Agilt arbetssätt & säkerhet (SAFe & ISO 27001)
Agilt arbetssätt och informationssäkerhet är realiteter. Men vad är agilt och hur fungerar agilt och säkerhet? Vad kräver ISO 27001? Vad har SAFe som kan hjälpa till med compliance?
Att arbeta efter agila metoder har blivit allt mer populärt (Agila förhållningssätt finns dock många historiska exempel på) . Både agila metoder och säkerhet syftar till att skapa kundvärde. Bankens kund t ex ser säker förvaltning och skyddade personuppgifter som självklart. Vissa kvaliteter skyddas av regelverk. Både SAFe och ISO 27001 vill skapa kundnytta.
Den här artikeln handlar om agilt och säkerhet
Den här artikeln handlar om hur agila arbetssätt fungerar ihop men informationssäkerhet, cybersäkerhet och regulatoriska krav. I en underartikel visas vilka krav ISO 27001 ställer mot SAFe, ett sätt att visa hur du lyckas med informationssäkerhetnär du arbetar agilt.
Förhoppningsvis har du efter ha läst igenom artikeln förstått var du hittar kraven i ISO 27001 och vilka områden i SAFe som påverkas. Du har också förstått att ISO 27001 inbjuder till att arbeta agilt
Agilt arbetssätt, säkerhet och regulatoriska krav
Vad är agilt arbetssätt? Vad är det agila manifestet?
Agilt arbetssätt saknar definition. Ordet agile betyder lättrörlig, smidig, snabbfotad. Arbetssättet innebär korta iterativa cykler. I varje cykel kravställer, utvecklar, testar, och levererar man. Syftet är att korta avtånde till kunden.
Agila metoder är en uppsättning värderingar och principer för hur arbete bör organiseras. Tankarna formuleradae i det Agila manifestet år 2001 som en reaktion mot "vattenfallsmetoden". Det agila manifestet innehåller fyra grundläggande värderingar för agilt arbetssätt. Dessutom finns 12 principer. Läs mer här om dessa och säkerhet..
Det finns många agila metoder. Exepe är SAFe, Scrum, Lean Software Development, DSDM och XP och DevOps. De agila metoderna kommer från USA. Där är ledarskapet starkt hierarkiskt, långt från det svenska.
Är iterativa leveranser, agila metoder och höga säkerhetskrav något nytt?




Vattenfallsmetoden, detta spöke för den agila världen bygger som alla spöken, på okunskap.
När Niel Armstrong satte sin fot på månen byggde det på en lång rad leveranser. Det var en mängd program där Apolloprogrommet var det sista. Bakom låg en iterativ metod med ständiga förbättringar, en agilt metod. I metoden var säkerhet centralt, Kennedys mål var "landing a man on the moon and returning him safely to Earth".
De regulatoriska kraven är enkla i ett agilt arbessätt...
Regulatoriska krav och standarder inom säkerhet kräver en metod för kvalitet som med dokumentation bevisar säkerhet. Du måste leverera ett säkerhetsbevis. Beviset innebär att du ska visa att du arbetatat på rätt sätt, hittat rätt säkerhetskrav, byggt systemet enligt kraven och du använder systemet rätt.
Agila metoder innebär kontinuerlig anpassning till omvärlden med kontinuerliga leveranser. Detta innbär att du kontinuerligt även ska följa metoden kvalitet och vid varje leverans leverera ett säkerhetsbevis.

ISO 2700I ställer krav mot ett system för att hantera informationssäkerhet, Information Security Management System(ISMS). Systemet ställer krav på ledarskap, systematisk riskanalys och riskhantering, utvärdering och förbättring samt dokumentation som bevisar säkerhet. Liknande metoder gör att du kan flyga säkert.
Arbetar du efter SAFe innebär kraven i ISO 27001 att du måste lägga till en beprövad metod för kvalitet. Metoden är inget spöke och är ingen byrokratisk vattenfallsmetod. Tvärt om är ständig förbättring en grund i ISO 27001.
Vad är ISO 27001?
ISO 27001 är ett agilt angreppssätt för informationssäkerhet
ISO 27001 är en internationell standard som hjälper dig med informationssäkerhet. Den syftar till att skydda informationens konfidentialitet, riktighet och tillgänglighet. ISO 27001 ställer krav på en PDCA-process där kontinuerlig hantering av risker är centralt.
