成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全無(wú)小事——技術(shù)團(tuán)隊(duì)防守

安全 漏洞
本文主要討論的是,如何讓數(shù)千計(jì)的開發(fā)人員在安全防守安全編程上,得到有效的效果。有人說(shuō),我干了xx年,手上從來(lái)沒(méi)有一個(gè)項(xiàng)目出過(guò)安全漏洞; 還有人說(shuō),我一個(gè)人做的x項(xiàng)目,也從來(lái)沒(méi)有出現(xiàn)過(guò)安全漏洞; 呵呵,集體的智慧不由個(gè)人意志來(lái)控制,木桶漏水取決于最短的一塊。

這里要討論的是,如何讓數(shù)千計(jì)的開發(fā)人員在安全防守安全編程上,得到有效的效果。有人說(shuō),我干了xx年,手上從來(lái)沒(méi)有一個(gè)項(xiàng)目出過(guò)安全漏洞; 還有人說(shuō),我一個(gè)人做的x項(xiàng)目,也從來(lái)沒(méi)有出現(xiàn)過(guò)安全漏洞; 呵呵,集體的智慧不由個(gè)人意志來(lái)控制,木桶漏水取決于最短的一塊。

[[117757]]

一、內(nèi)防

內(nèi)防是需要苦練內(nèi)功的一塊,因?yàn)檎衅笜?biāo)準(zhǔn)不一導(dǎo)致技術(shù)團(tuán)隊(duì)的水平不一,一個(gè)上千人的技術(shù)團(tuán)隊(duì),一定要有一定的固定流程進(jìn)行上線質(zhì)量的把控。

1.1 基礎(chǔ)

基礎(chǔ)包括了:基礎(chǔ)代碼框架、基礎(chǔ)網(wǎng)絡(luò)環(huán)境、基礎(chǔ)硬件環(huán)境、基礎(chǔ)系統(tǒng)環(huán)境。

基礎(chǔ)代碼框架:統(tǒng)一的去除xss\sql注入等第一層的框架服務(wù),確保出現(xiàn)在每個(gè)技術(shù)人員的入職學(xué)習(xí)流程中。

基礎(chǔ)網(wǎng)絡(luò)環(huán)境:業(yè)務(wù)隔離和靈活兼顧的網(wǎng)絡(luò),對(duì)基礎(chǔ)運(yùn)維網(wǎng)絡(luò)工程師有更高的要求,確保每一臺(tái)新上線的機(jī)器都在正確安全的網(wǎng)絡(luò)中。

基礎(chǔ)硬件環(huán)境:確保新的硬件出現(xiàn)在正確安全的地方,安全性要求高的硬件有固定的選擇。

基礎(chǔ)系統(tǒng)環(huán)境:新系統(tǒng)的投入,有安全標(biāo)準(zhǔn)的套路安裝和設(shè)置。

1.2 走查

走查使變動(dòng)中的系統(tǒng)周期性也進(jìn)行了安全檢查。

收集:主要是收集服務(wù),因?yàn)楣敬罅?,各種小業(yè)務(wù)未必會(huì)拿得全,特別要關(guān)注邊緣業(yè)務(wù)。一個(gè)非常好的點(diǎn),就是在上線系統(tǒng)中進(jìn)行收集。

查證:各種偵測(cè)手段,掃描腳本,應(yīng)該流程化,代碼化,盡可能縮短全公司運(yùn)行時(shí)間,同時(shí)盡最大可能擴(kuò)大面積。

1.3 緊跟

緊跟是各種開源軟件如果正在被使用,需要對(duì)其安全變動(dòng)公告進(jìn)行緊跟。盡可能在重大漏洞發(fā)布后最短時(shí)間里解決,縮小影響時(shí)間。

這里要求對(duì)全公司所使用的開源項(xiàng)目進(jìn)行有效的登記記錄工作,而且上千人的公司,很有可能會(huì)漏掉。一個(gè)非常好的點(diǎn),就是在上線系統(tǒng)中進(jìn)行開源項(xiàng)目檢測(cè)。

1.4 重點(diǎn)

重點(diǎn)是指對(duì)經(jīng)常報(bào)漏洞的項(xiàng)目進(jìn)行重點(diǎn)關(guān)注,確保這些項(xiàng)目:1.不引用或保存重要數(shù)據(jù) 2.不與其他業(yè)務(wù)在受信網(wǎng)段 3.更加頻繁的重復(fù)前面三點(diǎn)

