SDL 87/100问:哪个厂商做SDL咨询服务和建设比较强?
SDL的方法论都是一样的,从接触到的安全厂商方案来看都大同小异,在工具建设方面优先推荐自己或合作伙伴的而已。
由此引申出一个话题:如何才算是做好SDL?
唯有在弄清楚研发流程的基础上,把各种安全检测塞到流程中,才算是正在的做起来。又回归到三个重要的因素 - 组织、流程和工具,乙方(产品+服务模式)也有可能帮助甲方做好,前提是有真正懂的安全专家、甲方也得有专家大力配合和推进。
------------更多内容,请访问-------------
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
业务系统是否可以带漏洞上线?
日常的漏洞运营,也应该是SDL团队来做吗?
关于开发安全BP,对开展SDL有哪些帮助?
上传图片的API,除了常见web漏洞外,是否还会有风险?
SDL 84/100问:国内是否有做安全基线的厂商或这个方向的专家?
SDL 85/100问:在推进SDL时,一般选择什么类型的员工作为对接人?
SDL 86/100问:水平越权属于STRIDE中的哪一种?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
从安全视角,看研发安全
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件
应急能力提升:实战应急困境与突破
应急能力提升:挖矿权限维持攻击模拟