Regularne (przynajmniej coroczne) testy penetracyjne przeprowadzane przez zewnętrznych dostawców
- Natychmiastowa korekta wszelkich zidentyfikowanych krytycznych podatności
- Pipeline CI/CD obejmuje:
- SAST (Semgrep)
- Skanowanie zależności (Gemnasium)
- Skanowanie kontenerów (Trivy)
- Wykrywanie sekretów (Gitleaks)
- Skanowanie licencji (License Finder)
- Analiza kodu SonarQube
- Skanowanie obciążeń aplikacji w czasie wykonywania
- Wyniki nie są udostępniane publicznie, ale na żądanie i po podpisaniu umowy o poufności może zostać udostępniony certyfikat oświadczenia bezpieczeństwa
Powiązane z