课程背景BACKGROUND
——从安全开发到上线准入,从运行监测到应急闭环
企业应用系统承载核心业务、数据处理和对外服务,已成为网络攻击、数据泄露和业务风险的重要入口。传统安全工作往往集中在上线前测试或上线后处置,容易出现安全要求前置不足、开发过程管控薄弱、漏洞修复闭环不完整、运行监测与应急响应脱节等问题。
应用安全需要贯穿需求、设计、开发、测试、发布、运营和应急全过程。只有把安全要求嵌入研发流程,把漏洞治理接入变更发布,把运行监测联动应急处置,才能形成可管理、可追踪、可改进的应用安全生命周期。
本课程围绕应用安全生命周期流程管控展开,重点讲解安全开发、上线准入、运行监测、漏洞应急和演练复盘等内容,帮助学员建立从开发到运营的应用安全管理框架。
课程安排ARRANGEMENT
适用对象
研发管理人员、项目经理、开发人员、测试人员、运维人员、安全管理人员、应用安全人员、DevSecOps 推进人员、漏洞管理人员、应急响应人员,以及参与应用系统建设、上线和运营的相关岗位人员
授课方式
方法讲解 + 流程拆解 + 案例分析 + 清单编制 + 应急演练设计。
课程收益BENEFITS
理解应用安全生命周期与DevSecOps框架,掌握云原生架构下的开发流程变化,认识开源软件风险并建立开源治理的基本方法,将安全要求前置到研发过程
掌握开发过程安全管控要点,包括安全漏洞识别、安全提测要求、测试流程设计、CVSS漏洞定级标准以及分级修复时间要求,形成可执行的开发安全规范
了解产品架构安全的核心方法,包括安全左移理念、系统三层架构(基础设施、平台、应用)的安全问题识别,以及安全评审红线的实践案例与检查要点
掌握DAST动态测试与SAST静态测试等常见漏洞扫描工具的原理、使用方法和结果分析,能够根据扫描报告准确判断漏洞风险等级并指导开发团队完成修复
了解运行阶段安全运营与常态化监测机制,掌握攻防演练防守方工作要求,能够制定应急响应预案并推动应急闭环,形成监测、处置、复盘、改进的持续运营能力
课程特点FEATURES
- 流程贯通:按照开发前、开发中、上线前、运营中、应急后展开。
- 管控导向:突出流程节点、责任分工、检查清单和准入要求。
- 案例牵引:结合典型漏洞、组件风险、接口风险和应急场景。
- 闭环落地:强调漏洞发现、修复验证、上线审批、监测响应和复盘改进。
课程大纲OUTLINE
- 一、认识DevSecOps
- 1. Gartner首次提出“DevOpsSec”概念
- 2. RSA年度大会DevSecOps延展
- 二、DevSecOps生命周期
- 1. 计划阶段
- 2. 开发阶段
- 3. 构建阶段
- 4. 测试阶段
- 5. 发布阶段
- 6. 交付阶段
- 7. 部署阶段
- 8. 操作阶段
- 9. 监控阶段
- ——各个阶段形成自动化路径
- 三、云原生架构中的开发流程
- 云原生:云原生“Cloud Native”是一种构建和运行应用程序的方法,是一套技术体系和方法论
- 1. 云原生重塑软件开发和流程
- 2. 云原生的安全挑战
- 3. 云原生供应链安全实践
- 四、开源软件安全
- 开源软件:通常免费提供,可供任何人使用、检查、修改和重新分发
- 1. 开源软件现状
- 2. 开源软件的风险与挑战
- ——为什么要做开源软件安全监测?
- 案例:国内某银行CMS 0day漏洞被发现,黑客控制目标业务系统
- 3. 开源软件、开源组件使用管理与开发测试流程
- 4. 开源治理框架
- 1)开源资产的梳理
- 2)开源软件使用与管控
- 3)漏洞跟踪
- 4)风险管控
- 5)开源软件的退出管理
- 一、安全漏洞
- 重点关注4个方面
- 1. 开源组件
- 2. 静态代码扫描
- 3. 自动化测试
- 4. 人工代码审核
- 二、安全测试
- 1. 安全提测要求
- 提交:根据《本企业产品与信息系统安全提测作业规范》要求开展提测前准备
- 2. 安全测试流程
- 1)白盒安全测试专项
- 2)开源组件扫描
- 3)重点产品人工代码审计
- 3. 安全测试用例
- ——设计被测产品或应用测试用例
- 三、漏洞定级
- 1. 定级标准:CVSS(Common Vulnerability Scoring System,通用评估漏洞方法)
- 2. 实际定级
- 1)严重
- 2)高危
- 3)中危
- 4)低危
- 四、漏洞修复
- 时间要求:针对不同途径,发现的不同级别漏洞均有对应修复时间要求
- 五、安全开发指南
- 1. 开发安全计划
- 2. 开发环境安全
- 3. 开发组件安全
- 4. 编码安全规范
- 5. 安全编译
- 6. 代码保护
- 一、开发安全左移
- 1. 安全与软件质量现象一致
- 1)85%的缺陷都是在开发人员编码时引入
- 2)目前大多缺陷都是在测试阶段发现
- 3)缺陷的修复工作越往后成本越大
- 2. 产品安全漏洞的生产源
- 1)架构设计缺陷
- 2)编码忽视安全
- 3)配置发生错误
- 二、构建安全红线