<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    將安全性向左拉:在編寫代碼之前如何考慮安全性

    VSole2022-08-03 08:35:00

    圖片:Gorodenkoff/Adobe Stock

    技術已經改變了一切,從我們經營業務的方式到我們的生活方式。但伴隨著便利而來的是新的威脅。Target、Facebook 和 Equifax 等公司的高調安全漏洞提醒人們,沒有人能幸免。作為技術領導者,我們有責任創造一種文化,在這種文化中,保護數字應用程序和生態系統是每個人的責任。

    一種新方法:設計安全

    編寫、構建和部署安全應用程序的一種方法稱為設計安全性或 SbD。在 2015 年發布Amazon 白皮書后,SbD 風靡云計算,如今 SbD 仍然是 Amazon 推薦的框架,用于從一開始就系統地處理安全問題。SbD 是一種安全保證方法,可將安全設計形式化、自動化安全控制并簡化審計。該框架將保護應用程序分為四個步驟。

    了解您的要求

    概述您的政策并記錄控制措施。確定要執行的安全規則。了解您從生態系統中的任何外部服務提供商那里繼承了哪些安全控制,以及您自己擁有哪些安全控制。

    建立一個安全的環境來滿足您的書面要求

    當您開始定義將支持您的應用程序的基礎架構時,請將您的安全要求稱為配置變量并在每個組件中記錄它們。

    例如,如果您的應用程序需要對靜態數據進行加密,請使用“encrypted = true”標簽標記任何數據存儲。如果您需要記錄所有身份驗證活動,請使用“log = true”標記您的身份驗證組件。這些標簽將把安全放在首位,然后通知您要模板化的內容。

    通過策略、自動化和模板執行

    一旦您知道您的安全控制是什么以及應該在哪里應用它們,您就不想留下任何人為錯誤。這就是您的模板的用武之地。通過將基礎架構作為代碼自動化,您可以高枕無憂,因為系統本身可以防止任何人創建不符合您定義的安全規則的環境。無論配置看起來多么微不足道,您都不希望管理員在云端或本地手動配置機器。編寫腳本來進行這些更改將為自己付出一千倍的代價。

    執行定期驗證活動

    安全設計框架的最后一步是定義、安排和定期驗證您的安全控制。在大多數情況下,這也可以自動化,不僅是定期的,而且是連續的。要記住的關鍵是您需要一個始終合規的系統,因此該系統始終準備好進行審核。

    SbD 的投資回報率是多少?

    如果執行得當,SbD 方法會提供許多切實的好處。

    • 強制未經授權的用戶無法覆蓋的功能
    • 控制裝置的可靠運行
    • 持續和實時的審計
    • 治理策略的技術腳本

    此外,無論是在本地還是在云端,請確保您的安全策略解決以下問題:

    • 網絡安全
    • 庫存和配置控制
    • 數據加密
    • 訪問控制
    • 監控和記錄

    保持對主要威脅的認識

    當涉及到實際的應用程序開發時,請注意OWASP Top 10。這是針對開發人員和 Web 應用程序安全性的標準意識文檔。它代表了對 Web 應用程序最關鍵的安全風險的廣泛共識。它會隨著時間而變化,但下面我們匯總了 2022 年的頂級威脅列表。

    1. 訪問控制損壞
    2. 密碼失敗
    3. 注射
    4. 不安全的設計
    5. 安全配置錯誤
    6. 易受攻擊和過時的組件
    7. 標識和身份驗證失敗
    8. 軟件和數據完整性故障
    9. 安全日志記錄和監控故障
    10. 服務器端請求偽造

    雖然您的開發人員了解這些威脅(SbD 流程的第一步)很重要,以便他們能夠識別適當的控制并相應地實施(第二步和第三步),但同樣重要的是驗證活動(第四步)在和在開發過程之后。有許多商業和開源工具可以幫助進行此驗證。

    OWASP 項目保留了這些工具的更新列表,甚至直接維護了其中一些開源項目。您會發現這些工具主要針對特定??技術及其特有的攻擊。

    帳戶級最佳實踐

    如果不減輕最大的安全風險:用戶,任何組織都無法真正安全。這就是帳戶最佳實踐的用武之地。通過實施帳戶最佳實踐,組織可以確保其用戶不會無意中危及系統的整體安全性。確保作為一個組織,您在帳戶管理方面遵循最佳安全實踐:

    • 對所有資源強制使用強密碼
    • 在帳戶級別使用群組電子郵件別名
    • 啟用 MFA
    • 切勿使用 root 進行日常訪問
    • 刪除帳戶級訪問密鑰
    • 啟用日志記錄

    記住合規性和監管要求

    在某些行業或地區,您需要遵守額外的安全控制。常見的包括用于支付的 PCI 和用于醫療記錄的 HIPAA。做好功課至關重要,如果您發現自己受到任何這些額外安全要求的約束,則可能值得聯系專門從事所需特定控制的安全顧問,因為違規行為通常會面臨高額罰款。

    重要的是要記住,雖然組織是網絡攻擊的目標,但受害者是個人:他們是您的客戶;他們是您的員工;他們是真正信任您和您的技術的人。這就是為什么組織從一開始就致力于保護應用程序的重要性。

    在當今快節奏的數字環境中,被動的安全措施不會成功。精明的 CIO 正在采取積極主動的方法,將安全對話拉到左側,涉及整個業務,并將最佳實踐嵌入軟件開發生命周期的每一步。

    網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為有效遏制境外電話引起電詐案件的高發態勢,切實提高人民群眾防騙意識和能力,警方倡議:如您沒有接收境外來電的需求,可以主動關閉該功能降低被騙風險,守護財產安全!
    2024全國兩會正召開的如火如荼,目前已誕生多個熱點話題,比如教育、穩就業、促增收等等,其中網絡安全也成全國兩會熱點話題之一。會上,多位全國政協委員、全國人大代表、行業專家、學者、企業大咖紛紛攜網絡安全相關提案、議案上會,比如: 北京市政協委員、奇安信集團董事長 齊向東《進一步加強智慧城市網絡安全韌性》、《創新發展“AI+安全” 護航中國式現代化》;全國政協委員、360集團創始
    為超過80%的財富500強企業提供技術、業務和人才解決方案的全球供應商TEKsystems最新發布的《2024年數字化轉型狀況報告》指出,超過72%的數字領導者預計在2024年增加支出,其中網絡安全和人工智能則被認為是未來一到二年內的首要關鍵投入。
    開工網絡安全小貼士
    行業領先的B2B SaaS公司計費和財務運營平臺Maxio在最新一期的《訂閱業務增長狀態》報告中提出,對2,400多家公司的計費數據的分析表明,B2B企業的增長率在整個2023年保持穩定。其中網絡安全在過去兩年中以37%的平均年增長率領先,餐飲、酒店和休閑科技行業也都保持較高增長速度。Maxio指出,在經歷了一段時間的異常增長和波動之后,市場正在恢復到正常化的增長水平。
    網絡安全有哪些?
    2024-01-12 12:25:06
    網絡安全是指在網絡環境中保護數據、系統和應用程序不受未經授權的訪問、破壞或泄漏的行為。隨著互聯網的普及和發展,網絡安全問題越來越受到人們的關注。
    企業安全 截至 2023 年,75%的安全漏洞是由身份、訪問或權限管理不善造成的。
    位于洛杉磯的網絡安全公司Resecurity致力于保護全球范圍內的財富100強企業和政府機構,該公司匯編了一份詳盡的預測報告,概述了預計在未來一年內將出現的緊迫威脅和新型安全挑戰。
    聽說過“殺鳥盤”嗎?一圖詳解
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类