Gå til indhold

Secure Software Development

Kan I dokumen­tere, hvad jeres software består af?

Moderne software skrives ikke fra bunden, men sammensættes af tusindvis af færdige komponenter fra internettet. I takt med at AI-genereret kode fylder mere i udviklingen, bliver det sværere at bevare overblikket over, hvad løsningerne egentlig består af. Uvisheden viser sig typisk på det værste tidspunkt: Når en kunde beder om dokumentation midt i en kontraktforhandling, eller når en kritisk sårbarhed bliver offentliggjort, og ingen kan svare på, om I er ramt. I Secure Software Development bygger vi sikkerhedskontroller direkte ind i udviklingsprocessen – så får I det nødvendige overblik uden at sætte udviklingstempoet ned.

Secure software development - Darize

Secure Software Development

Fra sikkerhed som eftertanke. Til sikkerhed som standarddokumentation

Lovgivning som NIS2 og DORA har skærpet kravene til sikkerhed i softwareudvikling og placeret et større personligt ansvar hos ledelsen. I skal kunne dokumentere over for myndigheder, kunder og samarbejdspartnere, at en række sikkerhedsstandarder bliver overholdt. Samtidig kommer der flere krav fra markedet. Store indkøbere vil fx se en materialeliste over softwaren, før de skriver kontrakt.

Mange organisationer håndterer i dag den dokumentation manuelt og kun kvartalsvist. Det er ikke tilstrækkeligt, når I skal kunne reagere samme dag, som en ny alvorlig sårbarhed bliver offentliggjort.

Når sikkerhedskontrollerne kører som en del af udviklingsprocessen, bliver dokumentationen genereret automatisk. Kontrollerne bygger vi ind i det setup, I allerede bruger, fx GitHub Actions eller Azure DevOps.

Vores secure software leve­rancer

Sikker leverancekæde

Når I har overblik over leverancekæden, reducerer I risikoen for, at usikre komponenter ender i jeres løsninger. Det gør jer også i stand til at svare på en kundes eller et tilsyns spørgeskema med det samme i stedet for at bruge uger på henvendelsen. Vi hjælper jer med at skabe det overblik. Det gør vi bl.a. ved at hente softwarekomponenter fra ét centralt artefaktlager og ved at sikre, at de grundelementer, softwaren bliver bygget på, er gennemkontrollerede. Vi genererer også en materialeliste og signerer artefakterne, så I kan dokumentere, hvad jeres løsninger består af, og at softwarekomponenterne ikke er blevet ændret undervejs.

Kontroller i pipelinen

Vi scanner automatisk kode, komponenter og containere, hver gang I bygger nyt. Kravene skærpes gradvist, indtil software med kendte sårbarheder bliver stoppet, før det når i produktion. Vi gør det gradvist, fordi kontroller, der indføres på én gang, risikerer at blive rullet tilbage, så snart et team ikke kan levere til tiden. Vi fortsætter også sikkerhedskontrollen, efter I har taget en løsning i brug. En softwarekomponent kan være sikker, når I bygger den, men senere vise sig at indeholde en sårbarhed, der kræver handling.

Oplæring og forankring

Sikker softwareudvikling kræver, at udviklerne ved, hvordan de håndterer sikkerheden i det daglige. Vi underviser jeres teams, onboarder dem ét ad gangen og omsætter jeres egen sikkerhedshåndbog til konkrete arbejdsgange. Vores rolle er ikke at være it-revisorer, der rapporterer om fejl og mangler. Vi etablerer kontrollerne og lærer jeres egne teams at drive dem videre, så efterlevelsen ikke afhænger af, at vi stadig er der.

Den hurtige vej skal være den sikre vej

Det er en gammel sandhed inden for softwareudvikling, at hvis sikkerhed ligger uden for en udviklers normale arbejdsgang, bliver den før eller siden sprunget over. Ikke fordi udviklerne er ligeglade med sikkerhed. Men fordi sikkerhed kan blive nedprioriteret, når en deadline presser sig på.

Det er præcis derfor, vi lægger sikkerhedskontroller ind dér, hvor arbejdet alligevel foregår: mens udviklerne arbejder med koden og i pipelinen frem for i et review kort før release. På den måde får udviklerne feedback med det samme og kan håndtere sårbarheder, før de når i produktion.

Når den sikre vej er den nemmeste vej, kan I holde udviklingstempoet oppe og sikkerheden på plads.

Udvalgte teknologier og værktøjer

  • Secure Software Development Lifecycle, SSDLC – den samlede ramme for, hvordan sikkerhed indgår i alle faser af udviklingen fra design til drift.
  • GitHub Actions og Azure DevOps – værktøjer til at automatisere udvikling, test og sikkerhedskontroller.
  • CodeQL og SonarQube – værktøjer til automatisk analyse af kode og identifikation af sikkerhedsproblemer.
  • Red Hat Advanced Cluster Security – sikkerhedskontrol af containere og den software, der kører i produktion.
  • Cloudsmith, JFrog, Harbor og Quay – artefaktlagre til central og kontrolleret opbevaring af softwarekomponenter.
  • CycloneDX – standard til materialelister over de komponenter, der indgår i software.
  • Cosign – værktøj til signering og verificering af softwareartefakter.

kontakt os

Kontakt vores cloud & platform team