informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Secure software development uitgelegd in de context van IT due diligence

Secure software development betekent dat beveiliging bewust wordt meegenomen in ontwerp, bouw, test en release van software. Binnen due diligence draait het om de vraag of dit een werkende ontwikkelpraktijk is en aantoonbaar wordt toegepast.

Ontwikkelproces

Veilig ontwikkelen is een manier van werken, niet alleen een scan

De term zegt iets over hoe structureel een organisatie voorkomt dat kwetsbaarheden of onveilige keuzes in software terechtkomen. Daarbij tellen code, requirements, reviews, dependencybeheer, het releaseproces en de herstelsnelheid bij bevindingen mee.

In één oogopslag

Veilig ontwikkelen vraagt meer dan tools alleen. Proces, reviews, testen en ontwerpkeuzes bepalen samen de volwassenheid.

Een eenmalige securityscan zegt weinig als het ontwikkelproces zelf onveilig of chaotisch blijft. De structurele werkwijze is belangrijker dan een losse testmomentopname.
Begrippenlijst

Begrippen voor de beoordeling

Secure software development

Dit is de verzamelterm voor veilig ontwikkelen. Binnen due diligence geldt dit als een indicatie van procesvolwassenheid en niet alleen van technische kennis.

Code review

Code review betekent dat wijzigingen door een tweede paar ogen worden beoordeeld. In due diligence is dit een aanwijzing voor kwaliteitsbeheersing en kennisdeling.

Dependency management

Dependency management gaat over beheer van gebruikte softwarecomponenten en libraries. Dit is belangrijk omdat bekende kwetsbaarheden vaak via afhankelijkheden binnenkomen.

Static Application Security Testing

SAST is geautomatiseerde controle van broncode op mogelijke kwetsbaarheden. Het is een hulpmiddel, geen volledige zekerheid.

Secure by design

Secure by design betekent dat beveiliging vanaf het ontwerp wordt meegenomen. Dat wijst op vroegtijdige afwegingen in plaats van reparaties achteraf.

Pull request

Een pull request is een formeel wijzigingsvoorstel in code. In gewone taal: een gecontroleerde manier om softwarewijzigingen zichtbaar en toetsbaar te maken.

Context

Wat dit betekent voor de transactie

Veilig ontwikkelen als voorspelbaarheid

Hoe voorspelbaar en gecontroleerd is het traject van wijziging naar productie?

Veilig ontwikkelen als herstelvermogen

Kunnen kwetsbaarheden snel worden opgelost zonder chaos of afhankelijkheid van één persoon?

Veilig ontwikkelen als investeringssignaal

Een zwak ontwikkelproces leidt vaak tot hogere post-deal kosten voor kwaliteit, refactoring en securityverbetering.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Voor de transactie

Van technische bevinding naar een onderbouwd dealbesluit

Goed inzicht in secure software development uitgelegd in de context van it due diligence voorkomt dat belangrijke afhankelijkheden pas na closing zichtbaar worden. Pravus onderzoekt de technische werkelijkheid en maakt de betekenis voor de transactie duidelijk.

Ga naar Pravus