A.3 Training
Objective: Alle am Entwicklungsprozess beteiligten Architekten und Entwickler müssen regelmäßig zu grundlegenden Themen der sicheren Software-Entwicklung geschult werden, um sicherheitsbezogenes Wissen auf einem aktuellen Stand zu halten und das Bewusstsein für die Sicherheit im Entwicklungsprozess aufrechtzuerhalten.
Control 3.1: Trainingsplan
Es muss ein Trainingsplan existieren, mit dem sicherheitsrelevante Trainings für alle am Entwicklungsprozess Beteiligten verwaltet werden. Der Trainingsplan sollte mindestens einmal pro Jahr auf einen aktuellen Stand gebracht werden und vorsehen, dass jede relevante Person ein Security-Training pro Jahr besucht.
Control 3.2: Durchführung von Security-Trainings
Alle am Entwicklungsprozess beteiligten Personen sollten dem Trainingsplan entsprechend Schulungen zu den Themen Requirements Engineering, Secure Design und Secure Coding wahrnehmen.
Control 3.3: Threat Modeling
Alle am Entwicklungsprozess beteiligten Personen sollten dem Trainingsplan entsprechend Schulungen zum Thema Threat Modeling wahrnehmen und mit der Anwendung des STRIDE-Modells vertraut sein.
Control 3.4: Umgang mit Tools
Alle Mitarbeiter, die mit für die Sicherheit im Entwicklungsprozess relevanten Tools arbeiten (Threat Modeling Tool, Code-Analyse, Fuzzing etc.), müssen im Umgang mit diesen Tools angemessen geschult sein.
Control 3.5: Umgang mit Sprachen, Tools und Plattformen
Alle Entwickler sollten in der Verwendung ihrer Programmiersprachen, Tools und Plattformen geschult sein.
Ihr Kommentar
Wie hat Ihnen das <openbook> gefallen? Wir freuen uns immer über Ihre freundlichen und kritischen Rückmeldungen.




Jetzt bestellen





