数字经济时代,企业的数字化转型已经成为企业发展的重要驱动力之一。无论是传统行业还是互联网数字化转型的内生需求,都需要研发运营模式向敏捷交付一体化发展,即从传统的瀑布式开发到敏捷开发,再演进到当下热门的DevOps研运一体化

图1 三种应用开发模式对比

随着企业对代码安全性、安全测试与漏洞扫描、第三方开源组件的安全性、设计符合安全标准和规范等安全问题越来越重视,DevOps带动了DevSecOps安全框架的兴起。悬镜安全作为国内DevSecOps敏捷安全领导者,以前瞻性的思维及多年的技术沉淀,助力企业从DevOps到DevSecOps转型。

在转型中,悬镜专利级代码疫苗技术的核心之一——IAST技术凭借独特优势成为DevOps流程中自动化安全测试的“明星”。能否与各类DevOps平台集成,是评判IAST平台成熟的主要标准之一。

从DevOps概念演进到工具链诞生

DevOps,由 Development(开发)和Operations(运维)组合而成,是一组过程、方法与系统的统称,重视软件开发人员和运维人员的沟通合作,通过自动化流程使软件构建、测试、发布更加快捷、频繁和可靠。

图2 DevOps概念

一个简易的DevOps开发流程如下:

开发团队接到任务进行一个变更->开发完成后提交代码到代码仓库Git->Jenkins拉取Git代码执行CI ->构建 Docker image->基于镜像部署应用到测试环境->在测试环境里通过 Jenkins 触发集成测试功能->完成后再部署应用到生产环境。

流程涉及的工具链包含Git、Jenkins、Docker等,其中自动化测试工具是关键。将手动的任务通过DevOps工具链形成自动化,开发效率进而提高。

图3 DevOps工具链

不是开发的“安全”,而是“安全地开发”

在DevOps开发模式流行之前,大多人认为安全只是特定团队的责任,在开发的最后阶段才会介入。但是当采用了DevOps开发模式之后,开发周期缩短至数周、数天甚至数小时,后置介入的安全手段会拖累整个开发流程,加重业务人员的负担,急需一种适应DevOps开发模式的安全解决方案,所以DevSecOps(Development Security Operations)诞生了。

DevSecOps是一套基于DevOps敏捷开发和持续运营的全新IT安全实践战略框架,强调安全需要贯穿整个业务生命周期的每个环节,建议将安全保障措施无缝集成到开发时持续集成(CI)和持续部署(CD)的工具链中。随着技术发展,越来越多的安全技术和工具加入了DevOps生态,如IAST、SCA、RASP等。其中,交互式应用程序安全测试 (IAST)是一种应用程序运行时的安全测试技术,可以精准查找和验证应用程序中的漏洞,并且在DevOps的多个点很容易集成和自动化。

图4 DevSecOps工具链

DevOps周期下IAST技术应用价值解码

1.  如何前置性嵌入安全工具降低修复成本-开发阶段的IAST

借助IAST插桩技术,在定位漏洞时根据流量和代码行精准定位,开发人员能够从开发周期的早期就解决应用的安全漏洞,降低修复成本。同时IAST提供的漏洞详情和修复建议也能为开发人员提供培训,逐步提高开发人员的安全开发水平。而且IAST可以和开发团队经常使用的任务管理工具如 JIRA等进行集成,减少多款工具带来的使用负担。

2.  如何智能化融入安全工具提升修复效率-QA阶段的IAST

在DevOps的质量保证环节,IAST可以定义特定质量门禁的自动安全检查点,如漏洞的数量、等级以及类型等。这些检查点可以结合CI/CD工具,并且无需进行额外的扫描,在测试人员完成相关的功能测试环节时,即可完成针对应用的安全测试,这对DevOps很友好。

3.  如何一体化应用探针技术实现威胁自免疫-生产阶段的IAST(RASP)

