网络安全的不同角度

2023-11-02

在这里插入图片描述

相关概念

DevSecOps

《绿盟 - RSA2017浅谈下一代应用及IT基础设施的安全管理模式——DEVSECOPS》

DevSecOps是2017年美国RSA大会新出现的一个概念,大会甚至专门为这个概念和方向设置的议题和讨论会。DecSecOps是一种全新的安全理念与模式,从DecOps的概念延伸和演变而来,其核心理念安全是整个IT团队(包括开发、运维及安全团队)每个人的责任,需要贯穿从开发和运营整个业务生命周期每一个环节才能提供有效保障。来自Garnter研究公司的分析师David认为,当今的 CIO 应该修改 DevOps 的定义,使之包括安全理念变成为 DevSecOps。DevSecOps是糅合了开发、安全及运营理念以创建解决方案的全新方法”。

FreeBuf咨询

《快HVV了,聊聊攻防演练中安全产品的安全性 | FreeBuf甲方群》

安全厂商的研发能力总体不如软件公司,而且很多产品还有实习生参与,现阶段不能奢望安全设备自身的安全性有多强,和互联网公司比又没有留人的竞争力 一些老产品甚至都没人在维护了。

其实所有的问题都围绕着一个主题,增加攻击成本。如果增加攻击成本的系统本身出了问题。那么他就处于这个网络攻击链环之中了。

安全厂商爆漏洞是不可避免的,毕竟很多安全厂商的研发人员也不是做安全的,做出来的安全产品也一定会有安全问题,内部也不全是安全SDL流程。怕就怕供应商反应慢,厂商不承认,通知不到位。

0day 目前建议有足够数量的安全人员的企业做。先把基础安全做好并优化以后,干的事情。【毕竟需要人力和财力支持】,一般企业重点还是把基础安全做好,策略规则优化监控告警为主。并不建议投入太多人力自研安全产品或者系统。

【☆】我们对自研安全有一定的需求,但是没能力,所以短期不会上,合作研发,外包研发可能会有,之前提到某单位和某单位合作研发单兵作战工具就是例子,我们也期待这样的合作。短期我们解决0day的方式,是增加APT设备,对攻击行为进行识别,毕竟0day不具备可预见性,但是攻击行为是有一定模式的,目前部分厂商搞得攻击模型,机器学习等产品,我们都很感兴趣。

现在稍微有点钱的企业已经开始重金挖人,自研安全设备只是对内安全建设的任务之一,哪怕是重复造轮子,出了事好歹能自己修复,不然只能等厂家更新,甚至厂家会甩锅。

个人观点:(我从个人角度,非常认同这位大佬说的,从安全研究人员角度来说很现实)
(1)对于企业来说是否要自研安全产品,更重要的应该是安全团队是否有能力做这个事情,因为你至少要专门招几个专职做这些事情的人,在HC这方面或许就实现不了。
(2)产品自研成功后,便需要专人进行维护,假设之前产品的研发者离职了,于是需要重新招人,然后重新熟悉代码,再进行专职维护更新。
(3)假设是从0到1开始的,我觉得还是先买商业化产品,然后等安全团队稳定了,上面两个条件都满足了,再考虑是否自研。
(4)如果安全团队完全有能力,那么肯定还是要自研。

《FreeBuf甲方群:从攻防演练看网络安全新态势》

3、在红蓝军对抗过程中,美人计、声东击西等“计谋”层出不穷,你经历过哪些攻防演练“三十六计”,欢迎分享避雷。
1、你说的这几种倒是没遇到过,不过红队用的比较多的是用大量扫描器制造海量日志,增加分析难度,然后在里面夹杂针对性的攻击。
2、还有从段子里面听过,红队创建虚假的“蓝队交流群”,然后在里面收集信息,发布和污染蓝队的信息。
3、演练前一个月花钱找人去应聘面试的一大把。
4、总结一些蓝队溯源反制小技巧:
-最好的蓝队溯源——微信群:xxx你们谁认识?
-我们是直接找对应的接口销售,登录他们的内部通信软件,比如钉钉,直接搜姓名,然后去匹配简历啥的,命中率极高——这种也算社会工程学溯源。
-再讲一个溯源点,我们反制了攻击队后,通过系统读了序列号出来,然后找联想接口查谁买的——硬件序列号=订单号=采购厂家。

《《2020 DevSecOps 企业实践白皮书》发布》

2、文化的挑战
安全通常是作为独立组织存在,且与研发和运营分开。此外,在IT人员的概念中,安全往往会增加IT人员额外的工作量,拖累项目的进度甚至延期,因而IT人员与安全往往站在对立面。同时研发人员和运营人员大都不懂安全。由此造成的文化与意识壁垒,一时间很难打破。

