Test sikkerheden før noget sendes ud

Foranstaltning: Teknologisk

Hvad det betyder

Fastlæg og gennemfør sikkerhedstest gennem udviklingen og ved godkendelse.

Sådan kontrollerer StandardOS det

Forbundet skrivebeskyttet, efter en plan. Et bestået tjek holder en bevispost frisk; et fejlet lader den udløbe, så en tilbagegang kommer frem i stedet for at vente på auditten. Hver integration, og hvad hver legitimationsoplysning kan se.

  • GitHubStandardOS læser om standardbranchen kræver beståede statustjek før et merge, så tests kører, før noget leveres, og ikke bagefter.
  • GitHubStandardOS læser om kodescanning eller en review-port er en del af det, der beskytter standardbranchen.
  • AWSStandardOS læser om ECR scanner images, før de udrulles.
  • SnykStandardOS læser hvilke aktive projekter der har slået test af pull requests fra, så en sårbar afhængighed rapporteres efter merge i stedet for at blive stoppet før.

Risici, denne foranstaltning håndterer

Fra det startrisikoregister, StandardOS foreslår ved opsætningen. I beholder, redigerer eller sletter hver enkelt; dette er dem, der nævner A.8.29 som håndtering.

  • Kode skrevet af en leverandør når produktion uden gennemgangApplikation

Hvad kunder spørger om ved denne foranstaltning

Sikkerhedsspørgeskemaer bruger ikke foranstaltningsnumre. Dette er de spørgsmål, som kunder stiller dem, der lander på A.8.29. Hvert af dem besvares ud fra de samme fire registreringer: SoA-status, den godkendte politik, dateret bevis og et levende tjek. Det fulde kort over de tredive emner.

  • Følger I en sikker udviklingscyklus med kodegennemgang og ændringsstyring?

    Sikker udvikling, kodegennemgang, ændringsstyring, CI/CD · også A.8.25, A.8.32

Hvor dette hører til under NIS2

A.8.29 er en del af det, artikel 21, stk. 2, litra e), Security in network and information systems acquisition, development and maintenance, kræver. At implementere det én gang tæller for begge, og det er hele grunden til, at NIS2-kortlægningen findes.

Foranstaltninger, der arbejder sammen med denne

De optræder sammen i samme risiko eller samme politik, så de implementeres som regel også sammen.

Hvad ISO 27001-certificering koster. Auditdagene er fastlagt i ISO/IEC 27006, så I kan regne jeres eget tal ud. Eller se hvilke afsnit StandardOS dækker, også dem det ikke dækker.

Det, StandardOS holder klar for A.8.29 på auditdagen

En beslutning om anvendelighed og et udkast til begrundelse, forudfyldt ud fra en profil med syv spørgsmål og markeret som udkast, indtil I har gjort det til jeres eget. En implementeringsstatus. Daterede bevisposter, der udløber, så den eksport, jeres auditor læser, viser, hvad der var sandt og hvornår, arkiveret under denne reference.