[编辑] 我确实完成了一个概念分析和框架,这些概念包含在我的论文中,用于扩展现有框架。此线程中的所有信息都很有用。感兴趣的人可以直接链接到文档的提取和缩短版本。我总是对批判性评论和印象持开放态度,尽管这个网站可能不是持续辩论的地方。
http://www.levii.com/images/documents/secure%20development%20environments.docx
我正在编写一份白皮书 [完整披露:这是我的硕士论文],讨论安全软件开发领域内的安全性,同时安全软件工程的最佳实践和标准已得到很好的发布和记录。不足之处似乎是其中大多数专门处理软件创建本身的领域,要么完全错过,要么掩盖了创建它的环境。
我知道 DISA Enclave STIG、附录 A 和安全区的概念,这些安全区是为了软件开发、测试和生产而分开的,并且有创建此类环境的个人经验……尽管审计框架似乎缺少(类似于 ISO27001 或 NIST800-53)以及在社区中发布的最佳实践指南。
有这个 stackexchange 问题:软件工件中的数据丢失保护,我还遇到了一些 SANS.org 白皮书,它们非常简要地讨论了这个主题。他们似乎确实错过了我关于全行业最佳实践、框架或流程的基本问题。
因此,我对 IT 安全社区的问题是:
1.) 您知道哪些参考文献讨论了这些类型的分离?
2.)当然必须有政策,网络架构中的技术解决方案等,-您基于什么(或者您是否像我所做的那样......基于个人经验和轶事)知识)?
3.) 在“三大”ISMS 标准(ISO27000、NIST800、FIPS140)中,您认为哪一个标准特别适合扩展到这样的环境?如果没有,我应该研究不同的集合吗?
当然,我绝对愿意接受社区可能就该主题发表的任何其他意见。我见过一些商业产品……当然,他们不愿意提供有关其工具、技术和流程的大量信息。