范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

应用安全体系建设之路

  前 言
  只要提到应用安全,总是离不开一个概念——sdl建设,但是在大部分互联网公司并没有看到过哪家SDL做的好的,SDL强调安全流程,从业务需求的提出就介入进去,在整个业务的研发周期中,每一块都有相应的安全方法、安全制度来指导,安全作为业务的一个属性加入进去,SDL在过程中实施的是对业务的卡点、考核。SDL安全流程化
  这块主要是对流程进行梳理,把安全与项目研发流程相结合形成项目的安全开发管控流程,安全贯穿到整个项目研发流程中,包括前期的需求分析,安全设计、代码编写、代码上线部署、测试环境测试、正式环境上线运行等,可以认为此时走传统的SDL流程。前期方案设计阶段:威胁建模及头脑风暴,针对业务属性和场景制作出业务自查表和安全红线表,业务初期进行自查自纠。代码编写、代码上线部署:通过白盒扫描插件及白盒扫描接入,辅助人员审核,在过程中发现代码中存在的漏洞。测试环境测试:人工灰盒测试,在测试环境配合代码发现安全问题正式环境上线:配合运营体系发现安全问题
  这里有个问题,若是业务量增长的话对于人力成本是巨大的,这里很多公司就结合DevSecOps理念来解决一部分人手不足的问题,这个框架讲研发、运维、安全作为一个团队来对业务的安全负责,安全不单是安全团队的怎样,成了业务中每个人的责任。下面简要说下DevSecOps理念及落地实施。DevSecOps框架
  对于DevSecOps的落地来说,这个只是个框架,是个方法论,具体的技术实施呢,都知道是将Sec融入到Dev和Ops的里面,对于怎么融入、怎样结合到起来,就需要根据不同公司的不同特点来定了。
  对于安全来说,主要的任务就是保护公司的业务不会被外界入侵,不会被外界攻击,攻击能及时发现切断。
  DevSecOps框架需要建设不同的安全体系,需要不断优化和完善对于的体系来覆盖框架的不同阶段。对于在真正的实施过程中,大部分公司都可能涉及到以下不同的能力建设,在具体落地过程中,笔者认为可以简单总结为几个能力建设:主动发现的能力、被动发现的能力、业务管控的能力、安全运营的能力。
  安全能力建设一、主动发现的能力
  主动发现的能力简单来说是能主动发现业务中的安全问题、安全漏洞、安全风险,业界中比较常用的技术有黑盒扫描、白盒扫描、安全评估与测试以及红蓝对抗。1、黑盒扫描
  这个是每个公司都会有的,也是初期重点建设的一块,有采用商业扫描工具:awvs、appscan等,也有采用自研方式进行。
  这里不说商业的扫描工具,对于互联网公司,大部分都会采用自研扫描工具的方式进行,简单说下自研扫描器里面涉及到的一些需要重点考虑的地方:资产的管理:在很多公司,资产梳理做得都不是很完美,若是想将黑盒扫描的覆盖度和发现能力提升的话,资产的完整性是比较重要的,资产不全,再好的扫描器扫描不到,也是能力上的不足;Poc的完整性:扫描器的核心是poc,poc越多、更新越及时的话越能及时的发现内部的安全漏洞,在poc设计上,一种是poc不依赖与扫描器,每个poc都是一个单独可运行的脚本,这样做的好处是每写一个poc就能及时验证poc的可靠性,缺点是poc是单独的脚本运行的,一旦出现问题,可能会影响到扫描器框架;另一种是基于配置的poc,比如json格式或者yaml格式的文件,将规则写到配置文件里面,扫描器来通过配置来发包解析结果,这样的好处是文件错误不会影响到扫描器框架的允许,对于运营人员的编写也是比较友好的,不用熟悉python或者go语言,只需要按照标准格式写配置文件即可,但是缺点的话需要扫描器加载后才能验证poc的正确与否,所以设计扫描器框架时候需要考虑加载poc后能对poc的有效性有验证的方式这里就涉及一个子项目:资产管理及发现,对于扫描器来说,资产管理起来对于扫描结果的好坏是比较重要的,资产要是能管理起来,对于资产的主动发现也是可以实现安全漏洞发现左移的,比如新增资产的监控,这个可以列为被动发现能力里面了。2、白盒扫描
