SDL 78/100问:关于开发安全BP,对开展SDL有哪些帮助?
开发安全BP可以把安全与业务串起来,可以帮助安全团队在业务团队中宣贯和落实安全要求、措施等,对安全团队来说是一种补位、填补人手不够的现状,对业务团队来说是一股安全能力、在熟悉业务的基础上做安全、提升产品安全性。
至于具体可以做哪些事情,这取决于SDL的成熟度。BP虽好,但要发挥其价值实属不易,至少需要从三方面入手:
1、安全团队在提出BP时,最好是拿到CTO甚至更高级别的尚方宝剑,提出人员能力要求和明确工作职责,由业务线老板亲自指定,让其工作正式化而非帮着干;
2、在岗位职责正式化基础上,安全团队要争取到(部分)绩效考核权,对BP有实质的管理权利更能落实SDL,定期组织能力培训或工作开展会议、会让BP更加认真;
3、面对BP的换岗离岗情况,需要建立培训、认证、上岗等常态化运营机制,保证BP掌握基础的安全知识和能力,让整个BP体系和机制正常运转。
此外,BP通常不具备安全能力、安全和风险认知也有限,需要重点培养,在与业务线老板确认BP人员时,可以优先考虑从事安全方向意愿以及个人的责任心。
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
SDL 77/100问:日常的漏洞运营,也应该是SDL团队来做吗?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