CISSP EXAM Outline - Domain 8
Software Development Security 軟件開發安全 圖片來源 : sdlc.jpg (1280×720) (wp.com) 8.1 理解安全並將其融入軟件開發生命週期 (SDLC) 中 Understand and integrate security in the Software Development Life Cycle (SDLC) 開發方法(例如,Agile、Waterfal、DevOps、DevSecOps) Development methodologies (e.g., Agile, Waterfall, DevOps, DevSecOps) Planning : 先寫計劃書, 規劃是為了達標, 變更管理程序&採購管理程序交代清楚 計劃書, 當中的軟體採購要注意 CMMI 選擇安全的開發方法 團隊建立, 整合型的團隊 IPT (Integrate Product Team) Analysis : 分析利害關係人需求 收集, 分析且要文件化並進行管理 Need 是講出來的, 寫下來文件化才會成為 Requirement 逐項寫下來, User Story 是一個很好的案例 V&V 內驗外確 簽名(確認範圍), 不能再改變, 改變要走變更管理程序 Design : 設計規格 --> 設計符合需求的書面解決方案 從架構設計開始 細部設計 威脅塑模 (STRIDE) 於此階段發生 PASTA (Process for Attack Simulation and Threat Analysis) : 攻擊模擬和威脅分析過程, 是一種以風險為中心的方法。 一旦威脅建模過程,PASTA 會帶來對已識別威脅的詳細分析。此模型的目標是識別威脅,枚舉它們並分配分數。 下圖列出了 PASTA 方法的七個步驟: Define the Objectives 定義目標 Define the Technical Scope 定義技術範圍 Decompose the Application 分解應用程序 Analyze the Threats 分析威脅 Vulnerability Analysis 漏洞分析 Attack Analysis 攻擊分析 Risk and Imp...