国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

安全軟件生命周期之規范性安全軟件生命周期流程:接觸點

安全 漏洞
代碼審查用于檢測實現錯誤。可以使用手動代碼審查,但要求審核員在嚴格檢查代碼之前了解安全漏洞。“使用工具進行代碼審查”(又名使用靜態分析工具或SAST)已被證明是有效的,可供工程師使用沒有專家安全知識。

接觸點

國際軟件安全顧問GaryMcGraw通過編纂構建安全產品的豐富行業經驗,提供了七個軟件安全接觸點。McGraw使用術語接觸點來指代可以納入安全軟件生命周期的軟件安全最佳實踐。McGraw區分了作為實現錯誤的漏洞和那些是設計缺陷的漏洞。實現錯誤是單段代碼中的局部錯誤,例如緩沖區溢出和輸入驗證錯誤,使發現和理解更容易。設計缺陷是代碼設計級別的系統性問題,例如以不安全的方式失敗的錯誤處理和恢復系統或錯誤地包含傳遞信任問題的對象共享系統。Kuhn等人[32]分析了來自美國國家漏洞數據庫(NVD)的2008-2016年漏洞數據,發現67%的漏洞是實施錯誤。七個接觸點有助于預防和檢測錯誤和缺陷。

下面描述了這七個接觸點,并根據McGraw多年來對每種實踐的效用的經驗按有效性順序提供,因此具有規范性:

1.   代碼審查(工具)。

代碼審查用于檢測實現錯誤。可以使用手動代碼審查,但要求審核員在嚴格檢查代碼之前了解安全漏洞。“使用工具進行代碼審查”(又名使用靜態分析工具或SAST)已被證明是有效的,可供工程師使用沒有專家安全知識。有關靜態分析的進一步討論,請參見第2.1.1節第9點。

2.   架構風險分析。

架構風險分析,也稱為威脅建模(請參閱第4節),用于預防和檢測設計缺陷。設計人員和架構師提供目標系統的高級視圖和假設文檔,并識別可能的攻擊。通過架構風險分析,安全分析師可以發現架構和設計缺陷并進行排序,以便開始緩解。例如,風險分析可以識別可能的攻擊類型,例如攔截和讀取數據的能力。這種識別將促使設計人員查看其所有代碼的流量,以查看攔截是否令人擔憂,以及是否有足夠的保護(即加密)。分析提示的審查是發現設計缺陷的原因,例如敏感數據被明文傳輸。

沒有系統是完全安全的,因此必須使用風險分析來確定安全工作的優先級,并將系統級問題與對構建軟件的業務至關重要的概率和影響措施聯系起來。風險敞口的計算方法是將不良事件發生的概率乘以與該事件相關的成本。

McGraw提出了架構風險分析的三個基本步驟:

?抗攻擊性分析。攻擊抵抗分析使用清單/系統方法考慮每個系統組件與已知威脅的關系,如第2.1.1節第4點中討論Microsoft威脅建模中所做的那樣。在分析過程中使用有關已知攻擊和攻擊模式的信息,識別體系結構中的風險并了解已知攻擊的可行性。如第2.1.1節第4點所述,合并基于STRIDE的攻擊的威脅建模是執行攻擊抵抗分析的示例過程。

?   歧義分析。模糊性分析用于捕獲發現新風險所需的創造性活動。模糊性分析需要兩個或更多經驗豐富的分析師在同一系統上并行執行單獨的分析活動。通過統一對多重分析的理解,分析師之間的分歧可以發現歧義、不一致和新的缺陷。

?弱點分析。弱點分析側重于了解與其他第三方組件中的安全問題相關的風險(請參閱第2.1.1節第7點)。這個想法是了解對第三方軟件的假設,以及當這些假設失敗時會發生什么。

風險識別、排名和緩解是貫穿整個軟件生命周期的持續過程,從需求階段開始。

3.    滲透測試。

滲透測試可以由架構風險分析的結果指導(請參閱第2.1.2節第2點)。有關滲透測試的進一步討論,請參見第2.1.1節,第11點。

4.    基于風險的安全測試。

安全測試必須包含兩種策略:(1)使用標準功能測試技術測試安全功能;(2)基于攻擊模式和架構風險分析結果的基于風險的測試(參見第2.1.2節第2點)和濫用案例(參見第2.1.2節第5點)。對于Web應用程序,安全功能的測試可以由OWASP應用程序安全驗證標準(ASVS)項目12開放標準指導,用于測試應用程序技術安全控制。ASVS還為開發人員提供了安全開發的要求列表。

