版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、DevSecOps技術標準解讀技術創(chuàng)新,變革未來DevOps的定義:“開發(fā)(Dev)”和“運維(Ops)”的縮寫,是一組過程、方法與系統(tǒng)的統(tǒng)稱,強調 業(yè)務人員及IT專業(yè)人員(開發(fā)、測試、運維等)在應用和服務生命周期中的協(xié)作和溝通;強調整個組織的 合作以及交付和基礎設施變更的自動化,從而實現持續(xù)集成、持續(xù)部署和持續(xù)交付等的無縫集成。DevSecOps的定義:是將信息安全的框架整合到DevOps的工作流程中,研發(fā)、運營、測試、安全多個部門 緊密協(xié)作,在提升開發(fā)和運營敏捷性的同時,也保障了數據和服務的可用性與安全性。什么是DevSecOps?安全概念DevSecOps概念示意圖DevSecOps的由
2、來2012Gartner的報告中首次提出了 “DevOpsSec”這個概念2012年2017在RSA年度大會上“DevSecOps”成為 了熱門詞匯, 它是一種對DevOps的延 展,DevSecOps提出安全是每個人的責 任。2017年2017-至今至今DevOps的落地實踐帶動了DevSecOps的興 起,強調將信息安全的能力整合到DevOps 的工作流程中,各部門重視安全,提升開 發(fā)和運營敏捷性。傳統(tǒng)開發(fā)模式中,安全介入較晚,且安全部門獨立于 軟件開發(fā)、運維部門。關于DevSecOps的幾點理解?是一種安全的文化的滲透是制度流程和工具的集合是將安全性和合規(guī)性納入軟 件全生命周期的方法是由
3、學習和實踐驅動的戰(zhàn)略Yes部署應用程序的能力在規(guī)模和速度上都得到了改善,但安全方面的考慮卻常常被忽略, 更傾向于快速滿足業(yè)務需求。依靠應用程序來保持操作運行,開發(fā)過程中的安全性是上線的最后階段執(zhí)行,應用程 序安全性必須加快以跟上軟件開發(fā)的步伐。DevSecOps生命周期計劃階段定義研發(fā)安全指標,進行威脅 建模,安全工具培訓等編碼階段IDE安全插件方式實現驗證(測試)階段在軟件開發(fā)階段消除這些漏洞可以降 低企業(yè)的信息安全風險,包括 SAST/DAST/IAST,SCA配置階段簽名驗證、完整性校驗和縱深 防御檢測階段RASP、UEBA、網絡監(jiān)控和滲 透測試響應階段安全編排,基于RASP / WAF
4、的 安全防護、混淆DevSecOps的主要特征是通過在軟件生命周期的各個階段進行自動化,監(jiān)控和應用安全性來提高客 戶成果和使命價值,包括計劃,開發(fā),構建,測試,發(fā)布,交付,部署,操作和監(jiān)控等階段。準生產環(huán)境混沌工程、模糊測試和集成測 試發(fā)布階段軟件簽名,傳輸等過程中防篡 改預測階段相關的脆弱性分析 、IOC情報、 STIX、TAXIIDevOpsSec優(yōu)化 階段解決安全技術債、事件響應、縱 深防御體系等不斷適配、調整和 優(yōu)化ReDetect標準背景說明牽頭單位:工信部 中國信息通信研究院(國家智庫,可信云等出品單位)起草單位:中國信息通信研究院、云計算開源產業(yè)聯盟 、DevOps時代社區(qū)、高效