3、安全知识和技能薄弱
DevSecOps需要研发、运维及安全人员协作,共同承担安全职责,可站在对方的视角看待问题。但是对于研发和运维人员来说,往往缺少安全意识及技能,在系统设计开发及部署运维等环节,无法高效协同保障安全性。

3、构建DevSecOps工具链
DevSecOps主要分为10个阶段,分别是计划(Plan)、创建(Create)、验证(Verify)、预发布(Preprod)、发布(Release)、预防(Prevent)、检测(Detect)、响应(Respond)、预测(Predict)、适应(Adapt),其中预防(Prevent)在之前的版本里也有叫做配置(Configure)。
在这里插入图片描述

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

网络安全的不同角度 的相关文章

  • 程序员必读书目推荐

    1 Effective Java Joschua 稍许过时 但没有替代java方面的书 2 Effectvie C Scott Meyer 3 More Effective C Scott Meyer的书是非常非常好书 每次读都感到汗颜 自
  • C开发工程师

    岗位职责 1 完成软件系统代码的实现 编写代码注释和开发文档 2 辅助进行系统的功能定义 程序设计 3 根据设计文档或需求说明完成代码编写 调试 测试和维护 4 分析并解决软件开发过程中的问题 5 协助测试工程师制定测试计划 定位发现的问题
  • 2021年1月,DB-engines数据库排名

    2021年1月份 排行前10的数据库分别为 Oracle MySQL Microsoft SQL Server PostgreSQL MongoDB IBM Db2 Redis Elasticsearch SQLite Cassandra
  • 执行力的关键在于中层,成败的关键在于细节

    编者注 这是一位国内著名企业总裁在一次工作会议上的讲话 文中说到完美的 细节 一定是完美执行力的结果 并且切中时弊的指出 执行力的关键在于中层 如何做到这一点 关键就是要建立一个保证中层执行力到位的强势文化 也许真正落实到位 不但首先会冲击
  • Servlet开发之实现Servlet接口

    安装好Tomcat后 在tomcat gt lib下面的 这个servlet apt jar jar包需要导入到项目中 第一步 创建java文件并实现Servlet接口 public class Hello implements Servl
  • 华夏大盘精选基金经理王亚伟:08年做不好会赔钱

    编者按 华夏基金投资决策委员会主席 华夏大盘精选基金经理王亚伟在华夏基金08年投资策略报告会上对明年资本市场的走势发表了自己的看法 王亚伟 尊敬的各位领导 各位来宾 下午好 刚才两位名嘴很精彩 现在基金行业总体来说是越来越娱乐化了 基金经理
  • 网络安全的不同角度

    扫盲 相关概念 DevSecOps FreeBuf咨询 快HVV了 聊聊攻防演练中安全产品的安全性 FreeBuf甲方群 https www freebuf com articles neopoints 266464 html FreeBu
  • 当心互联网抢了你的饭碗

    两年前 供职于帕洛阿尔托研究中心 Palo Alto Research Center 的学者布莱恩 亚瑟 Brian Arthur 做出了一项惊人预测 未来二三十年 西方数字网络履行的功能最终将相当于美国 实体 经济的规模 亚瑟写道 或者
  • [创业-40]:优秀人与普通人的区别

    0 优秀者是接纳的 口袋 有则改之无则加勉 普通人是踢 皮球 1 优秀者以他人为中心 普通人以自我为中心 2 优秀者遇事先保持冷静 普通人遇事先发泄情绪 3 优秀者善于站在别人的角度思考问题 普通人希望别人站在自己的角度理解自己 4 优秀者
  • 想去BAT、美团、京东和字节面试?那你必须懂他们的面试套路!

    V xin ruyuanhadeng获得600 页原创精品文章汇总PDF 目录 面试官为啥要出这样一个开放式问题 生产消费模型及核心数据结构 支撑TB级数据写入的分布式架构 数据宕机场景下的高可用架构 支持数据不丢失的ack机制 最后的总结
  • 24岁,月入15000:真正优秀的人,都在做一件事

    昨天 一位经常来转载我文章的编辑朋友找我聊了会 聊完之后 很想写篇文章来谈谈我内心的感受 他告诉我 下个月就要去深圳了 那边有一家公司希望他过去 毕业两年 24岁 月收入稳定在15000 用 年轻有为 来形容他 我觉得并不为过 和他相比起来
  • 程序员过了35岁以后,到底应该怎么走才能保证自己不失业?

