ISOR:Beleid voor (beveiligd) ontwikkelen: verschil tussen versies

Uit NORA Online
ISOR:Beleid voor (beveiligd) ontwikkelen
Naar navigatie springen Naar zoeken springen
(update naar versie 2.0)
k (Wijzigingen door Hasan ALkhatib (Overleg) hersteld tot de laatste versie door Annemiekedewit)
Label: Terugdraaiing
Regel 8: Regel 8:
|Redactionele wijzigingsdatum=2021/07/30
|Redactionele wijzigingsdatum=2021/07/30
|Publicatiedatum=2021/02/22
|Publicatiedatum=2021/02/22
|Beschrijving===Definitie==
|Beschrijving=De ISO baseline (ISO pg. 74) formuleert ‘Beveiligd ontwikkelen’ als een eis voor het opbouwen van een beveiligde dienstverlening, architectuur, software en een beveiligd systeem.
Het resultaat van besluitvorming, waarmee het voor het beveiligd ontwikkelen (top)management van de organisatie heeft vastgelegd welke regels en protocollen gehanteerd moeten worden om op een veilige wijze veilige applicaties e.d. te ontwikkelen.
In dit thema worden bij het object ‘beleid voor (beveiligd) ontwikkelen’ aan applicatieontwikkeling beleid gerelateerde specifieke aspecten benadrukt. In zo’n beleid worden onder andere methoden en technieken voor requirementanalyse en richtlijnen met betrekking tot beveiliging in de levenscyclus van softwareontwikkeling besproken.
 
==Toelichting==
De ISO 27002 2017, artikel 14.2.1 formuleert ‘Beveiligd ontwikkelen’ als een eis voor het opbouwen van een beveiligde dienstverlening, architectuur, software en een beveiligd systeem.
In dit thema worden bij het object ‘Beleid voor (beveiligd) ontwikkelen’ aan applicatieontwikkelingsbeleid gerelateerde specifieke aspecten benadrukt. In zo’n beleid worden onder andere methoden en technieken voor requirementsanalyse en -richtlijnen voor beveiliging in de levenscyclus van softwareontwikkeling besproken.
|Criterium=Voor het ontwikkelen van software en systemen behoren ''regels'' te worden vastgesteld en op ontwikkelactiviteiten binnen de organisatie te worden toegepast.
|Criterium=Voor het ontwikkelen van software en systemen behoren ''regels'' te worden vastgesteld en op ontwikkelactiviteiten binnen de organisatie te worden toegepast.
|Doelstelling=Het beheersen van het (beveiligd) ontwikkelen van applicaties.
|Doelstelling=De reden waarom de norm gehanteerd wordt.
|Risico=Onvoldoende mogelijkheid om sturing te geven aan de inrichting van het (beveiligd) ontwikkelen van applicaties.
|Beveiligingsaspect=Beleid
|Beveiligingsaspect=Beleid
|Invalshoek=Intentie
|Invalshoek=Intentie
|Grondslag=* BIO 2019: 14.2.1
|Grondslag=* BIO (Baseline Informatiebeveiliging Overheid): 14.2.1
|Conformiteitsindicator=Regels
|Conformiteitsindicator=regels
|Heeft bron=BIO Thema Applicatieontwikkeling
|Heeft bron=BIO Thema Applicatieontwikkeling
|Is subnorm=Nee
|Is subnorm=Nee
|Heeft ouder=ISOR:BIO Thema Applicatieontwikkeling Beleid
|Heeft ouder=ISOR:BIO Thema Applicatieontwikkeling Beleid
}}
}}

Versie van 6 aug 2021 08:05

Versie 2.0 van 22 februari 2021 van de BIO Thema-uitwerking Applicatieontwikkeling is vervangen door versie 2.1 van 29 oktober 2021.
De wijzigingen betreffen met name de uniformering van objectdefinities en objectnamen in en tussen BIO Thema-uitwerkingen.
Versie 2.1 in PDF-formaat is op de website CIP-overheid/producten gepubliceerd.
Logo ISOR themaprincipes (vier hangsloten die in elkaar geklikt zitten met tekst ISOR Beveiliging Principe)

De ISO baseline (ISO pg. 74) formuleert ‘Beveiligd ontwikkelen’ als een eis voor het opbouwen van een beveiligde dienstverlening, architectuur, software en een beveiligd systeem. In dit thema worden bij het object ‘beleid voor (beveiligd) ontwikkelen’ aan applicatieontwikkeling beleid gerelateerde specifieke aspecten benadrukt. In zo’n beleid worden onder andere methoden en technieken voor requirementanalyse en richtlijnen met betrekking tot beveiliging in de levenscyclus van softwareontwikkeling besproken.


Criterium

Voor het ontwikkelen van software en systemen behoren regels te worden vastgesteld en op ontwikkelactiviteiten binnen de organisatie te worden toegepast.

Doelstelling

De reden waarom de norm gehanteerd wordt.

Risico

Indeling binnen ISOR

Dit beveiligingsprincipe:

ℹ️(Klik om uitleg open/dicht te klappen)

De ISOR-wiki bevat normenkaders waarin beveiligings- en privacyprincipes zijn beschreven. Deze themaprincipes zijn conform de SIVA-methodiek ingedeeld in drie aspecten: Beleid, Uitvoering of Control. Daarnaast zijn ze geordend in invalshoeken: Intentie, Functie, Gedrag, Structuur.

Grondslag

De grondslag voor dit principe is BIO (Baseline Informatiebeveiliging Overheid) 14.2.1

Onderliggende normen

IDConformiteitsindicatorStelling
APO_B.01.01 Regels

De gangbare principes rondom ‘security by design’ zijn uitgangspunt voor de ontwikkeling van software en systemen.

APO_B.01.02 Regels

De handreiking: Grip op Secure Software Development (SSD) is uitgangspunt voor de ontwikkeling van software en systemen.

APO_B.01.03 Regels

In het beleid voor beveiligd ontwikkelen zijn de volgende aspecten in overweging genomen:

  • beveiliging van de ontwikkelomgeving;
  • richtlijnen over de beveiliging in de levenscyclus van softwareontwikkeling:
    • beveiliging in de software-ontwikkelmethodologie;
    • beveiligde coderingsrichtlijnen voor elke gebruikte programmeertaal;
  • beveiligingseisen in de ontwikkelfase;
  • beveiligingscontrolepunten binnen de mijlpalen van het project;
  • beveiliging van de versiecontrole;
  • vereiste kennis over toepassingsbeveiliging;
  • het vermogen van de ontwikkelaar om kwetsbaarheden te vermijden, te vinden en te repareren.
APO_B.01.04 Regels

Technieken voor beveiligd programmeren worden gebruikt voor nieuwe ontwikkelingen en hergebruik van code uit andere bronnen.