




版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
應用安全左移應用安全左移998-9938或corporate@ore第一版的修訂歷史已盡力確保本作品中包含的信息和說明準確無誤,但出版商和作者許可證或他人知識產(chǎn)權的約束,則您有責任確保您對其的使用符合此類將安全左移意味著從流水線的最早階段就引入工具和流程來在報告結(jié)束時,你將能夠向你的組織提出一些應用程序安全建之間和諧的關系和一組共享的安全優(yōu)先級,任何組織都可介紹程序的悠久歷史的工具似乎已經(jīng)過時,被貼上“遺留”工具的標簽用程序防火墻(WAF)這類工具提供了運行時保護和有關應用已經(jīng)適應了現(xiàn)代基礎設施和應用程序,隨著威脅行為者開發(fā)出有意識的文化轉(zhuǎn)變,使安全成為每個人的責任,從設計到生產(chǎn)的整個過程都這一轉(zhuǎn)變的驅(qū)動力是經(jīng)由利用來自運行時工具從根深蒂固的流程到預算,再到內(nèi)部政治,許多因素都可能致使如將左移策略引入持續(xù)集成和持續(xù)部署(CI/CD)軟件流水線的一些策第1章DevOps和DevSecOps的壓力,敏捷開發(fā)方法將大型任務分解為若干更小的單元,從構將從單體模型轉(zhuǎn)向微服務,這使得分散的團隊可以在不同的的,這也是DevOps發(fā)揮作用的所在之處。DevOpsDevOps是一種概念,是涵蓋了多項目標的一系列實踐。DevOps將開發(fā)和運營結(jié)了負責其中不同任務團隊之間的界限,使他們能夠建立應用程序和功持續(xù)集成意味著在開發(fā)后盡快將代碼變更合并到共享的主代碼開發(fā)流水線的早期階段,測試和反饋循環(huán)變得更快這種安全方法在傳統(tǒng)的單體軟件開發(fā)過程中并不十分有DevSecOps有的速度和敏捷性。正如DevOps賦予更多開發(fā)人員測試自己代碼的職責一樣,DevSecOps將安全實踐構建到應用程序開發(fā)生命周期的每個階段,并在每個步驟最佳實踐,并指導每個人接納安全思維方式不同的團隊開始將自己視為單一文化的一部分,并DevOps和DevSecOps如何改變團隊軟件開發(fā)過程帶來靈活性和透明度,DevSecOps便轉(zhuǎn)向于可在被安全流程阻斷其工作,安全團隊也將發(fā)現(xiàn)自己不再需要重復解決相同采納DevSecOps的挑戰(zhàn)采納DevSecOps實踐具有非常明顯的優(yōu)勢,但這并不意味著其中的每一步都很容易,從保護分布式應用程序的日常機制到重大的理念變革,DevSecOps都會為團隊傳統(tǒng)意義來說,安全性側(cè)重于易于理解的應用程序邊界,通跨多個網(wǎng)域進行通信,并且處理來自全球的設備和用戶數(shù)據(jù),這就使得的攻擊面又大又難定義,幾乎不可能盤點這些服務之間的所有交互或者發(fā)實踐經(jīng)驗,而且還需要足夠的知識來理解他們負責解決的少的費用更早的得到解決,并且也為參與軟件開發(fā)過第2章安全左移DevSecOps:安全左移傳統(tǒng)上,安全和其他測試放在軟件開發(fā)過程的最后階段安全左移需要在整個軟件供應鏈中采取強有力的應用缺陷解決方案,并減輕運營團隊的應用程Research和Assessment團隊(DORA)制作的《加速DevOps狀態(tài)狀態(tài)報告安全左移的挑戰(zhàn)在一些組織中,不同的團隊在如何自我組織和工作方面有很大熟,他們傾向于與組織范圍內(nèi)的最佳實踐保持一致,但當左移時,如果公司文化對于問責過于正式,那么安全團隊之外的人員可能很難在SDLC早上緩解,但對于參與應用程序開發(fā)和運維的每個人額外的責任負擔,并且是安全人員與組織中其他人作。