• Незначительные или точечные релизы - будут подвергаться
соответствующему уровню оценки в зависимости от риска изменений в
функциональности и / или архитектуре приложения.
• Патч-релизы - будут подвергаться соответствующему уровню
оценки, основанному на риске изменений в функциональности и / или
архитектуре приложения.
• Экстренные выпуски - экстренному выпуску будет разрешено
отказаться от оценок безопасности и нести предполагаемый риск до тех пор, пока
не будет проведена надлежащая оценка. Аварийные выпуски будут назначаться
в качестве таковых главным техническим директором или соответствующим
руководителем, которому были делегированы эти полномочия.
Все проблемы безопасности, обнаруженные во время оценки, должны
быть смягчены на основе следующих уровней риска. Уровни риска основаны на
методологии оценки рисков OWASP. Для подтверждения правильности
стратегий исправления и / или смягчения для любых обнаруженных проблем со
средним уровнем риска или выше потребуется тестирование с целью
исправления:
• Критические. Любые критические проблемы должны быть устранены
немедленно, либо должны быть внедрены другие стратегии смягчения, чтобы
ограничить воздействие до развертывания. Приложения с критическими
проблемами могут быть переведены в автономный режим или отклонены в
живую среду.
• Высокий риск - следует рассмотреть проблемы высокого риска, чтобы
определить, что требуется для смягчения, и запланировать их соответствующим
образом. Приложения с проблемами высокого риска могут быть переведены в
автономный режим или им может быть отказано в выпуске в живую среду в
зависимости от количества проблем и, если множественные проблемы
увеличивают риск до неприемлемого уровня. Проблемы должны быть
исправлены в патче / выпуске, если другие стратегии смягчения не ограничат
воздействие.