DEV — Entwicklung

34 controls 5 MUSS 28 SOLLTE 1 KANN

Die Praktik Entwicklung stellt sicher, dass Sicherheitsanforderungen bereits von Beginn an in die Planungs- und Entwicklungsphase von IT-Systemen und Anwendungen integriert werden. Auf diese Weise können potenzielle Schwachstellen frühzeitig erkannt und vermieden werden, wodurch die Sicherheit über den gesamten Lebenszyklus der IT-Systeme und Anwendungen hinweg gewährleistet ist. Entwicklung berücksichtigt die Software- und Systementwicklung, also die Erzeugung und Integration neuer IT-Komponenten in die IT-Infrastruktur der Institution. Durch die enge Zusammenarbeit mit anderen Praktiken wie IT-Betrieb, Asset Management und Konfiguration wird gewährleistet, dass die entwickelten IT-Komponenten nicht nur sicher entwickelt werden, sondern auch sicher betrieben, verwaltet und gepflegt werden können. Diese enge Verzahnung sorgt dafür, dass Sicherheitsanforderungen durchgängig und über alle Phasen hinweg eingehalten werden.

Filter all controls of DEV

DEV.1Grundlagen
ID Title Requirement Level Sub-controls
DEV.1.1 Verfahren und Regelungen MUSS normal-SdT 3
DEV.1.2 Regelmäßige Überprüfung MUSS normal-SdT
DEV.2Softwareentwicklung - Security by Design
ID Title Requirement Level Sub-controls
DEV.2.1 Security by Design Architektur bsi-ms-cloud · n/a (consumer-side development control) github-security-controls · GH-ACT-01 +11 iso27001 · A.8.28; A.5.21 nis2 · Art. 21(2)(d); Art. 21(2)(e) SOLLTE normal-SdT
DEV.2.2 Dokumentation der (Software-)Architektur SOLLTE normal-SdT
DEV.2.3 Ausführbarkeit mit minimalen Rechten SOLLTE normal-SdT
DEV.2.4 Einschränkung Zugriffs auf Quellcode github-security-controls · GH-REP-01 +15 SOLLTE normal-SdT
DEV.2.5 Einschränkung des Zugriffs auf Zugangsdaten SOLLTE normal-SdT
DEV.2.6 Widerstandsfähigkeit gegen gängige Angriffsmuster SOLLTE normal-SdT 2
DEV.3Softwareentwicklung - Härtung
ID Title Requirement Level Sub-controls
DEV.3.1 Replay-Angriffe SOLLTE normal-SdT
DEV.3.2 Routinen zur Fehlerbehandlung SOLLTE normal-SdT
DEV.3.3 Deaktivierung der Ausgabe schützenswerter Daten durch Fehlermeldungen SOLLTE normal-SdT
DEV.3.4 Passwort-Hashing SOLLTE normal-SdT
DEV.4Softwareentwicklung - Code
DEV.5Softwareentwicklung - Updates
ID Title Requirement Level Sub-controls
DEV.5.1 Verankerung des Zeitraums für Updates SOLLTE normal-SdT
DEV.5.2 Information über Zeitraum für Updates SOLLTE normal-SdT
DEV.5.3 Integritätsprüfung SOLLTE normal-SdT
DEV.6Freigabe
ID Title Requirement Level Sub-controls
DEV.6.1 Freigabe nach Änderungen und Tests SOLLTE normal-SdT
DEV.7Bereitstellung und Betrieb
ID Title Requirement Level Sub-controls
DEV.7.1 Sichere Bereitstellung SOLLTE normal-SdT
DEV.7.2 Zertifikatsmonitoring SOLLTE normal-SdT