    目录 市场对 35 岁以上的程序员是否有就业偏见 为什么会出现对 35 岁程序员的一些偏见呢 程序员 35 岁的破局之道 大家好 今天给大家聊聊目前程序员就业市场上普遍对所谓的 35 岁码农的偏见问题 以及对于大龄程序员的破局之道 市场对
  • SpringBoot3.0都正式发布了,尝鲜之前先搞明白AQS底层再说!

    V xin ruyuanhadeng获得600 页原创精品文章汇总PDF 一 写在前面 上一篇文章聊了一下java并发中常用的原子类的原理和Java 8的优化 具体请参见文章 为什么程序员招聘都要5年经验起 因为他们懂Java8底层优化 这
  • 扫盲贴

    好久不见 甚是想念 双十一的余温慢慢淡去 今年也再也没有能够放假的假期 大家是不是该把心思回归到工作当中了呢 打工人们 扪心自问 你对自己的工作有目标吗 可不是王总口中那种 小目标 喔 管理学大师 彼得德鲁克 提出了 目标管理 这一概念 并
  • 八家校招公司的面试问题总结

    八家校招公司的面试问题总结 阿里 1 String s abc s存储在哪个区域 2 HashMap实现原理 ConcurrentHashMap实现原理 3 红黑树 为什么允许局部不平衡 4 TCP UDP区别 为什么可靠和不可靠 5 一次
  • 前端新人进入公司工作流程 超详细!!! 不被当小白

    出来上班除了些人情世故 基本的工作流程还是需要了解的 会避免很多的小麻烦 也不会被别人说是小白 进入公司之后首先熟悉的就是位置 通常产品开发部标配都是组长 前端前辈 后端 测试 UI 产品经理 等其他人员 如果有前辈带你那会更好 很多任务前
  • 2013春季巡讲讲稿—从大学生到CTO—肖江—西南大学CSDN高校俱乐部

    巡讲主题 从大学生到CTO 巡讲讲师 肖江 推荐阅读对象 对创业感兴趣 对编程感兴趣的学生 主要内容 讲述自身的经历 从一个普通的大学生 到现在电商企业的CTO 一路走来 经历的各种事情以及很多的工作经历 其中最宝贵的是肖江老师分享他好几次
  • 工作10年我面试过上百个程序员,真想对他们说…

    V xin ruyuanhadeng获得600 页原创精品文章汇总PDF 一 写在前面 最近收到不少读者反馈 说自己在应聘一些中大型互联网公司的Java工程师岗位时遇到了不少困惑 这些同学说自己也做了精心准备 网上搜集了不少Java面试题
  • [创业-37]:公司的组织架构--所有者与决策机构(股东)

    目录 第1章公司的组织架构 1 1 什么是公司的组织架构 1 2 公司组织架构的类型 第2章 典型的上司公司组织架构 2 1 股东大会 2 2 董事会 2 3 监事会 2 4 总经理 补充 创始人 董事长 CEO 总裁 总经理的区别 第1章
  • 软考考试多少分通过?

    根据 人力资源社会保障部办公厅关于单独划定部分专业技术人员职业资格考试合格标准有关事项的通知 人社厅发 2022 25号 的相关规定 软考考试在一般情况下是需要达到45分才能及格的 但在一些特定地区却有不同的要求 这些地区包括国家乡村振兴重

随机推荐

  • 相似性度量准则(距离 相似系数)

    在分类聚类算法 推荐系统中 常要用到两个输入变量 通常是特征向量的形式 距离的计算 即相似性度量 不同相似性度量对于算法的结果 有些时候 差异很大 因此 有必要根据输入数据的特征 选择一种合适的相似性度量方法 令X x1 x2 xn T Y
  • 数据结构 实验一 顺序表的操作

    一 顺序表的操作 任务一 初始化一个顺序表并输出 相关知识 需要掌握 1 结构体变量初始化 2 如何遍历顺序表 结构体变量初始化 定义结构体变量的同时 给结构体变量的各个成员变量赋值 示例如下 sequenlist sq 1 3 6 7 3
  • 【Linux】文件的权限

    权限笼统分为两种一种是人的权限 一种是文件的访问权限 而root 管理员 具有Linux最高的权限 最多只有一个 而普通用户可以有多个 要受到权限的约束 一 切换root权限 既然root是最大的权限 那么这里就来了解一下如果切换到root
  • 六、pcb文件设计规则

    设计pcb文件的布线规则 1 普通线宽为6mil 电源线或者需要加强的信号线宽为15mil 点击设计 gt 规则 进行信号线的设计 设置为6mil 如图 2 设置过孔规则 如图 设置过孔大小为12mil 过孔直径为22mil 3 新建一个类
  • Intellij idea 快捷键(1)--生成for循环代码块

    使用Intellij idea 时 想要快捷生成for循环代码块 itar 生成array for代码块 for int i 0 i lt array length i array i itco 生成Collection迭代 for Ite
  • 程序员职业的未来会受到失业的影响吗?

