Skip to content

Mi az a blogger?

A kontrollcé kontrollvé még nem tesz senkivé

  • Home
  • Cool Tour
  • Kütyütroll
  • Egész segg
  • Troll’s
  • Mi 1 más
  • Az MTIblogger (is)
  • FAKE NEWS
  • Toggle search form

Mi fán terem a DevSecOps

Posted on 2020.04.09.2020.04.08. By blogger

Avagy, fejlesztés és üzemeltetés biztonsági extrával

„A DevOps a legjobb dolog, ami az alkalmazásbiztonsággal történt az OWASP óta.”
Tanya Janca, kanadai alkalmazásbiztonsági tanácsadó és oktató, a SheHacksPurple.dev alapítója

Alig szoktuk meg a DevOps kifejezést, máris új taggal bővül, és a DevSecOps-szal kell barátkoznunk. A szoftverek fejlesztésénél ugyanis nemcsak arra kell figyelni, hogy a fejlesztői és üzemeltetői szakemberek hatékonyan tudjanak együttműködni, de muszáj szem előtt tartani a programok biztonságát is, mivel az alkalmazások 96 százalékánál előfordul valamilyen biztonsági hiba. A Micro Focus szakértői szerint az automatizált teszteszközök komoly segítséget nyújthatnak mindebben.
A DevOps szó már egyáltalán nem cseng idegenül az informatikai berkekben. Nagyon leegyszerűsítve azt jelenti, hogy a szervezetek arra törekednek, hogy minél jobban összehangolják az üzemeltetető és fejlesztő csapatok munkáját. De hogyan jön itt a képbe a Sec, azaz a biztonság? Ideális esetben a DevOps megközelítés részét képezi, hogy a biztonságról is gondoskodnak. A DevSecOps ezt teszi egyszerűbbé és hatékonyabbá, méghozzá úgy, hogy „balra tolja” a biztonsági tesztelést, vagyis a szoftverfejlesztési ciklus minél korábbi fázisaiba integrálja a sebezhetőségek felkutatását. Ha ugyanis hamarabb észlelik a sérülékenységeket, olcsóbb és könnyebb korrigálni azokat, mint ha egy közel kész terméket kéne kijavítani. A szervezetek így tehát gyorsabban adhatnak ki jobb és biztonságosabb szoftvereket. Ez azért is különösen fontos, mert a Micro Focus legutóbbi elemzése szerint az alkalmazások 96 százalékánál előfordul valamilyen biztonsági probléma.
A DevSecOps megköveteli, hogy a kezdetektől tervezzünk a biztonsággal mind az alkalmazások, mind a teljes infrastruktúra esetében. A megfelelő eszközök segítségével zökkenőmentesen integrálhatjuk a biztonsághoz kapcsolódó teendőket. A Micro Focus szakértői szerint a DevSecOps törekvéseket azok a megoldások támogatják a leginkább, amelyek képesek automatizálni a folyamatokat, hogy az óvintézkedések ne lassítsák le a fejlesztést.
Alkalmazások és API-k leltára
