精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

將安全內建于開發流程中:威脅應對分步指南 (Build Security In) - 下

安全 開發
本文將幫助你把安全威脅拆解為一系列可管理的步驟,從理解威脅、分類威脅,到有效地應對它們。

作者 | 婁麒麟、張思楚

接上篇《將安全內建于開發流程中:威脅應對分步指南(Build Security In) - 上

上篇中,咱們解釋了什么是威脅,列舉了常見的安全威脅,引入了“威脅四象限分類法”,將威脅分為開發人員相關和系統開發相關。針對性的討論了開發人員相關的安全威脅,強調了通過工具與流程自動化以及將安全意識融入日常工作的重要性。本篇咱們將繼續討論如何應對系統開發相關的安全威脅。

三、應對策略:針對性解決

2. 系統開發相關的安全威脅應對策略

軟件系統開發過程中相關的安全威脅多源于系統設計、架構實現或基礎設施層面的不當決策,這類問題一旦產生,影響范圍廣,回滾成本高。應對這類威脅的策略需圍繞 設計前置、評審規范、持續建模與自動化防御四個方面進行。

(1) 風險識別前移至故事卡片級別

① 在 Backlog Grooming 階段加入“安全影響評估”環節:安全冠軍或資深開發協助識別本卡片可能帶來的系統性安全風險。

② 標記具有“外部影響面”的卡片為“需安全建模”,例如:

  • 新增或暴露 API 接口
  • 調整權限控制邏輯
  • 改變日志記錄內容結構
  • 修改云資源(如開啟公網訪問、調整安全組規則)
  • 引入新庫或第三方服務

(2) 引入輕量級威脅建模流程

① 采用卡片級威脅建模清單(可基于 STRIDE、LINDDUN 等模型簡化),如:

  • 是否可能造成越權訪問?
  • 是否引入了未受控的外部輸入?
  • 是否改變了攻擊面或暴露新入口?

② 風險明確的卡片需填寫對應的 Security Acceptance Criteria (SecAC),并作為“完成標準”之一納入開發流程。

(3) 標準化的 SecAC① 使用流程

  • 建立團隊共享的 SecAC 模板庫,涵蓋常見情境(如日志脫敏、WAF 配置、API 限流、安全頭設置等)以便快速復用。
  • 將 SecAC 明確記錄在 Jira 的 Checklist 或 Acceptance Criteria 中,避免僅口頭討論,確保開發與測試一致遵循。
  • 通過 PR 審查機制驗證 SecAC 實施情況,提升責任閉環。

釋義: SecAC 安全驗收標準(Security Acceptance Criteria)是指在軟件開發過程中的用戶故事(User Story)、技術任務或功能需求中,明確定義的、可驗證的安全性標準,用于確保交付的系統功能在滿足業務目標的同時,也符合相應的安全要求。 它是“驗收標準”的一個子集,專注于安全方面的需求,用于幫助團隊系統性地防范潛在的安全風險。

(4) 加強架構與平臺安全對齊

  • 建立與平臺團隊的 “安全設計對齊機制”:如變更云架構、API 網關策略、微服務邊界等,應通過架構審查會獲取平臺安全建議。
  • 使用基礎設施即代碼(IaC)模板規范安全配置:例如默認啟用 WAF、防止 S3 公共讀、限制出入站流量。
  • 在部署流水線中自動掃描配置與依賴漏洞(如 Dependabot, Checkov、Snyk、AWS Inspector),降低人為疏漏概率。

(5) 數據與外部接口安全

  • 引入數據分類機制,區別處理敏感數據與公開數據,控制日志記錄和數據共享。
  • 為對外接口統一配置流量限制、認證機制和異常告警閾值,防止 API 濫用或被攻擊。

(6) 安全持續演進與知識回流

  • 每個發布周期定期回顧 “系統變更帶來的潛在安全影響”,整理為知識庫條目,避免重復踩坑。
  • 推動團隊參與內部 “系統安全診斷練習” 或 “設計回顧”,形成安全設計文化。

四、利用 Security AC 應對系統安全威脅

在我們的實踐中發現應對系統開發相關安全威脅(System Facing Security Threats),最大的挑戰往往在于:這類威脅隱藏在系統行為、架構設計、配置策略或第三方集成等技術細節中,容易被忽略,且一旦發生,往往影響范圍廣、損害嚴重。傳統的風險控制手段,如開發流程控制、威脅建模、滲透測試或個人經驗很難系統性地識別和防范這些威脅,或者存在反饋不及時、成本高昂等不足。

