SDL 57/100问:线上系统变更,不安全提测怎么办?
这本质上属于安全管理的范畴,造成的原因可能比较复杂。不过,可以从两方面来看:
1、安全测试未嵌入研发流程,安全团队没有抓手?
2、安全团队人手不够或研发体系问题,有意不检查已上线系统?
无论是哪一点,均说明安全的资源不够,前者可能是领导的支持、安全团队的话语权,后者则是人员、工具、外包服务等资源。
建议首先还是向上争取资源;其次则要完善SDL流程堵住这个缺口,如:纳入安全提测管理降低安全事件发生风险、运营阶段的应急响应准备、安全事件的奖惩政策,至少做到在发生安全事故时有兜底的方案。
更多内容,可以访问:
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
SDL是否适合互联网公司?
有什么SDL相关的评价体系?
如何引导业务方进行自助式安全扫描?
在DevOps中用到哪些自动化的安全工具?
如何看待安全提测看板这一需求?
如何计算安全评审的覆盖率?
SDL 56/100问:研发安全管理用哪些工具?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
从安全视角,看研发安全
数字化转型下的研发安全痛点
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、软件供应链安全
软件供应商面临的攻防实战风险
软件供应商实战对抗十大安全举措
软件供应商攻防常规战之SDL
软件供应链投毒事件应急响应
浅谈企业级供应链投毒应急安全能力建设
5、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急响应:redis挖矿(防御篇)
应急响应:redis挖矿(攻击篇)
应急响应:redis挖矿(完结篇)
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟
应急能力提升:内网横向移动攻击模拟
应急能力提升:实战应急响应经验