ref: https://medium.com/devopscurry/securing-your-ci-cd-pipelines-with-devsecops-in-2021-1a6a6e34f2e7
本篇文章作者想要探討的是如何透過 DevSecOps 的概念來強化你的 CI/CD 流程。
文章開頭探討了些關於 DevOps 文化以及對團隊帶來的改變,如何將 Dev, Ops 的工作流程給帶入到一個不同的領域,這部分想必大家都熟識了,所以這邊就不敘述太多。
接者作者開始思考,CI/CD 這種自動化的過程中,如果我們想要檢查資安與安全性相關,那到底有什麼樣的資訊市值得我們去檢查與研究的?
假設今天採用的是市面上 SaaS 服務的所提供的 Pipeline 平台,這些平台本身的資安問題並不是使用者可以去處理的,這方面只能仰賴這些服務提供商能夠有效且安全的去防護系統。因此作者認為我們應該要將注意力放在我們自行設計的 pipeline 過程中。
作者接者列舉了幾個議題,譬如
1. Source Code Vulnerabilities
這個議題要檢查的是軟體本身是否有相關的漏洞
2. OSS Library Vulnerabilities
所有使用到的 OSS Library 也都可能有漏洞需要注意,所以平常也要多注意 CVE 相關的資訊,有任何可以修復的機會時,團隊一定要評估是需要升級相關的 OSS
3. OSS Version
OSS 的社群也是會不停的開發與迭代,某些版本可能多年後就不被該社群團隊給維護,所以如果目前使用的 OSS 版本已經被標示為 deprecated,那意味就算有任何漏洞可能都不會有相關維護者去補修。因此團隊也要審慎評估是否要趕緊升級到一個有被維護的版本
4. Identifying Compromising Credentials
CI/CD 系統中不免都會有一些跟機密資訊有關的資料,這些資料是有可能當初處理時沒有被妥善管理,譬如不小心被 commit 到 source code 之類的,這部分的錯誤也都要避免。
檢查方面,作者提出不同的方式來檢查,譬如
1. Static Application System Testing(SAT)
程式編譯前的靜態掃描,該方法會嘗試分析程式碼本身是否有安全性漏洞,也是俗稱的白箱測試。
2. Active and Passive penetration t est (Dynamic Analysis)
3. Infrastructure Analysis
該方法包含了檢查環境中用到的設定檔案,伺服器狀態等,透過這些資訊來了解當前是否有什麼潛在的問題
最後,作者列舉出一些相關的工具,譬如
1. Checkmarx
2. IMMUNIO
3. Aqua Security
4. OWASP Zed Attack Proxy
5. Twistlock
6. CyberArk
7. WhiteSource
8. CHef InSpec
9. Fortify Webinspect
同時也有10000部Youtube影片,追蹤數超過2,910的網紅コバにゃんチャンネル,也在其Youtube影片中提到,...
「cyberark 是 什麼」的推薦目錄:
- 關於cyberark 是 什麼 在 矽谷牛的耕田筆記 Facebook 的最佳貼文
- 關於cyberark 是 什麼 在 股魚-不看盤投資 Facebook 的最佳解答
- 關於cyberark 是 什麼 在 コバにゃんチャンネル Youtube 的最佳貼文
- 關於cyberark 是 什麼 在 大象中醫 Youtube 的精選貼文
- 關於cyberark 是 什麼 在 大象中醫 Youtube 的最佳貼文
- 關於cyberark 是 什麼 在 其所提供的特權帳號資安方案,可整合各類企業級基礎架構 的評價
- 關於cyberark 是 什麼 在 cyberark是什麼 :: 還我漂漂拳 的評價
- 關於cyberark 是 什麼 在 力悅資訊Cyberview— CyberArk RPA的特權存取安全 - YouTube 的評價
cyberark 是 什麼 在 股魚-不看盤投資 Facebook 的最佳解答
【 存股Debug 3】新!資安ETF股魚開箱 5G、AI科技靠它罩!2萬元入手15%年成長大餅
資安議題冷門但是指數報酬卻交出89.6%,對投資人來講報酬率才是王道啦!!熱門議題不賺錢,多熱也沒用,你說對不對啊?!
----------------------------------------------------------
這集是資安產品的介紹 - 00875 國泰資安科技 ETF
這幾年數據應用喊的震天響,數據的應用層面越廣泛則系統被攻破時影響的層面也越來越大像是在去年投資人所熟知的5G應用、AI應用、IOT應用、車聯網應用那個背後不是大數據,可以想見資安的議題隨著應用層面加深會越來越被重視。
1. 2020 科技投資 ETF 新學妹報到
-00762 元大全球AI
-00757 統一FANG+
-00875 國泰資安科技
這三個哪個是受到注目的新嫩妹,看照片就知道啦(看節目中的照片)
2.00762 元大全球AI 的特色
-追蹤AI智慧營收佔比超過50%的企業
-複製 Stoxx 全球人工智慧指數
-主要投資在 Nvidia、Facebook、Intel、Alphabet
3.00757 統一FANG+
-鎖定尖牙股(僅十檔)
-複製NYSE FANG+指數
-主要投資在Facebook、Apple、Netflix、百度、阿里巴巴
4.00875 國泰資安科技
-鎖定全球資安大廠
-複製Nasdaq ISE cyber security index
-主要投資在 CyberArk、思科、趨勢科技、Checkpoint
5.近五年指數績效比較
-00762 元大全球AI : 67%
-00757 統一FANG+ :63%
-00875 國泰資安科技 :89.6%
資安議題看似冷門,但是具備長期穩定性與需求面隨需求擴大特性交出的同期報酬率優於類似其他科技類指數
6.為什麼資安很重要?
當你的資料被駭客入侵、當你的硬碟被駭客綁架要求付費贖回的時候
當下只會恨自己沒能多投資一點資安,遇到事件的時候損失的遠大於自己所能想像。
-------------------------------
價值投資實戰班 3/14 (課程說明會)
🔥🔥🔥 說明會免費報名 http://bit.ly/2x2FMQB
教你從入門、指標運用、個股評價、價位估算一次搞定,另外再提供Excel選股輔助工具,投資再也不困難
cyberark 是 什麼 在 コバにゃんチャンネル Youtube 的最佳貼文
cyberark 是 什麼 在 大象中醫 Youtube 的精選貼文
cyberark 是 什麼 在 大象中醫 Youtube 的最佳貼文
cyberark 是 什麼 在 cyberark是什麼 :: 還我漂漂拳 的推薦與評價
CyberArk是 特權存取管理領域的全球領導者,這是IT安全極其關鍵的一層,可保護整個企業、雲端及整個開發維運流程的資料、基礎設施及資產。CyberArk提供業界最完整的 ... ... <看更多>
cyberark 是 什麼 在 力悅資訊Cyberview— CyberArk RPA的特權存取安全 - YouTube 的推薦與評價
RPA 技術 是 人類及非人類身份新的攻擊面,讓企業更易遭受資料外洩的破壞。 CyberArk 特權存取安全解決方案藉由直接內建於企業RPA管道的安全系統, ... ... <看更多>
cyberark 是 什麼 在 其所提供的特權帳號資安方案,可整合各類企業級基礎架構 的推薦與評價
CYBERARK是 特權帳號安全專家,其所提供的特權帳號資安方案,可整合各類企業級基礎架構,如網路設備、伺服器、大型主機、資料庫、應用系統、安全設備、網站/Web應用、 ... ... <看更多>