1.5 重要

重要項(xiàng)目一定要堅(jiān)持原則,絕對(duì)禁止數(shù)據(jù)的流動(dòng)、絕對(duì)禁止明文重要數(shù)據(jù)的存放,即便是ceo說(shuō)可以也不行。

二、外攻

外攻是指通過(guò)上面的一系列手段,依舊無(wú)法控制短板的項(xiàng)目或人出現(xiàn),于是要做的事情就是盡一切手段盡快地把這短板找到。

2.1 外援

外援有很多,包括各種白帽平臺(tái)、安全廠商平臺(tái)。下血本也要和他們搞好關(guān)系,心甘情愿被敲詐,當(dāng)有發(fā)現(xiàn)重大短板時(shí)第一時(shí)間取得聯(lián)系是非常有效的。

2.2 自建

自建安全響應(yīng)平臺(tái)是對(duì)外援的補(bǔ)充,許多短板像xss sql注入都是很顯而易見的問(wèn)題,許多還不足以“下血本”,但積小成大,經(jīng)常出現(xiàn)短板的團(tuán)隊(duì),需要考慮技術(shù)培訓(xùn)等活動(dòng)。

三、另類

非技術(shù)漏洞導(dǎo)致的泄密、個(gè)人管理密碼被盜、VPN密碼被盜等類似的另類事件,要求各部門不應(yīng)該出現(xiàn)扁平化的權(quán)限控制系統(tǒng),每人控制一塊,可以減少個(gè)人失誤擴(kuò)大變成災(zāi)難。

四、總結(jié)

一個(gè)互聯(lián)網(wǎng)技術(shù)企業(yè),絕對(duì)不是老板出多少錢就一定不會(huì)再出現(xiàn)安全漏洞的,也不是老板出的錢越多就代表越重視的,真正的重視體現(xiàn)在研發(fā)人員的日常工作中。

你的企業(yè)沒(méi)有出現(xiàn)過(guò)安全問(wèn)題,不代表你的團(tuán)隊(duì)沒(méi)有短板,更不代表你的線上沒(méi)有漏洞,更不代表你的用戶數(shù)據(jù)沒(méi)有在黑市上買賣。

不在乎有沒(méi)有漏洞,就是認(rèn)真。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 程序員之家
相關(guān)推薦

2010-01-19 22:40:56

運(yùn)維管理KoolPoint摩卡軟件

2019-12-06 14:12:41

人工智能網(wǎng)絡(luò)安全無(wú)人駕駛

2019-04-18 13:00:13

2021-07-26 17:34:50

華為云數(shù)據(jù)庫(kù)漏洞GaussDB

2019-07-23 11:13:00

2024-01-29 13:13:40

2018-10-12 13:53:22

2017-08-10 16:36:43

Android導(dǎo)航標(biāo)簽

2015-09-23 10:12:58

2020-06-05 14:16:05

醫(yī)藥

2012-01-06 09:33:45

2018-03-29 10:16:04

2015-10-20 15:32:05

2014-11-27 11:00:39

WiFi安全BYOD企業(yè)網(wǎng)絡(luò)安全

2011-10-31 14:57:37

2012-01-12 12:50:25

2021-10-29 15:30:37

SASE/網(wǎng)絡(luò)安全

2012-04-12 09:11:35

2015-06-19 15:43:01

IFAA生物識(shí)別支付安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 久久夜夜 | 国产福利资源在线 | 一区二区视频 | 日韩伦理一区二区 | 自拍偷拍中文字幕 | 成人一区二区三区视频 | 久久精品99久久 | 资源首页二三区 | 午夜在线影院 | 天天色综| 一级全黄少妇性色生活免费看 | 一级片av | 精品欧美一区二区精品久久久 | 日韩精品在线免费观看 | 偷拍第一页 | 久久综合久 | 亚洲午夜在线 | 精品久久久久久 | 欧美在线a | 欧美一级做a爰片免费视频 国产美女特级嫩嫩嫩bbb片 | 日本精品在线播放 | 9久9久9久女女女九九九一九 | 亚洲国产精品久久久久秋霞不卡 | 成人免费网视频 | 黄色成人亚洲 | 久久久国产一区二区三区四区小说 | 99视频在线免费观看 | 亚洲高清在线 | 精品在线一区二区 | av免费在线播放 | h片免费在线观看 | 亚洲高清一区二区三区 | www.亚洲精品| 久久久久国产 | 国产免费自拍 | 手机av免费在线 | 国产精品视频观看 | 日韩中文字幕一区 | 国产精品久久久久久久久久久久 | www.日韩高清 | 开操网|