国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

如何以代碼的形式提供安全性:11個入門提示

網絡 新聞
如今,作為代碼和安全設計的安全性是會議的熱門術語。但這些短語究竟是什么意思,你怎么能開始在你的組織中采用它們?

 如今,作為代碼和安全設計的安全性是會議的熱門術語。但這些短語究竟是什么意思,你怎么能開始在你的組織中采用它們?

[[270725]]

正如Grupo Banco Santander安全研究負責人Daniel Cuthbert在“為開發者致電武器:以安全為代碼的革命性”中所寫道:

現在是時候把我們的努力集中在防御 - 而不是攻擊 - 并讓那些能夠有所作為的人成為英雄:開發者。

BIDS Trading Technologies的首席技術官Jim Bird是一位擁有20多年金融服務技術經驗的軟件和項目經理,他在O'Reilly的這份報告中寫道:

作為代碼的安全性是關于在DevOps工具和實踐中構建安全性,使其成為工具鏈和工作流的重要組成部分。您可以通過繪制如何更改代碼和基礎結構以及查找添加安全檢查和測試和門的位置而不會引入不必要的成本或延遲來實現此目的。

- 吉姆伯德

那么您的團隊如何超越概念轉變為行動?這里有11個技巧可以幫助您入門。

1.理解'安全SDLC'的含義

了解安全軟件開發生命周期(SDLC)將幫助您評估如何在特定的DevOps情況下構建安全性。您可以犯的很大錯誤是嘗試執行安全性而不了解它是什么。

關于這個主題的權威來源是OWASP Secure SDLC備忘單;雖然它仍處于草稿模式,但它提供了一個很好的概述。下圖顯示了在開發周期的每個步驟中發生的活動。

「應用安全」如何以代碼的形式提供安全性:11個入門提示

顯示“向左移動”的箭頭說明了通過執行安全實踐盡早嵌入安全性的概念,下面進一步定義。圖片提供:OWASP。

2.使用SAMM評估您的情況

軟件保障成熟度模型(SAMM)是一個開放式框架,可幫助組織制定和實施針對組織面臨的特定風險量身定制的軟件安全策略。但是,有些人認為這個框架執行起來很復雜。

在您的組織牢牢掌握SAMM之前,這些問題將幫助您快速評估DevOps流程的安全組件:

  1. 要求:您是否正在收集專門針對要構建的軟件的安全和隱私要求?
  2. 設計:您是否在每個sprint上進行威脅建模?
  3. 開發:您使用靜態分析和代碼審查嗎?
  4. 測試:您是否使用動態分析和安全測試來驗證安全要求?
  5. 部署:您是否計劃使用筆測試評估最終版本或進行包含錯誤賞金計劃的風險評估?

如果您的答案大多數沒有,那么您處于實施安全性的早期階段 - 換句話說,您的DevSecOps工作處于非常低的成熟度級別。

許多組織將他們的安全工作集中在周期的最后階段,在筆測試之后進行部署。不幸的是,如果您發現主要漏洞,這種方法成本很高。而且一個很大的風險是筆測試可能無法發現確實存在的任何重大問題。

相反,“左移”運動越來越注重從一開始就嵌入安全性,最終成本更低,風險更小。

3.注意DevOps中固有的安全挑戰

DevOps是一個嵌入安全性的具有挑戰性的過程。例如,考慮安全原則,例如“最低權限”,開發人員可以訪問生產環境并進行任何更改。這與大多數優秀實踐安全概念相矛盾,但是當安全性作為代碼到位時,仍然希望嵌入安全性。

安全性不能成為業務的障礙,但有必要在安全開發和沒有安全形式的敏捷之間找到平衡點。

4.盡快將安全性作為代碼實施

在敏捷沖刺期間嵌入安全性應該是完美無缺的,并且幾乎是自動的。這是理想的情況,但很難做到正確。

另一種方法是在此過程中盡可能自動化,包括應該必須具備的特定安全DevOps管道。團隊中的每個人都應該保持一致并堅持這些想法。

5.早期的威脅模型

在sprint開始前至少一天計劃威脅建模會話。所有潛在的問題和風險都應成為安全故事的一部分。

6.盡早定義安全要求

  1. 確保在sprint開始時定義安全要求,包括威脅建模問題。 (提示:使用OWASP ASVS 2.0來支持此過程。)
  2. 制作安全要求安全性故事并將其添加到sprint backlog中。
  3. 在sprint定義期間,計算實現和創建測試用例以解決這些安全性故事/任務所需的工作量。 (提示:使用OWASP測試指南。)
  4. 在開發階段使用OWASP主動控件,并確保在每個sprint期間這些控件成為常規任務。