A megfelelő eszközökkel a szervezetek automatizálhatják az összes kód feltérképezését, elemzését és folyamatos megfigyelését a teljes portfólióban. Ez akár olyan szoftverekre is kiterjedhet, amelyek már éles üzemben működnek az adatközpontokban, virtuális környezetekben, privát vagy nyilvános felhőkben és konténerekben vagy egyéb helyeken. Az ilyen megoldásokkal rendszerezhetők mind az alkalmazások, mind az API-k (application programming interfaces – alkalmazásprogramozási felületek).
Sok-sok tesztelés
A szoftverek sebezhetőségeit folyamatosan kell ellenőrizni a teljes fejlesztési, tesztelési és működtetési folyamat során, és ahhoz, hogy minden hibára fény derüljön, érdemes több módszert is igénybe venni.
A statikus alkalmazásbiztonsági tesztelés (SAST – Static Application Security Testing) során például a teszteszköz beszkenneli az alkalmazás forrásfájljait, a kódot elemezve pontosan azonosít minden biztonsági rést és a mögöttük álló okokat is, és segít orvosolni azokat. A dinamikus alkalmazásbiztonsági tesztelés (DAST – Dynamic Application Security Testing) futtatás közben szimulál ellenőrzött támadásokat az alkalmazáson vagy szolgáltatáson, hogy a futtatási környezetben felmerülő és kihasználható hibákat azonosítsa. Az interaktív alkalmazásbiztonsági tesztelés (IAST – Interactive Application Security Testing) pedig átfogó elemzést biztosít, különféle ügynökprogramok és szenzorok segítségével folyamatosan analizálja magát az alkalmazást, annak infrastruktúráját, adatfolyamát és kódját is.
Ezek időigényes és összetett folyamatok, amelyeket érdemes minél gyakrabban megismételni. Nagy segítséget jelentenek ebben az olyan automatizált eszközök, mint például a Fortify termékcsalád tagjai, amelyek maguktól képesek gondoskodni ezekről a feladatokról, és a végeredményt jól átlátható formában tárják az informatikai szakemberek elé.
Védelem az élesben futó alkalmazások felett
A szervezeteknek nem csupán azokat az alkalmazásokat fontos folyamatosan vizsgálniuk, amelyeket házon belül fejlesztenek. Hiszen sebezhetőségek előfordulhatnak olyan programokban is, amelyet már élesben használnak, akár már olyan régóta, hogy „legacy” programoknak számítanak, és nincs is hozzájuk magas szintű támogatás. Léteznek kifejezetten olyan eszközök, amelyek a mindennapi működés során használt, éppen futó alkalmazásokat érő lehetséges támadásokat monitorozzák, és szükség esetén azonnal el is hárítják azokat.
Az emberi faktor
Mit sem ér a tervezés, automatizálás és tesztelés, ha mindeközben a fejlesztő és üzemeltető szakemberek nem látják át pontosan, miért bővül új lépésekkel és folyamatokkal a fejlesztési ciklus. Érdemes számukra rendszeres továbbképzéseket tartani, ahol a vállalat ismerteti a biztonsági intézkedéseket, a mögöttük álló okokat és az ezzel kapcsolatban kitűzött célokat.

