Pensando alle metriche di sicurezza del software attualmente ho pensato alle seguenti metriche di sicurezza del software:
- numero / tipo di CWE rilevato dagli sviluppatori (segnalazione di bug)
- numero / tipo di CWE rilevato dall'analisi statica
- numero / tipo di avviso al momento della compilazione (ad esempio: dalla protezione dello stack / fonte di fortificazione)
- numero / tipo di perdite di memoria (presunte) (software in esecuzione con valgrind o qualsiasi altra cosa)
- numero / tipo di chiamate di funzioni non sicure (sprintf invece di sNprintf)
Ora le domande:
- Quali altre metriche di sicurezza sul software suggerisci?
- C'è un riferimento allo stato dell'arte su questo argomento?
Sono stato in grado di trovare solo metriche di sicurezza su IT ma non su software (sviluppo software).
L'obiettivo è misurare e avere una panoramica di quanto male / bene siano sviluppati i software e misurare dove aumentare / diminuire lo sforzo su pratiche di sviluppo del software sicuro o come / dove il processo di sicurezza ha bisogno di alcuni cambiamenti.