NIST’in SP 800-218 SSDF 1.1 metni, güvenli yazılım geliştirme uygulamalarını dört grupta toplar: Prepare the Organization (PO), Protect the Software (PS), Produce Well-Secured Software (PW) ve Respond to Vulnerabilities (RV). Belgenin amacı, güvenliği geliştirme yaşam döngüsüne yerleştirecek ortak bir uygulama dili sağlamaktır. NIST SP 800-218 SSDF 1.1 kaynağı ayrıca Executive Order 14028’in 4(e) bölümüne ilişkin eşlemeyi Appendix A’da gösterir.
Dört pratik grubu nasıl okunmalı?
PO kurumun hazırlığını, PS kod ve bileşenlerin korunmasını, PW güvenli üretimi, RV ise açıklıkların ele alınmasını kapsar. Gruplar, “tek seferlik denetim” yerine yaşam döngüsü boyunca tekrarlanan işler olarak okunmalıdır. Kaynak, bu başlıkları belirli bir şirketin sertifika sonucu veya yasal uygunluk belgesi olarak tanımlamaz.
Appendix A’nın okur için karşılığı
Appendix A, SSDF uygulamalarını EO 14028’in ilgili talebiyle yan yana görmeyi kolaylaştırır. Bu eşleme, bir ekip için hangi sürecin hangi beklentiyle ilişkilendirildiğini anlamaya yardım eder; kendiliğinden bir mevzuat kararı üretmez. Böylece okur, SSDF’yi hem teknik pratik hem de federal politika bağlamı olan bir referans olarak değerlendirebilir.