  白盒的话在互联网公司除了几个大厂有自研的引擎外,据了解都是采用了商业的工具,在具体的落地过程中也调研了不少白盒扫描工具:checkmarx、coverity、codeql、sonarqube。
  checkmarx和coverity都有sonarqube的插件在,都可以作为sonar的一个引擎来工作,对于sonar来说,很多互联网公司都基于这个做代码质量的扫描,这个其实给做白盒能力有了很大的便利性。
  checkmarx对于web来说效果比coverity要好些,并且对于用户的使用体验和操作都是比较不错,将checkmarx插件集成到sonar里面,这样业务不需要单独集成checkmarx,而是只需要按照以前的流程集成sonar就可加入安全扫描的能力。
  但是有一点需要考虑,对于安全结果来说业务很多时候不知道是不是误报还是真实的安全风险,这就需要安全人员介入到流程里面,对代码扫描的结果进行审核,确定是漏洞的提交给业务,不是漏洞的直接忽略处理,这样前期需要大量的人工参与,需要不断优化规则,不断调整策略减少误报。前期可以通过对结果的分析可以将一些误报率较高的规则下掉,只留高威胁级别的规则在,保证人工在每天是可以覆盖的住流程的
  后期的话由于sonar是带有api接口的,可以基于sonar包装一层,构建安全自己的代码扫描平台,可以提供api接入到CI中,可以将漏洞审核与漏洞管理平台打通,可以通过平台调整规则、新加规则等。这样在整个CI中,sonar+代码扫描平台两个,业务只要关心sonar上面的代码质量问题,安全只要登入代码扫描平台审核白盒扫描出来的漏洞即可。
  这里涉及到一个白盒里面的子项目:白盒扫描插件,这个作为白盒检测,更加进行了左移,在业务编写代码的时候就直接进行扫描。可以基于:https://github.com/alibaba/p3c 来包装一层来做
  还有一个白盒的子项目:第三方组件的漏洞发现,这个做起来可以通过采购商业软件来实现,比如Blackduck或者xray,对业务是透明的,只要安全人员控制好流程和策略。3、红蓝对抗
  红蓝对抗是一种能更深层次发现安全问题和安全风险的方式。每过一段时间组织一次蓝队行动,对着一个核心目标不限手段、不限方式地进行攻击,以获取核心目标为目的。可以更好地发现整个业务体系中存在的安全问题和安全风险点,帮助红队进行安全优化及建设,红蓝对抗在安全进行中一定程度后可以考虑重点进行建设,对于整个风险的发现和推动是巨大的。二、被动发现的能力
  被动发现安全风险的能力,可以采用的技术有:安全监控、蜜罐1、安全监控
  监控可以分为两类:未发现风险的监控、风险之中的监控,风险之后的溯源
  为了发现风险的监控,可以提前杜绝掉风险的发生,比如前面说的,若是资产梳理是没有问题的,可以每天将业务新增的资产进行扫描查看,比如:新上的域名是一个管理系统,他没有走内部的安全流程,就存在问题,直接要求整改。新上的域名、服务器直接进行扫描器的扫描,可以第一时间发现是否存在漏洞。
  发生风险的时候的监控:
  - 攻击流量监控:这个就是有很多扫描器、很多测试的数据的特征进行流量监控,监控到了直接报警,也可结合SOC进行数据分析处理,利用WAF进行自动化封IP等防御措施,这样将内部各个防御能力打通,实现自动化编排,后期流量日志采用大数据建模方式来发现未特征化的攻击。
  - DNS监控:对于很多命令执行、SQL注入、SSRF等漏洞的探测大部分是通过DNS来的,内部系统发起DNS请求是可以在内部DNS服务器上捕捉到的,这样将DNS日志监控起来,初始先制定一些黑名单,观察是否有机器对外发现这些恶意DNS请求了,对这些机器进行分析,就有可能发现未知的存在的安全风险。
  - SQL执行日志监控:对于sql注入的发现还是比较有用的,SQL注入通常会有一些注入特征在,只要匹配到这些特征,就可以发现某个业务在遭受sql注入的攻击
  除此之外,对外界代码仓库、文档仓库的监控也是属于监控体系的,包括GitHub监控、百度网盘监控等等,这个github好说,很多开源的工具系统存在,将业务的关键信息加入到监控中即可,对于百度网盘之类的监控就不太好做了。2、蜜罐
