私は最近、一連の安全なプログラミングガイドラインを作成する責任を引き受けました。私の意図は、 OWASP開発ガイド を基礎として使用して、機密情報分類レベルに対応するいくつかのレベルの要件を提供することです。
標準が開発されるにつれて、どのような問題が発生すると予想されますか。また、事後に実際に機能しなかったものは何ですか。
最近、チームの安全なプログラミングガイドの開発で見つけたいくつかの問題:
@Grahamの答えは非常に良いですが、考慮すべきいくつかの追加のポイントがあります。
MUST/SHOULD/MAY
を使用するとうまく機能します。)"Several levels of requirements"
-これらは多すぎないでください。彼らは正しいものを選択することに巻き込まれたり、本当に必要なものについてあなたと議論したり(一方が他方よりも作業が少ないため)、および/または各アイテムが必要なレベルを「議論」する傾向がありますによって...私は2(多くても3)が機能するはずだと思います、例えば「高セキュリティ」と「基本セキュリティ」。どのように行っても、どのレベルに該当するかが非常に明確であることを確認してください。