基于DevSecOps的软件供应链安全治理技术简析.pdfVIP

基于DevSecOps的软件供应链安全治理技术简析.pdf

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

基于DevSecOps的软件供应链安全

治理技术简析

传统研发运营安全侧重于在测试及运营阶段,进

0前言

行安全威胁排除,漏洞修复,更多的是被动式安全防

在数字化转型背景下,作为云原生技术不可或缺御。面对云原生时代业务需要频繁调整、上线,亟需

的持续交付、DevOps、微服务和容器技术正在被广泛进行安全左移,在需求、研发阶段便进行安全介入,从

使用,面对软件交付周期所带来的压力,DevSecOps理源头处降低安全风险,实现主动式安全防御,从而构

念被提出,DevSecOps是一种融合了开发、安全及运营建覆盖软件应用服务全生命周期的安全体系。本文

理念的全新的安全管理模式,其核心理念是:业务应基于DevSecOps理念,在明确业务系统安全需求的前

用生命周期的每个环节都需要为安全负责,安全是整提下,制定贯穿软件系统全生命周期的实践方案,通

个IT团队(包括开发、测试、运维及安全团队)所有成过在软件开发的不同阶段将安全工具或安全活动进

员的责任,并且需要贯穿到从研发至运营的全过程。行整合,将各个信息安全孤岛进行串联,协同作战,实

——————————现安全设计、安全编码、安全测试和安全运营的统一

收稿日期:2022-07-29融合,在提升软件系统研发过程标准化与自动化的同

时,降低对效率的影响,也降低安全的成本。

项目组成员应清楚了解DevSecOps各个阶段

1软件供应链安全治理思路安全培训需要承担的责任和义务,并进一步对DevSec⁃

Ops体系整体过程进行学习

依托DevSecOps理念,通过构建安全工具链、整合收集有关业务系统、部署环境和合规性要求

安等方面的信息,自动识别风险和潜在弱点

安全流程、嵌入安全自动化检查等方式,将安全贯穿全

设计、开发、测试、运营生命周期的每个环节,推动研计威胁建模根据预定义的安全和合规性策略对整体风险

进行分类管理

发运营安全体系向敏捷化、自动化演进,应对新的云活

服务开发运维模型,提高业务系统安全问题修复效输出安全设计方案,并对安全问题进行跟踪

率、降低安全运营成本。图1所示为软件供应链安全

根据业务应用系统的不同安全级别来制定

治理体系。衡量指标

安全开发衡量指标,用于评估实施效果

软件供应链安全治理体系

图2安全设计活动

DevOps设计编码测试运营

文档评论(0)

新思想与新技术 + 关注
实名认证
文档贡献者

新思想与新技术

1亿VIP精品文档

相关文档