Нефункциональные требования безопасности

§§IBT7§§¶@definition¶Нефункциональные требования безопасности — требования к свойствам системы, например аутентификации, журналированию, устойчивости и защите данных.¶@plain¶Проще говоря, «Нефункциональные требования безопасности» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Нефункциональные требования безопасности» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Нефункциональные требования безопасности» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶User Story безопасности¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/user-story-bezopasnosti¦User Story безопасности — пользовательская история, формулирующая безопасное поведение или ограничение системы.¤Abuse Case¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/abuse-case¦Abuse Case — сценарий злоупотребления функцией системы, используемый для выявления угроз и защитных требований.¶@steps¶Определить поток данных¦Для «Нефункциональные требования безопасности» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Нефункциональные требования безопасности» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶User Story безопасности¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/user-story-bezopasnosti¤Abuse Case¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/abuse-case¤STRIDE¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/stride¶@faq¶Что такое «Нефункциональные требования безопасности» простыми словами?¦Проще говоря, «Нефункциональные требования безопасности» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Нефункциональные требования безопасности» применяют на практике?¦В практике ИБ термин «Нефункциональные требования безопасности» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.