06 / МАТЕРИАЛ
06.01

Начните с данных и ролей

Составьте перечень данных по каждому этапу: кто создаёт запись, кто читает, кто изменяет, кому доступен экспорт и когда информация должна быть удалена. Затем опишите роли минимальными правами, а не копиями должностей из штатного расписания.

Особое внимание нужно уделить смене ответственного, блокировке уволенного сотрудника, временным правам и административным операциям. Ошибки контроля доступа остаются одной из главных категорий рисков веб-приложений.

06.02

Защитите не только вход, но и весь жизненный цикл

Нужны защищённая передача и хранение данных, контроль сессий, безопасная загрузка файлов, журнал критических действий, резервные копии и проверка восстановления. Отдельно определите, какие события требуют уведомления ответственного и как команда действует при инциденте.

Банк России развивает требования к защите информации для некредитных финансовых организаций и обращает внимание на оценку программного обеспечения и клиентских приложений. Конкретный применимый контур следует определять со специалистами организации.

  • Многофакторная защита привилегированных учётных записей
  • Минимальные права и регулярный пересмотр доступов
  • Журнал входов, изменений, выгрузок и решений
  • Проверяемое восстановление из резервной копии
  • План обновлений и реагирования на уязвимости
06.03

Сделайте безопасность частью приёмки

Фраза «система защищена» не проверяется. В ТЗ лучше закрепить модель ролей, сценарии тестирования, правила хранения секретов, требования к журналам, обновлениям и устранению найденных проблем.

OWASP ASVS можно использовать как основу для уровня проверки и договорных критериев. Это помогает заказчику и подрядчику обсуждать конкретные контролируемые требования.

ИСТОЧНИКИ

На что опирается материал

СЛЕДУЮЩИЙ ПРАКТИЧЕСКИЙ ШАГ

Разберём одну реальную заявку вашей организации.

Соберём маршрут, определим точки роста и предложим состав первой версии.

Обсудить цифровой сервис МКК ↗