Риск принятия уязвимости

§§IBT7§§¶@definition¶Риск принятия уязвимости — формальное решение оставить уязвимость без немедленного устранения при известном и согласованном риске.¶@plain¶Проще говоря, «Риск принятия уязвимости» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Риск принятия уязвимости» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Риск принятия уязвимости» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Secure coding training¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-coding-training¦Secure coding training — обучение разработчиков правилам безопасного программирования и типовым ошибкам.¤Библиотека безопасных компонентов¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/biblioteka-bezopasnyh-komponentov¦Библиотека безопасных компонентов — набор повторно используемых компонентов с проверенными безопасными реализациями.¶@steps¶Определить поток данных¦Для «Риск принятия уязвимости» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Риск принятия уязвимости» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Secure coding training¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-coding-training¤Библиотека безопасных компонентов¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/biblioteka-bezopasnyh-komponentov¤Санитизация ввода¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/sanitizatsiya-vvoda¶@faq¶Что такое «Риск принятия уязвимости» простыми словами?¦Проще говоря, «Риск принятия уязвимости» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Риск принятия уязвимости» применяют на практике?¦В практике ИБ термин «Риск принятия уязвимости» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.