Jag har skapat en "ISO-27000 for dummies" där jag med pilotperspektivet föröker göra standarden lätt att förstå.
ISO 27001 sätter krav på ditt system för att hantera informationssäkerhet
ISO 27001 ställer krav att orgoansitionen som vill skydda sin information ska ha ett säkerhetssystem, ett "Information Security Management System" (ISMS). Kraven rör ledarksap, instruktioner, personal, riskhantering, mätning, utvärdering och förbättring.
SAFes lösning på compliance är ett ”Lean QMS” (Quality Management System). Den goda nyheten är att ett QMS är precis vad ett ISMS är. Dessutom är ju ISO 27001 just krav ställda mot ett ISMS.
SAFe, en agil motod för stora organisationer
SAFe baseras på Lean, Kanban, Scrum, XP, DevOps och andra agila metoder
SAFe är ett ramverk från företaget Scaled agile inc. Ramverket stödjer agilt arbetssätt med utveckling i "Development Value Streams". Dessa levererar system till verksamheten, "Operational Value Streams". ISO 27001 ställer krav som ska skydda information i hela organisationen, alla organisationens värdeströmmar.
SAFe syftar till samverkan mellan verksamhet och IT. SAFe delar upp IT-utveckling i tre nivåer, portfölj, program och team. Varje nivå har sin kanbanboard / scrumboard, i dessa och mellan nivåerna flödar arbetsuppgifter / krav.
SAFes tre nivåer skalar upp agilt arbetssätt
- Portfölj. Detta är den högsta nivån där all utveckling sätts ihop. Här sköts den övergripande arkitekturen och koppling till utveckling av verksamhet. Idé och scoop på portföljnivån dokumenteras i en "Portfolio Canvas". Den strategiska planen dokumeteras i en "Portfolio Roadmap" och en "Portfolio Vision". Portföljen kopplas ihop med organisationens strategi med målformuleringar för portföljen, "Strategic Themes".
Portföljen delas upp i antal antal värdeströmmar för utveckling, "Development Value Streams". Det är dessa som levererar lösningar till den operativa verksamheten, "Operational Value Stream". Varje värdeström för utveckling definieras i en "Development Value Streams Canvas".
Den operativa planen för utvecklingsvärdeströmmarna inkluderande arbetsuppgifterna, "Epics", dokumenteras i en "Portfolio Backlog". - Program. Här hanteras riktlinjer för produkterna som utvecklas, dessas funktion samt releaser av dem. "Portfolio Roadmap" detaljeras i en "PI Roadmap" (Program Increment). Arbetsuppgifterna i "Portfolio Backlog" bearbetas till "Features" och dokumenteras i "Program Backlogs".
- Team. Här utvecklas den mjukvara och andra funktioner som behövs i produkterna. Från teamnivån flyter skapade funktioner upp i de olika produkter som släpps på programnivån. Den förhärskande metoden är Scrum. Överliggande "Program Backlog" bryts ner till arbetsuppgifter på teamnivå, "Stories", dokumenterade i "Team Backlogs".
Scaled Agile Framework har ett "Lean QMS" för godkända metoder, policies och processer.
SAFe har huvudsakligen två artiklar som tar upp hur du skapar säkerhet. Dessa är: "Building in Quality and Compliance" samt "Compliance".
Artiklarna är inte lika konkreta som ISO 27001 är. De belyser vikten av att hantera risker, kvalitet och compliance kontinuerlig integrerat i rutinaktiviteter. Lösning och compliance ska byggas inkrementellt.
Relaterat ett ISMS inför SAFe begreppet "Lean QMS". Ett "Lean QMS" ska enligt SAFe möta de lila kraven i bilden. Dessa krav motstrider ej ISO 27001.
Agilt arbetssätt vs säkerhet, en jämförelse mellan SAFe & ISO 27000
SAFe vs ISO 27001. Det är en match på sju ronder mellan agilt och informationssäkerhet, en för varje kapitel i ISO 27001: Sammanhang, Ledarskap, Planering, Support, Operativy, Utvärdering och Förbättring.
