CU-DevSecOps实践白皮书

VSole2021-09-24 04:58:51

万物互联的数字智能世界,推动着全球数字经济的高速发展。随着云原生应用、大数据应用、产业互联网以及物联网智能应用软件的不断发展,传统的软件开发流程已不能适应快速变化的业务和迭代需要,于是敏捷开发流程应运而生。敏捷开发通过增量和迭代式的开发模式,可以大大缩短软件的交付周期并能进行持续改进,从而能够很好地响应快速的需求更改以及外部环境变化。近年来敏捷开发的广泛应用和云计算技术的快速发展,促进着开发和运维的同步优化,并进一步形成了DevOps,即开发运维一体化。

DevOps极大的提升了软件的交付速度,但快速的软件交付能力给软件安全性及可靠性带来了极大挑战,因此,为了弥补DevOps流程中安全保护行为缺失的问题,需要在DevOps中融合便捷有效的安全行为,完善DevOps,构建 DevSecOps。

《CU-DevSecOps 实践白皮书》除介绍DevOps面临的安全挑战以及DevSecOps的价值意义、发展现状和支撑体系之外,还结合DevSecOps落地过程中面临的挑战,给出了DevSecOps的实践指南。该实践指南将DevSecOps的可执行实践分为安全文化建设阶段、安全防护左移阶段、安全工具链构建阶段和安全运营阶段,并对不同阶段安全活动和安全措施及方法进行了重点介绍和剖析,最后对DevSecOps的未来发展趋势进行了展望。

软件devops
本作品采用《CC 协议》,转载必须注明作者和本文链接
DevOps是Development和Operations组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率[1]。如图1所示[2],DevOps流程主要会涉及8个步骤,分别是:计划(PLAN)、编码(
OWASP TOP 10 合集
2023-06-13 13:44:23
不幸的是,许多 API 没有经过严格的安全测试。为了实现这一目标,OWASP API安全项目创建了一份 10 大 API 安全风险文名单。
如今,非人类(Non-humans)身份可谓无处不在。日常生活中,每天都有很多的非人类实体与我们互动:智能恒温器程序会在特定时间为房子降温;手机上的应用程序会向用户推荐搜索过的信息等等。非人类身份已经渗透到我们生活的方方面面,囊括个人生活和职业生涯。
零信任安全的优缺点
2022-07-18 12:49:56
这意味着现在必须根据零信任要求的特殊性来跟踪和保护大量潜在的通信协议、操作系统以及其他设备和应用程序属性。此外,在企业因为担心出现重大漏洞而牺牲创新以专注于弹性的情况下,SDN为企业安全提供了实用性。这为更多企业实施物联网开辟了巨大的机会。先进的SDN技术越来越多地在混合云系统中实施,以支持物联网和5G。
必修漏洞,就是必须修复、不可拖延的高危漏洞。
DevOps 是 Development 和 Operations 组合的缩写词,它指的是一种协作方法,使企业的应用程序开发团队(Development team)和 IT 运营团队(Operations team)能够更好地沟通工作,DevOps的概念有助于使技术项目与业务需求保持一致,从而提高企业整体的工作效率 [1]。
将实现安全教育、风险评估、数字签名、内存安全、事件响应、更好扫描、代码审计、数据共享、SBOM、改进供应链等目标。
API攻击呈现三大趋势
2023-03-10 10:52:08
根据Wallarm最新发布的报告,API威胁在2022年暴增两倍,并将在2023年延续该趋势。报告分析了2022年650个不同供应商的337个API漏洞,并跟踪了其中115个漏洞利用。趋势二:漏洞CVE增长2022年,与API相关的CVE显著增加,下半年比上半年增长了78%。尽管过去两个季度API漏洞增长趋于稳定,但研究团队预计2023年API漏洞将保持增长势头。
在2017年,网络攻击者在一个金融软件包中植入了NotPetya恶意蠕虫。当很多企业更新他们的软件时,就会被感染。NotPetya蠕虫病毒因此迅速传播,并为全球各地的企业带来数十亿美元的损失。美国政府称其为“史上最具破坏性和代价最高的网络攻击”。 在三年后,网络攻击者侵入了SolarWinds公司的Orion网络监控工具集的软件升级过程。其带来的破坏性也是十分广泛的。
软件组成分析(SCA)应用程序安全测试(AST)工具市场的一个细分市场,负责管理开源组件的使用。SCA工具自动扫描应用程序的代码库,包括容器和注册表等相关构件,以识别所有开源组件、它们的许可证遵从性数据和任何安全漏洞。除了提供对开源使用的可见性之外,一些SCA工具还通过区分优先级和自动补救来帮助修复开源漏洞。SCA工具通常从扫描开始,生成产品中所有开源组件的清单报告,包括所有直接和传递依赖项。拥有
VSole
网络安全专家