利用軟件架構和構造、常見攻擊和攻擊者的心態知識指導測試非常重要。使用架構風險分析的結果,測試人員可以適當地關注攻擊可能成功的代碼區域。

基于風險的測試和滲透測試之間的區別在于方法的級別和測試的時間。滲透測試是在軟件完成并安裝在操作環境中時完成的。滲透測試是由外而內的黑盒測試。基于風險的安全測試可以在軟件完成甚至預集成之前開始,包括使用白盒單元測試和存根。兩者的相似之處在于,它們都應該以風險分析、濫用案例和功能安全要求為指導。

5.    濫用案例

這個接觸點編纂了“像攻擊者一樣思考”。用例描述了仁慈參與者對所需系統的行為。濫用案例[20]描述了系統在受到惡意行為者攻擊時的行為。為了開發濫用案例,分析師列舉了有動機攻擊系統的惡意行為者的類型。

對于每個不良行為者,分析師為不良行為者希望從系統中獲得的功能創建一個或多個濫用案例。然后,分析師考慮用例和濫用案例之間的交互,以加強系統。考慮一個汽車的例子。參與者是汽車的駕駛員,這個參與者有一個用例“駕駛汽車”。惡意行為者是偷車賊,其濫用案件是“偷車”。此濫用案例威脅到用例。為了防止盜竊,可以添加新的用例“鎖定汽車”,以減輕濫用情況并加強系統。

人為錯誤是造成大量違規行為的原因。系統分析師還應考慮善意用戶的行為,例如成為網絡釣魚攻擊的受害者,從而導致安全漏洞。這些行為可以被視為濫用案例[21],應該像濫用案例一樣進行分析,考慮濫用案例威脅的用例以及對系統進行強化以減輕濫用案例。

濫用和誤用案例分析確定的攻擊和緩解措施可用作安全要求的輸入(第2.1.1節第2點)。滲透測試(第2.1.1節第11點);以及基于風險的安全測試(第2.1.2節第4點)。

6.    安全要求。

有關安全要求的進一步討論,請參見第2.1.1節第2點。

7.    安全操作。

網絡安全可以與軟件安全集成,以增強安全態勢。無論其他接觸點的應用如何,攻擊都不可避免地會發生。了解攻擊者行為和成功攻擊的軟件是一種基本的防御技術。通過了解攻擊獲得的知識可以反饋到其他六個接觸點。