  这个也是发现攻击的一种很好的方式,不单可以发现外部使用到的poc、密码字典等等信息,也能发现一些未知的攻击方式和APT行为存在三、业务管控的能力
  业务管控能力,比较通用的是WAF,为啥把WAF能力放在安全管控上面,WAF是可以做到哪些ip能访问,哪些ip不能访问,哪些路径能访问,哪些路径不能访问到的,说起来也是对业务的访问做的管理。WAF有很多成熟的商业产品在用,也可以自研,自研的话前期是基于正则匹配来做的,通过匹配对应的参数位置上的参数值是否包含有关键字来做。后期的话要想准确性高、误报率小的话还是需要机器学习和语义分析来做。
  现在对于业务管控比较热门的零信任体系的建设,比较常见的是安全网关的模式,有空说下零信任的一些内容,现阶段知识还不深,就不说了,再深入研究研究看。四、安全运营的能力
  提到安全运营,很多人的脑袋想到的都是举办些安全活动,打打杂之类的工作,在笔者看来,一个企业的安全运营能力才真正能体现出该企业的安全能力,安全运营是推动SDL流程不断优化、不断完善的动力,是为DevSecOps规划建设指明道路和方向的。
  技术要是没有了运营,是无法进行后续的优化和改进的,运营没有了技术,是虚的空的,无法落地的,安全运营包括了外部运营、内部运营,不同的运营又可划分为非技术运营、技术运营两种1、外部运营
  外部运营里面的非技术运营,主要包括了安全品牌的建设、宣传等,主要是提供公司在业界的影响力,这样可以更好的吸引外部的安全研究者为我们服务,更好的吸引外界安全人员以外部视角参与到公司的安全建设中来
  外部的技术运营:组织技术人员参加外部的比赛、大会等,发表技术文章等,以技术能力展现出来,这样在行业中展示出公司的技术实力。2、内部运营
  内部非技术运营:汇总每个能力方面的数据做分析,将各个能力的结果通过数据化的方式展示出来,一方面可以给老板看到能力的建设进展情况,也能使大家了解到自己做的工作的成果
  具体的落地可采用:数据大屏的方式来展示出来,通过soc平台完成。
  内部技术运营:通过非技术运营出来的结果反哺各个能力建设,通过内部、外部发现的安全问题,优化各个能力的建设,补充不足之处,推动流程优化和DevSecOps建设方向。
  具体落地:主要是需要运营人员对每一部分的能力建设比较了解,通过看问题能发现更深层面的东西,然后对每个结果进行安全能力上面的推动。

萨尔瓦多比特币信托基金现已增值400万美元首只比特币ETF上市两周突破23亿美元根据ProShare公司的官网消息,截止2021年10月29日,由该公司发起并管理的全美首只比特币挂钩ETF比特币策略ETF(代码BITO)的ProShares向芝加哥商品交易所申请豁免比特币期货ETF头寸限制纽约梅隆银行呼吁制定爱尔兰加密货币规则10月24日消息,纽约梅隆银行(BNYMellon)敦促财政部在制定新的欧盟规则的同时对加密资产实施监管。这家美国银行最近在都柏林为投资加密资富翁PeterThiel比特币重回6万美元是一个非常有希望的迹象亿万富翁PeterThiel比特币重回6万美元是一个非常有希望的迹象10月20日消息,在StanfordFederalistSociety组织的一次会议上,亿万富翁PeterThi数据目前有36只加密货币ETF等待美SEC审批数据目前有36只加密货币ETF等待美SEC审批10月29日消息,根据彭博情报分析员JamesSeyffart的信息,有36个加密货币交易所交易基金(ETF)正在等待美国SEC审批。惠胜置地子公司将与HydraX合资开发和运营加密货币平台PlanB预测比特币价格12月将达到13。5万美元11月1日消息,刚刚比特币分析师PlanB发推称,比特币在10月份收于6。1万美元枚,接近新高。按3的误差预估,比特币价格将在11香港证监会已收到多个关于加密货币ETF的请求加密货币总市值突破2。8万亿美元,超过微软和苹果据最新数据显示,目前加密货币总市值已突破2。8万亿美元,本文撰写时为2,855,724,225,981美元,24小时涨幅3。2,超过全系4G!华为P50系列正式发布华为P50Pro搭载一块6。6英寸曲面OLED屏支持120Hz刷新率300Hz触控采样率195g重量8。