国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

軟件安全十誡(二)

安全
不應該將軟件安全活動僅限于技術SDLC活動,尤其是滲透測試。你當然應該利用滲透測試的優(yōu)勢,但你需要了解它的局限性。

不應該將軟件安全活動僅限于技術SDLC活動,尤其是滲透測試。你當然應該利用滲透測試的優(yōu)勢,但你需要了解它的局限性。主要的限制是經(jīng)濟方面:當你在內(nèi)部系統(tǒng)(或者即將出貨的系統(tǒng))中發(fā)現(xiàn)一個安全問題,解決問題將變得非常昂貴。你要解決你所發(fā)現(xiàn)的問題,對嗎?這里需要注意的是,軟件安全不僅僅是充斥著各種漏洞以及攻擊者威脅的技術問題。當然你需要做大量適當?shù)募夹g操作,但永遠不要忘記將這些操作直接聯(lián)系到業(yè)務影響和風險管理。你正在修復開發(fā)器以確保開發(fā)人員在最開始制造更少的安全漏洞嗎?你正在構建安全的中間件解決方案以供開發(fā)人員和架構師使用嗎?你正在測量安全活動,并內(nèi)部公開相關結(jié)果嗎?你應該這樣做。這也是BSIMM涵蓋的范圍廣于架構師、開發(fā)人員和測試人員的工作范圍的原因。我們詢問了很多企業(yè)有關提出、創(chuàng)建和部署安全軟件的一切數(shù)據(jù),我們記錄了這些數(shù)據(jù),并產(chǎn)生了BSIMM。我們與跨多個垂直行業(yè)的各種規(guī)模的幾十家公司(包括軟件供應商)的持續(xù)接觸都表明,一個涵蓋政策、風險、合規(guī)、管理、衡量、運營、服務水平協(xié)議以及相關條目的軟件安全計劃除了設計、編碼和測試中所有重要關鍵的因素,他們認為是這些業(yè)務流程以及他們產(chǎn)生的文化和環(huán)境對生產(chǎn)和維護安全軟件至關重要。

為你的SSG發(fā)展和培養(yǎng)軟件安全專家(因為周圍沒有足夠的合格的專家)。最佳軟件安全組成員是軟件安全人員,但軟件安全人員往往找不到。如果你必須從頭開始創(chuàng)建軟件安全類型,從開發(fā)人員開始,教他們安全知識。不要試圖從網(wǎng)絡安全人員開始--教他們關于軟件、編譯器、SDLC、漏洞追蹤和軟件界的一切知識。再多的傳統(tǒng)安全知識也無法克服軟件的“木訥”。應該像種樹一樣,從播種開始,逐漸將其培育成參天大樹。當你開始這樣做時,你應該嘗試培養(yǎng)“瑞士軍刀”類型的專家,而不是重視每分鐘的專家。我一直期待找到可以審查代碼、做一些滲透測試,以及能夠解決安全問題的人。

關注來自業(yè)務、運營和事件響應人員的情報信息,并相應地調(diào)整SSI控制。安全是一個過程,而不是一個產(chǎn)品。軟件安全更是如此。你可以構建世界上最好的代碼,具有超級“防彈”架構,但在操作過程中仍然可能發(fā)生問題。使用你經(jīng)歷過(以及你的同行經(jīng)歷過)的安全攻擊來提高你的軟件安全方法,并根據(jù)業(yè)務重要性來進行調(diào)整。盡可能地了解你的敵人。

仔細追蹤你的數(shù)據(jù),知道數(shù)據(jù)的位置,無論你的架構多么云計算化。云時代已經(jīng)來臨,你的數(shù)據(jù)將被轉(zhuǎn)移到云中。請了解清楚,你不能將軟件安全責任外包給你的云供應商。你的客戶還依賴你來保護他們的數(shù)據(jù),在某些情況下,政府還會監(jiān)管這種責任。云計算的弊端在于應用在云端運行。現(xiàn)在正確地構建,能讓以后的日子更輕松。

不要單純地依靠安全特性與功能來構建安全軟件,因為安全是整個系統(tǒng)的新興資產(chǎn),它依賴于正確地建立和整合所有部分。無論我們說多少次,開發(fā)人員、架構師和建造者仍然將安全作為一件事情。他們接受的多年的培訓都是將系統(tǒng)認為是特性和功能集,這是我們需要克服的。不要陷入“神奇加密神話”的陷阱。加密當然是有用的,一些系統(tǒng)仍將需要加密功能,但安全是一個系統(tǒng)級屬性。聰明的攻擊者很少會試圖攻破加密功能,他們往往會攻擊系統(tǒng)其它晦澀部分的漏洞。當你在選擇和部署安全功能時,請確保你花了盡可能多的實踐來試圖消除漏洞和問題。即使是具有良好加密、強大的身份驗證、細粒度授權、費解的CAPTCHA以及很多其他完美編碼的安全功能的軟件,都可能遭受攻擊。這些功能通常會阻止授權用戶做已知的不好的事情。但他們很少阻止未經(jīng)授權的用戶做未知的不好的事情。你需要一個軟件安全計劃來為整個產(chǎn)品組合有效且高效地構建安全軟件。

