我被要求为一家公司进行风险评估。范围涵盖大约 100 个应用程序和各个业务部门。主要任务是评估当前实施的安全控制并在评估后提供建议。还提供有关源代码和其他敏感信息的数据泄露预防的建议。
我正在使用 NIST CSF 等框架将其作为组织级别的安全风险评估进行处理,而我的同事则更多地考虑对 SDLC/敏捷/devops 流程风险评估进行风险评估,我认为这不是安全风险评估,而是项目级别的过程风险评估。在安全性方面,我还没有看到任何对开发方法的安全风险评估。
我想问一下进行这种风险评估的正确方法是什么?