    关于提到的程序员未来是否会失业的问题 这是一个复杂而有争议的话题 虽然自动化和人工智能的发展可能对某些程序员的工作产生一定冲击 但是在同样的时间 也会产生新的就业机会和需求 技术的不断进步需要我们持续学习和适应 同时培养创新能力和解决问题的
  • servlet容器、web容器、spring容器、springmvc容器

    容器介绍 web容器中有servlet容器 spring项目部署后存在spring容器和springmvc容器 其中spring控制service层和dao层的bean对象 springmvc容器控制controller层bean对象 se
  • Java工程师看过来:入门到高级书单都在这!

    关于程序员 除了做项目来提高自身的技术 还有一种提升自己的专业技能就是 多 看 书 Java程序员你们准备好了吗 我们大圣众包 www dashengzb cn 双手奉上Java程序员必读之热门书单 入门 HeadFirstJava 作者
  • oracle 9i在线重定义功能应用于生产库

    今天 在客户生产库了用oracle 9i的在线重定义功能实现了由普通表转换为分区表的实施 总体实施过程还算 比较顺利 以下是测试过程 create test mid table create table test test mid ID N
  • python下使用libsvm:计算点到超平面的距离

    2019独角兽企业重金招聘Python工程师标准 gt gt gt 最近在看的资料里涉及到计算 点到支持向量机分类超平面的距离 这一点内容 我使用的svm是libsvm 由于是新手 虽然看了一些资料 但中英转换误差等等原因导致经常出现理解错
  • Postman post请求返回错误状态码总结

    目录 Postman 踩坑总结 一 404 page not found 1 请求的参数不对 比如是POST请求但是参数却写的是GET 2 页面url写错或不存在 二 status 500 最近在使用Postman对接口进行测试 踩了几个坑
  • springboot2集成knife4j(swagger3)

    springboot2集成knife4j swagger3 springboot2集成knife4j swagger3 环境说明 集成knife4j 第一步 引入依赖 第二步 编写配置类 第三步 放行相关资源 保证启动了knife4j 第四
  • 数据库系统课程设计(高校成绩管理数据库系统的设计与实现)

    目录 1 需求分析 1 1 1 数据需求描述 1 1 2 系统功能需求 3 1 3 其他性能需求 4 2 概念结构设计 4 2 1 局部E R图 4 2 2 全局E R图 5 2 3 优化E R图 6 3 逻辑结构设计 6 3 1 关系模式
  • php 实现excel打包下载

    场景说明 举例说明 一个表单下面有多个提交的留言 导出这些留言 并且一个表单是一个excel 生成zip压缩包 msgList是数据 这里我将要导出的列表 列标题 名称都放在了一个变量中传递过来了 具体的数据结构如下 msgList for
  • java.lang.NoClassDefFoundError: com/jhlabs/image/RippleFilter 验证码功能报此错误的解决办法

    利用kaptcha实现验证码功能时报以下错误 原因时缺少jar包 下载并添加jar包即可 缺少的jar包如下 java lang NoClassDefFoundError com jhlabs image RippleFilter com
  • 深度学习在CV领域的进展以及一些由深度学习演变的新技术

    CV领域 1 进展 如上图所述 当前CV领域主要包括两个大的方向 低层次的感知 和 高层次的认知 2 主要的应用领域 视频监控 人脸识别 医学图像分析 自动驾驶 机器人 AR VR 3 主要的技术 分类 目标检测 识别 分割 目标追踪 边缘
  • [转载]ubuntu编写shell文件基础

    https www cnblogs com tnxk archive 2012 08 09 2630195 html
  • C语言:二叉排序树的操作

    实现的功能 1 建立二叉排序树 2 输出中序遍历结果 3 查找数据 0 退出 代码 include
  • conda与pip

    通过conda info命令查看当前的镜像源 设置conda的镜像源 conda config add channels https mirrors tuna tsinghua edu cn anaconda pkgs free conda
  • 网络安全的不同角度

    扫盲 相关概念 DevSecOps FreeBuf咨询 快HVV了 聊聊攻防演练中安全产品的安全性 FreeBuf甲方群 https www freebuf com articles neopoints 266464 html FreeBu