Kütyütroll Tags:DevSecOps

Bejegyzés navigáció

Previous Post: Hollókő, Szentendre, Szarvas, Tokaj, Velence is azt kéri, mindenki maradjon otthon húsvétkor is!
Next Post: Az újabb nyolc áldozat mellett 980 főre nőtt a beazonosított fertőzöttek száma

Ezeket ajánljuk még megtekintésre

  • Richard Walch – a Canon európai nagykövete Képalkot áss
  • 5 fontos szoftveres trend 2018-ban Kontrollcé-kontrollvé
  • Nem érdemes a határokon táncolni Kütyütroll
  • A Thermaltake bemutatja vadonatúj Toughpower GF3, iRGB és SFX sorozatú tápegységeit Kütyütroll
  • Pretty Guardian Sailor Moon Baby-G Kontrollcé-kontrollvé
  • Az ADATA bemutatja az XPG EMIX H30 és I30 fej- és fülhallgatókat, valamint a SOLOX F30 erősítőt Kütyütroll
2023. június
h K s c p s v
 1234
567891011
12131415161718
19202122232425
2627282930  
« máj    
Impresszum
Tulajdonos: Berta István

A honlap tartalmáért a szerkesztőbizottság felelős!

Rendszergazda: Varga Zsolt

e-mail:
bertanyuuz@gmail.com

A honlap a Mi az a blogger lapcsoport tagja.
A Börzsöny Speciális Mentők Egyesület támogatót keres
  • A Hősök tere környékén is korszerűbb az utastájékoztatás
  • Kevesen akarják, hogy csak a haveroké legyen a Lánchíd – Egy héttel meghosszabbítják a Budapesti Lakógyűlés szavazásának határidejét
  • Újpest-városkaput is megtisztította partnereivel a BKK
  • A hétvégén csak a Batthyány tér és Békásmegyer között jár a H5-ös HÉV
  • „Zöld pokol” küldetés
  • Dugót és légszennyezést okozva demonstráltak a 2011 Környezet- és Értékvédő Egyesület bohócai
  • Van képünk hozzá (23.06.09.) –  Toyota Tacoma TRD Sport
  • Van képünk hozzá (23.06.08.) –  Toyota Prius 24h Le Mans Centennial GR Edition
  • Kibővített kapacitás és minőségi szolgáltatások a nyári szezonban
  • Van képünk hozzá (23.06.07.) –  Megújul a Toyota Yaris
  • Pozitív doppingteszt miatt két török súlyemelőt felfüggesztettek
  • Egy zacskó bomlott le teljesen 45 nap alatt a Greenpeace és a Humusz Szövetség tesztjében
  • A dokkban végzett tesztek után folytatódik a kínai szállodahajó építése
  • Dróntaxikat teszteltek Izraelben
  • Irodát nyitott Budapesten az Amazon Web Services – tesztelhetnek az ügyfelek
  • Ismét éjszakai pincetúrát tartanak a Somlón
  • Baromfirudacskát hívott vissza az Aldi
  • Az alvás és a táplálkozás összefüggései
  • Töltsd fel magad jó érzéssel
  • Országszerte minden SPAR-ban és INTERSPAR-ban elérhető a Munch-ételmentés
  • A Honda CMX1100T Rebelre is felpattant Anita és Sanyi
  • Anita és Sanyi a Hypermotion RUNKIE 16” (“klasszikus”) rollerrel támad
  • A Ssangyong Rextonnal is megismerkedtek
  • Nincs megálás! Anita és Sanyi is kipróbálta az OKAI Neon elektromos rollereket
  • Rexton tesztnek indult, OKAI Neon e-scooter próba lett belőle
  • E-Tech Renault Captur
  • Rextonról röviden
  • Honda CMX1100T Rebel
  • Röviden a Honda CB650R-ről
  • Ismerkedés az OKAI Neon elektromos rollerrel
  • A Porsche Design 8000 dollár értékű órát készített, kizárólag 718 Spyder RS vásárló számára Kütyütroll
  • Edzésekhez ideális órákat mutatott be a Casio Kontrollcé-kontrollvé
  • A csúcson indul a Peugeot és a LEGO együttműködése Játéktroll
  • A kreatív-, szabadtéri- és társasjátékokat keresi a legtöbb család Játéktroll
  • Biomasszából készült okosórával köszönti a tavaszt a Casio Kontrollcé-kontrollvé
  • Teljes fém GM-B2100GD Kontrollcé-kontrollvé
  • Tovább bővül a mobiljáték-piac Játéktroll
  • A LEGO Group bemutatja a Dry Bowser-t, és új készletet jelent be a 2023-as MAR10 napra Játéktroll

Copyright © 2023 Mi az a blogger?.

Powered by PressBook News WordPress theme

A weboldalon a minőségi felhasználói élmény érdekében sütiket használunk.

Részletek

Mi az a blogger?
Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Ez a weboldal sütiket használ, hogy a lehető legjobb felhasználói élményt nyújthassuk. A cookie-k információit tárolja a böngészőjében, és olyan funkciókat lát el, mint a felismerés, amikor visszatér a weboldalunkra, és segítjük a csapatunkat abban, hogy megértsék, hogy a weboldal mely részei érdekesek és hasznosak.

Feltétlenül szükséges sütik

A feltétlenül szükséges sütiket mindig engedélyezni kell, hogy elmenthessük a beállításokat a sütik további kezeléséhez.

Amennyiben ez a süti nem kerül engedélyezésre, akkor nem tudjuk elmenteni a kiválasztott beállításokat, ami azt eredményezi, hogy minden egyes látogatás alkalmával ismételten el kell végezni a sütik engedélyezésének műveletét.