在敏捷項目管理流行的今天,應對系統安全威脅也可以從敏捷中獲取思路,采用輕量級、快速反饋的機制。安全驗收標準(SecAC) 正是一種結構化的手段,能夠將安全要求明確地嵌入功能需求和交付流程中。我們已經在多個客戶項目中長期應用SecAC作為安全內建的核心手段,得到了較為可喜的成果。尤其是在設計和開發階段,通過 SecAC 明確 “系統應該如何防止 XX 類型的威脅”,團隊可以:

  • 將安全風險的識別 “左移”,減少后期返工;
  • 促進團隊在評審、測試、發布環節中有一致的安全判斷依據;
  • 將抽象的安全關注點具象化為具體、可驗證的交付標準,降低成員的認知負擔;
  • 通過標準化和文檔化,提升團隊整體安全意識和知識積累。

SecAC 不僅是規范交付質量的手段,更是團隊在應對系統安全風險時建立 “工程化防線” 的關鍵機制。

1. SecAC 的使用情況與挑戰

我們抽取了20來個團隊2024年一整年的 SecAC 數據并對其進行了調研,調研結果表明,盡管 70% 的團隊已開始使用 SecAC,但大多數團隊僅將其應用于少部分卡片 (20%左右)。應用率低是 SecAC 執行中的一大瓶頸。究其原因,受訪團隊表示挑戰主要在于:容易忘記加入SecAC、驗收標準描述模糊、忽視小任務等問題。

此外,團隊普遍希望獲得更多的培訓,學習SecAC的成功案例,及得到更易用的工具支持。

五、如何進一步提升 SecAC 使用效率

基于一線團隊對應用SecAC的反饋,為了進一步提升 SecAC 的應用效率,我們提出以下幾種參考策略:

1. 簡化與自動化 SecAC 的編寫

當前,SecAC 的使用仍然依賴開發人員在每個任務卡上手動添加安全準則,雖然這有助于強化安全意識,但由于繁瑣的流程與不一致的模板,很多團隊可能忽略或未能有效執行。為了改變這一現狀,我們可以通過以下方法來提升 SecAC 的效率:

  • 簡化模板:制定統一且簡潔的 SecAC 模板,減少不必要的細節,明確標注哪些卡片需要添加 SecAC,以及如何快速生成合適的安全準則。
  • 智能提示:在任務卡的創建流程中,根據已經總結的模版或者知識庫自動化的添加安全檢查和建議。如果該卡片涉及到任何潛在的安全威脅,系統能夠提示并生成相應的安全需求,從而降低人工判斷的負擔。
  • AI輔助生成SecAC:隨著人工智能技術的發展,AI 在提升 SecAC 編寫效率方面具備巨大的潛力。例如,Thoughtworks 推出的 AI 工具 Haiven 可以根據項目的特點和卡片的內容,自動識別出其中的安全風險,并生成相應的 SecAC。這不僅大大提高了開發團隊在日常開發中的安全意識,也減少了人力投入,確保了更多的卡片能夠達成安全要求。

2. 整合團隊反饋與案例

此外,及時獲取團隊的反饋也是提高 SecAC 使用效率的一個重要方面。團隊成員在實踐中不斷遇到不同的挑戰和需求,通過定期收集反饋并根據實際案例進行改進,能夠幫助團隊優化 SecAC 的適用性。可以通過以下方式增強反饋機制:

  • 安全案例庫:建立一個共享的安全案例庫,其中包括以往項目中成功應用 SecAC 的實例,以及失敗案例的教訓。這能夠幫助團隊成員更好地理解如何在具體的開發卡片中有效應用 SecAC。
  • 定期培訓與回顧:定期為團隊舉辦關于 SecAC 的培訓與回顧會議,分享最佳實踐,討論團隊在實施過程中的困惑和難點,從而不斷完善整個流程。

3. 鼓勵文化轉變:安全作為每個人的責任

除了技術層面的改進,文化層面的轉變同樣至關重要。安全不應僅僅由安全專家負責,而應當是每個開發者和團隊成員的共同責任。通過以下方式,可以推動團隊文化的轉變,進一步提升 SecAC 的有效性:

  • 安全冠軍(Security Champion) 的引導:團隊的安全冠軍可以通過定期檢查 SecAC 的應用情況,強調其在項目中的重要性,并對未能執行的團隊成員進行指導與幫助。
  • 激勵機制:對那些積極執行 SecAC、主動識別安全風險并提供改進建議的團隊成員,給予獎勵或表彰,激勵團隊文化的變革。

