偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

一位信息安全從業(yè)者的工作總結(jié)

安全
對于安全開發(fā)一定要有一套成熟度模型,例如公司剛開始做的時(shí)候定義的級別可以低一些,可做的事情要少一些。但是隨著熟練程度的增加以及大家對于安全開發(fā)的理解的加深,逐步加深高級別的安全成熟度模型。

經(jīng)過了鳳凰網(wǎng)以及完美世界開發(fā)工作的鍛煉,對于安全開發(fā)工作有了一些很好的認(rèn)識,下面總結(jié)一下過去的經(jīng)驗(yàn)和教訓(xùn)。

對于安全開發(fā)一定要有一套成熟度模型,例如公司剛開始做的時(shí)候定義的級別可以低一些,可做的事情要少一些。但是隨著熟練程度的增加以及大家對于安全開發(fā)的理解的加深,逐步加深高級別的安全成熟度模型。

下面就簡單介紹一下我心中的成熟度模型的相關(guān)控制,未分級大家可以依靠公司自己的特性來進(jìn)行補(bǔ)充。

1. 管理安全控制

1.1 建立安全職責(zé),目標(biāo)就是組織中都明確自己的職責(zé)和責(zé)任

工作內(nèi)容:

a) 組織安全機(jī)構(gòu)組織架構(gòu)圖例如信息安全委員會(huì)等等,這里一定要注意安全機(jī)構(gòu)一定級別足夠的高,例如屬于董事會(huì)或者CEO下面

b) 文檔化安全角色,職責(zé),責(zé)任以及授予什么樣的權(quán)限

1.2 管理安全配置

工作內(nèi)容:

a)系統(tǒng)中所有軟件的更新記錄,保證出現(xiàn)問題可以很快的追蹤到相對應(yīng)的版本以及回退

b)系統(tǒng)中所有問題的bug記錄以及安全問題記錄這樣可以很好的知道現(xiàn)有系統(tǒng)所存在的風(fēng)險(xiǎn)

1.3 安全意識、培訓(xùn)

工作內(nèi)容:

a) 安全意識、培訓(xùn)的內(nèi)容的有效性

b)跟蹤用戶對于培訓(xùn)和意識課程的理解

c)培訓(xùn)以及安全意識課程的資料收集,一定要來源與內(nèi)部,當(dāng)然也可以來源于外面的安全事件

1.4 管理安全列表

工作內(nèi)容:

a) 收集維護(hù)以及各個(gè)系統(tǒng)的日志

b) 敏感資產(chǎn)的詳細(xì)清單

c) 安全控制失效的原因以及解決方案

1.5  風(fēng)險(xiǎn)評估

工作內(nèi)容:

a) 識別安全運(yùn)維過程中的風(fēng)險(xiǎn)

b) 識別安全開發(fā)過程中的風(fēng)險(xiǎn)

c) 定義組織內(nèi)統(tǒng)一的安全度量標(biāo)準(zhǔn)

2.協(xié)調(diào)組織內(nèi)的安全角色

2.1  定義協(xié)調(diào)的最終目標(biāo)

工作內(nèi)容:

a) 信息共享的途徑,例如安全部門一定要建立漏洞管理數(shù)據(jù)庫保證研發(fā)、運(yùn)維部門第一時(shí)間得到這些信息,最重要的是要得到他們的相應(yīng),從這些響應(yīng)中得到相對應(yīng)的流程,進(jìn)而推動(dòng)了安全部門的地位,最重要的是保證了安全問題第一時(shí)間得到修補(bǔ)。

b) 各個(gè)部門定義安全員,這樣做的目的可以讓他們在內(nèi)部幫我們推動(dòng)安全相關(guān)流程。

2.2 協(xié)調(diào)機(jī)制

工作內(nèi)容:

a) 一定要定期或者非定期的進(jìn)行安全溝通,這樣做的目的是第一時(shí)間得到他們對安全的理解和認(rèn)識,如果他們出現(xiàn)錯(cuò)誤的認(rèn)識我們要及時(shí)的進(jìn)行更正,讓他們可以按照我們的想法走

b)一定要注意跟外部安全專家以及安全公司的交流,這樣做可以第一時(shí)間得到最新的安全漏洞以及安全解決方案

3. 組織內(nèi)部建立安全監(jiān)控

3.1 事件記錄

工作內(nèi)容:

a) 一定要記錄到每個(gè)安全事件的詳細(xì)內(nèi)容,這樣做可以形成組織內(nèi)部的問題管理庫。組織第一次發(fā)生事件的時(shí)候可能馬慌腳亂,但是有了這樣的過程發(fā)現(xiàn)同樣問題的時(shí)候可以很好的得到第一時(shí)間解決

b) 安全事件的詳細(xì)分析以及歸納,目的是分類安全事件形成相對應(yīng)的響應(yīng)團(tuán)隊(duì)。

3.2 級別安全突發(fā)事件

工作內(nèi)容:

a) 一定要事先定義好突發(fā)事件的清單,這樣做的目的是防患于未然。

b) 根據(jù)上面的清單來列出相對應(yīng)的突發(fā)事件的響應(yīng)手冊

c) 突發(fā)事件的逐級報(bào)告,有的部門怕?lián)?zé)任隱瞞事件的危害,這樣做的危害非常大,高層不了解安全危險(xiǎn),他就不能做好很好的決策。

