成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

RSA2019觀察:DevSecOps實施中的文化融合與能力構(gòu)建

安全
DevSecOps作為安全領(lǐng)域中逐漸步入成熟期的技術(shù)體系,本質(zhì)上承繼了安全開發(fā)生命周期(SDL)安全關(guān)口左移的理念,DevSecOps總結(jié)起來就是:能力集成,持續(xù)學(xué)習(xí),文化融合。

DevSecOps作為安全領(lǐng)域中逐漸步入成熟期的技術(shù)體系,本質(zhì)上承繼了安全開發(fā)生命周期(SDL)安全關(guān)口左移的理念,DevSecOps總結(jié)起來就是:能力集成,持續(xù)學(xué)習(xí),文化融合。其中“融合”這一理念也體現(xiàn)在了今年RSAC DevSecOps day的主題上-“DevOps Connect”,通過CI/CD(持續(xù)集成/持續(xù)交付)并有效度量,實現(xiàn)效率提升。

本屆會議上,文化融合和沖突成為了演講者聚焦的重點話題,比如紅隊文化和開發(fā)人員之間的沖突,技術(shù)人員和非技術(shù)人員的沖突(包括HR等職能部門)、管理者和被管理者的沖突等。以紅隊與開發(fā)者的沖突場景來舉例:紅隊習(xí)慣制造“驚喜”(提出高危漏洞,但不提供解決方案)、獲取“機(jī)密”(用紅隊做掩護(hù)而獲取隱私數(shù)據(jù)),而這些都不被開發(fā)人員以及組織所輕易接受。

 

[[259848]]

 

文化沖突的體現(xiàn)

大量從業(yè)者意識到DevSecOps實施過程帶來的文化沖突,并嘗試解決這個問題,重要手段之一就是文化轉(zhuǎn)型。為此,Larry Maccherone在會議中提出了Dev[Sec]Ops宣言:

l 建立安全而不僅僅是依賴安全;

l 依賴賦能的工程團(tuán)隊而不僅僅是安全專家

l 安全的實現(xiàn)功能而不僅僅是安全功能

l 持續(xù)學(xué)習(xí)而不是閉門造車

l 采用一些專用或常用的***實踐而不是“偽”全面的措施

l 以文化變革為基礎(chǔ)而不僅僅依賴規(guī)章制度

文化的建立和轉(zhuǎn)型不僅要運(yùn)用培訓(xùn)宣貫、會議溝通這類手段,還需要對組織的重新設(shè)計,比如建立“擰麻花”式的開放式組織,將安全人員融入每一個開發(fā)團(tuán)隊,而不是建立封閉的部門。這種方式,使得掌握安全能力的人員深入業(yè)務(wù)、開發(fā)、運(yùn)維等各個領(lǐng)域,讓DevSecOps真正創(chuàng)造價值,避免成為效率瓶頸。

解決沖突的過程同樣離不開自動化和度量。借用演講者的一句話:“將一切簡單的東西自動化,將精力聚焦在復(fù)雜的事情上” 。基于這一原則,提升“簡單領(lǐng)域”的自動化和集成程度,聚焦在業(yè)務(wù)領(lǐng)域的復(fù)雜問題上(業(yè)務(wù)領(lǐng)域知識、組織、管控流程),企業(yè)可逐步建立并實現(xiàn)DevSecOps領(lǐng)域的實施路線圖和里程碑。

 

 

本屆會議上,可以看到度量機(jī)制被實踐DevSecOps的組織以及演講者廣泛應(yīng)用。度量機(jī)制的好處就是效率提升可以量化,用數(shù)字說話,這是減少沖突的一種有效方式。關(guān)于DevSecops的實施路線和度量理念,Larry Maccherone提出9個實踐關(guān)鍵點和文化接受度的7個階段。

9個實踐關(guān)鍵點包括:

l 安全意識

l 安全編碼

l 威脅建模

l 第三方導(dǎo)入代碼分析

l 代碼編寫分析

l 團(tuán)隊合作協(xié)議

l 高危脆弱性清理

l 同業(yè)人員評審

l 安全評估

 

 

DevSecOps的9個關(guān)鍵實踐

通過對9個關(guān)鍵實踐進(jìn)行分為7個階段的度量標(biāo)注,運(yùn)用不同顏色直觀展示DecSecOps在組織中的實踐和接受程度,使企業(yè)對其安全開發(fā)能力和發(fā)展?fàn)顟B(tài)有了全景認(rèn)識,為后續(xù)持續(xù)和深度的改進(jìn)打造良好的基礎(chǔ)。

 

 

從抵制到文化融入的7個階段

綠盟科技安全服務(wù)團(tuán)隊經(jīng)過在金融、企業(yè)、運(yùn)營商等行業(yè)的多年實踐,總結(jié)形成了基于DevSecOps進(jìn)行組織安全開發(fā)能力提升的5個關(guān)鍵成功要素,即

l 安全開發(fā)管控流程

l 安全開發(fā)知識庫及工具

l 安全人員組織

l 度量與評價指標(biāo)

l 持續(xù)優(yōu)化

 