通過文化與技術手段的雙管齊下,SecAC 的應用將會變得更加高效、更加普及,最終使得整個開發過程中的安全性得到了進一步的提升。

六、小結

通過本文的分析,我們可以看到構建安全內建并不是一項單純的技術工作,而是需要通過合理的威脅分類、精細的策略落實和文化引導來推動的。通過四象限分類模型和SecAC等方法,團隊可以更加高效地識別和應對軟件開發中的安全威脅,同時通過引入 AI 技術提高 SecAC 編寫效率,確保交付物的安全能夠在每個開發環節中得以保障,從而構建起一個更安全、更高效的開發環境。

責任編輯:趙寧寧 來源: Thoughtworks洞見
相關推薦

2025-05-29 08:17:54

2023-03-29 14:32:59

網絡安全人工智能微軟

2016-12-30 16:10:18

2020-04-16 10:02:01

安全威脅疫情漏洞

2020-07-20 00:44:23

物聯網安全物聯網IOT

2025-06-04 08:03:00

網絡安全CISO信息安全

2025-04-15 10:20:06

2022-05-29 22:56:13

數據安全元數據

2024-09-25 08:46:31

2019-01-30 09:52:12

2011-05-13 14:29:35

2015-12-15 14:08:31

2011-06-16 15:09:08

2010-09-14 14:31:45

2011-05-13 14:35:04

2010-09-09 14:07:32

2017-11-28 14:28:39

2013-06-14 09:33:43

2021-08-05 12:42:50

天基系統安全

2021-08-19 11:51:37

Commvault
點贊
收藏

51CTO技術棧公眾號

免费av不卡在线| 精品久久中出| 欧美日韩综合一区二区| 91精品尤物| 狠狠躁夜夜躁人人爽天天天天97 | 日韩欧美大片在线观看| 奇米777国产一区国产二区| 日本韩国精品一区二区在线观看| 中文字幕一区二区三区最新| 亚洲卡一卡二卡三| 蜜臀av一区二区在线免费观看 | 欧美日韩免费观看一区| 一级黄色免费看| 国产日本精品| 久久这里有精品视频| 欧美图片一区二区| 视频精品二区| 欧美日韩亚洲综合在线 欧美亚洲特黄一级| 欧美日韩午夜爽爽| 中文日本在线观看| 99久久国产综合精品色伊| 日本欧美爱爱爱| 99久久99久久精品免费看小说.| 视频一区视频二区欧美| 欧美色涩在线第一页| 成人一对一视频| 亚洲第一图区| 亚洲天堂精品在线观看| 日本在线播放一区| 五月激情丁香婷婷| 国产电影精品久久禁18| 国产精品自拍网| 香蕉污视频在线观看| 亚洲精品乱码久久久久久蜜桃麻豆| 日韩在线视频网站| 天天干天天舔天天操| 一区二区导航| 日韩国产精品亚洲а∨天堂免| 国内av一区二区| 国产第一亚洲| 欧美影院午夜播放| 日韩视频免费在线播放| 国产一二三在线| 亚洲国产日韩av| 久久久久久久香蕉| 人妖欧美1区| 亚洲黄色小视频| 在线观看18视频网站| av资源网站在线观看| 亚洲欧洲日本mm| 精品福利免费观看| 青青草视频在线视频| 免费观看在线午夜影视| 国产亚洲欧洲一区高清在线观看| 国产精品久久久久久久久婷婷 | 精品一区二区三区蜜桃在线| 日韩精品导航| 日韩精品在线观看一区| 中文字幕日韩三级片| 欧美一区二区三区红桃小说| 精品国产凹凸成av人网站| 久久人人爽人人片| 我要色综合中文字幕| 日韩免费性生活视频播放| 亚洲成人福利视频| 国产精品chinese在线观看| 精品国产乱码久久久久久免费 | 北条麻妃69av| 女生影院久久| 欧美探花视频资源| 久久黄色片网站| 国产精品一区二区三区av| 欧美一区二区三区人| 性生活一级大片| 国产一级成人av| 亚洲欧美国产视频| 五月天免费网站| 欧美精选一区| 51精品在线观看| 黄色av网站免费| 极品美女销魂一区二区三区| 亚洲影院在线看| 午夜在线视频观看| 中文在线免费一区三区高中清不卡| 偷拍视频一区二区| 午夜成年人在线免费视频| 