25 лет OWASP В четверг и пятницу буду на конференции OWASP Global AppSec EU 2026. В этом году OWASP исполняется 25 лет. Четверть века!
В этой связи решил поделиться некоторыми проектами OWASP, которые могут пригодиться бизнес-аналитикам: 1. OWASP ASVS (Application Security Verification Standard). Фреймворк требований безопасности. Можно открывать нужные разделы и брать готовые формулировки. Я периодически прибегаю к ASVS в работе. Есть даже перевод на русский язык последней версии 5.0, но корректность и точность перевода не проверял, использовал только на английском.
2. OWASP SecurityRAT (Requirement Automation Tool). Автоматизация работы с требованиями. Аналитик может накликать контекст и параметры фичи, а система сама сгенерирует бэклог задач по безопасности и может выгрузить его прямо в Jira. Одним из минусов является то, что у SecurityRAT отсутствует интерфейс для массового импорта требований, из-за чего для загрузки своих стандартов или обновления ASVS необходимо будет вручную выполнять SQL-скрипты напрямую в БД.
3. OWASP Security Champions Guide. Кто такие Security Champions? Это разработчики, QA, аналитики, и т.д., которые интересуются темой ИБ и становятся амбассадорами безопасности в продуктовых командах. Они помогают своей команде внедрять безопасные практики и выступают связующим звеном с департаментом ИБ. Соответственно, сама программа это процесс по их поиску, обучению, обеспечению инструментами, мотивации, организации встреч. 🚩Совет: не надо сидеть и ждать, пока ИБ-департамент сам придет и запустит у вас программу Security Champions. Инициируйте её со своей стороны (со стороны разработки).
Главное на старте программы Security Champions определить цели для всех участников: • Для подразделений разработки: зачем им это (скорость поставки без блокировок и исправлений на последних этапах по замечаниям от ИБ). • Для ИБ: как они будут менторить и помогать, а не просто выступать в роли контролеров, какие их метрики должны улучшиться. • Для бизнеса в целом: снижение рисков и стоимости исправления багов на проде. • Для самих сотрудников как для будущих Security Champions: прокачка скилов, расширение кругозора, рост экспертизы и ценности на рынке.
Полезные материалы по запуску программы можно найти по ссылкам: • The Security Champion Program Success Guide (здесь есть отличные примеры) • OWASP Security Champions Guide (здесь найдёте ещё больше ссылок на полезные ресурсы) • Security Champions Guide от SAFECode