Sichere Entwicklung und Änderungsmanagement bei CrowdHandler

CrowdHandler befolgt strenge Verfahren, um Änderungen zu verwalten und neue Funktionen auf sichere und vorschriftsmäßige Weise zu implementieren. Zu unseren modernen Richtlinien gehören:

Praktiken für sicheres Programmieren

Wir halten uns an die OWASP-Richtlinien und andere bewährte Verfahren für sicheres Programmieren, darunter:

  • Durchführung statischer und dynamischer Codeanalysen zur Identifizierung von Schwachstellen
  • Schulungen für Entwickler zu häufigen Risiken wie XSS, Injektionen, unsicheren Konfigurationen usw.
  • Abhängigkeiten auf dem neuesten Stand halten, um bekannte CVEs zu beheben
  • Sichere Speicherung sensibler Daten mit eingeschränktem Zugriff
  • Durchführung von Peer-Code-Reviews für alle neuen Funktionen/Änderungen
  • Verwendung separater Umgebungen für Entwicklung, Test, Staging und Produktion, um Änderungen zu isolieren

Automatisierte Tests und kontinuierliche Integration

Wir setzen automatisierte Tests und CI/CD-Pipelines ein, darunter:

  • Unit-Tests – Automatisierte Tests auf Code-Ebene zur Überprüfung der Funktionalität und zur Behandlung von Randfällen.
  • Integrationstests – Automatisierte Tests zur Überprüfung der Interoperabilität zwischen Systemen, APIs und Komponenten.
  • Bereitstellungspipelines – Änderungen durchlaufen automatisch die Phasen „Build“, „Test“ und „Bereitstellung“. Die Pipelines werden in jeder Phase angehalten, in der Tests fehlschlagen, und erfordern Korrekturen, bevor der Vorgang fortgesetzt werden kann.
  • Canary-Test – Nach der Bereitstellung wird ein bestimmter Prozentsatz des Live-Traffics auf die neue Version umgeleitet, um die Auswirkungen vor der vollständigen Einführung zu überwachen.

Verfahren zum Änderungsmanagement

Änderungen und neue Funktionen folgen einem festgelegten Prozess:

  1. Dokumentation von Anforderungen, Risiken und Schritten in einem Änderungsprotokoll. Änderungen nach Risikograd geordnet.
  2. Konstruktionsprüfung auf der Grundlage einer Risikobewertung und der Compliance-Anforderungen.
  3. Die Entwicklung erfolgt in Feature-Branches; für das Zusammenführen in den Hauptzweig sind eine Code-Prüfung durch Kollegen und automatisierte Tests erforderlich.
  4. Änderungen werden für die UAT in die Staging-Umgebung bereitgestellt und nach erfolgreichem Abschluss der Tests endgültig freigegeben.
  5. Die Bereitstellung erfolgt innerhalb des genehmigten Zeitfensters, wobei bei erwarteten Ausfallzeiten eine entsprechende Benachrichtigung erfolgt. Nach der Implementierung ist eine Validierung erforderlich.
  6. Führung eines Prüfpfads für alle Produktionsänderungen.

Die Richtlinien von CrowdHandler minimieren Risiken, die durch Softwareprobleme oder unzureichend getestete Änderungen entstehen können. Automatisierung, Tests, Peer-Reviews und Rückverfolgbarkeit verbessern die Sicherheit und die Compliance unserer Anwendung. Änderungen durchlaufen verschiedene Umgebungen und Prüfungen, bevor sie in die Produktion übernommen werden.