從 DevOps 到 DevSecOps 內(nèi)置安全防護
時間:2022-04-25 17:15:01 | 來源:行業(yè)動態(tài)
時間:2022-04-25 17:15:01 來源:行業(yè)動態(tài)
無論您習慣叫它DevOps還是DevSecOps,最好確保安全防護融入了軟件的整個生命周期中。DevSecOps 就是要內(nèi)置安全防護,而不是僅僅在應(yīng)用和數(shù)據(jù)層面做文章。如果把安全問題留到開發(fā)流程的最后再考慮,那么企業(yè)即便是采用了 DevOps 方法,也會重回冗長開發(fā)周期的老路,而這就是大家從一開始就想要避免的情況。
DevSecOps 強調(diào),在 DevOps 計劃剛啟動時就要邀請安全團隊來確保信息的安全性,并制定自動安全防護計劃,實現(xiàn)持續(xù) IT 防護。它還強調(diào),要幫助開發(fā)人員從代碼層面確保安全性;在這個過程中,安全團隊需要針對已知的威脅共享掌握的全局信息、提供反饋并進行智能分析。由于 DevSecOps 并非始終著眼于較為傳統(tǒng)的應(yīng)用開發(fā)模式,所以這可能還包括為開發(fā)人員提供新的安全培訓。
那么,怎樣才算是真正地實現(xiàn)了安全防護一體化?對于新手而言,優(yōu)良的 DevSecOps 策略應(yīng)能確定風險承受能力并進行風險/收益分析。在一個特定的應(yīng)用中,需要配備多少個安全控制功能?對于不同的應(yīng)用,上市速度又有多重要?由于在管道中運行手動安全檢查可能會非常耗時,所以自動執(zhí)行重復(fù)任務(wù)是 DevSecOps 的關(guān)鍵所在。