Capaian Pembelajaran
- Memetakan praktik NIST SSDF ke proses pengembangan perangkat lunak.
- Menulis kebutuhan keamanan yang spesifik, terukur, dan dapat diuji.
- Menentukan acceptance criteria keamanan untuk sebuah user story.
Materi Inti
- Perbedaan SDLC tradisional, secure SDLC, dan DevSecOps
- Kelompok praktik NIST SSDF: Prepare, Protect, Produce, dan Respond
- Security requirements, misuse case, dan abuse case
- Pemilihan tingkat verifikasi menggunakan OWASP ASVS
- Definition of Done dan security gate
Aktivitas Pembelajaran
Mengubah kebutuhan fungsional login, unggah berkas, dan administrasi pengguna menjadi kebutuhan keamanan serta acceptance criteria.
Luaran
Security backlog berisi minimal delapan kebutuhan yang dapat diuji.
Asesmen
Rubrik kualitas kebutuhan: jelas, relevan terhadap risiko, dapat diverifikasi, dan memiliki pemilik.