亚洲小说春色综合另类小说-91精品麻豆人妻一区二区-久久精品国产亚洲av香蕉高-18禁黄网站禁片免费观看久久-中文字幕 日韩二区-成人av精品免费网-久久爱在线视频免费观看-中文字幕版日本麻豆-天天舔天天操天天操

數(shù)字經(jīng)濟(jì)的安全基石

申請試用

公司

首頁 > 關(guān)于我們 > 安恒動態(tài) > 2022 > 正文

安全向左,開發(fā)向右?論二者矛盾與解決之道

閱讀量:文章來源:安恒信息


安恒信息安全咨詢講武堂


講武堂,帶兵者研究武學(xué)之所。今設(shè)“安恒信息安全咨詢講武堂”,與圈內(nèi)人士共同聚焦、分享安全咨詢領(lǐng)域的心得體會與實踐經(jīng)驗。

本期聚焦“開發(fā)人員與安全人員的矛盾與解決“,為行業(yè)相關(guān)人員提供解決矛盾的建議,歡迎大家文末留言探討。


前言?/Preface/

隨著應(yīng)用安全防護(hù)與安全漏洞治理效率等要求的不斷提高,軟件供應(yīng)鏈安全合規(guī)監(jiān)管力度的不斷加強(qiáng),以安全左移為核心思想的安全開發(fā)方案在各行業(yè)不斷落地實踐,取得了良好的安全效果。與此同時,通過對大量行業(yè)企業(yè)進(jìn)行調(diào)研分析,安全措施與開發(fā)活動、安全部門與開發(fā)測試部門之間的“矛盾”,依然是阻礙安全開發(fā)落地或持續(xù)推進(jìn)的最大內(nèi)部障礙。


例如安全測試的人員吐槽:“這幫人研發(fā)啥腦回路能寫出這種漏洞”、“上次都說測過這個漏洞了,這次還有”。開發(fā)人員也吐槽安全:“這樣寫有什么風(fēng)險,你又不能證明”。聽起來就像是安全向左,開發(fā)向右,各有各的難處,充滿矛盾。



“矛盾”的客觀分析

Objective Analysis of "Contradiction"


做事情的思路完全不同


安全角度關(guān)注的重點在于過程——過程的安全性。所以在從事安全工作的過程中,需要通過分析去開展工作,比如業(yè)務(wù)是怎么運(yùn)行的、調(diào)用了哪些組件、訪問了哪些組件、身份認(rèn)證是怎么實現(xiàn)的等。甚至很多時候需要結(jié)合自身的經(jīng)驗,去推測研發(fā)人員是怎么實現(xiàn),去構(gòu)造測試方式以及測試用例,自然有了“這研發(fā)啥腦回路能寫出這種漏洞”的感慨。

開發(fā)工作更多地關(guān)注的是結(jié)果的正確性,在結(jié)果的正確性上考慮其他因素。例如連續(xù)性、健壯性、實現(xiàn)效率。開發(fā)人員更傾向于選擇已驗證的技術(shù)去達(dá)到正確的結(jié)果。只不過已驗證并不是安全的已驗證,而是結(jié)果已驗證。例如搜索引擎里其他人是怎么解決的、技術(shù)文檔里是如何解決。但是很多問題都沒有標(biāo)準(zhǔn)答案,需要通過一個個小問題的答案的組合,所以開發(fā)人員往往是通過組裝的方式,不會去關(guān)注中間過程是如何實現(xiàn)的。


知識體系儲備不一樣


安全人員的知識體系的儲備是從安全的角度出發(fā)的,以XXX漏洞原理、XXX威脅、風(fēng)險為主,圍繞這些相關(guān)的案例和實踐經(jīng)驗進(jìn)行學(xué)習(xí)和成長。而開發(fā)人員的知識體系儲備則是從語言規(guī)則、工具包、設(shè)計模式、算法這些內(nèi)容為主,可以說是完全不相同的維度。

苛求開發(fā)人員能像安全人員一樣,避開所有漏洞是不太可能的,甚至可以說安全不是開發(fā)人員的第一優(yōu)先級,而安全人員往往對于研發(fā)的技術(shù)不太熟悉,很難給出能直接可供研發(fā)人員使用,達(dá)到安全目標(biāo)的建議。