7.使用SAST / DAST工具

  1. 在構建過程中插入靜態和動態分析工具(SAST / DAST)。
  2. 從這些掃描中獲得定期沖刺錯誤的結果。這應該在清理任務之后完成,例如確保消除盡可能多的誤報。
  3. 如果代碼變化太大,您可能會重新考慮如何應用SAST,因為當代碼發生很大變化時會出現許多誤報。
  4. 如果您的組織無法負擔付費工具,請查看開源替代方案,例如OWASP依賴關系檢查,以至少找到易受攻擊的組件。

8.盡可能執行代碼審查

一個任務是執行代碼審查作為sprint的一部分。這里發現的任何問題都會在沖刺結束時成為錯誤。

9.衡量風險并確定優先順序

產品所有者 - 或者在決策中執行此指定角色的人 - 應具有適當的安全背景,以了解問題并能夠優先考慮那些需要很高關注的問題。

10.準備安全性代碼骨干

環境的任何更改(QA / UAT / PROD)都應該使用代碼手動完成。配置的所有更改都應該通過代碼,使用源存儲庫并跟蹤所有更改。這可以通過任何流行的構建,源代碼和部署工具來實現。這是代碼安全概念的支柱。

縱觀整個過程,DevOps管道應側重于嵌入自動化持續交付過程的活動。以下是關注的內容:

  1. 所有環境中的配置更改都應該由源控制和同行評審。
  2. 構建過程應該自動化集成和部署。
  3. 在考慮安全性的情況下仔細檢查容器的配置。
  4. 應將SAST工具集成到構建過程中,并將發現的問題反饋到sprint中。

11.定期評估,沖洗并重復

進行SAMM評估會議以檢查您實施安全性的完整程度,并創建特定的短期任務來實現此目標。一步一步是關鍵。

左移可以幫助你保持領先

向左移動的組織在發現缺陷方面更有效,修復它們的損失和成本低于開發人員部署應用程序時,或者在發布應用程序之后。

但快速交付的壓力使設計的安全性變得更加困難。 DevOps團隊有責任在短時間內驗證安全要求。 “作為代碼的安全性”可以在這方面發揮重要作用,因為它有助于自動化安全部署過程,使過程更容易,更快。

