开发人员是否应该仅限于某些应用程序以供开发使用?
对于大多数人来说,答案是只要开发团队同意这无关紧要。
对于经过安全认证审核的公司,是否有一种方法可以平衡公司的风险和开发人员的灵活性、绩效?
范围
- 编码/开发软件
- 构建系统软件
- 分发中包含的第 3 方软件(库、实用程序)
- (附加)工作站上的剩余软件
可能的解决方案
创建已批准软件的白名单,其中开发人员必须先请求批准所需软件,然后才能使用它。批准将基于业务目的/安全风险。
为软件创建黑名单。开发人员列出了所有使用的软件。审查委员会定期审查清单。
是否有人不得不在一家限制开发人员工具超出团队设置的公司工作?他们是如何处理这种情况的?
编辑
清理问题。试图减少争论。