SDL 82/100问:说到供应链,有没有第三方信息安全相关的法规或者标准?
目前能够感受到大家对供应链安全的重视,作为供应链上的一环,我司在要求供应商的同时也被客户要求。目前大家的关注点聚焦在:
1、证明产品的安全性:普遍要求提供代码审计报告、渗透测试报告、开源组件清单、对外开放端口矩阵等,既关注交付时的安全、又兼顾到运行过程中的安全性;
2、供货厂商的安全性:如果说交付产品的安全性是结果,那厂商整体的安全状态、产品研发中的安全则是过程和底层逻辑,这些也会被下游客户所要求。
总体来说,逐步进入了越来越安全的良性循环,这是一个好迹象。
-------------更多内容,请访问-------------
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
日常的漏洞运营,也应该是SDL团队来做吗?
关于开发安全BP,对开展SDL有哪些帮助?
SDL 79/100问:如何塑造开发安全文化?
SDL 80/100问:怎样算是IAST扫描,都有哪些模式?
SDL 81/100问:如何快速应急开源组件漏洞,比如fastjson?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