第十五章
·8.2识别并应用软件开发生态系统中的安全控制<br>
·8.2.10应用程序安全测试(如静态应用程序安全测试(SAST)、动态应用程序安全测试DAST)
第十六章
8.4评估所购软件对安全的影响<br>
·8.4.4托管服务(例如.软件即服务(SaaS)、基础架构即服务(laaS)、平台即服务(PaaS))
第十七章
·8.2识别并应用软件开发生态系统中的安全控制<br>
·8.2.7安全编排、自动化和响应(SOAR)
第二十章
·8.1理解并集成软件开发生命周期(SDLC)中的安全<br>
·8.1.1开发方法(如敏捷、瀑布、DevOps、DevSecOps)<br>·8.1.2成熟度模型(如能力成熟度模型(CMM)、软件保证成熟度模型(SAMM))<br>·8.1.3运营和维护<br>·8.1.4变更管理<br>·8.1.5集成产品团队(IPT)
·8.2识别并应用软件开发生态系统中的安全控制<br>
·8.2.1编程语言<br>·8.2.2库<br>·8.2.3工具集<br>·8.2.4集成开发环境(IDE)<br>·8.2.5运行时<br>·8.2.6持续集成和持续交付(CIVCD)<br>·8.2.8软件配置管理(SCM)<br>·8.2.9代码库
·8.3评估软件安全的有效性<br>
·8.3.1审核和记录变更
·8.4评估所购软件对安全的影响<br>
·8.4.1商用现货(COTS)<br>·8.4.2开放源码<br>·8.4.3第三方
·8.5定义并应用安全编码指南和标准<br>
·8.5.2API的安全性<br>·8.5.3安全编码实践<br>·8.5.4软件定义的安全性
第二十一章
·8.2识别并应用软件开发生态系统中的安全控制<br>
·8.3评估软件安全的有效性<br>
·8.3.2风险分析和缓解
·8.5定义并应用安全编码指南和标准<br>
·8.5.1源代码级别的安全弱点和漏洞