核心訴求與目標(biāo)不一致


大多數(shù)情況下,安全人員不是開發(fā)多團(tuán)隊協(xié)作里的一環(huán),開發(fā)團(tuán)隊確保的是應(yīng)用系統(tǒng)的快速交付上線與迭代更新,而安全團(tuán)隊需要確保待上線的系統(tǒng)是滿足監(jiān)管與安全要求的。跨部門協(xié)作,各自團(tuán)隊與角色工作目標(biāo)不一致,自然會有很多“矛盾”。

安全團(tuán)隊認(rèn)為開發(fā)不配合,給業(yè)務(wù)帶來巨大安全隱患,也造成后續(xù)不必要的安全投入;開發(fā)團(tuán)隊認(rèn)為安全就是來添麻煩的,既要又要還要。

從更高維度的企業(yè)角度來說,開發(fā)和安全并不是對立的兩個事情,不是要安全還是要開發(fā)的選擇題,安全、穩(wěn)定、可靠的應(yīng)用系統(tǒng)支撐業(yè)務(wù)發(fā)展才是共同的目標(biāo)。


“矛盾”的解決之道

The Solution to "Contradiction"



安全開發(fā)必然多團(tuán)隊配合的工作,消除矛盾、確立共同目標(biāo)才有協(xié)作的基礎(chǔ)。這就對安全團(tuán)隊提出了更高的要求。


弱化安全的對抗屬性


我們其實在聊安全的時候都離不開風(fēng)險這個概念,都聽過一句話“絕對的安全是不存在的,安全是相對的”, 絕對安全大家可能都知道,但是什么叫相對安全就是一個大大的問號。從開發(fā)人員角度,就會出現(xiàn)——“既然永遠(yuǎn)有問題,那么還需要做安全嗎”的疑問,而安全人員也會陷入到需要一直一直找漏洞和風(fēng)險的情況,甚至以數(shù)量作為KPI,這極大地強(qiáng)化了開發(fā)和安全之間的對抗,針對多個漏洞和風(fēng)險進(jìn)行挑戰(zhàn)和復(fù)議,難以推進(jìn)協(xié)作,反而造成了大量內(nèi)耗。

弱化安全對抗的第一步是跳出提升漏洞數(shù)量的陷阱,其實安全和開發(fā)的出發(fā)點都是一樣的,希望應(yīng)用系統(tǒng)的風(fēng)險越來越小。從安全質(zhì)量的角度上來看,安全團(tuán)隊的理想情況是測出的漏洞和風(fēng)險是0個,而開發(fā)團(tuán)隊的理想情況是編寫的漏洞和風(fēng)險是0個。

但是由于風(fēng)險屬性的存在,0個是很難存在的情況,所以第二步是嘗試對相對安全的標(biāo)準(zhǔn)進(jìn)行細(xì)化,圍繞這個相對安全的標(biāo)準(zhǔn)工作就能更加容易得達(dá)到“0個”得目標(biāo),無論安全還是開發(fā)都可以圍繞標(biāo)準(zhǔn)部署工作,從某種意義上消除摩擦,避免后續(xù)在具體工作上的矛盾。


強(qiáng)化對開發(fā)團(tuán)隊的賦能


賦能不僅僅只是一些培訓(xùn),更多的需要建立起相互理解和認(rèn)識,但是由于過于龐大的開發(fā)團(tuán)隊,往往需要安全團(tuán)隊優(yōu)先行動起來,從開發(fā)人員一貫思路上提供助力。


01

安全團(tuán)隊幫助研發(fā)更精準(zhǔn)的

分析安全需求以及質(zhì)量目標(biāo)


安全團(tuán)隊構(gòu)建起安全需求以及威脅的知識庫,通過威脅建模工具的方式(例如安恒安全需求分析工具)幫助開發(fā)從系統(tǒng)、業(yè)務(wù)等角度識別各個安全需求,細(xì)化開發(fā)任務(wù),落地安全質(zhì)量標(biāo)準(zhǔn)。


02

安全團(tuán)隊提供已驗證的安全工具

協(xié)助開發(fā)人員安全地組裝應(yīng)用


安全團(tuán)隊與開發(fā)團(tuán)隊一起設(shè)計一些常用的安全工具方法,例如安恒信息的安全開發(fā)SDK,開發(fā)人員不需要再用考慮如何組件的設(shè)計是否安全,重新回到如何組裝這些組件、工具去解決問題的角度上。

但是這些并不代表著開發(fā)團(tuán)隊不需要行動起來,所有這些措施里都包含了大量的安全知識和經(jīng)驗,如何掌握和使用這些信息,從來不是一件輕易的事情,哪怕它們已經(jīng)做得非常清晰、完善、通俗易懂。

