版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
业务安全-DevSecOps的催化剂G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的困境鄙视链-安全是麻烦制造者?•
整天提安全需求•
增加开发工作•
增加运维要求•
增加不确定性•
延后业务上线G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的困境安全是为了满足合规要求?•
法律要求•
法规要求•
监管要求•
合同约束G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的困境安全是因为出事了?•
安全事件•
业务倒逼•
外部诉讼G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的困境安全是风险管理•
业务风险•
感知风险•
业务价值G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站目录123公司的关注点DevSecOps业务安全及其催化作用G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站公司的关注点-高层1.
公司的发展•
使命愿景•
战略发展•
商业目标2.
业务安全•
风险•
成本•
影响G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站公司的关注点-业务部门1.
换位思考•
影响-短期增加工作量、中长期减少业务事件处理工作•
收益-降低业务风险、提升正常用户的体验、增加业务收入2.
双赢思维G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站公司的关注点-科技部门1.
换位思考•
影响-增加培训工作、增加开发和运维工作量、提升开发运维人员工作价值•
收益-提升代码质量、降低安全事件发生率、减少修改BUG的次数、保障稳定2.
双赢思维G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站目录123高层的关注点DevSecOps业务安全及其催化作用G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站什么是DevSecOps2012年,Gartner介绍了DevSecOps的概念(最初使用“DevOpsSec”)2017年RSA年度会议上DevSecOps成为热门词汇。来源:gar
,G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的特点1.
每个人都对安全负责2.
高层决策3.
科技团队之间相互协作4.
专注于风险,而非安全来源:,,G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的现状开发人员对应用安全的兴趣情况2017年2月,Sonatype进行了DevSecOps社区调查,有超过2200名IT专业人员参与。
调查显示,成熟的开发组织确保自动化安全性在早期,到处,大规模中融入DevOps实践中。来源:G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的现状安全性是抑制灵活性的一个因素。来源:G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps的现状应用安全工具是抑制创新还是安全措施。来源:G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps
-把握底线1.
什么可以做2.
什么不可以做G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps
-基线管理1.
基线(业务、系统)2.
按业务的增强要求G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps
–可视化1.
直观易懂2.
帮助管理层3.
帮助业务团队4.
帮助各科技团队5.
体现大家的成果G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站DevSecOps
–团队1.
21世纪人才最贵2.
团队成长3.
职业发展G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站目录123高层的关注点DevSecOps业务安全及其催化作用G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站什么是业务安全业务安全是指保护业务系统免受安全威胁的措施或手段。广义的业务安全应包括业务运行的软硬件平台(操作系统、数据库等)、业务系统自身(软件或设备)、业务所提供的服务的安全;狭义的业务安全指业务系统自有的软件与服务的安全。G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站业务安全业务安全目标•
支持公司战略•
保障业务发展•
减少资金损失G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站原来的软件安全1.
满足业务功能需求•
功能第一•
只符合部分安全配置基线•
有基础的代码安全要求•
“安全”是敏捷的拦路石•
缺少业务安全管理G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站业务安全的催化作用1.安全地满足业务功能需求风控专家库•
联合提出安全需求A业务
B业务
信息安全•
COO、CRO、CTO、CSO的开发运维D业务
D业务合作•
业务风控与信息安全结合•
业务场景安全历史事件
历史案件•
安全更好融入DevOpsG
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站业务安全的催化作用2.从被动到主动•
减少攻击面•
减少资金损失•
完善SDLC•
主动提出安全要求G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站业务安全的催化作用3.我们的成果•
业务、开发都有业务绩效•
开发激励安全、风险和业务提出更好的安全需求•
完善SDLCG
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站业务安全的催化作用一、设计产品雏形
交付:产品描述、产品设计、业务模块、财务模块、业务安全模块、基础安全模块等八大内容分析、整体环境与目标市场分析二、验证产品价值
交付:产品价值主张验证计划、业务测试以及风险验证三、威胁分析综合评估与结论交付:综合评估后的结论与建议G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站业务安全的催化作用01产品描述05业务安全控制模块06基础安全控制模块07清结算模块02产品设计03业务模块04财务模块08产品运营模块G
OPS
全
球
运
维
大
会
2
0
1
7
·
上
海
站业务安全的催化作用-后续•
结合业务场景不段梳理
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年度门窗行业产品召回与质量追溯合同电子版
- 2025年度船舶转让合同与手续办理及船舶维修保养服务协议
- 二零二五年度水稻繁殖产业可持续发展战略合同
- 二零二五年度音乐版权音乐版权交易中介服务合同
- 二零二五年度解除劳动合同保密协议书及知识产权保护
- 二零二五年度艺术品抵押借款艺术基金合同
- 2025年度私人企业电力需求侧管理优化合同
- 2025年度酒店总经理聘用合同书-酒店市场拓展
- 二零二五年度2025年解除劳动合同证明书及离职员工安置合同
- 2025年度税务顾问与税务筹划、咨询、审计及代理合同
- 工会换届公示文件模板
- 江苏省南京市协同体七校2024-2025学年高三上学期期中联合考试英语试题答案
- 青岛版二年级下册三位数加减三位数竖式计算题200道及答案
- GB/T 12723-2024单位产品能源消耗限额编制通则
- GB/T 16288-2024塑料制品的标志
- 麻风病防治知识课件
- 干部职级晋升积分制管理办法
- TSG ZF003-2011《爆破片装置安全技术监察规程》
- 2024年代理记账工作总结6篇
- 电气工程预算实例:清单与计价样本
- VOC废气治理工程中电化学氧化技术的研究与应用
评论
0/150
提交评论