IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 系统运维 -> 安全技术&工具扫盲 -> 正文阅读

[系统运维]安全技术&工具扫盲


安全技术

  1. SAST - 静态应用安全测试(白盒检测)
  2. DAST - 动态应用安全测试(黑盒检测)
  3. IAST - 交互式应用安全测试(灰盒检测)
  4. RASP - 运行时应用自我保护
  5. Dependency Scanning(依赖项安全扫描)
  6. Secrets Detection(机密信息检测)

八款免费开发安全测试工具

SDL/DevSecOps

SDL 全称 Security Development Lifecycle,即安全开发生命周期,是由微软提出并应用的一个帮助开发人员构建更安全的软件和解决安全合规要求的同时降低开发成本的软件开发过程

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-LDOgkkAE-1651109024191)(F:%5C_%E7%AC%94%E8%AE%B0%5Cmdpic%5C%E5%AE%89%E5%85%A8%E6%8A%80%E6%9C%AF&%E5%B7%A5%E5%85%B7%E6%89%AB%E7%9B%B2_pic%5CaHViPTcyNTE0JmNtZD1pdGVtZWRpdG9yaW1hZ2UmZmlsZW5hbWU9aXRlbWVkaXRvcmltYWdlXzVmYjQzNjRmMmJlMzQucG5nJnZlcnNpb249MDAwMCZzaWc9ZjYxMWUwMTgzZjE0NGJkZDdhNjlmZjRjNWFlZjRmZmY.png)]

DevSecOps,全称 Development Security Operations,是一套有 Gartner 提出的基于 DevOps 体系的全新IT安全实践战略框架,是一种旨在将安全性嵌入 DevOps 链条中的每个部分新方法,它有助于在开发过程早期而不是产品发布后识别安全问题,目标是让每个人对信息安全负责,而不仅仅是安全部门。

相比于 SDL,DevSecOps 已不只是关注开发阶段的安全,而是需要将安全嵌入到开发和运维的整个DevOps的生命周期中

  1. SDL 是一种模型,DevSecOps是一种具体的方法,两者相辅相成,一起进步,而不是对立的;
  2. SDL 本身也在演进中,并已经涵盖了 DevSecOps 方法;
  3. 解决安全运维一体化的并非只有 DevSecOps 一种选择,S-SDLC 也行;
  4. DevSecOps 与传统瀑布模式的 S-SDLC 方法相比,也没有优劣之说,只是解决问题场景不同,DevSecOps 也不能替代瀑布式 S-SDLC。

安全工具

入侵检测

Snort

Snort(NIDS)是一个免费的、开源的网络入侵防御和检测系统。它使用基于规则的语言,执行协议分析、内容搜索/匹配,并可用于检测各种攻击和探测,如缓冲区溢出、隐形端口扫描、CGI 攻击、SMB 探测、操作系统指纹识别尝试等

中文使用文档:https://www.wangan.com/docs/snortnet

Suricata

Suricata(NIDS)是一款免费开源的网络威胁检测工具。主要用于实时入侵检测(IDS),嵌入式入侵防御(IPS)和网络安全监控(NSM)等

Suricata 是一款高性能网络入侵检测防御引擎。该引擎基于多线程,充分利用多核优势。它支持多种协议,如:ip4、ipv6、tcp、udp、http、smtp、pop3、imap、ftp 等。可动态加载预设规则,支持多种文件格式统计数据输出,如 pcap、json、unified2 等,非常便于与 Barnyard2 等工具集成

项目地址:https://openinfosecfoundation.org

用户指南:https://www.osgeo.cn/suricata

OSSEC

OSSEC(HIDS)是一个免费的,开源的基于主机的入侵检测系统。它执行日志分析,完整性检查,Windows注册表监视,Rootkit检测,基于时间的警报和主动响应。它为大多数操作系统提供入侵检测,包括Linux,OpenBSD,FreeBSD,OS X,Solaris和Windows

项目地址:https://github.com/ossec/ossec-hids

ELSE

https://zhuanlan.zhihu.com/p/91096046

OpenRASP

RASP 英文为 Runtime application self-protection,即运行时应用程序自我保护。“运行时应用程序自我保护”的概念由 Gartner 在 2014 年提出,含义是:对应用服务的保护不应该依赖于外部系统,应用应该具备自我保护的能力。这意味着,RASP 在程序执行期间运行,使程序能够自我监控并识别有害的输入和行为。OpenRASP 是该技术的开源实现,它改变了防火墙依赖请求特征来拦截攻击的模式

OpenRASP梳理总结

百度OpenRASP

CodeQL

项目地址:https://github.com/github/codeql-cli-binaries/releases

CodeQL学习笔记

  系统运维 最新文章
配置小型公司网络WLAN基本业务(AC通过三层
如何在交付运维过程中建立风险底线意识,提
快速传输大文件,怎么通过网络传大文件给对
从游戏服务端角度分析移动同步(状态同步)
MySQL使用MyCat实现分库分表
如何用DWDM射频光纤技术实现200公里外的站点
国内顺畅下载k8s.gcr.io的镜像
自动化测试appium
ctfshow ssrf
Linux操作系统学习之实用指令(Centos7/8均
上一篇文章      下一篇文章      查看所有文章
加:2022-04-29 12:31:28  更:2022-04-29 12:31:51 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/15 20:00:14-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码