围绕所涉及的成本/工作量实施了安全开发流程(例如 SDL 或类似流程)的公司提供了哪些案例研究或参考资料。
虽然每个开发部门都可能是一个独特的案例,但在花大量时间进行范围界定之前,大致了解一个项目的成本仍然很重要。
一些可用的参考资料是最近的这篇文章,它链接到这个Aberdeen 小组,它看起来有一些有趣的信息和这里的参考资料。它有点学术和公式重,但有一些有趣的信息
围绕所涉及的成本/工作量实施了安全开发流程(例如 SDL 或类似流程)的公司提供了哪些案例研究或参考资料。
虽然每个开发部门都可能是一个独特的案例,但在花大量时间进行范围界定之前,大致了解一个项目的成本仍然很重要。
一些可用的参考资料是最近的这篇文章,它链接到这个Aberdeen 小组,它看起来有一些有趣的信息和这里的参考资料。它有点学术和公式重,但有一些有趣的信息
使用“IT 安全指标”一书中的公式,您可以为您的组织配备应用程序安全专业人员,这些专业人员使用泊松分布与每季度可预测的事件数量相匹配。您可以计算出每年 10 万美元的工资(在大多数情况下由于福利和业务成本而翻倍),每年 18 万美元用于 3 个商业 SAST 和 25k 美元每年用于 1 个 DAST(每人)。人员和工具非常昂贵。确保您花费的资产不超过您试图保护的资产的 37%。请记住,您发送的每个应用程序(应用程序以 100MB 包大小增量)的 Veracode 成本约为 5-6k 美元——而竞争对手的定价也与该数字相差不远。
如果您想使用近似值,例如常规信息安全中使用的近似值,可以使用 Gartner 批准的“IT 总资产的 6-7%”公式。对于应用程序安全性,您只需将这些数字应用于组织的应用程序开发资产。