Pertemuan 2FondasiHTML Preview

Secure SDLC dan Kebutuhan Keamanan

Mengintegrasikan aktivitas keamanan ke tahap perencanaan, analisis, desain, implementasi, pengujian, rilis, dan pemeliharaan perangkat lunak.

Unduh Materi HTML

Capaian Pembelajaran

  • Memetakan praktik NIST SSDF ke proses pengembangan perangkat lunak.
  • Menulis kebutuhan keamanan yang spesifik, terukur, dan dapat diuji.
  • Menentukan acceptance criteria keamanan untuk sebuah user story.

Materi Inti

  1. 1.Perbedaan SDLC tradisional, secure SDLC, dan DevSecOps
  2. 2.Kelompok praktik NIST SSDF: Prepare, Protect, Produce, dan Respond
  3. 3.Security requirements, misuse case, dan abuse case
  4. 4.Pemilihan tingkat verifikasi menggunakan OWASP ASVS
  5. 5.Definition of Done dan security gate

Aktivitas Pembelajaran

Mengubah kebutuhan fungsional login, unggah berkas, dan administrasi pengguna menjadi kebutuhan keamanan serta acceptance criteria.

Luaran

Security backlog berisi minimal delapan kebutuhan yang dapat diuji.

Asesmen

Rubrik kualitas kebutuhan: jelas, relevan terhadap risiko, dapat diverifikasi, dan memiliki pemilik.

Referensi Utama

  1. NIST SP 800-218 — Secure Software Development Framework 1.1
  2. OWASP Application Security Verification Standard 5.0.0
  3. CISA — Secure by Design