Культура безопасной разработки и работа с возражениями
Это цикл об обучении разработчиков безопасности:
- Программа и ресурсы — что требовать
- Оценка и отслеживание — как проверять
- Руководство по внедрению — как запустить программу
- Культура и коммуникация (этот раздел) — как закрепить результат
Процессы и инструменты внедряются за недели, привычки — за месяцы. Разница между командой, которая проходит проверки, и командой, которая думает о безопасности при проектировании, — не в инструментах, а в том, как о безопасност и говорят.
В этой главе — что закрепляет привычки, как выстроить коммуникацию и что отвечать на возражения, которые вы услышите гарантированно.
Создание культуры безопасной разработки
Технического обучения недостаточно. Нужны практики, которые поддерживают безопасность ежедневно.
Культура code review по безопасности
Лидер безопасности помогает встроить проверку безопасности в процесс code review. Результат — чек-лист для проверяющих:
Чек-лист безопасности для PR:
Все шаблоны — в библиотеке шаблонов.
Для изменений в критичных компонентах (аутентификация, платёжный процессинг, работа с персональными данными) введите обязательный security review от лидера безопасности или старшего разработчика с нужными компетенциями.
Приёмные часы по безопасности
Регулярное время, когда разработчики могут задать вопросы по безопасности:
Формат:
- Еженедельный слот на 1 час
- лидер безопасности или ИБ-специалист доступны
- Без осуждения: любой вопрос — нормально
- Записи вопросов и ответов помогают выявлять темы для будущего обучения
Безопасность в ретроспективах спринта
Добавьте блок безопасности в регулярные ретроспективы:
- Какие улучшения безопасности мы внесли в этом спринте?
- Обнаружили ли мы уязвимости? Как?
- Остались ли без ответа вопросы по безопасности?
- Какой технический долг по безопасности мы несём?