文库搜索
切换导航
首页
频道
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
首页
联系我们
国家标准目录
国际ISO标准目录
行业标准目录
地方标准目录
批量下载
安全设计基线自动化原理与实践 秦波01. 基线自动化项目背景. 02. 基线自动化流程. 03. 基线自动化收益. ✱SDL安全开发流程 ✱ ✱基线自动化建设背景 基线自动化的转变 STEP 01 STEP 03 STEP 05STEP 02 STEP 04 STEP 06需求 开发 上线 设计 测试 运营 SDL安全开发流程全景SDL安全开发流程全景 需求 设计 开发 测试 上线 运营 开发过程 功能测试完成后域名申请 Odin上线流程提交线上安全漏洞 日常运营提供安全SDK 白盒代码安全检测黑盒测试安全基线检测 高危三方组件检测安全培训课程 线上漏洞应急响应 优化漏洞检测逻辑 需求评审需求安全评估 软件外采需求安全评估 数据对外需求安全评估开发过程使用安全SDK 代码安全性检测无需人工触发,自动后 台运行集成在odin上线流程中, 在上线前检测应用的安 全性-方案评审方案设计安全评估 提供安全开发规范 方案设计安全评估 安全能力 SDL安全评估是通过对软件设计方案、代码实现进行评估发现其中的安全问题并提供相应的解决方案, 目标是减缓上线后的安全风险,滴滴的业务或系统第一次上线或迭代上线都会经过SDL组的安全评估。 基线自动化建设背景 SDL安全评估重点 1.根据项目场景威胁建模,识别出可能的风险。 2.根据可能的风险,提出对应的安全需求和解决方案 3.根据安全解决方案,进行代码审计 1、创建项目 线下提交材料 4、按要求 设计、实现 5、提交代码及测试 环境 研发人员 SDL工程师 3、根据checklist提 安全需求和解决方案 评估流程 手工代码审计 7、根据发现的问题 进行整改 2、威胁建模 8、验证并同意上线 通过? 基线手工化痛点 人工评估流程长 经验无法沉淀 审计材料线下保存无法及时跟踪 项目量大,不准确性高 基线自动化的转变 1、创建项目 (线上提交材料) 4、按要求 设计、实现 5、提交代码 研发人员 SDL平台 3、输出基线要求、 加固方案 自动化安全评估流程 2、基线规则引 擎:匹配基线 规则 6、代码 检测引擎自动 检测 1、创建项目 (线下提交材料) 4、按要求 设计、实现 5、提交代码 研发人员 SDL工程师 3、根据checklist提 安全需求和解决方案 人工评估流程 6、手工代码审计验 证并测试 7、根据发现的问题 进行整改 2、威胁建模 8、验证并同意上线 通过? 7、根据发现的问题 进行整改 8、验证并同意上线 通过? SDL工程师 检查基线是否合适 根据特定业务场景研 究并输出方案 根据检测结果分析可 能的误报情况 人工威胁建模 根据checklist提出安全需求 手工代码审计 线下存储 引擎自动匹配基线要求 基线引擎自动输出基线要求 代码检测引擎自动化 线上存储
秦波 大型互联网应用安全SDL体系建设实践 脱敏版
文档预览
中文文档
18 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助1.5元下载(无需注册)
温馨提示:本文档共18页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助1.5元下载
本文档由 SC 于
2023-03-04 11:18:09
上传分享
举报
下载
原文档
(4.7 MB)
分享
友情链接
GM-T 0125.3-2022 JSON Web 密码应用语法规范 第3部分:数据加密.pdf
GB-T 20273-2019 信息安全技术 数据库管理系统安全技术要求.pdf
GB-T 21825-2008 玻璃纤维土工格栅.pdf
GB-T 21144-2023 混凝土实心砖.pdf
GM-T 0043-2015 数字证书互操作检测规范.pdf
DB3302-T 165-2018 杨梅矮化早果丰产栽培技术规程 宁波市.pdf
GB-T 19345.2-2017 非晶纳米晶合金 第2部分:铁基纳米晶软磁合金带材.pdf
渗透测试战技101.pdf
DB52-T 706-2011 杉木二元立木材积生长率表 贵州省.pdf
GB-T 36987-2018 汽车防抱制动系统(ABS)性能检测方法.pdf
GB-T 40170-2021 质粒抽提及检测通则.pdf
GB-T 26250-2010 电子工业用气体 砷化氢.pdf
DB35-T 1940-2020 旱地改造水田技术规范 福建省.pdf
GB-T 24354-2023 公共地理信息通用地图符号.pdf
DB11-T 880-2020 电动汽车充电站运营管理规范 北京市.pdf
法律法规 易制毒化学品管理条例.pdf
GB-T 33133.3-2021 信息安全技术 祖冲之序列密码算法 第3部分:完整性算法.pdf
GB-T 43566-2023 中小学人造草面层足球场地.pdf
青藤云安全 ATT&CK 实战指南.pdf
T-CIECCPA 009—2020 工业企业节能诊断改造效果评估指南.pdf
1
/
3
18
评价文档
赞助1.5元 点击下载(4.7 MB)
回到顶部
×
微信扫码支付
1.5
元 自动下载
点击进入官方售后微信群
支付 完成后 如未跳转 点击这里下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。