文章总结: 本文阐述DevSecOps实施中研发安全工具链建设的关键要点,强调需结合企业实际研发模式而非盲目追求完整工具链。作者提出四类工具形态:Excel文档、黑盒软件、专家服务和系统化平台,建议企业根据预算、维护成本和效果平衡选择,优先建设核心工具链,逐步向自研平台和ASPM理念演进,为不同研发模式下的安全建设提供实用路线图。
综合评分: 88
文章分类: 安全建设,安全工具,应用安全,网络安全,安全运营
DevSecOps实施关键:研发安全工具
原创
aerfa21
我的安全视界观
2025年6月16日 06:06
北京
很久以前,就想写一篇关于SDL与DevSecOps的文章,但疏于实践一直未能动笔。想写的原因很简单,因为总是听到有人说SDL落后、DevSecOps相关技术更高超。一提到研发安全建设,不分研发模式都在赶时髦一样地说DevSecOps。从我的观察来看,不结合研发模式来做研发安全,都是不成功的。
在数字化浪潮的推动下,一些公司已经完全步入DevOps模式,有的则出现瀑布、敏捷或DevOps并存,且后者是居多的。所以如何在多种研发模式下进行有效的研发安全建设,成为一个必须解决的难题。经过近十年的实践,终于在探索解法上有一点点收获与经验,于是有了“深耕研发安全”这一系列文章。
本文是第七篇,DevSecOps实施的第四个关键准备(4/4),系统化的介绍研发安全工具链。从安全工具的选型、建设优先级、自动化重定义到运营时遇到的典型问题,基本把该领域建设的路线图进行了完整描绘,对于研发安全工作的开展打下夯实基础。
01 研发安全所需的工具
——————————
在业界DevSecOps相关的分享中,总能看到倒着的“8”字环工具链,每个活动都有2-3款安全测试工具,这是教科书级别的理想状态,只有在研发安全做得极好的公司中才可能存在。对于大多数公司而言,并不需要这么繁重的工具链,因为受限于研发安全预算、人工维护成本、给产品线带来的压力等,并且与取得的效果不成正比。如果要保证不错的效果并保持在较高水平,可以借鉴这个关键工具链:
安全测试工具链的建设,是一个漫长的过程,不可能一蹴而就,故可以当做一个高水平的参考而不是及格线。从工具的形态而言,主要有以下四类:
-
Excel文档:在需求和设计阶段,安全活动的初期很可能就是用excel记录,以至于现在互联网上传播的各类安全需求和设计基线,都是checklist的形式。随着投入变大或建设程度愈加成熟,就会演变为线上系统;
-
黑盒软件:主要是外购的各类扫描器软件,对于业务方或安全团队而言是黑盒的,检出能力主要依赖于厂商的能力,安全团队通过人工运营可以让工具在内部落地;
-
专家服务:包括内部的安全专家给产品线提供的安全服务,如威胁建模、安全评估、人工安全测试,也包括外包的安全服务,比如邀请外部专家进行渗透测试或红蓝对抗;
-
系统化平台:对于有资源、能力的团队,会自研各类安全扫描工具如基于流量的黑盒扫描器、静态代码扫描器等,甚至在DevSecOps建设到一定成熟度后,自研产品安全平台(ASPM理念),将所有的安全工具集成起来、统一提供给产品线使用,提升双方的工作效能。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:我的安全视界观 aerfa21《DevSecOps实施关键:研发安全工具》