成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

DevSecOps:新手需考慮的四個要點

譯文
安全 網(wǎng)站安全
若采用DevSecOps方法,你應(yīng)盡早使安全成為軟件開發(fā)的一部分。請注意這四個方面。

【51CTO.com快譯】安全過去是最后開發(fā)階段某個專門團隊的責(zé)任,但隨著開發(fā)周期的數(shù)量和速度同提升,安全實踐需要與時俱進。

這導(dǎo)致DevSecOps(開發(fā)安全運維)大行其道,DevSecOps強調(diào)為DevOps融入安全。公司需要DevSecOps來確保項目安全可靠地運作。如果沒有DevSecOps,DevOps團隊需要在發(fā)現(xiàn)漏洞后重建和更新所有系統(tǒng),這費時費力。

[[268973]]

以下是項目負責(zé)人開始實施DevSecOps時要考慮的四個關(guān)鍵因素:

1. 了解貴公司的安全策略和標(biāo)準(zhǔn),以便開發(fā)時可以明智地選擇安全組件。

適當(dāng)?shù)陌踩蛯徲嫴呗院苤匾?,以便能夠證明生產(chǎn)環(huán)境中預(yù)期的樣子就是實際運行時的樣子。能夠驗證你在生產(chǎn)環(huán)境中運行的軟件不需要將特殊代碼添加到原始代碼,那樣就無需重新測試和維護新代碼。實際上,如果可以在運行時進行這番驗證,并立即報告所有應(yīng)用程序上運行的組件,那么你的團隊就能獲得一直缺乏的證據(jù)和監(jiān)管:安全、治理和合規(guī)證明。

2. 實施靜態(tài)、可重現(xiàn)、不可變的構(gòu)建環(huán)境。

如果在整個組織中利用系統(tǒng)化、可重復(fù)的構(gòu)建流程建立構(gòu)建環(huán)境,團隊就能夠減少漏洞,并確保應(yīng)用程序的質(zhì)量。實施面向整個組織的流程,以便針對依賴項、許可證和安全來解決開源語言的構(gòu)建。這將消除浪費在改建上的時間、集成安全機制以及提高靈活性。

受信任、精挑細選的語言發(fā)行版可以在整個團隊中帶來這些好處,并構(gòu)建開源語言的三個生命周期階段:構(gòu)建、認證和解決。

3. 積極主動。

開發(fā)過程中確定許可證合規(guī)和漏洞方面要注意的事項,而不是事后再做。了解應(yīng)用程序中的組件,讓你的所有應(yīng)用程序組合了解這些組件,并密切跟蹤那些更新,這是繁重的工作。這實際上可以實現(xiàn)自動化,以了解團隊依賴某個組件的情況和與組件有關(guān)的風(fēng)險。

這種方法使團隊能夠?qū)踩繕?biāo)放在首要的位置,并在自動通知開源組件的更新時保持持續(xù)交付。

應(yīng)掃描所有第三方開源組件以查找許可證合規(guī)和漏洞。應(yīng)用程序的風(fēng)險在逐漸變化,因此有必要在整個軟件開發(fā)生命周期(包括CI/CD流程和進入到生產(chǎn)環(huán)境)中密切關(guān)注開源軟件包,關(guān)注漏洞、有效期和許可。

以前,跨SDLC和生產(chǎn)環(huán)境跟蹤安全需要安裝某個持續(xù)運行的代理,或者在系統(tǒng)層面使用應(yīng)用程序掃描工具(AST),或者在應(yīng)用程序的代碼里面使用運行時應(yīng)用程序自保護(RASP)解決方案。

如今,借助解釋器插件進行的無代理監(jiān)控可以將安全機制直接部署到源代碼中,以便安全團隊能夠跟上開發(fā)步伐,并使產(chǎn)品更快地進入市場。這種方法可以更深入地了解合規(guī)團隊、InfoSec團隊和風(fēng)險管理團隊當(dāng)中的安全。