3.3 定義檢查安全防御措施

工作內(nèi)容:

a) 定期檢查WEB安全防御措施

b) 定期檢查操作系統(tǒng)安全措施

c) 定期檢查網(wǎng)絡(luò)安全措施

d) 定期檢查人員安全措施

3.4 突發(fā)事件響應(yīng)內(nèi)容

工作內(nèi)容:

a) 系統(tǒng)優(yōu)先恢復(fù)的列表,重要的系統(tǒng)得到DDOS或者其他重要攻擊的時(shí)候先要恢復(fù)那些列表。

b) 應(yīng)急響應(yīng)計(jì)劃,定義突發(fā)事件的響應(yīng)計(jì)劃,定期非定期進(jìn)行演練。

4. 安全組提供相對應(yīng)的安全建議

4.1 提供安全編碼建議

工作內(nèi)容:

a) 安全設(shè)計(jì)原則,安全編碼規(guī)范以及威脅建模、威脅樹分析

b) 定義安全體系架構(gòu)以及查找對應(yīng)的信任關(guān)系,著重注意信任關(guān)系,因?yàn)樾湃侮P(guān)系是最容易出現(xiàn)問題的地方

4.2 提供安全運(yùn)維指南

工作內(nèi)容:

a) 安全加固手冊

b) 安全流程風(fēng)險(xiǎn)分析以及對應(yīng)的解決方案

4.3  識別安全需求

工作內(nèi)容:

a) 根據(jù)需求文檔得到安全需求列表

b) 注意隱私保護(hù)以及法律法規(guī)的限制

c) 實(shí)現(xiàn)統(tǒng)一的安全防御措施,這里主要目的是針對一類問題進(jìn)行統(tǒng)一的處理

5. 驗(yàn)證

5.1 驗(yàn)證安全編碼漏洞

工作內(nèi)容:

a) 利用owasp ASDR進(jìn)行威脅分析,同時(shí)編寫對應(yīng)的安全測試手冊

b) 利用上線前檢查來測試相對應(yīng)的風(fēng)險(xiǎn)

c)測試框架類安全例如Spring,Struts以及zendframework以及其他相關(guān)的MVC架構(gòu)

5.2 驗(yàn)證系統(tǒng)安全漏洞

工作內(nèi)容:

a) 利用相對應(yīng)的框架來進(jìn)行系統(tǒng)安全漏洞檢查,例如OSSTMM,ISSAF等框架

5.3 驗(yàn)證網(wǎng)絡(luò)漏洞

工作內(nèi)容:

a) 利用相關(guān)的測試工具來進(jìn)行驗(yàn)證網(wǎng)絡(luò)漏洞

由于安全開發(fā)的工作非常多,所以我只是大概寫了一些關(guān)鍵點(diǎn),這些關(guān)鍵點(diǎn)展開的話工作量那是相當(dāng)?shù)拇蟀。员WC一個(gè)軟件或者WEB程序的安全運(yùn)行絕非一朝一夕簡簡單單的。

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2015-03-31 09:39:40

2020-03-04 14:16:45

安全從業(yè)者甲方乙方

2010-12-01 11:44:56

IT從業(yè)者

2011-08-04 11:14:34

2017-02-15 20:05:28

網(wǎng)絡(luò)安全工具信息安全

2018-11-19 07:10:04

安全從業(yè)者網(wǎng)絡(luò)安全信息安全

2014-01-23 10:27:59

2011-06-13 20:44:06

SEO

2025-05-14 08:35:00

CISOvCISO虛擬首席信息安全官

2012-04-23 10:00:14

虛擬化虛擬化從業(yè)者

2015-06-24 14:29:07

PaaSPaaS困境

2020-07-15 07:42:12

人工智能

2018-02-25 05:23:11

區(qū)塊鏈求職招聘

2025-03-14 09:00:00

Akamai云計(jì)算安全

2018-01-23 07:28:30

2019-09-01 18:47:38

2022-06-14 14:03:06

網(wǎng)絡(luò)安全從業(yè)者網(wǎng)絡(luò)安全贖金

2009-01-12 14:47:57

經(jīng)濟(jì) 互聯(lián)網(wǎng)

2010-11-24 10:59:40

跳槽
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號