天天色天天操综合| 色婷婷狠狠18| av成人综合| 国产一区二区三区在线观看网站| 乱老熟女一区二区三区| 午夜精品剧场| 日韩美女视频免费在线观看| 国产精品福利电影| av电影一区二区| 亚洲欧洲一区二区| 丁香花高清在线观看完整版| 91福利小视频| 曰本三级日本三级日本三级| 一本久久青青| 久久久久亚洲精品成人网小说| 国产精品国产三级国产专区52| 蜜桃视频一区二区三区在线观看| 国产精品久久久久免费| 成人综合影院| 亚洲高清中文字幕| 波多结衣在线观看| 色综合久久中文| 欧美成人在线免费视频| 国产美女激情视频| 国产美女久久久久| 天堂√在线观看一区二区| 日本三级在线观看网站| 欧美亚洲国产一区二区三区va| 一本色道久久hezyo无码| 久久成人综合| 国产成人啪精品视频免费网| 日韩中文字幕影院| 亚洲欧美偷拍三级| www.涩涩涩| 九九热线有精品视频99| 国外视频精品毛片| av中文字幕在线免费观看| 国产色爱av资源综合区| 国产男女免费视频| 一区二区三区免费在线看| 日韩中文在线视频| 日韩国产亚洲欧美| 久久综合给合久久狠狠狠97色69| 久久亚洲国产成人精品无码区| 91麻豆精品一二三区在线| 亚洲日韩欧美视频| 免费看日韩毛片| 东方aⅴ免费观看久久av| 中文字幕一区二区中文字幕| 欧美日韩五区| 亚洲新声在线观看| 久草视频一区二区| 久久综合九色综合欧美98| 久久久一本二本三本| 电影一区二区在线观看| 欧美国产视频一区二区| 国产xxxxxx| 一区二区三区在线视频免费| 五月天婷婷影视| 国产精品91一区二区三区| 国产精品自拍偷拍| 久草免费在线| 欧美一区二区三区色| h色网站在线观看| 国内精品不卡在线| 激情图片qvod| 成午夜精品一区二区三区软件| 欧美成人免费小视频| 国产熟女一区二区三区四区| ...av二区三区久久精品| 毛片毛片毛片毛| 91精品综合| 成人精品一二区| 123区在线| 日韩黄色高清视频| 老熟妇仑乱一区二区av| 国产视频一区二区在线观看| 五月天婷婷激情视频| 久久精品播放| 2022国产精品| 1024在线看片你懂得| 亚洲男人天堂网站| 中文字幕 欧美激情| 亚洲欧美日韩国产成人精品影院| 亚洲欧美激情一区二区三区| 999亚洲国产精| 欧美婷婷久久| 96视频在线观看欧美| 欧美老女人xx| 亚洲欧美自偷自拍| 欧美视频自拍偷拍| 九九热国产精品视频| 99国产欧美另类久久久精品| 日韩欧美xxxx| 久久香蕉国产| 国产精品综合久久久久久| 正在播放日韩精品| 久久精品国产一区二区电影| 韩国av免费在线| 91久久一区二区| 放荡的美妇在线播放| 91在线观看下载| 一区二区免费av| 亚洲黄色在线| 一区二区三区四区不卡| 伊人精品综合| 国产精品久久精品| 丰满诱人av在线播放| 亚洲视频777| 国产手机精品视频| 色婷婷久久久亚洲一区二区三区| 三级av在线免费观看| 99国产精品99久久久久久| 一区二区免费av| 免播放器亚洲| www.男人天堂网| 日本女优一区| 久久久久久久久一区二区| 成人亚洲精品| 国产精品成人久久久久| 久草在线新免费首页资源站| 一区二区成人av| 天天摸夜夜添狠狠添婷婷| 在线电影国产精品| 香蕉污视频在线观看| 亚洲444eee在线观看| 婷婷在线精品视频| 中文字幕av资源一区| 精品人妻一区二区三区日产| 国精产品一区一区三区mba桃花| 免费观看日韩毛片| 黑丝一区二区| 免费久久久久久| 青青草国产免费一区二区下载| 国产一区免费在线观看| 99综合99| 成人精品一区二区三区| 欧洲av不卡| 日本精品免费观看| www.