 

圍繞上述要素,綠盟科技安全服務(wù)團(tuán)隊設(shè)計了基于SDL和DevSecOps的安全開發(fā)能力提升服務(wù)方法論和整體框架,并構(gòu)建安全開發(fā)能力平臺輔助安全服務(wù)的實施過程,通過基于服務(wù)能力的平臺產(chǎn)品實現(xiàn)對實施過程中各類安全開發(fā)資源的集成與管控:

l Jenkins、Gitlab等DevOps工具鏈的集成

l 6種代碼安全審計工具以及超過3000條規(guī)則的定制與梳理;

l 專家級知識庫

n 基于威脅建模的威脅庫

n 900條+,針對4大類應(yīng)用安全、通信安全、系統(tǒng)部署運(yùn)維安全、典型業(yè)務(wù)場景安全的安全需求庫

n 覆蓋82個場景,540個安全設(shè)計的安全設(shè)計庫

 

 

借助安全開發(fā)能力平臺可以***程度上將安全開發(fā)的管控時間點左移,從而在持續(xù)集成階段即解決代碼安全問題,并通過專家級知識庫的構(gòu)建,降低了組織對于無論是“Dev”、“Sec”或者“Ops“人員的安全能力要求,并通過綠盟科技具有豐富的全行業(yè)項目經(jīng)驗的安全服務(wù)顧問進(jìn)行全程現(xiàn)場輔導(dǎo),協(xié)助企業(yè)完成跨部門的安全文化構(gòu)建和流程打穿,最終實現(xiàn)安全開發(fā)工作的全程閉環(huán)。

關(guān)于DecSecOps社區(qū)

由DecSecOps社區(qū)組織的2019年的RSAC DevSecOps day 的活動熱度超出預(yù)期,同樣對比CSA社區(qū)的熱度已經(jīng)明顯下降,其推出的讀物以及海報均下載,是了解DevSecOps技術(shù)和文化的重要窗口。會議現(xiàn)場DevSecOp社區(qū)通過對負(fù)責(zé)“造輪子”的安全廠商與注重實踐經(jīng)驗分享的***方進(jìn)行空間上的分割,也一定體現(xiàn)了DecSecOps社區(qū)的業(yè)界生態(tài)理念。相信在下一屆的DevSecOps上會看到ShiftLeft等創(chuàng)新沙盒中異軍突起廠商的加入。

責(zé)任編輯:藍(lán)雨淚 來源: 51CTO
相關(guān)推薦

2019-03-03 15:23:43

2019-02-25 14:49:00

RSA2019DisruptOps多云管理

2019-02-25 14:53:15

RSA2019CloudKnoxs身份授權(quán)管理

2019-03-17 16:45:09

RSA 2019網(wǎng)絡(luò)安全

2019-03-03 14:10:06

RSA2019WireWheel

2021-06-27 17:35:54

DevSecOps網(wǎng)絡(luò)安全數(shù)據(jù)泄露

2019-03-03 14:49:53

2019-03-11 13:19:00

阿里云安全RSA2019

2021-02-09 20:45:16

AIOOPO

2013-01-04 13:04:06

雅圖

2023-09-11 12:57:00

大數(shù)據(jù)大數(shù)據(jù)中臺

2019-03-03 15:05:28

2019-03-06 05:42:59

網(wǎng)絡(luò)安全RSA 2019攻擊

2015-11-04 15:13:56

華為

2021-04-26 08:00:00

DevSecOps安全開發(fā)

2020-10-23 11:53:06

IT文化首席信息官CIO

2019-03-03 15:28:58

RSARSA大會安全會議

2020-12-30 11:07:43

開發(fā)安全SDLDevSecOps

2021-06-25 10:04:47

DevOpsDevSecOps開發(fā)

2019-04-01 09:32:06

聯(lián)想
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美日韩在线精品 | 丁香婷婷久久久综合精品国产 | 一区二区国产精品 | 高清黄色网址 | 91福利在线导航 | 色综合美女 | 亚洲国产精品久久久久秋霞不卡 | 日韩中文在线 | 天天射美女 | 国产高清视频在线观看播放 | 日日综合| 夜夜爽99久久国产综合精品女不卡 | 国产精品美女久久久久久免费 | 亚洲国产精品一区在线观看 | 日韩欧美三区 | 成人亚洲精品久久久久软件 | 污片在线观看 | 亚洲精品视频免费观看 | 一区二区视屏 | 精品久久伊人 | 97中文视频 | 色婷综合网 | 欧美日韩国产欧美 | 日韩aⅴ视频 | 在线日韩| 久久精品播放 | 欧美激情va永久在线播放 | 午夜影视 | 久久久免费观看视频 | 国产黄色网 | 一区二区在线不卡 | 久久久久久av | 天天综合国产 | 婷婷激情在线 | 一区二区三区回区在观看免费视频 | 久久精品国产清自在天天线 | 看片wwwwwwwwwww| 国产乱码久久久久久一区二区 | 成人在线观看免费 | 国产精品久久久久久妇女6080 | 欧美视频一区二区三区 |