你應該修復已識別的軟件問題:漏洞和缺陷。這很討厭,但在實踐中,軟件安全就是這樣的。你聘請一些洗心革面的黑客來進行滲透測試,你知道他們已經(jīng)洗心革面了,因為他們是這樣告訴你的。在你讓他們從外部探測你的系統(tǒng)的一周內(nèi),他們就找出六個安全漏洞,然而,他們可能只會告訴你其中的五個漏洞。你修復了兩個看似可修復的漏洞,然后宣布勝利。但其他四個漏洞呢?簡單地說,如果你將所有精力花費在通過架構風險分析、代碼審查和滲透測試來找出軟件中的問題,而不花時間修復你找出的漏洞,你的軟件將變得更加不安全。修復軟件吧!當然,修復漏洞是一個風險管理活動,沒有哪個公司有無限的資金投入其中。因此,企業(yè)應該根據(jù)影響、成本和其他重要業(yè)務因素,來優(yōu)先漏洞修復順序。然而,極少數(shù)企業(yè)會追蹤每個沒有被修復的漏洞。10個低嚴重漏洞會變成中級嚴重漏洞嗎?那100個?1000個漏洞呢?此外,極少數(shù)企業(yè)會關聯(lián)來自多個測試方法的研究結(jié)果,而是在每個測試后,獨立作出決定。分別來自架構評估、靜態(tài)分析、模糊技術以及滲透測試的低嚴重性漏洞相結(jié)合,會成為緊急漏洞嗎?我也不知道,但企業(yè)應該考慮這個問題。修復軟件可能更容易。

有關描述性模型的規(guī)范性建議

最終,你需要確定和采用你自己的規(guī)范性SSDL方法,然后使用描述性的測量系統(tǒng)來跟蹤進度。我們的建議是使用BSIMM來測量你的軟件安全計劃的當前狀態(tài),確定你應該開始著手的其他軟件安全活動。如果你的企業(yè)確定需要投資的領域之一與SDL中的一個做法相匹配(舉例來說),你可以利用微軟對此的智慧來做。

鑒于多年來我們一直在觀察51家公司的真正的軟件安全計劃,我們可以自信地說,如果你的軟件安全計劃沒有每年進行改善,你將落后于其他公司。我們知道,每個軟件安全計劃都是獨一無二的,就像所有其他軟件安全計劃一樣,你的同樣也是獨特的。幸運的是,無論你為軟件安全采取哪種規(guī)范性方法,BSIMM都可以作為測量標桿、靈感源泉以及是否進步的客觀測量標準。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2012-10-30 09:21:50

