Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1105

Безопасный жизненный цикл разработки ПО (SSDLC)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Безопасный жизненный цикл разработки ПО (SSDLC)?

Безопасный жизненный цикл разработки ПО (SSDLC)Жизненный цикл разработки, в котором деятельность по безопасности встроена в каждую фазу — от требований и проектирования до кода, тестирования, выпуска и эксплуатации.


SSDLC формализует, когда и как выполняется работа по безопасности в ходе поставки ПО, вместо того чтобы считать её разовым аудитом. Типичные фазы включают требования безопасности, моделирование угроз, обзор безопасной архитектуры, стандарты безопасного кодирования, ревью кода, SAST, SCA, DAST/IAST, тестирование на проникновение, релизные шлюзы и мониторинг во время выполнения. Экономическое обоснование хорошо известно: дефект, найденный на этапе проектирования, стоит долю от найденного после выпуска, поэтому сдвиг безопасности влево снижает и риск, и стоимость устранения, а доказательства соответствия формируются как побочный продукт обычной инженерии.

Эталонные рамки — Microsoft SDL (первая промышленная модель после меморандума Trustworthy Computing 2002 года), OWASP SAMM и BSIMM для измерения зрелости, а также NIST SP 800-218 — Secure Software Development Framework (SSDF v1.1, 2022). SSDF важнее, чем просто передовая практика: он был опубликован в ответ на Указ 14028 (май 2021 года), который сам стал реакцией на компрометацию системы сборки SolarWinds в 2020 году, когда злоумышленники внедрили бэкдор SUNBURST в подписанное обновление Orion. Согласно OMB M-22-18, поставщики, продающие федеральным ведомствам США, теперь обязаны подтверждать соблюдение практик SSDF, что превращает документированный SSDLC в требование закупок, а не только в цель качества. Защита конвейера сборки и выпуска (происхождение, подпись, SBOM) сегодня так же важна, как защита самого кода.

flowchart LR
  A[Требования: требования безопасности] --> B[Проектирование: моделирование угроз]
  B --> C[Код: безопасное кодирование + SAST/SCA]
  C --> D[Тесты: DAST/IAST + пентест]
  D --> E[Выпуск: шлюзы + подпись + SBOM]
  E --> F[Эксплуатация: мониторинг + патчи]
  F -->|Обратная связь / новые риски| A

Примеры

  1. 01

    Внедрение практик Microsoft SDL во всей продуктовой организации.

  2. 02

    Использование OWASP SAMM как модели зрелости для отслеживания прогресса в AppSec.

Частые вопросы

Что такое Безопасный жизненный цикл разработки ПО (SSDLC)?

Жизненный цикл разработки, в котором деятельность по безопасности встроена в каждую фазу — от требований и проектирования до кода, тестирования, выпуска и эксплуатации. Относится к категории Безопасность приложений в кибербезопасности.

Что означает Безопасный жизненный цикл разработки ПО (SSDLC)?

Жизненный цикл разработки, в котором деятельность по безопасности встроена в каждую фазу — от требований и проектирования до кода, тестирования, выпуска и эксплуатации.

Как защититься от Безопасный жизненный цикл разработки ПО (SSDLC)?

Защита от Безопасный жизненный цикл разработки ПО (SSDLC) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Безопасный жизненный цикл разработки ПО (SSDLC)?

Распространённые альтернативные названия: SSDLC, Безопасный цикл разработки.

Связанные термины

См. также