當前位置:首頁 > 報告詳情

子芽-DevSecOps敏捷安全技術落地實踐探索(22頁).pdf

上傳人: 懶人 編號:82899 2022-07-14 22頁 2.25MB

word格式文檔無特別注明外均可編輯修改,預覽文件經過壓縮,下載原文更清晰!
三個皮匠報告文庫所有資源均是客戶上傳分享,僅供網友學習交流,未經上傳用戶書面授權,請勿作商用。

相關圖表

本文主要探討了現代應用軟件的安全風險和應對策略?,F代應用普遍融入開源組件,平均每個應用包含147個開源組件,其中67%的應用采用了帶有已知漏洞的開源組件。軟件開發中,每1000行代碼會出現2~40個邏輯性缺陷,每個缺陷可能導致一個漏洞。軟件規模擴大、模塊復用和擴展模塊都增加了安全問題。此外,開發環境和開發人員對軟件安全的挑戰,市場和業務要求將交付期和軟件功能做主要因素,用戶方較少提供安全方面的壓力等因素也增加了軟件安全風險。 為應對這些風險,提出了DevSecOps敏捷安全技術的實踐體系。DevSecOps強調安全是每個人的責任,柔和嵌入研發運維流程,持續循環改進,自動化流程,人更趨向于運營反饋處理。CI/CD黃金管道包括AST應用安全測試、SCA第三方組件成分分析、RASP運行時應用自保護、紅藍對抗和SRC眾測等。 工具鏈方面,AST技術有高誤報率,但能檢測出高比例的漏洞;IAST技術能精準定位漏洞細節及修復指導,分為被動IAST和主動IAST。被動IAST技術誤報及漏報高于主動IAST,但能處理簽名、加密接口;主動IAST技術通過精心構造重放流量的payload來主動觸發潛藏在業務應用里的安全漏洞,并在應用執行的關鍵函數點進行敏感操作判斷和深度的臟數據處理。 未來演進方向包括威脅模擬靈脈PTE智慧滲透測試平臺、SDL安全咨詢安全編碼指南、源代碼審計、安全開發實訓、滲透測試風險評估、等保咨詢、攻防演練、安全開發、安全運營、開源治理、源鑒OSS等。
"軟件開發中的安全漏洞如何避免?" "開源組件風險知多少?如何確保軟件供應鏈安全?" "DevSecOps如何助力軟件安全?未來發展趨勢如何?"
客服
商務合作
小程序
服務號
折疊
午夜网日韩中文字幕,日韩Av中文字幕久久,亚洲中文字幕在线一区二区,最新中文字幕在线视频网站