2009-06-08 10:42:24

2010-07-19 10:48:06

2017-11-06 05:18:35

2013-03-06 09:56:21

2024-04-10 08:01:40

2025-10-06 00:00:00

2011-04-11 09:49:42

2015-05-25 11:16:23

2020-11-04 10:21:37

機器學習技術人工智能

2012-11-07 09:53:50

2025-11-18 07:56:23

2016-09-28 19:26:31

2023-06-13 10:42:35

2021-05-17 19:01:04

安全運營SOC攻擊

2024-12-18 16:08:30

2022-12-09 11:46:20

2023-12-06 12:09:47

2011-03-03 13:35:46

2009-08-14 13:27:43

點贊
收藏

51CTO技術棧公眾號

国内偷自视频区视频综合| 91成人国产在线观看| 中文字幕电影在线| 懂色av一区二区三区免费观看| 国产美女直播视频一区| 日韩视频在线直播| 久久九九热免费视频| 姬川优奈av一区二区在线电影| 精品国产乱码久久| 中文字幕伦理免费在线视频| 欧美狂野另类xxxxoooo| 国产1区2区3区在线| 欧美中文一区二区三区| 青青草在线免费观看| 欧美午夜视频一区二区| 欧美男男激情freegay| 欧美午夜精品久久久久久久| 手机看片福利在线观看| 狠狠久久亚洲欧美专区| 黄色av免费在线看| 欧美日韩精品欧美日韩精品一 | 7777精品伊人久久久大香线蕉的 | 国产亚洲福利社区一区| 欧美日本视频在线观看| 波波电影院一区二区三区| 水蜜桃色314在线观看| av电影天堂一区二区在线| 免费无遮挡无码永久视频| 国产亚洲欧美一区在线观看| 亚洲一二三区av| 亚洲精品少妇30p| 黄色av网站在线| 日韩精品中文字幕一区| 日韩在线影院| 欧美黄色三级网站| 日韩精品一区二区三区免费观影 | 免费在线观看日韩视频| 欧美激情综合在线| 97在线资源| 欧美日韩在线播放一区| av蜜臀在线| 欧美激情综合色综合啪啪五月| 久久不见久久见中文字幕免费| 99精彩视频| 国产成人综合在线| 777.av| 欧美亚洲国产一区在线观看网站| 久久免费电影| 蜜月aⅴ免费一区二区三区| 成人精品中文字幕| 日本成人三级| 国产精品免费久久久久| 国产系列电影在线播放网址| 亚洲精品www| 米奇精品关键词| 黑人中文字幕一区二区三区| 成人综合婷婷国产精品久久蜜臀 | 美女福利一区| 国产伦精品一区二区三| 本田岬高潮一区二区三区| 超碰在线中文| 日韩成人激情视频| 精品日韩在线| 蜜臀av性久久久久蜜臀av| 亚洲欧美日韩一区| 国产在线69| 久久久久久久电影一区| 亚洲欧洲一区| 五月婷婷六月丁香激情| 制服丝袜中文字幕一区| 在线日韩成人| 日本一区二区三不卡| 国产精品欧美极品| 欧美14一18处毛片| 日产精品99久久久久久| 捆绑变态av一区二区三区 | 欧美国产亚洲另类动漫| 中国日本在线视频中文字幕| 久久久91精品| 日韩综合一区二区| 午夜免费性福利| 亚洲人在线视频| 欧美午夜在线| 免费看黄视频网站| 亚洲成人激情视频| 久久一区二区三区喷水| 国产精品久久中文字幕| 欧美日本韩国一区二区三区视频| www国产精品| 在线码字幕一区| 欧美综合一区二区| 久久久伦理片| 国产中文字幕二区| 精品久久久久久综合日本欧美| 日韩欧美综合| 超级污的网站| 欧美日韩爱爱视频| 国产高清久久久| av网址在线| 51国偷自产一区二区三区的来源| 一区在线观看免费| 57pao成人永久免费| 在线视频不卡国产| 日韩一区二区三区免费看 | 91亚洲国产成人精品一区二三| www久久日com| yellow视频在线观看一区二区 | 黄色片在线免费| 在线成人一区二区| 久久精品国产亚洲高清剧情介绍 | 奇米影视四色在线| 色妞欧美日韩在线| 久久99久久久欧美国产| 国产小视频免费在线网址| 欧美在线视频免费播放| 久久精品一二三| 高清久久一区| 欧美牲交a欧美牲交aⅴ免费真| 最近2019年好看中文字幕视频| 精品一区二区三区视频 | 7777精品伊人久久久大香线蕉的 | 精品国产乱码久久久久酒店| 精品深夜福利视频| 国产精品69页| 久久影院免费观看| 99久久亚洲一区二区三区青草| 亚州一区二区三区| 丝袜人妻一区二区三区| 国产午夜精品一区二区三区 | 欧美一级特黄aaaaaa在线看片| 精品久久久久久无| 久久精品99国产精品| 蜜桃麻豆影像在线观看| 中国一级黄色录像| 亚洲天堂开心观看| 久久亚洲二区三区| 国产精品网址| 日本视频三区| 国产欧美一区二区白浆黑人| 欧美视频国产精品| 尤物在线精品| 欧美极品少妇videossex| 在线观看日韩片| 最近中文字幕日韩精品| 中文字幕av一区 二区| 视频一区中文| 高清中文字幕一区二区三区| 欧美日韩国产一二| 亚洲欧美制服丝袜| 久久精品一区蜜桃臀影院| 久久不见久久见国语| 国产一区二区三区不卡在线| 欧美尤物一区| 中文字幕一区二区三区电影| 国产日韩v精品一区二区| 日本欧美肥老太交大片| 男人在线资源站| 青少年xxxxx性开放hg| 欧美人交a欧美精品| 午夜精品久久一牛影视| 男人的天堂亚洲| 日韩欧美专区| 91午夜在线| 日韩一区不卡| 久久成人人人人精品欧| 亚洲成人在线网站| 首页欧美精品中文字幕| 国产精品伦一区二区| 一级毛片国产| 图片区小说区区亚洲五月| 日韩中文字幕视频在线观看| 亚洲色图制服丝袜| 国产毛片一区| www.成人在线.com| 在线成人一区| 青青在线免费视频| 国产91热爆ts人妖在线| 欧美一区永久视频免费观看| 26uuu亚洲| 伊人影院久久| 亚洲精品大全| 日本中文字幕在线看| 国产一区亚洲二区三区| 国产精品毛片一区视频| 中文字幕日韩av综合精品| 精品福利一区二区| 成人午夜激情片| 亚洲草久电影| 麻豆精品久久| 蜜臀av国内免费精品久久久夜夜| 免费看黄视频网站| 超碰成人在线免费观看| 国产精品免费一区豆花| 亚洲美腿欧美激情另类| 欧美日韩国产专区| 久久久久久久精| 麻豆成人久久精品二区三区小说| 波多野结衣的一区二区三区| 久久精品国产精品亚洲毛片| 欧洲美女少妇精品|