Еще в августе 2019 года мы объявили о том, что стали официальным спонсором и участником проекта Software Assurance Maturity Model (SAMM). Мы рады сообщить сегодня, что вышла вторая версия SAMM!
Теперь, являясь официальным флагманским проектом OWASP, SAMM стал результатом почти двадцатилетних усилий сотен экспертов по безопасности программного обеспечения, направленных на создание эффективного и измеримого способа улучшения безопасности ПО для любой организации.
Мы рады, что внесли свой вклад в разработку версии 2, и с нетерпением ждем возможности использовать SAMM, чтобы помогать нашим клиентам оценивать, выстраивать, измерять и сравнивать их программы обеспечения безопасности ПО.
Мы не будем перечислять все замечательные улучшения в SAMM v2, однако хотим выделить несколько ключевых областей, которые мы считаем наиболее полезными и значимыми в этой структуре:
- Новая инициатива SAMM Benchmarking Initiative позволяет организациям сотрудничать, чтобы ответить на вопрос: «Как мои показатели выглядят на фоне конкурентов?». Теперь существует процесс сбора и анализа предоставленных данных, и мы с нетерпением ждем регулярных отчетов со сравнительным анализом по отраслям, освещением ключевых тенденций и выявлением новых областей для исследований на основе этих данных. Эту инициативу возглавляют эксперты, работавшие над сбором данных для OWASP Top 10, поэтому мы возлагаем большие надежды на качество и масштаб этой работы — присоединяйтесь и вносите свои данные!
- Набор инструментов SAMM Toolbox был обновлен, чтобы упростить проверку вашей деятельности по обеспечению безопасности приложений на соответствие четко определенным критериям качества и расчет оценки зрелости. Он следует хорошо известному подходу на основе электронных таблиц из версии 1.5, но обновлен с учетом новых бизнес-функций, действий и потоков, которые обеспечивают гораздо большую точность при оценке и начислении баллов для реальных программ. Организации могут легко провести самооценку и/или пройти оценку у независимого аудитора (NCC Group может проводить оценку по SAMMv2!)
- Новая архитектура внесения вкладов и публикации, основанная на едином источнике данных на GitHub, который автоматически генерирует/синхронизирует веб-сайт SAMM, PDFs, набор инструментов и приложения. Все содержимое модели было преобразовано в файлы YAML, что упрощает использование SAMM приложениями и инструментами. Вносить вклад в SAMM еще никогда не было так просто, и теперь эти вклады могут существенно влиять на безопасность программного обеспечения в сотнях организаций.
SAMM остается одной из самых долгоживущих и наиболее признанных структур для определения и измерения программ обеспечения безопасности ПО. Согласованность SAMM с OWASP расширила охват и внедрение модели, а ее открытый статус отличает ее от проприетарных конкурентов. Базовая модель SAMM соответствует неизменному шаблону «проектирование-кодирование-тестирование-эксплуатация + управление», который поддерживал ее на протяжении почти двух десятилетий и продолжает оставаться актуальным.
Мы много лет придерживаемся той же структуры «проектирование-кодирование-тестирование-эксплуатация + управление» в нашей консалтинговой работе по SDL для клиентов любого масштаба и продолжаем использовать SAMM в части наших собственных предложений по услугам в области программ безопасности ПО. Если вы видите необходимость в более зрелом SDL в вашей компании, свяжитесь с нами, и мы будем рады помочь вывести вашу организацию на новый уровень.










