ちゃっぴの監禁部屋

ガチガチに締めすぎて動きがとれなくなる。。。

ホーム 連絡をする 同期する ( RSS 2.0 ) Login
投稿数  276  : 記事  5  : コメント  584  : トラックバック  68

ニュース

あわせて読みたい

記事カテゴリ

書庫

日記カテゴリ

Communities

第01回まっちゃ445勉強会 でも話題に上ったことですが、security を一定以上に保つためには発注時から secuirty 要件を盛り込む必要がありますね。一般に公開されているものとしては下記があります。

JNSA セキュアシステム開発ガイドライン

でもね、正直ここまで意識した RFP って現状では厳しいと思うんですよ。ぶっちゃけ、発注する側ここら辺の問題全く理解していないことも多いですし。理解しなきゃいけないという人もいますが、正直厳しいと思うんですよね。

個人的には当然やった方がいいと思いますが、そうなると RFP に定義された実装はともかくとして、試験をちゃんと行う必要があり、費用面で折り合わない場合も多いと思います。

現実問題としては、security 要件を全く盛り込まない RFP も多いわけで、そういう意味でもとりあえず security 要件をどんなものであろうと盛り込むのが現実的じゃないかと思ったり。

投稿日時 : 2008年9月1日 2:23

コメント

# re: Security を意識した発注をするためにはどうしたらいいんだろう? 2008/09/01 8:14 裏口
>費用面で折り合わない場合も多いと思います。
>security 要件をどんなものであろうと盛り込むのが現実的

実際問題として難しいですよね。
ウチの例だと、システム毎に作りこむ部分と別にインフラとして別途投資枠を
確保してもらったりしてます。
# いや、今は確保する側かwww

# re: Security を意識した発注をするためにはどうしたらいいんだろう? 2008/09/01 13:15 まっちゃだいふく
セキュリティ要件を盛り込まないというか、盛り込んでも
セキュリティ対策ができていること。とかになっちゃって、実質
要件定義、設計に反映されていないのが現実じゃないかなぁ・・・


# re: Security を意識した発注をするためにはどうしたらいいんだろう? 2008/09/02 4:15 info@turkeylive.net
Thanks You , Perfect Docs

Post Feedback

タイトル
名前
Url:
コメント