Сертификация ФСТЭК или Bug Bounty / Реальная безопасность
Чем выше культура безопасной разработки, тем меньше шансов на появление уязвимостей в коде. В этом видео обсуждаем вопросы информационной безопасности и регуляторики в контексте сертификации программного обеспечения. Сертификат ФСТЭК не гарантирует отсутствие ошибок, закладок и уязвимостей в ПО, впрочем, как и Bug Bounty.
Эксперт новой серии технологического шоу AM Talk — Дмитрий Пономарев, зам. ген. дир. испытательной лаборатории НТЦ «Фобос-НТ» / сотрудник Института системного программирования им. В. П. Иванникова РАН / преподаватель МГТУ им. Баумана, кафедра ИУ10.
Почему его стоит посмотреть и послушать? Этот тот самый человек, который помогает внедрять и развивать практики безопасной разработки; работает в испытательной лаборатории — занимается исследованиями ПО на предмет уязвимостей и НДВ. Кроме того, Пономарев — участник рабочих групп по созданию новых ГОСТ в области безопасной разработки.
За 10 минут мы разберем:
- новый тренд в подходах к сертификации ФСТЭК;
- различия между Bug Bounty и сертификацией, в том числе в использовании исходных кодов, контроле за участниками и возможности утечек информации;
- может ли Bug Bounty стать частью процесса сертификации ФСТЭК в ближайшем будущем.
А что думаете вы? Нам важно мнение наших подписчиков, ждем вас в комментариях!
-----
Содержание:
00:07 Интро о безопасной разработке
00:39 Гарантирует ли сертификат ФСТЭК России безопасность?
02:49 На стороне разработчика
03:25 Скорое обновление ГОСТ по безопасной разработке
04:41 Можно ли заменить сертификацию ФСТЭК на Bug Bounty
05:01 Тезис № 1: Black box vs. White box тестирование
07:10 Тезис № 2: не всё ПО подходит для BB
08:18 Тезис № 3: Bug Bounty как шанс на удачу, а не устойчивый процесс
09:28 Аутро о культуре безопасной разработки
90 views
211
53
4 days ago 01:01:22 13
Вводная дискуссия. Технологии | Процессы | Люди
3 days ago 00:36:07 2.1K
Сертификация NGFW
2 weeks ago 00:00:27 1.9K
PT NGFW первым среди отечественных продуктов этого класса получил сертификат ФСТЭК
2 weeks ago 00:47:56 8
[Айдеко] Релиз сертифицированной версии Ideco UTM ФСТЭК 14
3 weeks ago 01:22:56 2.3K
Надежная защита или обзор Интернет Контроль Сервер
1 month ago 00:52:25 7
Внедрение практик DevOps для 80+ проектов в крупной компании / Владимир Курындин, Иван Саварин
1 month ago 00:19:45 1
Обзор Астра Линукс 2024. Обучение для чайников (настройка, установка программ и т.д.)