開發(fā)和安全需要互相認(rèn)識、理解,才能真正的協(xié)作。


強(qiáng)化協(xié)作與持續(xù)優(yōu)化


這里不僅僅是說某個開發(fā)流程的協(xié)作,而是思路上的轉(zhuǎn)變,圍繞思路的轉(zhuǎn)變?nèi)ピO(shè)計、調(diào)整協(xié)作流程。

可能有的人會問,你說的轉(zhuǎn)變是安全團(tuán)隊既管殺也管埋嗎?做到漏洞的檢測發(fā)現(xiàn)到修復(fù)一條龍。

確實,這是轉(zhuǎn)變的一部分,但是除了這個意外很重要的一點是開發(fā)與安全團(tuán)隊現(xiàn)在是以系統(tǒng)的安全質(zhì)量為共同的目標(biāo),那么就不能是以問題導(dǎo)向為唯一目標(biāo)了,問題、bug、安全漏洞的修復(fù)不是閉環(huán)的終點,需要將發(fā)現(xiàn)的問題推回到整個體系中,優(yōu)化流程,發(fā)現(xiàn)知識體系的殘缺、工具規(guī)則的優(yōu)化等等,通過PDCA中A去實現(xiàn)閉環(huán)。


安恒安全開發(fā)一體化平臺概要


開發(fā)與安全的理想狀態(tài),大概就是求同存異,和而不同。找到共同點,用各自的方式去完成一個共同的目標(biāo)。

在安全開發(fā)領(lǐng)域,安恒信息經(jīng)過多年研發(fā)的安全開發(fā)一體化平臺,能夠支撐企業(yè)開發(fā)全生命周期的線上流程化的同時,在各安全介入點無縫對接安恒信息安全開發(fā)工具鏈,確保開發(fā)、安全的協(xié)同性,確保安全與業(yè)務(wù)目標(biāo)的一致性。同時結(jié)合安全服務(wù)能力,能夠為各行業(yè)客戶提高安全開發(fā)全棧落地應(yīng)用方案。



