設計時
すべてのシステムで、実装前にデータフロー図に対して STRIDE を用いた脅威モデリングを行います。不正利用ケースはユーザーストーリーと並行して記述し、テストケースに落とし込みます。
開発時
静的解析、ソフトウェア構成分析、シークレットスキャンをすべてのプルリクエストで実行し、重大度の高い検出があればマージをブロックします。ピアレビューは必須で、自分のコードを自分でマージすることはできません。
運用時
最小権限の IAM、短期有効の認証情報、通信と保存の暗号化、監査ログの集約、そして本番環境への異常なアクセスに対するアラート。
検証
自社プロダクトに対する年次の第三者ペネトレーションテスト、OWASP ASVS に沿った統制チェックリスト、そして貴社監査人による当社コードとパイプラインのレビューをいつでもお受けします。
この内容は役に立ちましたか
53 人中 47 人が役に立ったと回答