Начните с данных и ролей
Составьте перечень данных по каждому этапу: кто создаёт запись, кто читает, кто изменяет, кому доступен экспорт и когда информация должна быть удалена. Затем опишите роли минимальными правами, а не копиями должностей из штатного расписания.
Особое внимание нужно уделить смене ответственного, блокировке уволенного сотрудника, временным правам и административным операциям. Ошибки контроля доступа остаются одной из главных категорий рисков веб-приложений.
Защитите не только вход, но и весь жизненный цикл
Нужны защищённая передача и хранение данных, контроль сессий, безопасная загрузка файлов, журнал критических действий, резервные копии и проверка восстановления. Отдельно определите, какие события требуют уведомления ответственного и как команда действует при инциденте.
Банк России развивает требования к защите информации для некредитных финансовых организаций и обращает внимание на оценку программного обеспечения и клиентских приложений. Конкретный применимый контур следует определять со специалистами организации.
- Многофакторная защита привилегированных учётных записей
- Минимальные права и регулярный пересмотр доступов
- Журнал входов, изменений, выгрузок и решений
- Проверяемое восстановление из резервной копии
- План обновлений и реагирования на уязвимости
Сделайте безопасность частью приёмки
Фраза «система защищена» не проверяется. В ТЗ лучше закрепить модель ролей, сценарии тестирования, правила хранения секретов, требования к журналам, обновлениям и устранению найденных проблем.
OWASP ASVS можно использовать как основу для уровня проверки и договорных критериев. Это помогает заказчику и подрядчику обсуждать конкретные контролируемые требования.
На что опирается материал
Разберём одну реальную заявку вашей организации.
Соберём маршрут, определим точки роста и предложим состав первой версии.
Обсудить цифровой сервис МКК ↗