關(guān)閉

客服在線咨詢?nèi)肟?,期待與您交流

線上咨詢
聯(lián)系我們

咨詢電話:400-6059-110

產(chǎn)品試用

即刻預(yù)約免費試用,我們將在24小時內(nèi)聯(lián)系您

微信咨詢
安恒信息聯(lián)系方式
欧美亚洲国产熟女一区二区-国产又大又黑又长又粗-欧美熟妇另类久久久久久久久久久-91激情人妻视频 | 91久久六热视频精品女人-国产精品久久久久久久久久懂色-亚洲第一区二区三区四区五区-麻豆精品一区二区在线 | 91人妻人人澡人人爽人人精品一-国产大屁股一区二区三区-日韩中文字幕国产一区-久久久久久爱爱 | 激情六月,激情综合网-97国产人妻换人妻-日韩一区二区三区a毛片-国产又粗又猛又爽av | 日韩中文字幕人妻一区字幕-av色综合久久天堂av…-2025av亚洲男人的天堂-超碰97色综合 | 日韩精品 久久-中文字幕亚洲精品乱码在线-国产91在线永久免费-亚洲av系列在线观看 | 久久老熟妇仑乱一区二区三区-亚洲中文字幕五月天堂第96-亚洲人妻高清中文字幕-欧洲精品乱码久久久久久按摩 | 日韩男优视频在线观看-7777中文字幕乱视频一区二区-99精品成人在线观看-日本少妇激情久久久 | 日韩三级一区二区三区四区-中文人妻少妇av-91麻豆精品国产av在线观看-亚洲一区二区久久久 | 日韩avav中文字幕-久久精品视频免费一区-蜜桃精品久久久久久久久久久久-好吊视频二区三区四 | 久久久久久久久久久欧美-超碰日韩人妻97-91精品久久久久久久99蜜臀-久久综合给合久久狠狠狠88 | 国产久久久久久久久-91tv精品福利国产在线观看-精品视频在线观看一区91在线-日韩中文字幕av电影 国产成人精品亚洲av三亚-日本中文字幕高清在线视频-久久精品人人看人人爽-久久中文无字幕 | 天天操天天摸天天日天天爱-日韩伊人色在线视频色-中文字幕人妻精品巨乳-欧美日韩一区二区三区va 日韩av影片手机在线-久久成人精品国产免费网站-999精品高清视频在线播放-久久人妻精品视频 | 隔壁人妻中文一区-国产,欧美,日韩,亚洲,一区第一页-婷婷免费中文字幕-日韩 另类 欧美 | 蜜臀久久99精品久久久晴子-97人妻在线超碰-亚洲人妻久久久久中文字幕-日韩一级黄色免费电影 | 婷婷亚洲欧洲图片-久久91激情视频-2024色老板天堂一区二区三区-99热这里只有精品免费在线观看 | 亚洲精品 成人av-日韩av欲欲求不满人妻-免费成人免费视频-婷婷六月色综合激情 | 日韩在线免费精品视频-日韩毛片av在线观看-国产又黄又粗又色又爽的视频-久久久久美女妹子 | 色哟哟网站国产精品-欧美久久久久亚洲精品-久久婷婷色一区二区三区asmr-人妻偷乱一区二区三区 | 色婷婷久久综合久-av在线天堂最新版-国内av一区二区三区-97人妻精品一区二区三区视频 | 日韩欧美中文字幕黄片-国产av一区二区高潮-久久亚洲欧美国产精品观看97-久久免费精品蜜桃视频 | 精品日韩成人在线观看-亚洲高清偷拍一区二区三区-在线日韩亚洲av电影-久久蜜桃一区二区精品视频 精品人妻一区二区三区含羞草-精品人人人人人无碰-日本一区二区不卡高清更新-亚洲女人中文字幕在线 | 超碰伊人97大香蕉-久久99观看在线视频-伊人久久大香线蕉av色婷婷色-久久99精品国产91久久久红桃 老熟妇一二三区啪啪-日本人妻中文字幕中出-91成人国产免费观看-国产三区 在线播放 | 久久99精品久久久久婷婷群-精品人妻中出一区二区-亚洲av麻豆电影在线-欧美日韩丝袜制服亚洲精品 999热国内精品在线免费视频-日韩久久精品日日骚成人av-久久久久一区三区四区-国产不卡一区二区三区视频 | 在线日韩亚洲欧美-国产一区二区不卡视频在线观看-日本中文字幕观看地址-久久婷婷色视频 | 日韩情欧美性一区二区三区-欧美日韩三区在线-日韩av中字人妻侵犯-天天操天天干天天爱天天做 | 精品乱子伦一区二区三区四区五区六-久久久久久91成人精品-大香蕉煮一区二区三区-欧美日韩精选一区二区三区 | 丰满少妇人妻精品-牛牛成人手机视频在线-懂色av成人一区二区三区-日韩欧美国产91 | 天堂蜜臀最新国产大学生91-综合七七桃色综合久久桃花网-高清99精品在线视频-国产熟妇另类久久网 2021麻豆剧精品传媒入口-1000部精品久久久久久-伊人久久五月天视频久-蜜臀一区二区三区精品免费 | 每日更新在线观看亚洲av-欧美丰满少妇高潮喷水-久久综合色一综合欧美88-日韩高清激情在线播放 | 精品视频一区二区三区四区戚薇-久久精品涩爱蜜臀av-伊人五月天久久久久-人人妻人人早人人爽精品欧美 | 99久久九九这里只有精品-国产日韩久久久久老熟女av-色婷婷av一区二区三区有限公司-国产 成人 精品 在线 | 日韩巨乳少妇人妻电影-av一区二区三区三州-久久免费看少妇级高潮-欧美日韩性行为在线 | 久久午夜一级av-日韩国产欧美不卡在线-日韩激情96久久-亚洲精品久久久久中文字幕 | 久久久久久精品人妻a-在线 中文 亚洲 家庭-亚洲中文字幕人妻一区二区三区-懂色av一区在线观看 | 中国av蜜臀一区二区三区-色88色综合久久-97人人澡人人妻人人爽-日韩国产欧美一区二区在线视频 | 97久久碰人妻一区二区三区四区-99人妻碰碰碰久久-一区二区欧美亚洲另类国产-久久99视频精品 | 人妻中文字幕高清-999久久久国产精品视频-999国内精品免费视频-日韩有码国产精品 | 久久艹在线视频观看-91精品国产91久久久久久久久久久久-国产精品高潮呻吟av久久樱花-日韩av一区二区三区 | 亚洲乱码精品久久久久..-色婷婷av一区二区丿-91久久精品一区二区-日韩av综合黄色片 | 成人午夜电影在线观看网站-亚洲成人精品蜜桃-国产av一区二区三区…-日韩一级av在线免费播放 |