5、運維社區(qū)、BATJ、中國銀行、招商銀行、平安科技、中國移動、中國聯 通和華為等目前進展:工信部和聯合國 ITU-T 立項在研,2018年6月29日發(fā)布全量征求意見稿安全及風險管理標準框架控制總 體風險組織建設和 人員管理安全工具鏈基礎設施 管理數據管理第三方 管理度量與 反饋改進控制開發(fā)過程風險需求管理設計管理開發(fā)過程管理控制交付過程風險配置管理構建管理測試管理部署與發(fā)布管理控制運營過程風險安全監(jiān)控運營安全應急響應運營反饋研發(fā)運營一體化(DevOps)能力成熟度模型 第6部分:安全及風險管理,研發(fā)運營一體化(DevOps)能力成熟度模型 第6部分:安全及風險管理標準是一種全新的安全理念與模式,
6、強調安全是每 個人的責任,指將安全內嵌到應用的全生命周期,在安全風險可控的前提下,幫助企業(yè)提升IT效能,更好地實現研發(fā)運營一體化 框架劃分依據DevOps全生命周期分為:控制總體風險、控制開發(fā)過程風險、控制交付過程風險和控制運營過程風險四大部分。人人為安全負責 安全左移 全流程的安全內建 安全閉環(huán)理、控制總體風險控制總體風險:在DevOps模式下,安全內建于開發(fā)、交付、運營過程中,總體風險包括三個過程中的共性安全要 求,包括:組織建設和人員管理、安全工具鏈、基礎設施管理、第三方管理、數據管理、度量與反饋改進。交付過程開發(fā)過程運營過程組織建設與人員管理:在DevSecOps全 過程中,建立對應的
7、組織負責不同的安全 職責,注重安全文化建設度量與反饋改進:通 過對研發(fā)、交付、運營 過程的安全風險進行度 量、展示并反饋給團隊 處理和改進第三方管理第三方機構第三方人員第三方軟件第三方服務合作/接入 的安全風險控制基礎設施管理:要求基礎設施在DevOps全生命周期中,提供安全、可靠、 穩(wěn)定、可持續(xù)的基礎環(huán)境以及支撐服務的平臺數據管理:在DevOps過程中對涉及的各類數據進行安全管理,利用制度、 流程及工具化等手段保障數據的安全性安全工具鏈:要求安全左移,將漏洞掃 描、應用安全測試、開源合規(guī)、威脅建模、自動化漏洞掃描平臺等安全工具嵌入 DevOps全生命周期控制開發(fā)過程風險控制開發(fā)過程風險:為降
8、低后續(xù)交付、運營中的安全風險,保障研發(fā)運營一體化的整體安全,必須提前實施安 全風險管理工作。在應用的需求階段就進行安全風險控制,同時關注架構與設計的安全風險,并在開發(fā)過程中 實施安全風險管理。將安全工作左移,在應用的需求階 段即進行安全風險控制,定義安全 需求并采取有效的措施和手段,從 而控制開發(fā)過程的安全風險。需求 管理關注開發(fā)過程中架構與設計的安全 風險。通過攻擊面分析、威脅建模 等手段,識別應用潛在的安全風險 和威脅,制定措施消減威脅、規(guī)避 風險,確保產品的安全性。關注編碼過程的安全管理,以安全 編碼方式實現功能。設計 管理開發(fā) 過程 管理安全需求 定義安全需求 驗證安全需求 管理安全需
9、求包括:應用的安全 功能和功能的安全性兩方面。對安全需求測試用例的編寫、 驗證與管理,提出相關要求。安全需求基線持續(xù)更新的安 全需求標準庫與管理平臺自 動化、智能化的需求管理平臺安全設計 規(guī)范威脅 建模安全架構安全設計 審核方案010203安全編碼源代碼安全檢測開源組件安全風險與合規(guī)檢測控制交付過程風險:安全交付是將安全內建到交付過程中,是實現安全運營的前提條件。通過將配置管理、 構建管理、測試管理及部署與發(fā)布管理等交付過程納入安全風險管理,使得系統(tǒng)、產品、服務可以在安全完 整的最佳狀態(tài)下交付。是保障交付過程正確性的前提, 主要包括對源代碼及相關腳本、 依賴組件、發(fā)布制品、應用配 置、環(huán)境配置
