成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

透視微軟的產品開發最終安全性檢查

安全
微軟安全開發生命周期有兩個目標:一是縮減與安全性有關的設計缺失與程序碼缺陷錯誤,二是降低未完全解決的缺陷錯誤的嚴重程度。在這個過程中安全檢查員根據所發現的結果來決定軟件是否能發行上市。

微軟安全開發生命周期有兩個目標:一是縮減與安全性有關的設計缺失與程序碼缺陷錯誤,二是降低未完全解決的缺陷錯誤的嚴重程度。在這個過程中安全檢查員根據所發現的結果來決定軟件是否能發行上市。

從去年開始,ACE組對GFS(Global Foundation Services)的MSN產品作最終安全檢查(Final Security Review,簡稱FSR)。最終安全檢查是以安全開發生命周期(Security Development Lifecycle,簡稱 SDL)為基礎,對軟件在出廠前作最終的安全檢查。

安全開發生命周期有兩個目標:一是縮減與安全性有關的設計缺失與程序碼缺陷錯誤,二是降低未完全解決的缺陷錯誤的嚴重程度。

最終安全性檢查要求每個產品開發組有一位或多位人選負責安全和隱私方面的工作。他們的工作包括管理一切安全和隱私的問題,督促開發組執行并滿足公司對安全和隱私方面的要求,在面臨棘手的安全和隱私決策時做出理性的決定。

通常產品開發組在設計或 軟件完工前的幾個月,在內部網上登記他們的產品,并完成一份問卷清單,以幫助安全檢測員了解產品。同時根據問卷答案, 決定這軟件需要進行哪些安全測試。

最終安全性檢查要求至少80%的員工一年有一次學習安全知識的機會, 并予以記錄。Microsoft提供很多線上資源或是由講師指導的課程。

最終安全性檢查期間,安全檢查員和開發組一起分析產品的威脅分析模型.了解產品究竟要保護哪些資產,認識到產品會引進哪些威脅及漏洞,并知道產品將如何緩和這些威脅。此外,還要考慮到威脅和弱點是來自產品部署的環境內,還是源自于與其他產品或端對端解決方案系統的互動。

常用的威脅分析模型有Threat Modeling Tool v3和TAM(http://www.microsoft.com/downloads/details.aspx?familyid=59888078-9DAF-4E96-B7D1-944703479451&displaylang=en)

以下是最終安全性檢查常用的(但不是僅有的)安全檢測工具:

模糊測試(Fuzz testing)包括File Fuzzing, RPC Fuzzing, ActiveX Fuzzing

App Verifier:是一個 Runtime 工具,它是在執行中的應用程式里進行作業。它能揪出 Run Time 時所發生與內存有關的問題,其中包括堆積式緩沖區溢位。

ComChk:檢查COM Control。

XRAY:用來捕捉機器上的攻擊表面,可以發現產品的故意或有意無意的攻擊表面。

Binscope:檢查binaries代碼。

CAT.NET:ACE組開發的用來發現網頁中的SQL injection, cross-site scripting 和其他的data injection 問題。

通過最終安全性檢查,產品設計組可以在安全性開發生命周期的各個階段自己用安全檢測工具對代碼或系統進行檢測。對于高風險的產品, 在完成最終安全檢閱的同時, 我們會建議他們請ACE組或第三方公司再進行代碼安全測試,和b1ackbox測試。

最后,安全檢查員根據所發現的結果來決定軟件是否能發行上市,或是還需要返工。

【編輯推薦】

  1. 開源軟件開發與軟件安全問題(1)
  2. 開源軟件開發與軟件安全問題(2)
  3. 微軟開發軟件延長PC壽命 享受部分XP安全性能
責任編輯:潘宇杰 來源: IT專家網
相關推薦

2023-11-07 14:14:22

2014-12-24 09:32:16

2010-04-20 10:10:13

2010-05-19 10:14:29

2017-02-14 09:24:39

2009-04-23 09:00:41

Windows 7微軟操作系統

2012-05-17 15:22:17

2021-08-17 11:01:19

物聯網智能家居IoT

2009-04-01 10:39:37

Hyper-V微軟虛擬機

2009-12-25 17:09:51

2010-05-06 15:59:44

2009-11-30 09:41:38

2010-04-28 12:43:10

2010-05-07 13:54:10

Unix操作系統

2020-11-09 09:00:28

Android安卓手機安全

2020-11-02 10:20:48

物聯網安全技術

2017-05-04 08:11:31

2009-02-06 09:10:41

Windows 7UAC漏洞

2021-08-08 11:23:47

微軟JavaScriptEdge

2009-11-09 11:56:34

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 龙珠z在线观看 | 久热精品在线播放 | 欧美一区二区免费 | 国产一级在线 | 欧美午夜视频 | 日日夜夜精品免费视频 | 久久国产精品免费一区二区三区 | 中文字幕国产 | 久久国产精品免费一区二区三区 | 九九精品在线 | 热re99久久精品国99热观看 | 精品av| 国产欧美精品区一区二区三区 | 精品福利一区 | 中文字幕 视频一区 | 亚洲精品在线国产 | 国产乱码精品一区二区三区av | 国产在线观看一区二区三区 | 亚洲福利一区二区 | 国产精品18久久久 | a在线免费观看 | 激情一区二区三区 | 亚洲精品久久 | 神马久久久久久久久久 | 亚洲一区视频在线 | 五月天婷婷丁香 | 极品的亚洲 | 亚洲一区二区三区视频 | 欧美久操网 | 欧美一级二级在线观看 | 欧美精品网| h片在线看 | 欧美日产国产成人免费图片 | 国产不卡在线观看 | 国产乱肥老妇国产一区二 | 一级全黄少妇性色生活免费看 | 日本大香伊一区二区三区 | 四虎影院一区二区 | 亚洲精品久久久9婷婷中文字幕 | 在线成人免费视频 | 超碰免费在线观看 |