Еще в августе 2019 года мы объявили, что являемся официальным спонсором и участником проекта Software Assurance Maturity Model (SAMM). Мы рады сообщить сегодня о выходе второй версии SAMM!
Теперь, являясь официальным флагманским проектом OWASP, SAMM подводит итог почти двум десятилетиям работы сотен экспертов по безопасности ПО, направленной на создание эффективного и измеримого способа улучшения безопасности программного обеспечения для любой организации.
Мы рады, что сыграли свою роль в разработке версии v2, и с нетерпением ждем возможности использовать SAMM для помощи нашим клиентам в оценке, создании, измерении и сопоставлении их программ обеспечения безопасности.
Мы не будем перечислять все замечательные улучшения в SAMM v2, однако хотели бы выделить некоторые ключевые области, которые мы считаем наиболее полезными и значимыми в структуре фреймворка:
- Новая инициатива SAMM Benchmarking Initiative обеспечивает сотрудничество между организациями, помогая ответить на вопрос «Как я выгляжу на фоне конкурентов?». Теперь существует процесс сбора и анализа предоставленных данных, и мы с нетерпением ждем регулярных отчетов о сравнительном анализе в разных отраслях, освещения ключевых тенденций и определения новых областей для исследований на основе этих данных. Эксперты из группы сбора данных OWASP Top 10 руководят этой инициативой, поэтому мы возлагаем большие надежды на качество и масштаб этой работы — присоединяйтесь и делитесь своими данными!
- Набор инструментов SAMM Toolbox был обновлен, чтобы упростить проверку вашей деятельности по безопасности приложений на соответствие четко определенным критериям качества и расчету оценки зрелости. Он следует хорошо знакомому подходу на основе электронных таблиц из версии 1.5, но обновлен с учетом новых бизнес-функций, действий и направлений, которые обеспечивают гораздо большую точность при оценке и подсчете баллов реальных программ. Организации могут легко провести самооценку и/или пройти оценку у независимого эксперта (NCC Group может проводить оценки по стандарту SAMMv2!)
- Новая архитектура вклада и публикации, которая опирается на единый источник в GitHub, автоматически генерирующий/синхронизирующий веб-сайт SAMM, PDF-файлы, набор инструментов и приложения. Весь контент модели был конвертирован в файлы YAML, что позволяет легко использовать SAMM приложениями и инструментами. Никогда еще не было так просто вносить свой вклад в SAMM и оказывать значимое влияние на безопасность ПО в сотнях организаций.
SAMM остается одним из самых долгоживущих и признанных фреймворков для определения и измерения программ безопасности программного обеспечения. Интеграция SAMM с OWASP расширила его охват и внедрение, а его открытый статус отличает его от проприетарных конкурентов. Базовая модель SAMM соотносится с неизменным паттерном «проектирование-кодирование-тестирование-эксплуатация + управление», который поддерживал его на протяжении почти двух десятилетий и продолжает быть актуальным.
Мы много лет использовали этот же подход «проектирование-кодирование-тестирование-эксплуатация + управление» в нашей консалтинговой работе по SDL для клиентов любого масштаба, и мы продолжаем использовать SAMM для частей наших собственных сервисов программ безопасности ПО. Если вы видите необходимость в более зрелом SDL в вашей компании, обратитесь к нам, и мы будем рады помочь вывести вашу организацию на новый уровень.