10、等的安全管理。安全的構建管理可提升應用的 發(fā)布制品安全性,可靠可重復 的構建過程有利于安全問題的 避免和版本變更追溯。在應用發(fā)布前,通過安全測試 發(fā)現并排除應用的安全缺陷, 提高安全質量。安全的部署與發(fā)布關注安全的流 程與規(guī)范、過程中的安全控制與 低風險的發(fā)布機制。配置管理構建管理測試管理部署與發(fā)布 管理B代碼保護機制C防篡改機制D軟件資產安全風險庫A代碼評審構建腳本構建 環(huán)境構建工 具開源組件 安全掃描容器安全 掃描 03黑盒安全 測試04靜態(tài)代碼 安全掃描050102安全流程與規(guī)范安全控制方式嵌入DevOps流水線安全質量門限低風險發(fā)布機制控制交付過程風險控制運營過程風險:關注將安全內建于
11、運營過程中,通過監(jiān)控、運營、響應、反饋等實現技術運營過程中安全 風險的閉環(huán)管理,包括:安全監(jiān)控、運營安全、應急響應和運營反饋。1342安全監(jiān)控對運營過程中的安全進行監(jiān)控, 覆蓋業(yè)務場景與基 礎運營環(huán)境, 如: 病毒攻擊、DDos 攻擊、暴力破 解、注入攻擊、接口濫用、Web欺詐等運營反饋關注運營過程中安全的動態(tài)性、持續(xù)性 和整體性, 通過對安全漏洞、缺陷、事 件等的分析與反饋, 實現從運營到開發(fā) 過程的Dev S ec O ps 閉環(huán)管理。運營安全應用在運營過程中實施安全控制, 識別、 評估漏洞與缺陷, 并降低或消除風險。 也包括對運營過程中配置管理、變更管 理等的安全管理。應急響應針對運營過程中的安全事件、風險進行 響應、跟蹤和處置, 及時降低風險和影 響, 保障業(yè)務連續(xù)性。風險分 類分級應急體 系及演 練應急響 應度量 機制應急響 應復盤 機制BCAD日 志 分 析安 全 審 計漏 洞 發(fā) 現 與 修 復漏 洞 情 報 收 集工 具 安 全 加 固控制運營過程風險關于開發(fā)運維相關工作開發(fā)運維類行業(yè)標準制定交流研討、輸出軟科研成果標準推廣標準符合性驗證和評測云計算運維工作組可信云服務專項評估 第1部分 面向云服務提供商的運維管理指南云服務運維 管理流程指 導云服務運維管 理系統(tǒng)功能完 備性云服務運維管 理系統(tǒng)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度泥水班組勞務綠色施工合同4篇
- 二零二五年度城市公園樹木種植與景觀提升合同3篇
- 2025版農家樂旅游度假區(qū)土地承包經營合同3篇
- 2025年度農藥產品銷售與品牌推廣合同2篇
- 二零二五年度儲藏室裝修與恒溫保鮮設備采購合同4篇
- 花椒購銷合同中的合同標的物質量與標準(2025年)3篇
- 2025年度高科技研發(fā)中心建設承包合同樣本4篇
- 23-24年企業(yè)主要負責人安全培訓考試題及答案培優(yōu)A卷
- 2024項目安全培訓考試題【全優(yōu)】
- 二零二五年度體育場館運營承包股東內部經營合同4篇
- GB/T 43650-2024野生動物及其制品DNA物種鑒定技術規(guī)程
- 2024年南京鐵道職業(yè)技術學院高職單招(英語/數學/語文)筆試歷年參考題庫含答案解析
- 暴發(fā)性心肌炎查房
- 口腔醫(yī)學中的人工智能應用培訓課件
- 工程質保金返還審批單
- 【可行性報告】2023年電動自行車項目可行性研究分析報告
- 五月天歌詞全集
- 商品退換貨申請表模板
- 實習單位鑒定表(模板)
- 數字媒體應用技術專業(yè)調研方案
- 2023年常州市新課結束考試九年級數學試卷(含答案)
評論
0/150
提交評論