A.2 Umgebung
Objective: Die für die Software-Entwicklung verwendete IT-Infrastruktur muss geeignet sein, um Vertraulichkeit, Integrität, Verfügbarkeit und Authentizität des Quellcodes und der Dokumentation sicherstellen zu können.
Control 2.1: Sicherheit der Ausstattung
Alle für den Entwicklungsprozess verwendeten IT-Systeme sollten sicher, gehärtet, gepatcht und vom Produktionsnetz und der Internetkommunikation getrennt sein.
Control 2.2: Sicherheit des Quelltextes
Der Quelltext sollte gesichert und gegen Manipulation geschützt sein.
Control 2.3: Bugtracking
Es sollte ein Bugtracking-System in Gebrauch sein, das projektbezogen die explizite Markierung und Nachverfolgung von sicherheitsrelevanten Fehlern ermöglicht.
Control 2.4: Physische Sicherheit
Alle Räumlichkeiten, die zur Software-Entwicklung genutzt werden, sollten so geschützt sein, dass sich Unbefugte keinen Zutritt verschaffen können.
Control 2.5: Clean Desk Policy
Quelltext, Dokumentationen, Architekturpläne, Konzepte und andere Informationen aus dem Entwicklungsprozess sollten grundsätzlich nur zum Gebrauch verwendet und bei Dienstschluss weggeschlossen werden.
Control 2.6: Verschlüsselte Kommunikation
Die Übermittlung sensibler Informationen (Quelltext, Zugangsdaten etc.) sollte grundsätzlich verschlüsselt erfolgen.
Control 2.7: Schutz mobiler Geräte
Für die Entwicklung relevante mobile Geräte sollten gegen unbefugten Zugriff gesichert und mit Verschlüsselungssoftware gegen den Zugriff auf die Datenträger geschützt werden.
Control 2.8: Entsorgung von Altgeräten
Bei der Entsorgung von Altgeräten, die Bestandteil des Software-Entwicklungsprozesses waren, sollten alle Datenträger entweder physisch zerstört oder durch mehrfaches Überschreiben gelöscht werden.
Control 2.9: Aufteilung von Systemen
Entwicklungs-, Test- und Produktionssystem sollten getrennt sein, um das Risiko unbefugten Zugriffs zu minimieren.
Control 2.10: Erzeugen von Testdaten
Testdaten mit sensiblen oder personenbezogenen Informationen dürfen nicht aus Produktionsdaten erzeugt werden bzw. müssen vor ihrer Verwendung ausreichend anonymisiert werden.
Control 2.11: Zugriff auf Quelltext
Der Zugriff auf Quelltext sollte so reglementiert sein, dass jeder Entwickler nur das für ihn relevante Modul einsehen und verändern kann (Need to know). Der Zugriff auf den Quelltext sollte protokolliert werden.
Control 2.12: Versionsverwaltung
Ein System zur Versionsverwaltung (SCM) sollte verwendet werden.
Control 2.13: Backup
Alle für den Entwicklungsprozess relevanten Daten, insbesondere der Quelltext, sollten regelmäßig auf externe Medien gesichert werden. Diese Medien müssen gegen unbefugten Zugriff geschützt und störfallsicher dezentral aufbewahrt werden. Es muss eine regelmäßige Überprüfung der Backup-Daten stattfinden, um deren Brauchbarkeit für die Wiederherstellung sicherzustellen.
Ihr Kommentar
Wie hat Ihnen das <openbook> gefallen? Wir freuen uns immer über Ihre freundlichen und kritischen Rückmeldungen.




Jetzt bestellen





