应用程序安全策略:随着DevOps的崛起,可能需要重新审视

【】过去六年来,我一直在从事Veracode的项目管理工作。在那段时间里,我了解到很多部署AppSec策略的不同方法。通常,安全团队(CISO / CIO领导)部署适用于开发人员和工程师的AppSec策略。然而,随着软件开发和发布方式的迅速变化,几年前部署的大多数安全策略已不再为开发社区所接受。当我们没有快速,自动化的安全工具可以插入SDLC时,许多应用程序安全策略就建立起来了。现在,随着团队转移到DevOps和CI / CD,现在比以往任何时候都更重要的是重新制定新的策略,这些策略与开发人员“快速获得良好代码”目标相一致,而不是违反。

基于多年来的工作经验,我整理了一些在调整应用程序安全策略时需要考虑的事项,具体如下:

[[220441]]

首先实施可实行的政策

如果***引入安全性或***执行安全性,那么首先要制定一些可实现的政策标准。不要让一个从未做过安全措施的团队尝试满足PCI或所有OWASP要求;因为他们肯定无法满足,并在开始之前放弃。

从一个简单的政策开始:没有高或非常高的关键缺陷。随着时间的推移,开发人员在日常工作中采用安全措施将会变得更加严格。

不仅仅包含不允许的缺陷类型

一定要包含静态、动态、组合分析等类型的评估。此外,他们需要多长时间才能解决找到的问题?根据缺陷的临界点增加宽限期,即需要在五天内确定非常严重的缺陷;中等严重缺陷需要在15天内修复;低临界缺陷不需要固定期限。

另外,增加频率和阶段的要求。他们多长时间需要扫描一次,以及在哪个发展阶段?这与所需的评估类型是一致的。如果要在DevOps中占有一席之地,安全性必须越来越多地向左移动。

正确把控你的政策

开发团队的发布速度越来越快,在保证速度同时,还需要保证策略与开发人员在开发周期中使用的安全工具及解决方案保持一致。例如:不要求每次发布或在发布周期结束时进行测试。在发布过程之外,将此类要求更改为季度。在每日发布周期中包含像静态一样的自动化测试。另外,并非所有的应用程序都是平等的,所以你需要为不同的应用程序创建不同的需求。例如:具有IP的应用程序是面向公众的,具有第三方组件可能需要修复所有中等到非常严重的缺陷,单页临时营销网站可能只需要修复高/非常高的缺陷。

治理

拥有应用程序安全策略绝对是***做法,但如果没有治理,它也是无用的。要保证跟踪政策依从性(现在许多工具都内置了可以报告的策略管理器)是安全的。

此外,如果政策一直失败,安全需要与发展合作,并进行团队培训,如:由讲师指导的培训,研讨会,网络研讨会,电子教学,捕捉旗帜活动。

关键要点

•开发环境正在发生变化,确保您的安全策略与他们一起工作,而不是针对他们。

•安全策略需要成为“不判断区”。使用它们来帮助教育开发团队,了解他们正在努力的方向而不是批评他们的失败。

•不要严格。首先制定策略,然后提升团队成员构建安全代码的negligence,并随着时间的推移提供相应的培训,从而让他们的能力变得更强。

作者:Pejman Pourmousa

原文地址:https://dzone.com/articles/application-security-policy-might-need-to-revisit

【译稿,合作站点转载请注明原文译者和出处为.com】

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/139020.html<

(0)
运维的头像运维
上一篇2025-03-03 07:06
下一篇 2025-03-03 07:07

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注