Van volwassenheid in softwarebeveiliging naar een praktische roadmap.
Ontdek waar je softwarebeveiliging staat, waar de grootste tekortkomingen zitten en wat je het beste als eerste kunt verbeteren.
Een raamwerk om softwarebeveiliging te verbeteren.
OWASP SAMM is een open raamwerk om te beoordelen en te verbeteren hoe organisaties hun software beveiligen. Het verdeelt softwarebeveiliging over vijf bedrijfsfuncties. Met het volwassenheidsmodel krijgen organisaties inzicht in waar ze staan en welke verbeteringen nodig zijn.
Lees meer op de OWASP SAMM-websiteVijf functies. De volledige softwarelevenscyclus.
Governance
Geef richting met strategie, beleid en opleidingen over security.
Design
Houd rekening met dreigingen, beveiligingseisen en architectuurkeuzes.
Implementation
Zorg dat software veilig wordt gebouwd, uitgerold en verbeterd.
Verification
Toets architectuur, eisen en beveiliging met gerichte tests.
Operations
Beheer incidenten, omgevingen en beveiliging in de dagelijkse praktijk.
Niet elke practice ontwikkelt zich even snel.
Volwassenheid wordt per SAMM-practice beoordeeld. Een team kan bijvoorbeeld het buildproces goed beveiligen, maar nog aan het begin staan met dreigingsanalyse. De roadmap richt zich op die specifieke tekortkomingen.
- 0
Impliciet
Activiteiten worden informeel uitgevoerd of ontbreken.
- 1
Initieel
Basisactiviteiten voor beveiliging zijn aanwezig.
- 2
Gestructureerd
Activiteiten zijn herhaalbaar en uitgebreider.
- 3
Geoptimaliseerd
Werkwijzen worden verfijnd en doorlopend verbeterd.
Hoe het assessment werkt.
- 01→
Verkennen
Interviews, huidige werkwijzen, beleid en ontwikkelprocessen.
- 02→
Beoordelen
Breng de huidige volwassenheid per SAMM-practice in kaart.
- 03
Prioriteren
Vertaal tekortkomingen naar een praktische roadmap voor verbetering.
Een volwassenheidsscore beveiligt geen product.Betere ontwikkelprocessen doen dat wel.
Beleid en rapporten hebben pas waarde als ze veranderen hoe teams pull requests beoordelen, architectuurkeuzes maken en software uitrollen. Ons doel is niet een hogere score, maar beveiliging die aantoonbaar moeilijker te doorbreken is.
Wat je meeneemt
- Volwassenheidsoverzicht per SAMM-practice
- Gestructureerde gap-analyse
- Roadmap met verbeteringen op volgorde van prioriteit
- Managementsamenvatting voor de directie
- Praktische aanbevelingen voor engineeringteams
| Practice | 0 | 1 | 2 | 3 |
|---|---|---|---|---|
| Dreigingsanalyse | 0: Huidig | 1: Verschil met doel | 2: — | 3: — |
| Veilig bouwen | 0: Huidig | 1: Huidig | 2: Huidig | 3: Verschil met doel |
| Securitytests | 0: Huidig | 1: Huidig | 2: Verschil met doel | 3: — |
- NuKritieke dreigingen in kaart brengen
- HiernaControles op builds versterken
- LaterSecuritytests uitbreiden
