Secure software development
Dit is de verzamelterm voor veilig ontwikkelen. Binnen due diligence geldt dit als een indicatie van procesvolwassenheid en niet alleen van technische kennis.
Secure software development betekent dat beveiliging bewust wordt meegenomen in ontwerp, bouw, test en release van software. Binnen due diligence draait het om de vraag of dit een werkende ontwikkelpraktijk is en aantoonbaar wordt toegepast.
De term zegt iets over hoe structureel een organisatie voorkomt dat kwetsbaarheden of onveilige keuzes in software terechtkomen. Daarbij tellen code, requirements, reviews, dependencybeheer, het releaseproces en de herstelsnelheid bij bevindingen mee.
Veilig ontwikkelen vraagt meer dan tools alleen. Proces, reviews, testen en ontwerpkeuzes bepalen samen de volwassenheid.
Dit is de verzamelterm voor veilig ontwikkelen. Binnen due diligence geldt dit als een indicatie van procesvolwassenheid en niet alleen van technische kennis.
Code review betekent dat wijzigingen door een tweede paar ogen worden beoordeeld. In due diligence is dit een aanwijzing voor kwaliteitsbeheersing en kennisdeling.
Dependency management gaat over beheer van gebruikte softwarecomponenten en libraries. Dit is belangrijk omdat bekende kwetsbaarheden vaak via afhankelijkheden binnenkomen.
SAST is geautomatiseerde controle van broncode op mogelijke kwetsbaarheden. Het is een hulpmiddel, geen volledige zekerheid.
Secure by design betekent dat beveiliging vanaf het ontwerp wordt meegenomen. Dat wijst op vroegtijdige afwegingen in plaats van reparaties achteraf.
Een pull request is een formeel wijzigingsvoorstel in code. In gewone taal: een gecontroleerde manier om softwarewijzigingen zichtbaar en toetsbaar te maken.
Hoe voorspelbaar en gecontroleerd is het traject van wijziging naar productie?
Kunnen kwetsbaarheden snel worden opgelost zonder chaos of afhankelijkheid van één persoon?
Een zwak ontwikkelproces leidt vaak tot hogere post-deal kosten voor kwaliteit, refactoring en securityverbetering.
Goed inzicht in secure software development uitgelegd in de context van it due diligence voorkomt dat belangrijke afhankelijkheden pas na closing zichtbaar worden. Pravus onderzoekt de technische werkelijkheid en maakt de betekenis voor de transactie duidelijk.
Ga naar Pravus