- 1、本文档共17页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
《安全开发流程与安全开发生命周期管理》.pdf
安全开发流程与安全开发生命周期
Security Development Flow Security Development Lifecycle
目录
安全漏洞的危害
方案设计过程中的安全问题
开发过程中的安全问题
测试过程中的安全问题
部署过程中的安全问题
安全漏洞的原因分析
如何从源头开始规避漏洞
安全开发流程与SDL 简介
SDL SaaS服务简介
安全漏洞的危害
数据泄露( 入侵后泄露用户隐私、公司敏感信息)
影响服务器完整性(入侵后篡改)
影响服务器可用性(不可用或性能低下)
法律法规冲突,卷入法务纠纷
影响公司声誉,影响用户对公司产品的信心
影响公司的生存与发展
方案设计过程中的安全问题
架构设计不合理,前后端未有效分离,或数据库向
用户开放
依赖客户端安全控制措施
关键算法或保护措施薄弱
事务完整性没有保障
交易过程未形成完整的证据链
跨网络空间的访问未校验对方身份
未校验数据源的完整性
未校验可执行文件、库、配置文件的完整性
开发过程中的安全问题
未对用户提交的参数进行合法性校验
拼接SQL语句,SQL指令和用户参数的拼接导致SQL
注入漏洞的产生
将用户创建的未转义的内容呈现给用户,导致跨站
攻击脚本(XSS )的产生
未对Form启用防止跨站请求伪造(CSRF) 的随机Token
使用路径或路径回溯(../)等作为参数进行传递
各种逻辑或权限设计上的缺陷
测试过程中的安全问题
缺乏安全测试用例
未执行安全测试或安全扫描
带着漏洞上线
部署过程中的安全问题
弱口令、空口令、通用口令(一个口令在多处使用)
数据库向互联网开放
备份未经验证,使用备份数据无法还原系统
使用了含有高危漏洞的中间件版本
未执行安全配置
缺乏基本防护措施(WAF 等)
安全漏洞的原因分析
只关注功能实现,忽略安全需求
团队的安全开发经验欠缺
缺乏安全开发规范或安全开发规范没有融入项目管理
缺乏安全开发流程,或项目管理流程未包含安全控制
缺乏安全部署标准或规范
缺乏评审环节,没有人对交付质量把关
缺乏上线/发布流程,未执行安全部署、验收审核
安全上缺少投入,寄希望于后期补救
如何从源头开始规避漏洞
不使用工具,仅靠双手,无法建起摩天大楼
从源头开始规避大部分漏洞,要靠组织和流程保障
将安全要素融入项目管理流程,启用安全开发流程,关
键项目阶段要添加相应的安全任务
上述安全开发流程,或融入安全要素的项目管理流程,
业界称之为SDL (Security Development Lifecycle, 安全开
发生命周期) 。
安全开发流程与SDL 简介
项目的各个阶段,
有自己的安全任务
这些任务如果未完
成,则意味着本阶
段的安全问题/ 风险
没有解决,带给下
一阶段,并最终带
入生产环境
通过流程保障,不
将问题、风险、缺
陷带给下一阶段
SDL推行的传统做法
采购SDL顾问咨询服务,并执行全员培训
建立安全流程相关的部门,为SDL 实施提供组织保障
招聘大量安全专业人员,为SDL推行提供专业支持
建立标准与规范,含设计规范、开发规范、部署规范等,
为SDL推行提供技术依据
建立项目管理流程和项目管理的IT 系统
建立与规范对应的Checklist模板、测试用例等,作为流程
执行过程中的交付件
将安全要素嵌入项目管理流程的各个阶段的关键活动中
(需求确认、同行评审、方案评审、验收等)
SDL传统做法与SDL SaaS 的对比
对比 传统SDL推行 SDL SaaS服务
需要建立项目管理、安全管理、安 可以不用建立专职的项目管理、
安全组织
全架构
您可能关注的文档
- 《奕福茶业--现状报告》.doc
- 《奕福茶业网店分析》.doc
- 《奕福茶业网络营销分析报告》.doc
- 《奕福茶业网络营销策划书》.doc
- 《奕福茶叶新建》.doc
- 《奕福茶叶网店现况分析报告》.doc
- 《奕福茶叶网店现况报告(最全面)》.docx
- 《奕福茶叶网店综合分析报告》.ppt
- 《奕福茶叶网站网络营销策划书》.pdf
- 《奕福茶叶网站评估及分析报告》.doc
- 2023年甘肃省定西市安定区馋口镇招聘社区工作者真题带答案详解.docx
- 2023年甘肃省定西市安定区馋口镇招聘社区工作者真题及答案详解一套.docx
- 危险废物规范化管理培训课件.pdf
- 第二讲舆论的起源和发展.ppt
- 《探索规律》教案-2024-2025学年北京版(2024)小学数学一年级下册.docx
- 2023年甘肃省定西市安定区青岚山乡招聘社区工作者真题含答案详解.docx
- 全员安全教育培训2课时课件.pdf
- 《两位数加、减两位数》教案-2024-2025学年北京版(2024)小学数学一年级下册.docx
- 2023年甘肃省定西市安定区西巩驿镇招聘社区工作者真题带答案详解.docx
- 2023年甘肃省定西市安定区西巩驿镇招聘社区工作者真题及答案详解1套.docx
最近下载
- 电力调度数据网络接入技术规范及网络拓扑图.doc VIP
- ZZGA高频开关整流器使用说明书.doc
- 危重患者院内转运PPT.pptx VIP
- 匀变速直线运动的速度与时间的关系课件 2024-2025学年高一上学期物理人教版(2019)必修第一册.pptx VIP
- 《科学发展观》课件.ppt VIP
- 匀变速直线运动的位移与时间的关系 课件 -2024-2025学年高一上学期物理人教版(2019)必修第一册.pptx VIP
- 2022年西安市灞桥区事业单位考试真题.docx VIP
- 【课件】匀变速直线运动的位移与时间的关系+课件高一上学期物理人教版(2019)必修第一册.pptx VIP
- 2024西安市灞桥区事业单位考试笔试题库及答案.docx VIP
- 福建专升本 “三个代表” 重要思想(思维导图).pdf VIP
文档评论(0)