应用程序安全策略:随着DevOps的崛起,可能需要重新审视
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》
【51CTO.com快译】过去六年来,我一直在从事Veracode的项目管理工作。在那段时间里,我了解到很多部署AppSec策略的不同方法。通常,安全团队(CISO / CIO领导)部署适用于开发人员和工程师的AppSec策略。然而,随着软件开发和发布方式的迅速变化,几年前部署的大多数安全策略已不再为开发社区所接受。当我们没有快速,自动化的安全工具可以插入SDLC时,许多应用程序安全策略就建立起来了。现在,随着团队转移到DevOps和CI / CD,现在比以往任何时候都更重要的是重新制定新的策略,这些策略与开发人员“快速获得良好代码”目标相一致,而不是违反。
基于多年来的工作经验,我整理了一些在调整应用程序安全策略时需要考虑的事项,具体如下:
首先实施可实行的政策
如果***引入安全性或***执行安全性,那么首先要制定一些可实现的政策标准。不要让一个从未做过安全措施的团队尝试满足PCI或所有OWASP要求;因为他们肯定无法满足,并在开始之前放弃。
从一个简单的政策开始:没有高或非常高的关键缺陷。随着时间的推移,开发人员在日常工作中采用安全措施将会变得更加严格。
不仅仅包含不允许的缺陷类型
一定要包含静态、动态、组合分析等类型的评估。此外,他们需要多长时间才能解决找到的问题?根据缺陷的临界点增加宽限期,即需要在五天内确定非常严重的缺陷;中等严重缺陷需要在15天内修复;低临界缺陷不需要固定期限。
另外,增加频率和阶段的要求。他们多长时间需要扫描一次,以及在哪个发展阶段?这与所需的评估类型是一致的。如果要在DevOps中占有一席之地,安全性必须越来越多地向左移动。
正确把控你的政策
开发团队的发布速度越来越快,在保证速度同时,还需要保证策略与开发人员在开发周期中使用的安全工具及解决方案保持一致。例如:不要求每次发布或在发布周期结束时进行测试。在发布过程之外,将此类要求更改为季度。在每日发布周期中包含像静态一样的自动化测试。另外,并非所有的应用程序都是平等的,所以你需要为不同的应用程序创建不同的需求。例如:具有IP的应用程序是面向公众的,具有第三方组件可能需要修复所有中等到非常严重的缺陷,单页临时营销网站可能只需要修复高/非常高的缺陷。
治理
拥有应用程序安全策略绝对是***做法,但如果没有治理,它也是无用的。要保证跟踪政策依从性(现在许多工具都内置了可以报告的策略管理器)是安全的。
此外,如果政策一直失败,安全需要与发展合作,并进行团队培训,如:由讲师指导的培训,研讨会,网络研讨会,电子教学,捕捉旗帜活动。
关键要点
•开发环境正在发生变化,确保您的安全策略与他们一起工作,而不是针对他们。
•安全策略需要成为“不判断区”。使用它们来帮助教育开发团队,了解他们正在努力的方向而不是批评他们的失败。
•不要严格。首先制定策略,然后提升团队成员构建安全代码的negligence,并随着时间的推移提供相应的培训,从而让他们的能力变得更强。
作者:Pejman Pourmousa
原文地址:https://dzone.com/articles/application-security-policy-might-need-to-revisit
【51CTO译稿,合作站点转载请注明原文译者和出处为51CTO.com】

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
五大优先行动应对欧盟《通用数据保护条例》(GDPR)
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 Gartner预测,在欧盟《通用数据保护条例》(GDPR)实施之日,半数以上受GDPR影响的企业将不能完全满足其法规条例要求。 当GDPR于2018年5月25日生效时,其影响将超出整个欧盟(EU)的范围。它将适用于所有处理和持有欧盟居民个人资料的公司,而不论公司地理位置设置在哪里。随着对个人数据主体的重新关注,以及高达2000万欧元或超过4%全球年营业额的罚款威胁,企业别无选择,只能重新评估安全处理个人数据的措施。 GDPR生效时,组织必须把重点放在五个高度优先的变化上,以确保合规: 1. 确定你在GDPR下的角色 任何决定为什么以及如何处理个人数据的组织本质上都是一个“数据控制者”。因此,GDPR不仅适用于欧盟的企业,也适用于欧盟以外的所有正在处理个人数据以提供货物和服务,或者监测欧盟内部数据主体的行为。这些组织应指定一名代表担任数据保护当局(DPA)和数据主体的联络人。 2. 任命数据保护官 由于GDPR的推出,许多组织将被要求指定数据保护官员(DPO)。当组织是公共机构,正在进行需要定期和系统监控的加工业务,...
- 下一篇
360正式重组成功上市A股:更名为三六零
【大咖・来了 第7期】10月24日晚8点观看《智能导购对话机器人实践》 2月28日消息,360公司在今天召开了重组更名仪式,在仪式上360宣布他们重组成功并正式登陆A股。除此之外,他们的证券简称及代码,由江南嘉捷(601313)变更为三六零(601360),公司名称变更为三六零安全科技股份有限公司。 360正式重组成功上市A股:更名为三六零(图片来自于weibo) 不仅仅变更公司名称,360公司对于管理层也进行了一次大的更新。公告中披露,金志峰不再担任原公司董事长和总经理职务,由周鸿�t接替,任期三年。此外,公司还聘任姚珏担任公司财务负责人,聘任姚珏、杨超、谭晓生、廖清红、曲冰和石晓虹担任公司副总经理,聘任张帆担任公司董事会秘书。 360公司2016年7月宣布完成私有化交易,从美国纽约证券交易所摘牌。去年11月3日,江南嘉捷电梯股份有限公司发布重大资产重组报告书,购买资产交易对方名称中,排在首位的是天津奇信志成科技有限公司。 报告书称,在本次交易完成后,上市公司实际控制人变更为周鸿�t。本次交易完成后,奇信志成将持有本公司总股本的48.74%,为本公司控股股东。周鸿�t直接持有本公司1...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS6,CentOS7官方镜像安装Oracle11G
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- CentOS关闭SELinux安全模块
- SpringBoot2全家桶,快速入门学习开发网站教程
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- MySQL8.0.19开启GTID主从同步CentOS8