Sichere Entwicklung und Änderungsmanagement bei CrowdHandler
CrowdHandler befolgt strenge Verfahren, um Änderungen zu verwalten und neue Funktionen auf sichere und vorschriftsmäßige Weise zu implementieren. Zu unseren modernen Richtlinien gehören:
Praktiken für sicheres Programmieren
Wir halten uns an die OWASP-Richtlinien und andere bewährte Verfahren für sicheres Programmieren, darunter:
- Durchführung statischer und dynamischer Codeanalysen zur Identifizierung von Schwachstellen
- Schulungen für Entwickler zu häufigen Risiken wie XSS, Injektionen, unsicheren Konfigurationen usw.
- Abhängigkeiten auf dem neuesten Stand halten, um bekannte CVEs zu beheben
- Sichere Speicherung sensibler Daten mit eingeschränktem Zugriff
- Durchführung von Peer-Code-Reviews für alle neuen Funktionen/Änderungen
- Verwendung separater Umgebungen für Entwicklung, Test, Staging und Produktion, um Änderungen zu isolieren
Automatisierte Tests und kontinuierliche Integration
Wir setzen automatisierte Tests und CI/CD-Pipelines ein, darunter:
- Unit-Tests – Automatisierte Tests auf Code-Ebene zur Überprüfung der Funktionalität und zur Behandlung von Randfällen.
- Integrationstests – Automatisierte Tests zur Überprüfung der Interoperabilität zwischen Systemen, APIs und Komponenten.
- Bereitstellungspipelines – Änderungen durchlaufen automatisch die Phasen „Build“, „Test“ und „Bereitstellung“. Die Pipelines werden in jeder Phase angehalten, in der Tests fehlschlagen, und erfordern Korrekturen, bevor der Vorgang fortgesetzt werden kann.
- Canary-Test – Nach der Bereitstellung wird ein bestimmter Prozentsatz des Live-Traffics auf die neue Version umgeleitet, um die Auswirkungen vor der vollständigen Einführung zu überwachen.
Verfahren zum Änderungsmanagement
Änderungen und neue Funktionen folgen einem festgelegten Prozess:
- Dokumentation von Anforderungen, Risiken und Schritten in einem Änderungsprotokoll. Änderungen nach Risikograd geordnet.
- Konstruktionsprüfung auf der Grundlage einer Risikobewertung und der Compliance-Anforderungen.
- Die Entwicklung erfolgt in Feature-Branches; für das Zusammenführen in den Hauptzweig sind eine Code-Prüfung durch Kollegen und automatisierte Tests erforderlich.
- Änderungen werden für die UAT in die Staging-Umgebung bereitgestellt und nach erfolgreichem Abschluss der Tests endgültig freigegeben.
- Die Bereitstellung erfolgt innerhalb des genehmigten Zeitfensters, wobei bei erwarteten Ausfallzeiten eine entsprechende Benachrichtigung erfolgt. Nach der Implementierung ist eine Validierung erforderlich.
- Führung eines Prüfpfads für alle Produktionsänderungen.
Die Richtlinien von CrowdHandler minimieren Risiken, die durch Softwareprobleme oder unzureichend getestete Änderungen entstehen können. Automatisierung, Tests, Peer-Reviews und Rückverfolgbarkeit verbessern die Sicherheit und die Compliance unserer Anwendung. Änderungen durchlaufen verschiedene Umgebungen und Prüfungen, bevor sie in die Produktion übernommen werden.