03 · Säkerhet
Applikationssäkerhet börjar före pentestet
Kod, identiteter, tredjepartsberoenden och byggkedjor bildar samma attackyta. Säkerhet behöver in i arkitektur och leverans – inte läggas på veckan före release.

En modern applikation består av egen kod, öppna bibliotek, externa API:er, molnkonfiguration och automatiserade byggflöden. En audit måste därför följa hela vägen från användarens behörighet till det som faktiskt sätts i produktion.
Audit som förbättringsmotor
En bra audit levererar mer än en PDF med sårbarheter. Den förklarar hur riskerna uppstår, vilka designbeslut som behöver ändras och hur teamet verifierar att åtgärden verkligen håller.
Det gör granskningen användbar även efter att de enskilda fynden är stängda. Målet är att minska samma typ av fel i kommande releaser.
Leverantörer är en del av systemet
CISA och NIST lyfter mjukvarans leveranskedja som ett eget riskområde. För verksamheten betyder det att inköp, utveckling och säkerhet behöver dela krav på uppdateringar, komponenttransparens och incidenthantering.
Tre första steg
- 01
Kartlägg data, identiteter, tillitsgränser och externa beroenden.
- 02
Granska både design, kod, konfiguration och leveranskedja utifrån faktisk risk.
- 03
Prioritera åtgärder efter exploaterbarhet och konsekvens – inte bara antal fynd.
Källor och vidare läsning