$ sudo teach IT

Это детальный технический документ, который используется разработчиками и инженерами безопасности.

Цель: Дать исчерпывающие инструкции и спецификации по реализации безопасности для каждого компонента системы.

Что включает (ВебОТАР как пример):

  • Детальные схемы взаимодействия всех компонентов с указанием конкретных API, форматов данных (JSON Web Tokens), методов.
  • Спецификации по валидации и санитизации всех входящих данных на каждом уровне.
  • Конкретные настройки безопасности для фреймворков и middleware (заголовки CSP, HSTS, защита от CSRF).
  • Требования к безопасной разработке: например, использование параметризованных запросов, безопасных алгоритмов хэширования, правил для статического анализа кода (SAST).
  • Порядок обработки инцидентов и мониторинга (что логировать, куда отправлять алерты).

Зачем нужно для безопасности: Это "источник истины" для безопасной разработки и настройки. Позволяет стандартизировать подход, проводить осмысленное код-ревью и автоматизировать проверки безопасности.