SDL 79/100问:如何塑造开发安全文化?
提到塑造文化,总是让人想到培训、考试、认证等,但除了这些呢?通过长期实践后,发现还可以结合具体的业务去做:
1、做集团级的研发安全风险晒榜:在公司内部或公司高管/各部门负责人范围内,按照部门进行安全风险晾晒,可以让业务线从上至下的重视起来;
2、通过重大安全保障活动扩大影响力:比如每年国家级的HW,业务方凡是出现了事故,你绝对会重视起来,次年估计都会主动找安全团队要帮忙。
总结一下,既要依靠常规的培训和考试、宣传等措施,又可以结合研发安全业务的一些指标、安全事件配合一起塑造研发安全的文化和氛围。
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
日常的漏洞运营,也应该是SDL团队来做吗?
SDL 78/100问:关于开发安全BP,对开展SDL有哪些帮助?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