Процесс разработки

OWASP SAMM

Зрелость процесса: не «что сломано», а «почему ломается снова»

Редакция
2.1.0
Выпущена
январь 2024
Пунктов
5
Сверено с источником
09.09.2026

Software Assurance Maturity Model смотрит не на приложение, а на команду, которая его делает. Аудит приложения отвечает на вопрос «что сломано сейчас». SAMM отвечает на вопрос, почему через полгода после устранения находок появятся такие же новые. Пятнадцать практик, у каждой уровень зрелости от 0 до 3, и у уровня две оси: охват и качество исполнения.

Оценка проводится по опросникам модели: по каждой практике фиксируется текущий уровень и подтверждается доказательством, а не самооценкой. Дальше выбирается целевой профиль — не «всё на тройку», а осмысленный набор: где-то достаточно первого уровня навсегда. Разрыв между текущим и целевым и есть дорожная карта.

Когда берём

Построение SSDLC, ответ на ГОСТ Р 56939-2024, разговор с советом директоров.

Когда не берём

Поиск конкретных уязвимостей — это другая работа.

Список

5 бизнес-функций и практик по-русски

Кромка слева нейтральна: список не ранжирован, и выдумывать приоритет мы не станем.

Governance
Управление
Governance
  • Стратегия и метрики
  • Политики и соответствие требованиям
  • Обучение и методическая поддержка
Design
Проектирование
Design
  • Оценка угроз
  • Требования безопасности
  • Безопасная архитектура
Implementation
Реализация
Implementation
  • Безопасная сборка
  • Безопасное развёртывание
  • Управление дефектами
Verification
Проверка
Verification
  • Оценка архитектуры
  • Тестирование по требованиям
  • Тестирование безопасности
Operations
Эксплуатация
Operations
  • Управление инцидентами
  • Управление средой
  • Операционное управление
Где применяется

Форматы работы, в которых используется эта карта

Заявка

Нужна проверка по этой методологии?

Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.

Первоисточник: https://owaspsamm.org/