SAFe som är ett ramverk med mycket dokumentation- Det jämförs med ISO 27001, standarden med kraven mot ett säkerhetssystem. För varje kapitel identifieras hur du med SAFe kan lösa kraven i kapitlet
DevSecOps och ISO 27001
DevSecOps är samma arbetssätt som använts i flyg och järnväg de senaste 75 åren. Arbetssättet beskrivs i t ex IEC 61508, DO-178, EN 50128 och ISO 27000. Det handla om att göra säkerhetsarbetet vid rätt tillfälle.
DevOps är ett agilt arbetssätt för att hantera utveckling och drift integrerat!
DevOps (”development” och ”operations”) baseras på principerna i Lean och Agilt. Det är en agil metod där ett och samma team utvecklar, driftar, testar, integrerar och övervakar applikationen i ett flöde.
Det finns ingen unik definition av "DevOps", än mindre en beskrivning av metoden. Tanken är att göra teamen som utvecklar ansvariga för helheten. De ansvarar för alla produktionsfrågor och nödvändiga ändringar. I DevOps releasar och distribuerar ett team applikationen till produktionsmiljö. Inga andra team behöver involveras.
Vad är DevSecOps
DevSecOps är ett agilt arbetssätt där även Security integreras i DevOps. DevSecOps handlar om att tänka på säkerhet för både applikation och infrastruktur från början. Dessutom automatiseras visst arbete.
Mycket påminner om Safety, Security & Privacy by design. Du kan dra nytta av IEC 61508, DO-178, EN 50128 och ISO 26262. Detta är sedan länge etablerade standarder för säker mjukvara inom industri, flyg, järnväg och bilar.
DevSecOps och ISO 27001
DevSecOps är mindre definiera än DevOps. Detta gör en analys relaterat ISO 27001 svår. DevSecOps syftar till att utveckla och drifta säkra IT-system. ISO 27001 syftar till informationssäkerhet för en organisation inklusive system.
Tänk flyg. Du ska ta dig säkert från Stockholm till Paris. Att resan blir säkert hänger inte enbart på mjukvaran i flygplanets styrsystem. Det finns en mängd kompeneter där mjukvaran i styrsystemet bara är en liten del. På en hög nivå består systemet av flygplan, flygledning, piloter, kabinpersonal, manualer, simulatorer o s v.
Agilt arbetssätt och krav på dokumentation
Agilt arbetssätt kan skapa mycket arbete med att dokumentera
Alla standarder inom säkerhet ställer krav på att du dokumenterar. Dokumenten ska visa att du har gjort det som krävs för att skapa säkerhet. I detta ingår en säkerhetsplan, planen visar hur du tänkt arbeta.
Om du arbetar agilt och ändrar ditt arbetssätt i nya sprintar så ändrar du din säkerhetsplan.Det samma gäller annan dokumentation t ex ”Statement of Applicability”. Var gång du driftsätter en ny release måste det skapas nya säkerhetsbevis. Detta riskerar att skapa stora mängder arbete med dokumentation.

När du arbetar agilt så automatiserar du dokumentationen
I DevSecOps arbetar du kontinuerlrigt med arkitektur, krav och säkerhet. Om du arbetar modellbaserat kan du kontinuerligt bygga grundenför den dokumentation som krävs för att följa olika standarder.
Genom att bygga modeller av säkerhetsdokumenten så kan du effektivisera arbetet. Du kan automatiskt skapa all dokumentation. På detta sätt kan du kontinuerligt planera och sköta riskahantering m m.

Agilt införande av ISO 27001
Att trycka in ISO 27001 i en organisation stöter på problem. Som beskrivet ovan är ISO 27001 en iterativ PDCA-process, precis som agila ramverk.
Ension har utvecklat en metod där du låter det i ISO 27001 obligatoriska revisionsarbetet driva ett agilt införande där du nyttjar tanken med MVP för att ta dig mot certifiering.
En utbildning i agilt och säkerhet, Scaled agile framework och ISO 27001
Ension har sammanställt en presentation att använda som en introduktion till informationssäkerhet och agilt arbete. ISO 27001 och SAFe. Bilderna som pdf är länkade i bilden.
Hur du i detalj bygger och implementerar metodik för säkerhet ligger utanför scoopet för den här artikeln. Ension hjälper dig gärna, se säkerhetsexpert.











