将安全性纳入敏捷开发和CI/CD中

来源 :计算机世界 | 被引量 : 0次 | 上传用户:gxx0103
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

  之所以会出现DevOps,是因为需要频繁发布的开发团队与需要维护可靠性和稳定性的运营团队之间在文化上、功能上和技术上存在隔阂。DevOps文化致力于解决思维方式、协作和实践上的差异以实现各自目标和DevOps实践,其中包括持续集成/持续交付(CI/CD)、基础设施即代码(IaC)、AIOps(通过在应用程序监视中内置机器学习实现)。
  随着越来越多的人和企业开始采用DevOps,“DevOps”一术语显然已经无法再准确描述这一活动的全部范畴、实践和要求。我曾经呼吁使用“DevQaOps”这一术语,并推荐在可行的情况下使用前移安全测试。
  每个人对安全负责也很重要。将安全性转移到开发和运营中(即DevSecOps)可以帮助用户实现这一目标。

软件安全性从开发人员开始


  在DevOps出现之前,开发团队通常只在应用程序发布过程的最后阶段才开始进行安全实践,变更咨询委员会(CAB)通常会要求有这一步骤。由于安全团队是在流程后期才加入的,因此他们理解业务需求、熟悉技术变更、评估风险以及进行安全测试的时间都相当有限。当安全团队发现了问题,要想在不影响时间表的情况下修复问题时会显得非常仓促。如果发现的问题需要进行实质性的代码更改,那么开发团队就会面临一个进退两难的选择。
  在发布流程的后期进行安全性测试对于DevOps团队来说是一个重大风险,因为这样可能会增加发布频率和对微服务的投资。据DORA和Google Cloud发布的《2019年度DevOps促进状态报告》(Accelerate:State of DevOps 2019)显示,43%的受访者为每天或每周都需要发布应用程序的高绩效或精英企业。由于DevOps开始被大量应用在生产部署当中,这使得用户需要有一种综合性方法来频繁部署最佳安全实践,同时这也要求用户在开发流程的早期就开始部署。
  敏捷开发团队和信息安全团队之间需要在以下领域进行协作:
  ·
其他文献
最近发生了一件事,一名民族国家的威胁犯罪分子在测试新的恶意软件时,很有可能无意中关闭了中东的一个关键基础设施,这引发了人们对脆弱的工业控制系统(ICS,Industrial Control Systems)难以应对网络新威胁的普遍担忧。很多安全专家认为这一事件预示着将针对ICS发起新一轮破坏性的攻击,并敦促关键基础设施所有者紧急更新其运营技术(OT,Operational Technology)网
云平台、托管服务提供商和进行数字化转型的企业得益于一种新兴的IT趋势:使用支持人工智能的IT运维技术来自动监控和管理IT业务。  这种新出现的技术趋势被称为AIOps,它帮助企业提前解决潜在的停机和性能问题,避免对运维、客户和收益产生负面影响。而更先进的项目开始使用人工智能系统,不仅是为了发现问题,或在问题发生之前预测问题,更是为了通过智能、自动化的缓解措施及时对事件做出反应。  那么,AIOps
正在评估安全访问服务边缘(SASE)模型的企业需要了解的是,部署方法多种多样,企业可以根据未来需求和遗留网络的实际情况进行定制。  Gartner的定义指出,SASE应将安全性内置为网络的一部分,并以云服务的方式提供,但是这可能并不适合所有企业。  根据企业的需求,将SASE作为托管服务包或是内置在云托管的私有安全基础设施架构中交付可能更有意义。这两种方案都可以实现同样的目的。了解SASE选项设置
为什么越来越多的企业正在变革其下一代数据库体系架构,将重点放在解决方案而不是服务器上,并充分发挥开源数据库技术的价值?  2017年是数据库技术市场的关键一年,出现了几次大规模典范式的转变,而且没有任何迹象表明这种转变会很快停止。企业正在抛弃几十年来为一代又一代应用程序提供支持的传统的单一数据库体系结构,转而采用更优化、更敏捷、能够自我管理的以云为中心的数据平台策略。  随着对规模、安全、性能、高
从云存储导航选项到数据传送后的验证,按照如下的步骤可以有效避免云数据迁移中的风险。  将TB甚至PB级的数据转移到云端确实是一项非常有挑战性的工作。但是更重要的是你需要看到比这些字节更深远的地方。你可能知道当在云端访问这些应用程序时,它们的运行行为可能会表现得不一样,它们的成本结构将会有所不同(希望是更好),并且转移所有的数据需要花费大量的时间。  因为我的公司,Data Expedition,从
先把新年的决心放一放吧,迎新的盛会结束不久,人们便会把新年的决心抛在一边,很快就忘得一干二净。对IT领导来说,新年伊始是规划、组织并推出新战略和举措的最佳时机。不断变化的业务趋势、安全问题以及政府对很多IT工作监管越来越严格,再加上一系列看似永无止境的颠覆性技术,所有这些都使得我们必须尽快开始思考——2020年要想成功,我们的策略和目標是什么。  本文提出的7个小建议可以帮助你充满信心地迎接新年。
IT和OT一直是两个独立的领域。OT在制造、医疗保健和物流等行业中主要负责垂直和专利的系统核心,以及运营它们所需的专业知识。近年来,尽管新的边缘计算和物联网创新积极地在将IT与OT融合在一起,但是OT并不愿意开放自己的系统,与IT进行融合。IT与OT之间的沟通联系渠道甚至都没有建立起来。  高性能半导体制造商Skyworks Solutions的OT部门去年曾经开始招聘一些技术人员。该公司的首席信
分析师们在预测首席信息官2020年将面临的挑战时,不确定性成为他们共同的主题。但很少有人会想到,2020年的新冠疫情会把美国的办公楼和校园变成鬼城,迫使首席信息官加强远程系统,以便大多数员工远程开展工作,还要为不可预见的未来制订适用性更强的应急计划。  尽管首席信息官们大部分时间忙于应对新冠病毒,但一系列长期的全球问题、经济问题和组织问题正在颠覆首席信息官的角色,促使他们扩展自己的知识和能力。  
在当今数据驱动的世界中,高性能计算(HPC)正成为企业寻求深入了解基因组、计算化学、金融风险建模和地震成像等领域的首选平台。最初,高性能计算受到需要进行复杂数学计算的研究科学家们的欢迎,而现在,越来越多的企业开始关注这一领域。  高性能计算机数据存储系统提供商Panasas公司的系统工程总监Dale Brantly介绍说:“依靠数据的收集、分析和分发而蓬勃发展的环境,以及依靠可靠的系统来支持具有巨
超高速5G移动网络不仅有望能更有效地把人们连接起来,而且进一步提高了连通性,从而更好地控制机器、物体和设备。其极高的Gbps数据传输速率、低延迟和大容量对消费者和企业来说是好消息。但是,正如一位早期采用者所体会到的,这也带来了重大的新安全风险。  全球家电制造商惠而浦公司已经开始在旗下一家工厂推出5G技术。该公司在传统局域网Wi-Fi网络环境下,使用物联网设备开展预测性维护、环境控制和过程监控等方