敏捷方法和DevOps提高了軟件開發(fā)和部署的速度,要求公司在不犧牲可靠性和從而破壞了安全團隊試圖與開發(fā)和運維團隊建立為什么左移很重要客戶與服務或應用程序的每次交互都代表著公司與客戶之型組織中,存在大量潛在的漏洞,其中任何一個漏洞雖然正在開發(fā)的應用程序和服務是最重要的安全目它們就可能會在整個軟件流水線中一直傳播到構建和部署階段,變革策略將安全左移的好處是顯而易見的:與在瀑布式開發(fā)過程只有讓每個人都成為利益相關者,您的組織才能完開發(fā)人員必須負責評估和管理這些風險,并繼續(xù)積累們對可能發(fā)生的攻擊的廣泛知識,幫助開發(fā)人員更必須與開發(fā)團隊共享這些信息,從而幫助每個人的第3章應用安全安全領域正在如何變化基礎設施即代碼,必須使用聲明性策略來維護所需的安全威脅于靜態(tài)規(guī)則的安全性無法跟上攻擊策略的變化以及應過程中使用過時或易受攻擊的包作為依賴項以及不安全的設計都可能DevSecOps方法安全左移有助于通過使安全成為工作流程中查看可用的端口和組件,要傳輸或暴露的信息以及如何在傳輸和靜態(tài)人類的專業(yè)知識是無可替代的,但自動代碼掃描和安全測試工具盡管SAST和DAST有助于保護應通過以聲明方式管理策略,直接從API模式獲取策略,第4章場景:文化轉(zhuǎn)變層明白這種方法無法擴展,但轉(zhuǎn)向DevS最后一點很關鍵:無論開發(fā)過程中的漏洞檢測有多好,你WAF這樣的工具可以在整個過程中插入,提供最后一道防線和強大的反饋源,具可以幫助驗證應用程序的性能是否符合設計要求,從實例:歐洲某大型銀行實例:澳大利亞某銀行很大的控制權,而云上則不同,它可以讓開發(fā)團隊在安全團隊不知在向云遷移的推動下,安全團隊在應用程序運行環(huán)境中管理WA在許多企業(yè)中,應用程序開發(fā)人員與其他團隊之間的分歧是文全是事后才考慮的問題,一個知識淵博的支持者可以幫助工程師理解,在結(jié)論建安全性很重要,但更需要整體方法:像威脅行為者一樣互連系統(tǒng)和服務之間通信的復雜性使得應用層既難以保護安全,DoS攻擊等威脅無法從應用程序中設計從而能夠驅(qū)動開發(fā)更安全的應用程序,
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 教師本年度個人總結(jié)模版
- 五年級家長會班主任發(fā)言稿模版
- 2025年小學數(shù)學聽課總結(jié)模版
- 2024年陜西咸陽教師招聘考試模擬題及答案
- 企業(yè)成本核算體系搭建與優(yōu)化策略
- 圓章節(jié)知識點總結(jié)模版
- 2025簡易住宅租賃合同模板速成
- 2025關于商品交易合同范本
- 公司試用期轉(zhuǎn)正的個人總結(jié)模版
- 電力實習心得體會模版
- 出租屋消防培訓課件
- 變電安全典型案例培訓
- 年產(chǎn)4億片阿奇霉素片的精烘包及車間設計
- 北師大版(2019) 必修第二冊 Unit 5 Humans and Nature Lesson 3 Race to the Pole Writing Workshop課件
- 威努特防火墻配置手冊
- Mysql 8.0 OCP 1Z0-908 CN-total認證備考題庫(含答案)
- 起重機械質(zhì)量安全風險管控清單(制造(含安裝、修理、改造))
- 第26屆國際電接觸會議暨第四屆電工產(chǎn)品可靠性與電接觸國際會議聯(lián)合會議通訊錄
- 2023年生態(tài)環(huán)境綜合行政執(zhí)法考試參考題庫(400題)
- 2023-2024學年新疆維吾爾自治區(qū)烏魯木齊市小學語文六年級期末通關試卷附參考答案和詳細解析
- 建筑學專業(yè)基礎知識必學必會考試題庫(500題)
評論
0/150
提交評論