SDL 77/100问:日常的漏洞运营,也应该是SDL团队来做吗?
通常应用安全团队和安全运营团队是分开的,每个团队都会涉及到漏洞管理,所以常态下两个团队都会做漏洞运营,但是内容有所差异:
1、应用安全:负责业务系统上线前的安全测试,各种安全测试方法产生的漏洞、需要在上线前推动修复;系统上线后产生的漏洞如漏洞预警、SRC、众测等,也需要推动业务方修复,此外还需要进行运营复盘向左反馈,即根据上线后的漏洞去分析和完善安全测试体系;
2、安全运营:负责资产(主机、容器等)方面的漏洞,通常会做常态化漏洞扫描、漏洞预警等,需要把找到的漏洞推送给资产负责人并推动其修复,也需要根据SRC、红蓝对抗等发现的安全事件进行复盘分析,提升安全防护和运营体系。
两个团队会有交互之处,如漏洞预警、SRC运营等,需要相互配合与协作。至于这些事情是哪个团队负责,则取决于历史原因及各自团队的规模、能力等。在不同的公司,会有不同的团队做漏洞运营,比如上述两个团队都属于集团级的,在大型公司中还会有业务线的安全团队,他们也会涉及漏洞运营。所以,SDL团队也应该做常态化的漏洞运营。
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
SDL 76/100问:运营阶段,如何做好常态漏扫和情报产生的漏洞管理?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