Когда берём
Построение SSDLC, ответ на ГОСТ Р 56939-2024, разговор с советом директоров.
Зрелость процесса: не «что сломано», а «почему ломается снова»
Software Assurance Maturity Model смотрит не на приложение, а на команду, которая его делает. Аудит приложения отвечает на вопрос «что сломано сейчас». SAMM отвечает на вопрос, почему через полгода после устранения находок появятся такие же новые. Пятнадцать практик, у каждой уровень зрелости от 0 до 3, и у уровня две оси: охват и качество исполнения.
Оценка проводится по опросникам модели: по каждой практике фиксируется текущий уровень и подтверждается доказательством, а не самооценкой. Дальше выбирается целевой профиль — не «всё на тройку», а осмысленный набор: где-то достаточно первого уровня навсегда. Разрыв между текущим и целевым и есть дорожная карта.
Построение SSDLC, ответ на ГОСТ Р 56939-2024, разговор с советом директоров.
Поиск конкретных уязвимостей — это другая работа.
Кромка слева нейтральна: список не ранжирован, и выдумывать приоритет мы не станем.
Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.