5mm厚度内置4360mAh电池66W有线快充50W无线快充华为P50则搭载日本女性机器人异常火爆,造型太逼真,网友有她就够了在所有人的印象中,日本是亚洲的一个发达国家,而且仍然是一个发达国家。日本人口超过1。2亿,是发达国家中第二大人口大国,其人口远远超过英国,法国和德国,并且是比英国和德国更大的国家。iPhone12ProMax会是一万元起步吗?会探底会4998吗即使iPhone12ProMax的价格为10000元起,我估计仍然有很多人选择这款手机。因为在这款手机上确实有很多事情要注意,所以最重要的地方应该是5G基带。我们在这款手机中看到的300元不到,魅族17这一槽点被完美解决,魅友可以安全上车了魅族17系列作为魅族成军17年的梦想之作,其在数码圈又收割了一波情怀。后置的横向布局设计,在众多安卓手机中也极具辨识度。影像能力作为魅族17深耕的一大功能点之一,其采用了6400万陆奇卸任总裁百度股价大跌美参议院投票同意保留网络中立性法规1陆奇将卸任百度总裁兼COO,百度周五收盘大跌9。54事件5月18日,百度官方宣布,百度集团总裁兼首席运营官(COO)陆奇由于个人和家庭原因,无法继续全职在北京工作,将从7月起不再
京东获人民日报力挺!刘强东豪掷50亿是为谁?这点马云输得不冤京东获人民日报力挺!刘强东豪掷50亿是为谁?这点马云输得不冤互联网时代的到来,让很多人对世界愈发了解,如同人民日报央视这些权威媒体,在互联网同样起着非常重要的起承转合作用,因为权威2021旗舰手机发热测试小米不再发烧,华为也不甘示弱今年消费者在购买手机时又多了一个疑问这款手机散热怎么样?功耗大吗?这是因为今年骁龙888重蹈了骁龙810的覆辙,导致有些手机在散热和功耗方面出现了些问题。对于普通用户来说这可能算不一分钟资讯苹果魅族华为联想小米真我等,最新消息哈喽,我是毛小毛。关注我,每日带你了解最新数码资讯!一分钟资讯第142期,感谢你的阅读。苹果或将推出两款折叠屏手机据BusinessKorea报道,有业内的消息人士表示,苹果正在开国产手机中,谁能接替华为空出的高端市场,小米荣耀还是OV?不是价格高,就是高端!需要有品牌认可度的只有苹果拿回了曾被华为吃掉的部分市场看好小米,小米专注做价格公道的产品,在欧洲市场上独挡一面,在多数西欧国家攻城拔寨,抢占华为退出后的大部分猪队友泄密,小米新机命名CIVI,主打轻薄,拍照和高颜值9月份已经有多款重磅新机发布,接下来还有大批中端机型会陆续亮相。在小米MIX4发布之后,大家期待的小米新机就是CC系列。这个机型从上半年一直传到下半年,比小米平板5还能鸽,也是让不MIUI,从一大核心卖点变成人人弃如敝屣,小米今后的路在何方手机系统的优化能力真的非常关键,因为如今的产品本身同质化已经变得十分严重,消费者在选择的时候,真的很难进行区分。同时,手机产品的噱头变得很重要,没有出色的亮点,那么真的很难吸引到用骁龙898核心参数曝光,三星工艺不容乐观,功耗发热无明显改善在iPhone13系列发布会上,苹果在介绍A15性能的时候,并没有跟A14做过多的对比,反倒是开始与友商进行对标,苹果很自信的表示性能领先友商50。当苹果不再跟自家的上一代芯片对比雷军出任法人代表,小米汽车正式落地北京国家企业信用信息系统显示,小米汽车完成了工商登记,登记机关为北京市经济技术开发区市场监督管理局,董事长兼CEO雷军出任小米汽车有限公司的法人代表。这也意味着,小米汽车有限公司的总部新松高端服务器数字化智能工厂亮相世界机器人大会版权归原作者所有,如有侵权,请联系我们在2021世界机器人大会上,新松机器人携系列创新成果打造了智慧工厂展区和工业软件控制平台展区,以及工业机器人特种机器人医疗服务机器人等3大门类中国自动驾驶分级国标正式出台,2022年3月1日正式实施近日,市场监管总局(标准委)集中发布了一批重要国家标准。其中,就有针对自动驾驶功能的汽车驾驶自动化分级国家推荐标准(GBT404292021)。据悉,该国标将于2022年3月1日正当新势力杀入20万元以下,你会买吗?今年7月30日,农夫特斯拉再次舞动手上的镰刀,宣布国产Model3标准续航升级版价格下调1。5万元。从上市至今,改款车型经历数次的价格大跳水,已经从当初的35。58万元下滑到今天的