成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

危險!安全人員和開發運維人員之間的誤解

安全 應用安全
安全團隊和開發運維團隊之間的誤解會讓企業面臨風險。在與業務風險相關的應用安全已經對業務造成了影響時,安全團隊應當出面進行溝通。如果安全團隊可以從品牌、金融、戰略等方面進行風險評估,那么他們就會成為開發運維團隊最可靠的諫言者,并幫助開發運維團隊建立和維護安全的系統。

安全團隊和開發運維人員團隊之間的誤解可將企業置于業務風險之中

[[180730]]

從物理、金融風險,再到戰略和運營風險,今日企業被種種風險所包圍。企業和員工必須就這些風險進行溝通,這反而會促進企業團結一心。這種溝通需要IT人員、安全人員和開發運維人員(DevOps)的通力合作。這些團隊應當清晰地認識到應用的安全性和業務風險波動之間的關聯,這會讓他們進一步明了自身在解決安全風險時的職責。相對的,失敗的溝通也會讓整個企業處于危險之中。

傾向于聘請開發運維人員的企業通常會追求高投入產出比、內部的持續創新,以及高敏感度的客戶響應能力。大多數領導團隊最恐懼的就是對手的創新和進步,以及疏遠了本應抓住的客戶而導致銷售額損失。因此,安全團隊的話語權遠遠不如開發運維團隊,更不要說阻止后者了。即使在最理想的情況下,安全團隊也只能對他們產生一些影響。

安全團隊要想和商戶以及開發運維人員進行有效溝通,就需要了解應用安全和企業面臨的風險波動之間的關聯。如果能實現這一目標,安全團隊將會在信息風險事宜上更有話語權。然而,如果對這些風險置若罔聞,企業將會遭受各種安全問題的困擾,團隊地位也會一落千丈。

避免溝通失敗的***步,就是了解開發團隊不需要的安全措施。某些***實踐指南就不尊重技術現實,比如“加密數據庫中所有數據”,這樣的指南顯然不具備實際意義。標準應該適合應用,并且對于開發團隊具有可行性。那些缺乏開發經驗的安全團隊常常誤入這個陷阱。

除此以外,執行安全測試時漏洞信息管理的欠缺是害處多多的。檢測工具會誤報,雖然確定了這些漏洞,但是這些“漏洞”不能反映系統或軟件的真正弱點。工具還會錯報所檢測到漏洞的嚴重程度,而導致的不合理優先級。在與開發運維團隊溝通時,漏洞誤報既浪費時間,也降低了安全團隊的可信度。

***的結果是:對缺乏兼容性的漏洞加以溝通,或形成未修復漏洞的日志。最壞的結果是:開發團隊把時間浪費在了沒用的補丁上。應用的安全性常常難以捉摸,所以許多開發團隊僅憑自身是難以理解漏洞的。如果他們無法認識到這些內容,他們就無法正確評估漏洞的風險,也不會知道該如何解決它們。而兼容和支持恰恰是開發團隊取得成功的關鍵。

開發運維團隊需要和安全團隊溝通哪些內容?

當安全團隊與開發者溝通漏洞時,漏洞必須確實存在且被精確測評,安全團隊對漏洞影響的說明會讓開發運維團隊更加心中有數。針對性的補救建議至關重要,它需要盡可能和開發團隊所使用的語言和框架相符。這使它能更容易解決問題,漏洞可以更快也更有效地被修復,修復漏洞的時間產出比也會得以改善。目標明確的漏洞修復也更容易一次性成功。

安全團隊還可以為漏洞的處理以及合規提供有價值的指導。一旦因為漏洞而導致處罰或關停服務,開發團隊需要及時獲得這些漏洞信息并***時間進行修正。

除了漏洞,安全團隊還可以就系統架構建議進行進一步溝通,來更好的設計應用以減少系統因為合規要求而受到的種種束縛。舉例而言,將信用卡相關事宜交給可信的第三方可以避免系統需要受不符合PCI-DSS的評估。另一個例子,不進行非必要的個人身份信息存儲(PII)以避免人工管理數據的風險。營銷人員經常想要存儲所有可訪問的數據,但是系統設計師需要理解儲存過多的數據對隱私和安全的影響以及相伴的風險。

安全團隊和開發運維團隊之間的誤解會讓企業面臨風險。在與業務風險相關的應用安全已經對業務造成了影響時,安全團隊應當出面進行溝通。如果安全團隊可以從品牌、金融、戰略等方面進行風險評估,那么他們就會成為開發運維團隊最可靠的諫言者,并幫助開發運維團隊建立和維護安全的系統。

【本文是51CTO專欄作者李少鵬的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2015-03-02 09:36:25

運維開發人員

2012-01-12 12:31:00

2009-04-24 14:18:24

2015-05-17 21:25:49

2020-04-23 10:00:06

網絡安全人員網絡安全法網絡安全

2017-10-25 15:03:12

網絡安全軟技能溝通

2011-08-05 11:25:54

2021-07-09 11:29:27

Kaseya漏洞攻擊

2015-03-11 10:09:58

信息安全風險管理

2024-12-17 14:55:20

2023-08-16 14:43:31

網絡安全AI

2021-10-09 12:53:14

惡意軟件黑客網絡攻擊

2011-12-26 15:43:01

2023-07-27 13:08:38

2021-08-09 09:47:18

微步在線網絡安全

2023-03-29 15:03:56

測試開發Web 應用程序

2018-12-26 05:05:36

業務驅動安全績效指標KPI

2022-01-04 07:20:50

iOS蘋果漏洞

2015-03-03 15:56:47

開發技術周刊

2019-08-07 11:00:07

程序員技能開發者
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕电影在线观看 | 成人啊啊啊 | 九九精品在线 | 日韩久草| 北条麻妃99精品青青久久主播 | 欧美视频免费在线 | 羞羞在线观看视频 | 欧美精品中文 | 久久精品国产a三级三级三级 | 欧美一区二区在线播放 | 欧美视频在线播放 | 欧美日韩在线观看一区 | 成人免费在线观看 | 亚洲精品2区 | 免费看91 | 成人免费网站 | 亚洲精品视频在线看 | www.久草 | 午夜精品久久久久久久久久久久 | 99精品欧美一区二区三区综合在线 | 亚洲69p | 亚洲精品综合 | 国产精品视频久久久久久 | 欧美日韩精品一区 | 亚洲综合色网站 | 性色av网站 | 国产高清视频在线播放 | 国产精品视频免费观看 | 天天操夜夜操免费视频 | aaaaaaa片毛片免费观看 | 欧美性极品xxxx做受 | 欧美午夜影院 | 欧美日一区二区 | 日本三级做a全过程在线观看 | 午夜久久久久久久久久一区二区 | 精品国产伦一区二区三区观看方式 | 国产视频中文字幕在线观看 | 99久久精品免费 | 成人性生交大片 | 久久久久久久久国产成人免费 | 一级毛片大全免费播放 |