Loading article…
Microsoft セキュリティ開発ライフサイクル (SDL) は、Microsoft が DevOps プロセスにセキュリティを統合するために使用するアプローチです (DevSecOps アプローチと呼ばれることもあります)。この SDL ガイダンスとドキュメントを使用して、このアプローチとプラクティスを組織に適応させることができます。
SDL アプローチで説明されているプラクティスは、従来のウォーターフォールから最新の DevOps アプローチまで、あらゆるタイプのソフトウェア開発とすべてのプラットフォームに適用でき、一般的に次のものに適用できます。
- ソフトウェア– ファームウェア、AI アプリケーション、オペレーティング システム、ドライバー、IoT デバイス、モバイル デバイス アプリ、Web サービス、プラグインまたはアプレット、ハードウェア マイクロコード、ローコード/ノーコード アプリ、またはその他のソフトウェア形式のソフトウェア コードを開発しているかどうかに関係なく、SDL のほとんどのプラクティスは、安全なコンピューター ハードウェア開発にも適用できます。
- プラットフォーム– ソフトウェアが「サーバーレス」プラットフォーム アプローチ、オンプレミス サーバー、モバイル デバイス、クラウドでホストされる VM、ユーザー エンドポイント、Software as a Service (SaaS) アプリケーションの一部、クラウド エッジ デバイス、IoT デバイス、またはその他の場所で実行されているかどうか。
SDL では、開発ワークフローに組み込むべき10 のセキュリティ プラクティスを推奨しています。SDL の 10 のセキュリティ プラクティスを適用することは継続的な改善プロセスであるため、重要な推奨事項は、ある時点から開始し、進むにつれて強化し続けることです。この継続的なプロセスには、セキュリティ スキルとプラクティスを DevOps ワークフローに組み込む際に、文化、戦略、プロセス、および技術的制御の変更が含まれます。
10 の SDL プラクティスは次のとおりです。
- セキュリティ標準、指標、ガバナンスを確立する
- 実績のあるセキュリティ機能、言語、フレームワークの使用を要求する
- セキュリティ設計レビューと脅威モデリングを実行する
- 暗号化標準の定義と使用
- ソフトウェアサプライチェーンの保護
- エンジニアリング環境のセキュリティを確保する
- セキュリティテストを実行する
- 運用プラットフォームのセキュリティを確保する
- セキュリティ監視と対応を実装する
- セキュリティトレーニングを提供する
バージョン
参照
さらに読む
- 文化、戦略、プロセスを確立する - イノベーション セキュリティ (CAF Secure)
- セキュリティプラクティスとコントロールの定義 - DevSecOps コントロール
- Well Architected セキュリティ評価で現在のワークロードを評価する - Well Architected Review
外部リンク
- 公式サイト
