作家
登录

企业安全中DevSecOps的一些思考

作者: 来源: 2017-09-01 13:32:41 阅读 我要评论

企业安然中DevSecOps的一些思虑

下面这张图是我们将来想要持续改进的偏向,大年夜致思路如下:

在各个营业的功能主动化测试平台集成安然测试用例

  • 功能测试平台主动调用安然测试平台(传入登录操作所需的信息)
  • 安然平台模仿登录后,开端进行扫描
  • 最终将结不雅反馈给CI平台

企业安然中DevSecOps的一些思虑

这里涉及到和功能测试主动化团队的协作,对于成熟的测试团队,让他们来实现一个登录初始化的数据并且构造一些营业数据,应当不是很难的工作,如许安然测试人员就不再须要去保护每个营业的登录去构造数据了,有了登录和必定的营业数据,安然扫描的效不雅也会好上很多。

企业安然中DevSecOps的一些思虑

用DevSecOps理念来解决第三方组件的马脚问题

在软件开辟中,安然人员还经常碰到的问题就是来自第三方组件的安然漏洞竽暌功急,比如本年产生的Struts2、fastjson等马脚,都是在软件开辟过程中惹人的,这可儿是比较好和DevSecOps相浇忧⒛。

不推敲入侵排查的身分,正常的响应流程一般为1DAY高危马脚爆发,安然人员获取和验证POC之后,在WAF中添加恶意请求特点,缓铰风险,同时推动补丁进级。传统的方法一般是人肉统计、或者经由过程批量敕令履行检查线上办事器的制订目次和文件、lsof过程所打开的文件等,如许的方法,第一轻易出现漏掉且效力低下,第二应急停止后将来竽暌怪有新的体系宣布再次惹人了该马脚组件后,并不克不及及时发明。

企业安然中DevSecOps的一些思虑

这里我们惹人了XRAY+同一宣布的方法来解决这个难题。在构建过程中,会根据马脚库进扫描二进制文件,一旦发明包含高危马脚的组件被惹人,可直接告警或直接阻断宣布。

XRAY的工作方法如下:

  • 文件HASH比对
  • 可对接多个马脚库:NVD、Blackduck、Whitesource、Aqua等
  • 支撑深度分化检测:大年夜docker镜像、到rpm包、war包、jar包等,层层分化,进行扫描

企业安然中DevSecOps的一些思虑

企业安然中DevSecOps的一些思虑

每次构建的软件都保存在仓库中,可以快速筛选出应用的第三方组件,比如fastjson

企业安然中DevSecOps的一些思虑

而经由过程同一宣布平台和仓库的接洽关系,则可以快速找到哪些项目包含了带马脚的组件,并且之前已经被宣布到线上情况,做到快速筛查。

企业安然中DevSecOps的一些思虑

总结

【编辑推荐】

  1. 【免费公开课】赵海兵:运维人员职业筹划,若何快速晋升进步收入
  2. 态牛-Tech Neo 6月刊:企业级运维
  3. 大年夜运维角度看中大年夜型网站架构的演变之路
  4. 运维工程师必备的18个收集带宽监控常用敕令
  5. 清华传授解密AIOps:智能运维若何落地?
【义务编辑:未丽燕 TEL:(010)68476606】

  推荐阅读

  如何绕过windows 2008 R2身份验证?

本文我将为大年夜家介绍一种,绕过Windows Server 2008 R2办事器的身份验证以及重置体系治理员暗码的技巧。此技巧几乎实用于所有的Windows体系,但必须具备以下两个前提之一。即我们可以>>>详细阅读


本文标题:企业安全中DevSecOps的一些思考

地址:http://www.17bianji.com/lsqh/37101.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)