Hva er secure by design?
Secure by design er et sikkerhetsprinsipp der sikkerhet er en grunnleggende del av design, utvikling og arkitektur fra starten av. I stedet for å legge til sikkerhetstiltak etter at et system eller produkt er utviklet, skal sikkerhetsbehov og risiko vurderes gjennom hele utviklingsprosessen.
Secure by design innebærer blant annet å redusere angrepsflaten, begrense unødvendige privilegier, beskytte data og identiteter og designe løsninger slik at sikkerheten ikke er avhengig av at brukeren selv konfigurerer alle nødvendige sikkerhetstiltak.
Prinsippet handler også om å vurdere hvordan et system kan bli angrepet eller misbrukt allerede når det designes. Ved å identifisere potensielle trusler og svakheter tidlig kan sikkerhet bygges inn i arkitekturen før løsningen tas i bruk.
Man kan sammenligne secure by design med å planlegge sikkerheten i en bygning før den bygges. Plassering av innganger, adgangskontroll, brannsikring og andre sikkerhetstiltak vurderes som en del av selve konstruksjonen, i stedet for å forsøke å løse alle sikkerhetsproblemene etter at bygningen står ferdig.
Sicra og secure by design
Secure by design er relevant for virksomheter som utvikler, anskaffer eller moderniserer digitale løsninger. Når sikkerhet vurderes tidlig, blir det enklere å redusere risiko før svakheter blir en del av systemets arkitektur og tas med videre gjennom løsningens livssyklus.
Dette krever at sikkerhet inngår i beslutninger om blant annet arkitektur, identiteter, tilganger, nettverk og skytjenester. Trusselmodellering og risikovurderinger kan også brukes for å identifisere hvordan en løsning kan bli angrepet og hvilke sikkerhetstiltak som bør etableres.
Sicra bistår virksomheter med sikkerhetsstrategi, sikkerhetsarkitektur og analyser som gjør det mulig å integrere sikkerhet tidlig i utvikling og modernisering av digitale løsninger.
Tjenester
Sikkerhetsstrategi
Modenhetsanalyse for sikkerhet
Sikkerhetsanalyser - NSMs prinsipper
Nettverksarkitektur
CISO-for-hire
Relaterte ord: Trusselmodellering, Angrepsflate, Zero Trust, Identitetssikkerhet, IAM (Identity and Access Management), Cybersikkerhet, Risikodeteksjon, Governance