最近想了解甲方安全建设的东西,比如SDL等等,这些在甲方里面是怎么做的?安全运营和安全建设的细节有什么,有没有可以学习的资源,书籍或者文档都可以,可以深层次的了解甲方的安全建设。
1.因为这个坛子很多是做技术研究的,搞体系建设的比较少。简要概述一下,整体的甲方安全建设其实可以分为四个层面:顶层设计(架构设计,顶层规划)、安全体系(包括ISO27,CMMI等等)、安全方法学(SAMM,DSMM,OSTMM等等)、最后就是方法论了。这几个层面一般的构建方法是顶层设计>安全体系>安全方法学>安全方法论。详细的想了解的话,回头我理理,开个单篇来讲,不知道算不算水文了。但是涉及到的各类标准都是需要自己去通读了解的。这是安全建设体系,这个太大。
2.你提到的,SDL的建设,应该入行不久吧?SDL首先的重心是了解你们整体的开发是采用了哪种开发模型了,不同的开发模型对应的方法不同,以开发模型里面的瀑布型而言,需求,设计,编码,测试,运维。这几个阶段里面就要做安全需求这里要配合一系列的管理规范、指南、威胁建模在里面,设计阶段安全设计说明,可用性分析,可接受风险分析等等配合流程进行评估,编码的话想做的复杂点就是代码审计,不想做复杂点就给个代码编写规范,然后直接进测试阶段安全测试,这里测试阶段的方法就很多了,然后是运维了,比如补丁更新和加固等等手段。
3.安全运营这个就比较大了,因为要看你面向什么对象去做,如果是面向技术层面这种不叫安全运营,顶多算是个安全运维,安全运营的核心是人。三分技术七分管理嘛,所以构建安全运营首先要做的就是定规矩。这就看你们公司有没有这个决心做这事儿了,给的权限有多大了。可以参照我说的四层构建方法,然后逐步落地就好了,做安全运营一定是自上而下,摆个态感的安全运营其实就是糊弄鬼的~
SDL可以去网上搜下,有不少人分享过经验,都比较成熟了,主要看你的模型是哪种,然后上哪种方法,楼上没提到的一点是SDL也是需要从上往下推,你位置不够,推这玩意儿光开发那边就能整死你。然后还有就是做SDL一定是要确定好范围的。
安全运营楼上讲的偏激了点,实质上而言,安全运营分成两种,一种是建设成安全运营能力中心,这种情况下更多的是偏向于技术层面,弄个态感,然后把资产这些管起来。还有一种就是安全运营中心,少了两个字,但是涵盖的范围就是从整个公司层面的安全防御能力水平的建设了。从级别而言最少是个一级部门才能做。