色在线| 欧美猛少妇色xxxxx| 天堂中文8资源在线8| 亚洲欧美资源在线| 亚洲人成色777777精品音频| 欧美v日韩v国产v| 国产精品自偷自拍| 欧美精品777| 一区二区视频网站| 欧美在线小视频| 天堂网免费视频| 91国偷自产一区二区三区成为亚洲经典 | 久久99久久99精品免观看粉嫩| 999国产在线视频| 亚洲网在线观看| 国产美女视频一区二区三区 | 色综合久久久久综合一本到桃花网| 日韩精品极品在线观看播放免费视频 | 91久久久久久久久久久久久久 | 免费看一级一片| 一区二区三区精品| 久草视频免费在线| 亚洲中国最大av网站| 九九热国产在线| 亚洲图片欧美视频| 久久精品这里有| 亚洲va欧美va人人爽| 日韩成人高清视频| 精品美女久久久久久免费| 日本熟妇一区二区| 欧美日韩在线视频观看| 无码人妻av免费一区二区三区| 色94色欧美sute亚洲13| 永久免费黄色片| 国产小视频在线免费观看| 国产在线成人| 五月丁香综合缴情六月小说| 影音先锋亚洲电影| jizzjizzxxxx| 日本成人超碰在线观看| a在线观看免费视频| 久久综合综合久久综合| 小日子的在线观看免费第8集| 亚洲男人av| 久久视频在线视频| 男女免费观看在线爽爽爽视频| 久久久亚洲影院| 裤袜国产欧美精品一区| 国产精品免费久久久久影院| 日韩在线你懂得| 国产精品大全| 国产日产精品一区二区三区四区的观看方式 | 91网站最新网址| 人妻av无码一区二区三区| 中文字幕一区二区三区在线不卡| 久久精品黄色片| 欧美日韩国产一区二区| 中文人妻熟女乱又乱精品| 日韩视频免费直播| 三区在线视频| 久久亚洲电影天堂| 理论片午夜视频在线观看| 国产美女91呻吟求| 加勒比色综合久久久久久久久| 天堂va久久久噜噜噜久久va| 国产精品hd| 美女喷白浆视频| 风流少妇一区二区| 一二三四国产精品| 午夜不卡在线视频| 一级黄色a毛片| 日韩精品在线视频美女| 日本在线视频观看| 97香蕉久久夜色精品国产| 日韩有码欧美| 日韩精品久久久| 韩国在线一区| 久久久久久蜜桃一区二区| 成人动漫av在线| 午夜三级在线观看| 欧美午夜影院在线视频| 不卡av中文字幕| 中文字幕亚洲一区| 水蜜桃在线视频| 97在线电影| 99精品国产一区二区三区| 欧美精品色婷婷五月综合| 国产成人免费网站| 欧美a级片免费看| 在线视频欧美区| 天天操天天射天天| 欧美日韩第一视频| 97精品资源在线观看| 日韩国产伦理| 久久欧美肥婆一二区| 无码一区二区精品| 一区二区三区中文在线观看| 在线观看国产精品入口男同| 亚洲免费电影一区| 麻豆国产在线| 国产亚洲情侣一区二区无| 亚洲成人三区| 亚洲精品永久视频| 国产精品国产三级国产aⅴ原创 | 蜜臀久久久久久久| japanese中文字幕| 狠狠躁天天躁日日躁欧美| 日韩在线视频第一页| 欧美丰满少妇xxxx| 日韩成人久久| 激情视频小说图片| 国产在线精品国自产拍免费| 国产免费嫩草影院| 欧美三级三级三级| 91九色在线porn| 国产精品久久久久免费a∨| 精品72久久久久中文字幕| 久久婷婷国产精品| 久久久久久电影| 无码无套少妇毛多18pxxxx| 亚洲欧美综合精品久久成人| 青青青免费在线视频| 久久av一区二区三区漫画| 亚洲国产mv| 免费成人蒂法网站| 欧美性黄网官网| 国际av在线| 国产精品一区二区性色av| 99久久精品网| 国产性生活一级片| 一区二区三区欧美在线观看| 性做久久久久久久| 91禁外国网站| 亚洲视频分类| 黄色aaa级片| 亚洲欧洲综合另类在线| www香蕉视频| 欧美一区二区三区图| 国产尤物久久久| 日韩va在线观看| 亚洲最大的成人av| 婷婷视频在线观看| 国产精品高潮粉嫩av| 99精品国产一区二区三区| 动漫美女无遮挡免费| 欧美日韩国产专区| av每日在线更新| 99re视频| 久久久精品日韩| 亚洲一二三四五六区| 日韩精品一区在线| 忘忧草在线影院两性视频| 亚洲精品日韩成人| 懂色av一区二区三区免费看| 日韩色图在线观看| 精品国产一区二区三区久久久 | 精品视频在线观看免费| 日韩成人av网址| 国产日本久久| 分分操这里只有精品| 日本一区二区视频在线观看| 精品国产伦一区二区三| 欧美一级淫片aaaaaaa视频| 999国产精品| 欧美做受喷浆在线观看| 欧美日韩一卡二卡三卡 | 亚洲av成人精品一区二区三区| 日韩欧美在线观看视频| 国产在线激情视频| 欧美精品与人动性物交免费看| 极品销魂美女一区二区三区| 西西44rtwww国产精品| 久久精品人人做人人爽| 同性恋视频一区| 欧美一级片在线免费观看|