SDL 90/100问:开发安全左移和右移,哪一个更好?
左与右其实是相对的,都是指在软件开发生命周期上开展的安全活动,一般来说会把上线作为左右的分界点。
左移固然好,因为在需求、设计阶段或编码时发现漏洞的修复成本,会远低于产品发布到线上带来的修复代价。随着云原生的普及,右移逐渐超过了上线出安全事故时做应急响应、上线后做渗透测试,还包括了线上运行时做安全防护、入侵检测等。
从业务系统的全生命周期来看,安全需要左移、也需要纵深防御,所以应该是无处不移,开发安全需要开发态下的安全保障,也需要运行态时的安全防护,具体的实践应该以现有安全状态为基础、结合实际情况而定。
------------更多内容,请访问-------------
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
日常的漏洞运营,也应该是SDL团队来做吗?
关于开发安全BP,对开展SDL有哪些帮助?
SDL 87/100问:哪个厂商做SDL咨询服务和建设比较强?
SDL 88/100问:源代码扫描,是做仓库的全量扫描还是增量扫?
SDL 89/100问:如何推动业务方修复开源组件漏洞?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