在RSA大年夜会中,“下一代应用及IT基本举措措施的安然治理模式”,被晋升到了前所未竽暌剐的高度,大年夜会甚至专门为这个概念和偏向设置议题和评论辩论会,一个新晋热词“DevSecOps”涌如今大年夜家的视野中。

什么是DevSecOps
“DevSecOps”,一种全新的安然理念与模式,大年夜DevOps的概念延长和演变而来,其核心理念为安然是全部IT团队(包含开辟、运维及安然团队)每小我的义务,须要贯穿大年夜开辟到运营全部营业生命周期的每一个环节。
甚至根据马脚库的修复筹划,可直接对受影响版本主动更新版本号以及解决依附进级问题(这个我没有验证过)。这里想针对docker多说两句,线上情况的一致性和变革治理其实很艰苦,我认为docker很大年夜的一个好处就是解决了情况一致性问题,因魏每次都须要从新构建,大年夜OS到组件再到应用,无形之中也对马脚修复工作带来了便利性,修复效力有所晋升。
看到这个概念,第一反竽暌功是“安然运维”,是不是新瓶装旧酒呢?确切一向以来,不论大年夜主机安然照样到收集安然,很多工作都是安然运维的交集,既涉及到安然,同时也涉及到运维,没有运维足够的支撑很多安然工作也比较难开展。然则经由一段时光,发明最初的懂得实际比较单方面,刚才提到的并不是真正DevSecOps所要传达的理念,DevSecOps的出现是为了改变和优化之前安然工作的一些近况,比如安然测试的孤立性、滞后性、随机性、覆盖性、变革一致性等问题;经由过程固化流程、加强不合人员协作,经由过程对象、技巧手段将可以主动化、反复性的安然工作融入到研发体系内,让安然属性嵌入到整条流水线。

我今朝所能懂得的DevSecOps
因为本人常识和经验有限,对DevSecOps的懂得可能只逗留在比较浅近的认知。
今朝我在工作中能真正涉及和可以应用的有两部分,第一块是在资本治理,第二块是在CI/CD这部分,监控告警、日记分析、或者其他内容,怎么竽暌功用到DevSecOps中我本人还没有很成型的思路。

资本治理这块,我们用到的,主如果依附于YRDCMDB体系“银河”来实现的,CMDB里存储了宜人贷的所有主机、IP、域名、集群、应用等所有软硬件信息,如许在进行安然检查、安然扫描的时刻,就可以直接调用银河来获取完全的信息、或者直接调用银河来履行一些简单的扫描义务。

DevSecOps这个概念提出来的时光固然不长,并且和以往S-SDLC的思路也有一些交集,然则却再次定义了安然在软件工程中的重要性以及结合方法;在敏捷思惟和DevOps已经足够成熟的今天,信赖将来会有更多思惟被提炼出来、也会有更多的最佳实践来进步安然工作的效力。最后发个雇用告白,JAVA架构师(风控),详情见雇用栏——宜人贷雇用, 有兴趣的请送达到security@yirendai.com。
宜人贷端口监控大年夜银河获取IP信息完查对应的端口扫描。

基于资产治理可以更快速、精确的知道新上线的域名、应用等,大年夜而触发安然扫描,削减漏掉。
在主机安然方面,我们将来也计算基于CMDB来做更多的联动,因为CMDB本身就自带“长途采集”和“长途履行”的属性。
DevSecOps中的安然主动化测试(扫描)
当我们谈到S-SDLC的时刻,老是欲望安然可以更早的介入,然则跟着项目标增多、迭代频率的增长,完全依附人工测试的方法不只会压垮安然测试人员本身,也会严重影响到全部软件交付的速度,拖累全部上线周期,最终很多应用在得不到任何安然检查的情况下偷偷上线。
为了晋升效力,可以将部分主动化的安然检查工作纳入到CICD的流程中,并且将大年夜部分流程主动触发和履行,让安然测试人员可以聚焦到更核心的营业和工作上,同时尽可能削减安然测试工尴尬刁难软件宣布带来的时光消费。

代码静态安然检查有贸易化的解决筹划比如Coverity,我们这里应用的是开源解决筹划,Sonar+FindbugSecurity,根据需求精简了规矩,在持续构建的过程中,会进行代码静态安然检查。

第二阶段,当完成功能主动化测试后,可以进行安然主动化测试(扫描)。在这里我们简单封装了开源的马脚扫描对象,将扫描义务、马脚履行描述、结不雅等信息经由过程WEB方法进行展示,便利同一应用和治理。
推荐阅读
本文我将为大年夜家介绍一种,绕过Windows Server 2008 R2办事器的身份验证以及重置体系治理员暗码的技巧。此技巧几乎实用于所有的Windows体系,但必须具备以下两个前提之一。即我们可以>>>详细阅读
本文标题:企业安全中DevSecOps的一些思考
地址:http://www.17bianji.com/lsqh/37101.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示