責任編輯:華軒 來源: intelligentx
相關推薦

2022-04-27 08:22:41

非代碼形式開源開發者

2020-06-15 10:18:42

SaaS審查提供商

2021-10-19 06:05:20

網站安全網絡威脅網絡攻擊

2012-07-30 10:07:01

2010-11-24 11:37:51

2009-06-26 13:35:50

安全審計信息安全吉大正元

2023-11-11 19:43:03

2009-11-30 09:41:38

2024-04-11 09:45:31

2012-08-22 10:27:16

2012-05-10 09:50:53

云計算安全

2011-03-22 14:35:23

Oracle數據庫安全措施

2010-01-15 14:50:03

Windows 7取消安全提示

2010-06-30 16:17:09

NAC安全終端安全

2019-08-21 17:10:13

安全技術網絡安全網站

2022-04-01 15:59:05

區塊鏈安全數據結構本

2023-07-13 07:35:19

2021-10-12 16:25:35

物聯網物聯網安全IoT

2014-11-12 09:59:31

2022-07-13 16:39:54

數據中心數據安全
點贊
收藏

51CTO技術棧公眾號

久久精品久久精品亚洲人| 国产精品美女久久久久人| 日韩精品一区二区三区蜜臀 | 日韩一区国产二区欧美三区| 99久久婷婷国产综合精品首页| 97国产成人精品视频| 久久久夜夜夜| 中文字幕av网| 国产亚洲综合久久| 激情综合久久| 色偷偷亚洲第一综合| 亚洲国语精品自产拍在线观看| 精品国产一区探花在线观看| 伊人情人网综合| 精品国产999| 人人爱人人干婷婷丁香亚洲| 日韩在线三级| 色综合久久66| 亚洲肉体裸体xxxx137| 国产二区视频在线| 日韩精品一区二区三区视频在线观看| 欧美三级伦理在线| 黄色成人免费看| 尤物99国产成人精品视频| 久久亚洲图片| 91成人高清| 91精品免费视频| 亚洲欧美偷拍卡通变态| 国产69精品久久| 亚洲丰满在线| 91.com在线观看| 欧美+日本+国产+在线a∨观看| 国产裸体免费无遮挡| 亚洲精品综合精品自拍| 亚洲一区二区三区高清不卡| 91网页版在线登录入口| 欧美高跟鞋交xxxxxhd| 国产福利一区二区三区视频在线 | 郴州新闻综合频道在线直播| 国产1区2区在线| 伊人一区二区三区久久精品| 久久夜色精品| 免费av不卡| 精品伦精品一区二区三区视频| 亚洲成人av一区二区| 亚洲va久久| av毛片免费| 久久久久久香蕉网| 国产日产精品一区| 最新精品在线| 五月婷婷六月合| 久久久久久一区二区三区| 久久日一线二线三线suv| 韩国精品主播一区二区在线观看| 伊人av成人| 欧美精品一区二区三区一线天视频| 99国产精品视频免费观看一公开| 在线电影av| 国产男女猛烈无遮挡91| 亚洲成人动漫av| 97人人精品| 蜜桃视频在线入口www| 风间由美一区二区三区| 欧美中文字幕亚洲一区二区va在线| 国产精品v亚洲精品v日韩精品| 搞黄视频在线观看| 欧美精品一区二区视频| 日韩精品一区二区三区视频播放| 久久国产成人| 蜜桃视频www网站在线观看| 男人的天堂视频在线| 国产亚洲日本欧美韩国| www.亚洲精品| 菁菁伊人国产精品| 白虎精品一区| 国产视频一区二区不卡| 精品国精品国产| 成人一区二区三区中文字幕| 日本精品裸体写真集在线观看| 日本欧美黄色片| 国内精品久久久久久中文字幕| 一区二区三区精品| 综合天堂久久久久久久| www免费视频观看在线| 成人在线免费观看网址| 欧美高清视频在线| 精品久久久国产精品999| 尤物在线精品| 成人福利av| 欧美日韩中文不卡| 亚洲影院高清在线| 亚洲国产日韩精品在线| 久久综合99re88久久爱| 欧美美女在线| 久久亚洲天堂| 亚洲精品偷拍视频| 日本一区美女| 日韩精品高清不卡| 日本欧美亚洲| 中文字幕国产免费| 在线视频手机国产| 黄色三级电影网站| 四虎永久在线高清国产精品| 欧美日韩在线精品一区二区三区激情综 | 日本大片在线观看| 久草福利在线视频| av一本在线| 性欧美hd调教| 中文字幕这里只有精品| 国产www.大片在线| 国产盗摄一区二区| 欧美日韩性在线观看| 欧美一级视频| 亚洲一卡二卡三卡四卡| 国产精品99久久久久久久女警 | 亚洲精品视频在线免费| 爱情电影网av一区二区| 国产美女视频一区| 在线播放视频一区| 人人澡人人澡人人看欧美| 欧美极品在线播放| 一区视频二区视频| 免费看a级黄色片| 成人ww免费完整版在线观看| 你懂的在线视频| xx欧美xxx| 亚洲无线一线二线三线区别av| 亚洲国产电影在线观看| 亚洲福利在线看| 国产日本欧美一区| 日韩在线第三页| 丁香婷婷激情网| 都市激情亚洲欧美| 久久综合色天天久久综合图片| 日韩美女主播在线视频一区二区三区| 国产一区二区免费在线观看| 极品粉嫩国产18尤物| 国产乱妇乱子| xxxx视频在线| 色三级在线观看| 久久视频精品| 亚洲一区在线日韩在线深爱| 青草久久伊人| 99精品国产91久久久久久| 高清在线一区| 中文在线www| 亚洲成人第一| 久久久免费精品| 欧美成人欧美edvon| 亚洲欧美日韩国产综合在线| 丝袜美腿亚洲色图| 加勒比久久综合| 久久青草免费| 麻豆tv免费在线观看| 九七伦理97伦理| 给我免费播放片在线观看| 久久久久久久免费| 国产精品偷伦免费视频观看的| 在线视频亚洲欧美| 91精品国产品国语在线不卡| 一区二区三区成人| av电影一区二区| 日韩电影免费一区| 亚洲色图国产| 国产一区二区三区网| 欧美h版在线观看| а√天堂8资源在线| 水莓100国产免费av在线播放| av免费网站观看| 一区二区三区在线视频看| 91在线高清免费观看| 97超级碰碰人国产在线观看| 亚洲人线精品午夜| 91精品国产综合久久久久久漫画 | 欧美日韩在线二区| 国产精品视频一区视频二区| 韩日毛片在线观看| 免费看美女视频在线网站| 一级视频在线免费观看| 国产视频三区| 蜜桃特黄a∨片免费观看| 国产男女激情视频| 国产三区在线视频| 国产成人无码a区在线观看视频| 日韩专区第三页| 超碰10000| 好吊色视频988gao在线观看| 一区二区三区不卡在线| 日本不卡久久| 日韩av免费电影| 日韩妆和欧美的一区二区| 玛丽玛丽电影原版免费观看1977| www.久久爱.cn| 18成人在线| 精品国产乱码久久久久久蜜柚 | 91视频8mav| 国产精品免费久久久| 成人黄色av网站| 成人av影视在线| 鲁丝一区二区三区免费|