§§IBT7§§¶@definition¶Security Acceptance Criteria — измеримые условия, по которым функциональность принимается как соответствующая требованиям безопасности.¶@plain¶Проще говоря, «Security Acceptance Criteria» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Security Acceptance Criteria» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Security Acceptance Criteria» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Моделирование угроз для приложений¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/modelirovanie-ugroz-dlya-prilozheniy¦Моделирование угроз для приложений — анализ компонентов, потоков данных, доверительных границ и сценариев атак приложения.¤STRIDE¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/stride¦STRIDE — модель категорий угроз: подмена, изменение, отказ, раскрытие, отказ в обслуживании и повышение привилегий.¶@steps¶Определить поток данных¦Для «Security Acceptance Criteria» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Security Acceptance Criteria» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Моделирование угроз для приложений¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/modelirovanie-ugroz-dlya-prilozheniy¤STRIDE¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/stride¤Attack Tree¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/attack-tree¶@faq¶Что такое «Security Acceptance Criteria» простыми словами?¦Проще говоря, «Security Acceptance Criteria» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Security Acceptance Criteria» применяют на практике?¦В практике ИБ термин «Security Acceptance Criteria» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.