




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、精选优质文档-倾情为你奉上1. 运维工作分类在甲方工作多年,对甲方运维工作做下总结,主要工作包以下几方面:1.1. 安全设备运维包括安全设备的配置、备份、日常巡检等工作。这部分工作很多甲方因为人力的原因很难做起来,如防火墙、入侵检测系统、堡垒机、企业杀毒软件等安全设备的日常配置、日志审计,可能日常的配置因为业务需求的原因能及时做支持,安全设备日志审计因为各种原因很难做成。1.2. 安全资产管理通常资产管理属于甲方的IT运维的部分负责,可能有正常的流程支持IP资产上线,大多情况下是研发、测试或运维都有可能部署IP资产,实际上线的IP资产比较混乱,另外,由于上线时间较长,IP设备的业务负责人可能也
2、不清楚,也碰到过只有业务人员知道操作系统的登录密码而运维却不知道的情况。 个人觉得安全资产管理属于安全技术运维里的重要的部分,安全资产资产发现又是安全资产管理的重要部分,另外一部分是IP设备的加固,包括漏洞管理、补丁管理、杀毒软件管理、主机入侵检测管理。涉及到与甲方的各个部门进行沟通,在没有考核的情况下这部分也是很难做好。最后是业务分级、资产分级,不同级别的资产能够采用不同级别的防护。1.3. 软件安全开发生命周期安全部门完全参与软件开发的需求阶段、设计阶段、实施阶段、验证阶段、发布阶段、支持和服务阶段。这部分主要工作为培训、代码审计和渗透测试工作。需要适合自己组织的安全开发培训材料
3、和资料(知识库),需要适合自己组织的安全开发流程,在业务上线的早期参与进去。阻碍主要是业务的时间要求,安全人员能力等,这部分也是甲方安全工作的重要部分,做的好和不好对安全的结果影响很大。1.4. 迎检工作迎检工作和重大社会活动的安全保障工作,这部分工作占组织安全工作的很大一块比例,这部分跟安全管理工作有比较多的联系,有完善的、适合自己组织的制度和流程,有正常的记录文件可以减轻迎检时的工作量,没有制度、流程或者制度、流程执行不规范,每次迎检都需要提前做好大量工作,效果也不一定好。重大社会活动期间的安全保障工作,结合安全事件响应和应急演练,做好一套完善的流程和规范,可以复用的东西1.5. 应急响应
4、工作安全事件演练和应急响应工作,制定标准化的安全事件响应流程,在遇到突发安全事件知道该怎么处理。日常备份工作放到这里,备份频率、备份的有效性检测,相关的实施手册的制定和修订1.6. 安全管理工作包括安全策略、安全制度、规范、安全流程、标准、指南、基线等所有安全管理相关的文档制定、版本修改,监督执行情况,这部分参考ISO27000系列、等保标准等,制订的文档要适合自己组织的实际情况,否则很难落实。安全意识培训也可以算作管理工作里面,可以采取不限于培训的多种方式进行意识教育。1.7. 业务安全需要安全部门梳理和熟悉自己组织的实际业务流程,可以通过头脑风暴的方式识别潜在的风险点,寻找是否措施识别风险
5、,是否有措施预防或阻止风险,可能需要构建开发相应的系统支持。1.8. 外联闭门造车是不行的,总会有安全部门处理不了的情况,这时候就看外部资源是否丰富了,起码能找到知道怎么处理事情的专家。安全部门需要参与外部的一些安全会议、安全沙龙,有条件可以请相应行业的专家在组织内部进行培训。另外的考虑,政府类的安全专家能够帮助安全部门了解和熟悉国家的政策要求,在迎检时也能提前做好准备。部分威胁情报也可以从外联获得。2. 系统(软件)支持结合第一部分的安全运维工作内容,如果想要节省人力、提升工作效率、实现安全部门的需求,不免会购买相应产品和自开发安全相关的程序。以下假设基本安全产品(盒子)已经部署,提升安全部
6、门工作能力可能需要增加的系统,也可以做自开发系统的参考。2.1 资产发现· 有自研能力首选使用 masscan+nmap 带自开发 UI 的资产管理程序;· IVRE,通过主动扫描和流量分析2种方式识别 IP 资产;· 知道创宇钟馗之眼的企业版?没见过实物,可能有这个东西吧。如果部署了比较好的运维管理系统,也可以通过运维管理系统识别 IP 资产。2.2 漏洞管理漏洞管理也是2种思路· 主动漏扫,如OpenVAS、绿盟极光、Nessus 等;· 主机应用版本库识别的方式,如Vuls;· 巡风也是很不错的东西,可以作为上述2种方法的补充,