七個接觸點旨在隨著軟件產品的發展而多次循環。接觸點也是與過程無關的,這意味著實踐可以包含在任何軟件開發過程中。


責任編輯:武曉燕 來源: 河南等級保護測評
相關推薦

2023-10-07 00:05:07

2023-08-07 01:23:41

2010-06-24 16:18:13

2022-04-19 07:20:24

軟件開發安全生命周期SSDLC應用安全

2023-10-23 08:05:42

2015-07-08 16:28:23

weak生命周期

2010-12-03 12:22:02

局域網文檔文檔安全數據保護

2010-05-17 22:06:41

數據安全電子文檔鼎普科技

2012-12-04 10:02:03

2009-08-12 18:39:01

軟件開發的生命周期

2009-06-24 10:47:55

JSF生命周期

2021-07-19 05:52:29

網絡生命周期網絡框架

2013-08-19 17:03:00

.Net生命周期對象

2012-06-20 10:29:16

敏捷開發

2022-05-20 10:41:22

SDLC開發模型

2024-06-03 08:00:00

2020-04-02 14:29:21

云安全派拓網絡Palo Alto N

2010-07-14 10:48:37

Perl線程

2009-06-11 11:28:35

JSF生命周期

2021-10-26 16:39:34

安全隱私大數據
點贊
收藏

51CTO技術棧公眾號

欧美精美视频| 国产一区不卡| 亚洲欧美日韩国产综合在线| 国产精品免费观看高清| 一根才成人网| 亚洲欧洲日韩综合一区二区| 五月天丁香综合久久国产| 成功精品影院| 欧美成人猛片aaaaaaa| 91网页在线看| 99久久亚洲一区二区三区青草| 成人国产精品免费视频| 国产乱码精品一区二区三区亚洲人 | 欧美v日韩v国产v| 97香蕉久久| 久久久久成人黄色影片| 亚洲欧洲一区二区福利| 国产精品v日韩精品v欧美精品网站| 欧美人成在线视频| 在线视频cao| 欧美日韩国产在线观看| 一级毛片在线视频| 伊人性伊人情综合网| 国产精品97在线| 国产成人8x视频一区二区 | 国产精品xnxxcom| 亚洲国产精品系列| 麻豆传媒在线免费| 日韩欧美aaa| 传媒av在线| 一区二区三区在线播| 国产精品拍拍拍| 久久夜色精品国产欧美乱极品| 日韩最新中文字幕| 日韩极品在线观看| 视频三区二区一区| 爽好久久久欧美精品| 国产精品亚洲一区| 亚洲精品护士| 精品免费国产| 久久久久久久欧美精品| 欧美少妇一区| 美女在线观看视频一区二区| 亚洲电影一二三区| 国内精品第一页| 国产精品波多野结衣| 蜜臂av日日欢夜夜爽一区| 在线成人性视频| 国产成人h网站| 日韩av在线第一页| 亚洲国产精品国自产拍av| a√免费观看在线网址www| 亚洲美女视频一区| av在线电影网站| 一本色道久久综合亚洲91| 玖玖综合伊人| 日韩一二三四区| 久久久人成影片一区二区三区在哪下载 | 欧美一区二区三区公司| 色黄网站在线观看| 日韩久久午夜影院| 久久影视精品| 欧美一级成年大片在线观看| 欧美日韩色图| 国产精品伊人日日| 久久99精品网久久| 国产亚洲天堂网| 亚洲一区二区免费视频| 91社区在线观看| 亚洲国产精品成人精品| 国产精品国产亚洲精品| 国产精品一二三视频| 亚洲视频www| 免费无遮挡无码永久视频| 一区二区成人在线观看| 青青青青在线| 欧美成人精品xxx| 欧美码中文字幕在线| 国内精品二区| 成人午夜伦理影院| 男人插曲女人视频免费| 91福利在线看| 精品欧美日韩精品| 国产精品久久9| 日韩精品91亚洲二区在线观看| 亚洲熟妇av一区二区三区| 欧美日韩国产色| 国产理论在线| 国产97人人超碰caoprom| 一区二区精品| 久草精品在线播放| 一本久久精品一区二区| 国产亚洲精彩久久| 成人免费视频网址| 国产成人免费高清| 日本ー区在线视频| 丝袜美腿精品国产二区| 五月天综合网站| 成年女人18级毛片毛片免费| 狠狠躁18三区二区一区| 黄色欧美视频| 国产欧美一区二区三区不卡高清| 波多野结衣在线一区| av在线女优影院| 538国产精品一区二区免费视频| 秋霞电影网一区二区| 色老板亚洲精品一区| 亚洲午夜小视频| 黑人一区二区| 7878视频在线观看| 亚洲天天在线日亚洲洲精| 婷婷伊人综合| 人妻熟女一二三区夜夜爱| 欧美性一二三区| 青青一区二区| 精品人妻人人做人人爽| 91国偷自产一区二区三区成为亚洲经典 | 亚洲综合色在线| 456成人影院在线观看| 国偷自产av一区二区三区小尤奈| 国产欧美日本一区视频| 国产免费拔擦拔擦8x在线播放 | 成人黄色免费看| 成人精品视频一区二区三区尤物| 国产高清视频免费最新在线| 欧美激情亚洲视频| 国产激情91久久精品导航| 国产爆初菊在线观看免费视频网站| 午夜精品一区二区三区在线视频 | 麻豆视频在线| 国产精品自拍偷拍| 国产精品你懂的在线欣赏| 超碰一区二区| 欧美在线视频一区二区三区| 欧美特级www| 成人女性视频| 黄网站免费入口| 久久精品国产亚洲精品2020| 国产精品一区二区91| h片在线观看| 日本亚洲导航| 欧美日韩国产另类一区| 欧美一区不卡| 能在线看的av| 99re国产视频| 一本色道亚洲精品aⅴ| 欧美国产小视频| 一二三四在线视频观看社区| 日本高清不卡在线| 亚洲天堂a在线| 都市激情亚洲欧美| 成人在线观看a| 欧美国产精品日韩| 国产亚洲自拍一区| 99这里只有精品视频| 中文字幕免费中文| 国产91精品最新在线播放| 亚洲欧美日韩国产手机在线| 自拍亚洲一区| 国产导航在线| 96精品久久久久中文字幕| 日韩欧中文字幕| 亚洲第一在线| 午夜激情视频在线观看| 欧美日韩国产三区| 日韩av在线看| 国产91综合网| 亚洲国产一区二区三区网站| 免费女人黄页| 亚洲综合av影视| 91精品国产综合久久久蜜臀粉嫩| 国产精品久久久久久模特| 麻豆亚洲一区| 国产亚洲一区二区三区在线播放 | 波多野结衣在线中文| 亚洲精品资源美女情侣酒店| 国产成人精品三级麻豆| 亚洲 激情 在线| 中文字幕欧美人与畜| 57pao成人永久免费视频| 91福利精品第一导航| 欧美电影《轻佻寡妇》| 牛牛电影国产一区二区| 一本色道婷婷久久欧美| 91青草视频久久| 日韩免费不卡av| 中文字幕亚洲第一| 69堂亚洲精品首页| 国产精品区一区二区三| 麻豆视频一区二区| 久久久久国产| 999国产精品永久免费视频app| 国产精品麻豆| 天堂8中文在线| 精品一区二区三区无码视频| 国产高清精品一区二区| 欧美孕妇与黑人孕交| 日韩毛片在线看| 亚洲视频一二三| 久久亚洲私人国产精品va媚药|