DevSecOps-метрика

§§IBT7§§¶@definition¶DevSecOps-метрика — измеримый показатель эффективности встроенных практик безопасности в разработке и поставке.¶@plain¶Проще говоря, «DevSecOps-метрика» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «DevSecOps-метрика» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «DevSecOps-метрика» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Mean Time to Remediate Vulnerabilities¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/mean-time-to-remediate-vulnerabilities¦MTTR уязвимостей — среднее время устранения уязвимостей от обнаружения до подтверждённого исправления.¤Плотность дефектов безопасности¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/plotnost-defektov-bezopasnosti¦Плотность дефектов безопасности — количество выявленных дефектов безопасности относительно размера кода или функциональности.¶@steps¶Определить поток данных¦Для «DevSecOps-метрика» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «DevSecOps-метрика» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Mean Time to Remediate Vulnerabilities¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/mean-time-to-remediate-vulnerabilities¤Плотность дефектов безопасности¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/plotnost-defektov-bezopasnosti¤Ложноположительный результат сканера¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/lozhnopolozhitelnyy-rezultat-skanera¶@faq¶Что такое «DevSecOps-метрика» простыми словами?¦Проще говоря, «DevSecOps-метрика» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «DevSecOps-метрика» применяют на практике?¦В практике ИБ термин «DevSecOps-метрика» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.