7、适合快速检测特定漏洞。2.3 主机入侵检测比较常见的是OSSEC,包含主机入侵检测、文件完整性分析、rookit分析的功能。新版本的日志可以直接设置成 json 格式,输出到 ELK 很方便。2.4 补丁管理通过运维系统批量部署补丁可能会方便些,如 SaltStack、Puppet 等。2.5 流量分析能监控流量的话可以做很多东西· Bro,可以分析所有流量数据,如获得 HTTP 请求的 POST 数据,有威胁情报的插件,可以直接分析流量获得威胁情报事件;· 网络入侵检测系统,从设备上也能获得安全事件日志,开源的如 Snort 和 Suricata。· DDos
8、监控,如fastnetmon· Netflow,流量分析,比较适用于纯运维工作。2.6 日志管理(SIEM)SIEM的部署或开发思路可以参考OSSIM,首先分析需要收集哪些日志,哪些日志可以做关联,通过这些日志能分析出哪些安全事件,其他安全事件怎么处理。 能收集的日志参考:· 安全设备日志· Web日志· 主机入侵检测日志· 主机操作历史日志· 主机应用日志· 业务日志(如登录事件、关键业务操作事件)· 。411,可以设置查询 ELK 的条件,发送邮件告警。2.7 安全开发生命周期算是结合 DevOps
9、的相关系统· 静态代码自动化安全测试平台,SonarQube、Find Security Bugs,开源,可以和研发现有的Jenkins、Git、SVN集成在一起,Cobra这个工具也不错;· 第三方依赖安全扫描工具,OWASP Dependency Check,免费,可以和研发现有的Jenkins集成在一起;· 动态应用程序自动化安全测试平台,OWASP ZAP、Arachni、AWVS、ThreadFix,部分开源,也可以和研发现有的Jenkins、Git、SVN集成在一起;· 移动APP漏洞自动化检测平台,MobSF、Inspeckage,开源,可执行静态代码检测+动态代码检测。 主要目的是自动化完成一部分安全测试工作,增加开发部署的速度。2.8 知识库系统包括安全部门的各种制度、漏洞的修复方法、内部培训资料等所有安全文档可以集成到一个合适的知识库平台,方便组织所有人员使用,也能减轻由于人员离职导致的各种问题。需要做好权限分配,哪些可以
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年平凉职业技术学院高职单招高职单招英语2016-2024历年频考点试题含答案解析
- 2025年安徽粮食工程职业学院高职单招(数学)历年真题考点含答案解析
- 2025年安徽中澳科技职业学院高职单招职业适应性测试历年(2019-2024年)真题考点试卷含答案解析
- 2025年天津滨海汽车工程职业学院高职单招职业技能测试近5年常考版参考题库含答案解析
- GMP基础知识课件
- 737机型培训课件
- 【名校密卷】人教版数学四年级下册期中测试卷(一)及答案
- 苏州工业职业技术学院《广告与数字营销》2023-2024学年第二学期期末试卷
- 平顶山职业技术学院《消防管理学》2023-2024学年第二学期期末试卷
- 上海电力大学《第二外语(三)(法)》2023-2024学年第二学期期末试卷
- 2025年河北省保定市徐水区中考一模语文试题(原卷版+解析版)
- 2025届贵州省安顺市高三二模语文试题
- 贸易术语及应用及试题及答案
- 淘宝网店转让合同范本
- 2025中国海洋大学辅导员考试题库
- 新疆维吾尔自治区普通高职(专科)单招政策解读与报名课件
- 2024年昆明渝润水务有限公司招聘考试真题
- 我译网面试题及答案
- 2025-2030中国小武器和轻武器行业市场发展趋势与前景展望战略研究报告
- 高中主题班会 高考励志冲刺主题班会课件
- 高三复习:2025年高中化学模拟试题及答案
评论
0/150
提交评论