Безопасность как часть архитектуры, а не поздняя надстройка
ADWOS / DIGITAL SYSTEMS
Защищённые информационные решения
Закладываем требования безопасности в архитектуру, разработку и эксплуатацию web-систем, не подменяя лицензируемые работы неподтверждёнными обещаниями.
Контур эксплуатации и контроля
Проектируем устойчивую работу систем, данных и инфраструктуры
Смотрим на эксплуатацию как на непрерывный процесс: доступность, резервирование, регламенты, защита информации, мониторинг и понятная ответственность сторон.
Что меняется для бизнеса
Контролируемые роли и критичные операции
Документированные технические меры
Что входит в контур работ
Анализ требований и рисков
Безопасная архитектура web-систем
Аутентификация и управление доступом
Защита критичных действий
Журналирование событий
Практики безопасной разработки
Контроль качества
Что фиксируем, чтобы результат можно было принять
заявляем только инженерные работы в согласованном объёме
не публикуем обещания лицензируемых работ без подтверждённых оснований
проверяем критичные роли и негативные сценарии до передачи результата
Контур эксплуатации и контроля
Угрозы
Связываем риски с данными, ролями, операциями и внешними интеграциями.
Роли
Проектируем доступы по принципу минимальных привилегий и запрета по умолчанию.
Защищённые ИТКС
Описываем требования к защищённым системам без неподтверждённых лицензируемых заявлений.
Как снижаем эксплуатационный риск
Определяем данные, роли и критичные операции
Формируем требования и приоритеты
Проектируем меры на уровне приложения и инфраструктуры
Реализуем и проверяем негативные сценарии
Документируем эксплуатационный контроль
Документы и артефакты
Модель угроз и карта мер в согласованном объёме
Требования к ролям и доступам
Рекомендации по безопасной разработке
Техническая документация реализованных мер