4. 使用最新版本的組件,組件應(yīng)盡量來自積極維護的項目。

過時或維護不力的開源軟件會為不法分子提供可趁之機,并破壞關(guān)鍵任務(wù)型應(yīng)用程序的穩(wěn)定性。許多開源軟件包由多個貢獻者創(chuàng)建,可能沒有走嚴(yán)格的安全審核流程。此外,即使軟件包過去經(jīng)過了安全評估,也可能含有未知的新漏洞。而現(xiàn)有的工具和流程檢測不出這些新漏洞。

為了解決這些問題,企業(yè)應(yīng)實施策略以防止使用易受攻擊的軟件包、模塊和庫;為應(yīng)用程序使用的軟件包維護一份最新的清單;根據(jù)可靠的信息來源,定期檢查漏洞。若發(fā)現(xiàn)任何軟件包含有漏洞,必須打補丁,并部署新版本。

新的安全機會

在組織內(nèi)部實施DevSecOps標(biāo)準(zhǔn)并不完全是開發(fā)人員的責(zé)任。然而,開發(fā)期間制定安全標(biāo)準(zhǔn)卻是開發(fā)人員的職責(zé)。為什么不超越最基本的許可證合規(guī)、漏洞檢查和組件檢查,使用可用的工具和流程制定更強大的安全標(biāo)準(zhǔn)?DevSecOps為節(jié)省時間、避免沮喪和返工,同時提高安全、縮短投放市場的時間提供了機會。

原文標(biāo)題:DevSecOps: 4 key considerations for beginners,作者:Bart Copeland

【51CTO譯稿,合作站點轉(zhuǎn)載請注明原文譯者和出處為51CTO.com】

責(zé)任編輯:趙寧寧 來源: 51CTO
相關(guān)推薦

2019-07-08 11:43:31

網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全技術(shù)周刊

2013-01-10 09:47:09

HBase性能優(yōu)化

2021-12-03 14:37:38

數(shù)據(jù)備份存儲備份

2023-04-11 09:39:47

2015-03-30 12:54:55

SQL ServerSQL Server

2011-06-21 17:24:29

外鏈SEO

2013-01-15 11:05:55

云計算云安全

2013-09-10 17:41:56

移動網(wǎng)站性能優(yōu)化移動web

2014-06-20 10:42:54

MPLSVPN

2025-04-29 11:16:09

2021-10-26 22:43:05

數(shù)據(jù)庫安全存儲

2025-01-14 08:44:55

2023-01-05 13:19:38

2025-03-31 08:45:00

作用域Python編程

2020-01-07 10:28:01

人工智能機器學(xué)習(xí)技術(shù)

2021-06-16 15:30:36

物理安全網(wǎng)絡(luò)安全安全技術(shù)

2010-11-22 14:24:24

企業(yè)無線網(wǎng)無線

2022-02-23 15:09:18

數(shù)字化轉(zhuǎn)型國有企業(yè)數(shù)據(jù)

2013-03-18 13:31:28

2024-06-25 12:45:05

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产一区二区三区 | 日本综合在线观看 | 97偷拍视频| 亚洲一二三区免费 | 亚洲精品成人 | 亚洲人成在线播放 | 久久久婷| 九九福利| 羞羞视频免费在线 | 一级在线免费观看 | 国产一区二区三区在线 | 久久精品无码一区二区三区 | 91精品国产综合久久小仙女图片 | 九九久久国产 | 国产激情视频网 | 亚洲综合无码一区二区 | 国产精品亚洲成在人线 | 精品一区二区视频 | 91久久国产综合久久91精品网站 | 一级在线观看 | 韩日一区二区 | 国产成人精品免费 | 国产欧美久久一区二区三区 | 亚洲伊人久久综合 | 亚洲欧美一区二区在线观看 | 91视频国产一区 | 国产成人99久久亚洲综合精品 | 日韩久久久久久久久久久 | 亚洲欧美在线一区 | 精品亚洲视频在线 | 色婷婷国产精品 | 99re6在线视频精品免费 | 国产精品日韩欧美一区二区三区 | 中文字字幕一区二区三区四区五区 | 免费视频一区二区 | 国产亚洲网站 | 国产一区二区视频在线 | 成人福利在线观看 | 成人精品一区二区 | 中文字幕日韩欧美 | 成人在线激情 |