团队约定工作方法
制定并评审产品安全需求
- 职责
- 谁编制、谁评审、谁批准
- 方法
- 输入资料、具体活动与评审要求
- 记录
- 适用范围、要求的行为与验收条件
IEC 62443 / 产品网络安全
安全开发需要落实到具体产品。Sytance 将产品架构、安全需求、设计决定和验证记录放在同一个工作区,支持团队逐项开展和评审工作。
产品安全开发生命周期 · IEC 62443-4-1
管理 API 接受配置修改前,必须检查用户是否具有相应权限。
选择一条记录,查看需求如何关联设计与验证。
职责、方法与评审安排
架构、威胁与安全设计决定
查看需求、设计与验证的关联
先明确评估对象
选择评估对象,查看相应标准部分关注什么,以及需要哪些产品信息。
评估关注安全开发流程及其实际执行情况。程序文件、职责分工与具体产品记录应当相互对应。
Sytance 支持编制生命周期程序文件,并维护各产品执行这些程序的记录。
IEC 62443-4-1 的实际工作
程序文件规定团队如何开展工作。每个产品的记录则说明确定了哪些需求、采用了什么设计,以及验证计划和执行情况。
团队约定工作方法
管理 API 接受配置修改前,必须检查用户是否具有相应权限。
接口变更受影响的分析评审与验证