Обычно я пишу про статический анализ, баги и оформление кода. Однако сейчас меня притянуло к тематике РБПО (разработка безопасного программного обеспечения). Это связано с тем, что статический анализ является одним из основополагающих процессов безопасной разработки.

Всё началось с цикла публикаций про ГОСТ Р 56939-2024 в моём Telegram-канале "Бестиарий программирования". Мой внимательный читатель Виталий Пиков из УЦ МАСКОМ, увидев это, пришёл и сказал: "А давай больше!" Он предложил запустить целый цикл совместных вебинаров, где последовательно разобрать все 25 процессов, описываемых в ГОСТ Р 56939-2024. И идея мне понравилась.

Соответственно, будет 25 вебинаров. Возможно, даже больше, если по накопившимся вопросам будем собирать дополнительные круглые столы. Первый вебинар мы уже провели, и можно ознакомиться с его записью.

Вебинар 01. Планирование процессов разработки безопасного программного обеспечения.

Ведущие вебинара: Андрей Карпов (ООО "ПВС", PVS-Studio), Виталий Пиков (УЦ МАСКОМ).

Гость вебинара: Виталий Вареница (ЗАО "НПО "Эшелон"), сделал вступительный доклад "История создания стандарта БРПО в России. Актуальное состояние БРПО сегодня".

Приглашаю зарегистрироваться для участия в последующих вебинарах! Непосредственное присутствие на вебинаре — это возможность задать волнующие вопросы.

Темы (они же процессы, перечисленные в пятом разделе ГОСТ Р 56939-2024), которые будут рассмотрены:

  1. Планирование процессов разработки безопасного программного обеспечения.

  2. Обучение сотрудников.

  3. Формирование и предъявление требований безопасности к программному обеспечению.

  4. Управление конфигурацией программного обеспечения.

  5. Управление недостатками и запросами на изменение программного обеспечения.

  6. Разработка, уточнение и анализ архитектуры программного обеспечения.

  7. Моделирование угроз и разработка описания поверхности атаки.

  8. Формирование и поддержание в актуальном состоянии правил кодирования.

  9. Экспертиза исходного кода.

  10. Статический анализ исходного кода.

  11. Динамический анализ кода программы.

  12. Использование безопасной системы сборки программного обеспечения.

  13. Обеспечение безопасности сборочной среды программного обеспечения.

  14. Управление доступом и контроль целостности кода при разработке программного обеспечения.

  15. Обеспечение безопасности используемых секретов.

  16. Использование инструментов композиционного анализа.

  17. Проверка кода на предмет внедрения вредоносного программного обеспечения через цепочки поставок.

  18. Функциональное тестирование.

  19. Нефункциональное тестирование.

  20. Обеспечение безопасности при выпуске готовой к эксплуатации версии программного обеспечения.

  21. Безопасная поставка программного обеспечения пользователям.

  22. Обеспечение поддержки программного обеспечения при эксплуатации пользователями.

  23. Реагирование на информацию об уязвимостях.

  24. Поиск уязвимостей в программном обеспечении при эксплуатации.

  25. Обеспечение безопасности при выводе программного обеспечения из эксплуатации.    

Вы можете стать гостем одного из вебинаров, если какая-то тема вам близка и есть что про неё рассказать. С нами можно связаться через форму обратной связи.

Дополнительные ссылки:

  1. Учебный центр МАСКОМ.

  2. ГОСТ Р 71207–2024 глазами разработчика статических анализаторов кода.

  3. AM Live. Как встроить безопасность в процесс разработки ПО: практика, ошибки, решения. И ответ на распространённый вопрос: требуются ли сертификаты ФСТЭК для инструментов разработки, применяемые в РБПО?

Комментарии (0)