SDL 73/100问:如何定位安全培训?
在安全开发流程(SDL)中,安全培训的定位既要 “知识传递” ,又要是 “能力建设”。通过覆盖全角色、全流程的体系化培训,将安全意识与技能转化为开发团队的内生能力,这是安全培训的终极目标。
安全培训几乎贯穿了整个SDL,包括安全规范、标准的宣传培训,亦可是安全设计、威胁分析的技能培训,还是安全工具的使用培训、漏洞修复培训等。不过,有三条经验可以借鉴:
1、根据培训群体,定制针对性的课件才会更加有效果;
2、借助公司组织,比如技术学院等联合扩大培训范围;
3、为了更好效果,可以设置考试甚至将内容融入检测。
为了推行SDL,安全培训必不可少,尤其是在一个技术氛围浓厚的团队中,很容易忽视或轻视此活动。
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
SDL如何做成平台化以及价值?
安全SDK提供安全API是怎么做的?
安全测试,测不出逻辑漏洞怎么办?
如何逐步建设XAST安全测试工具?
如何设计安全开发平台的架构和功能?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
按千行代码漏洞数进行量化,如何制定指标?
SDL 72/100问:如何定位安全与业务的关系?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?