OWASP SAMM

Van volwassenheid in softwarebeveiliging naar een praktische roadmap.

Ontdek waar je softwarebeveiliging staat, waar de grootste tekortkomingen zitten en wat je het beste als eerste kunt verbeteren.

Governance
Design
Implementation
Verification
Operations
5 functies · 15 practices · volwassenheidsniveaus 0–3
WAT IS OWASP SAMM?

Een raamwerk om softwarebeveiliging te verbeteren.

OWASP SAMM is een open raamwerk om te beoordelen en te verbeteren hoe organisaties hun software beveiligen. Het verdeelt softwarebeveiliging over vijf bedrijfsfuncties. Met het volwassenheidsmodel krijgen organisaties inzicht in waar ze staan en welke verbeteringen nodig zijn.

Lees meer op de OWASP SAMM-website
WAT SAMM MEET

Vijf functies. De volledige softwarelevenscyclus.

  1. Governance

    Geef richting met strategie, beleid en opleidingen over security.

  2. Design

    Houd rekening met dreigingen, beveiligingseisen en architectuurkeuzes.

  3. Implementation

    Zorg dat software veilig wordt gebouwd, uitgerold en verbeterd.

  4. Verification

    Toets architectuur, eisen en beveiliging met gerichte tests.

  5. Operations

    Beheer incidenten, omgevingen en beveiliging in de dagelijkse praktijk.

Niet elke practice ontwikkelt zich even snel.

Volwassenheid wordt per SAMM-practice beoordeeld. Een team kan bijvoorbeeld het buildproces goed beveiligen, maar nog aan het begin staan met dreigingsanalyse. De roadmap richt zich op die specifieke tekortkomingen.

  1. 0

    Impliciet

    Activiteiten worden informeel uitgevoerd of ontbreken.

  2. 1

    Initieel

    Basisactiviteiten voor beveiliging zijn aanwezig.

  3. 2

    Gestructureerd

    Activiteiten zijn herhaalbaar en uitgebreider.

  4. 3

    Geoptimaliseerd

    Werkwijzen worden verfijnd en doorlopend verbeterd.

HET ASSESSMENT

Hoe het assessment werkt.

  1. 01

    Verkennen

    Interviews, huidige werkwijzen, beleid en ontwikkelprocessen.

  2. 02

    Beoordelen

    Breng de huidige volwassenheid per SAMM-practice in kaart.

  3. 03

    Prioriteren

    Vertaal tekortkomingen naar een praktische roadmap voor verbetering.

Een volwassenheidsscore beveiligt geen product.Betere ontwikkelprocessen doen dat wel.

Beleid en rapporten hebben pas waarde als ze veranderen hoe teams pull requests beoordelen, architectuurkeuzes maken en software uitrollen. Ons doel is niet een hogere score, maar beveiliging die aantoonbaar moeilijker te doorbreken is.

Wat je meeneemt

  • Volwassenheidsoverzicht per SAMM-practice
  • Gestructureerde gap-analyse
  • Roadmap met verbeteringen op volgorde van prioriteit
  • Managementsamenvatting voor de directie
  • Praktische aanbevelingen voor engineeringteams
VOORBEELD VAN DE UITKOMST
Practice0123
Dreigingsanalyse0: Huidig1: Verschil met doel2: —3: —
Veilig bouwen0: Huidig1: Huidig2: Huidig3: Verschil met doel
Securitytests0: Huidig1: Huidig2: Verschil met doel3: —
HuidigVerschil met doel
  1. NuKritieke dreigingen in kaart brengen
  2. HiernaControles op builds versterken
  3. LaterSecuritytests uitbreiden

Ontdek waar je softwarebeveiliging staat.

Bespreek een SAMM-assessment