由于开发周期紧张、漏洞修复不彻底等因素,有一些漏洞可能在上线前仍然无法被及时处理,使得上线后的应用依然存在相关安全隐患。采用IAST“一体化探针”技术,通过开关的设置,在测试阶段以IAST插桩探针检测安全漏洞,并在保证应用安全的前提下,将短时间内无法修复的安全漏洞流转到上线后,同时把测试阶段的插桩探针携带到上线后并开启RASP的功能,在上线后的环节做安全防护,实现运行时自我保护机制。这样只需部署一次即可完成上线前的安全检测和上线后的安全防护,使应用得以持续安全运营。

DevOps生态下的IAST技术创新与实践

以悬镜安全的灵脉IAST为例,简述在DevOps生态下以及在应用程序的生命周期中,IAST技术与其他工具的集成形式。

1. 图文解读IAST与Jenkins 的两种结合方式

Jenkins是一个开源的持续集成(CI)工具,主要用于持续自动地构建/测试软件项目、监控外部任务的运行。常用的版本控制工具有SVN、Git,构建工具有Maven、Ant、Gradle。

IAST与Jenkins的结合一般有两种方式,一种是配置安装插件,上传插件后即可在任务构建步骤中选择插件进行使用,相对简单。

图5-1 配置安装插件

另一种是采用流水线脚本的方式,较为灵活,可以根据需求进行修改。自动化测试后会有结果展示,可下载相关报告。

图5-2 下载报告

2.  图文解读IAST与JIRA的集成方式

JIRA是一套敏捷的工作管理解决方案,可以帮助团队规划、分配、跟踪、报告和管理工作,更好地开展构建。

IAST与JIRA的集成一般可以通过配置JIRA的相关信息如地址、用户名、密码和项目Key等将漏洞信息推送至JIRA平台和项目绑定,相关人员可直接登录JIRA进行漏洞的查看编辑和流转指派。集成步骤如下:

点击“对接配置”,选择“JIRA”,点击“添加平台”即可。

图6-1 添加平台

参考以下示例,配置平台及对接内容。支持自定义,注意带“*”内容要完整填写。

图6-2 配置平台及对接内容

点击“测试连接”验证平台是否成功连接,然后点击“保存并应用”即可保存当前对接配置。

图6-3 平台连接成功

在漏洞列表中,可以全选或者勾选需要同步的漏洞,然后点击“同步至JIRA”,将已选漏洞信息同步至JIRA平台。

图6-4 同步漏洞信息

登录JIRA平台,查看已同步的内容。

图6-5 查看漏洞信息

3.  IAST与研发运营一体化平台的兼容探索之路

得益于DevOps的快速发展,商业化研发运营一体化平台得以在企业内部快速推行。让IAST 兼容对接商业化的研发运营一体化平台,同样可以采用插件化和流水线脚本的方式。以悬镜灵脉IAST与某DevOps平台为例,展示集成和安全测试过程。

3.1 插件编排

在流水线构建中,构建测试环境时通过插件将IAST插桩埋入,并将IAST污点追踪插件编排至功能测试后,进行IAST检测结果的获取,请求生成本次流水线运行的IAST检测报告。

图7-1 安全插件编排

3.2 质量门禁设置

流水线编排完成后,设置相对应的质量门禁规则,选择质量红线控制位置,指标名称与阀值,标记此质量门禁作用流水线,点击“保存”即可生效。

图7-2 质量门禁设置

3.3 安全质量卡点

返回流水线,点击污点追踪插件可见质量门禁规则已成功匹配。

图7-3 安全卡点匹配

执行此流水线,在相关功能测试完成后,流水线进入污点追踪插件逻辑判断。由于漏洞数量超过了质量门禁要求,流水线被阻断。

图7-4 安全门禁生效

3.4 检测报告融合

返回流水线查看检测结果,可以通过点击污点追踪插件,点击“报告”按钮,或是查看产出物报告,两者均可在DevOps流水线查看IAST检测报告。

图7-5 检测报告查看

结语

DevOps是一种不断发展的理念和框架,它鼓励更快、更好的应用程序开发以及更快地向客户发布新的或修订的软件功能或产品。IAST作为下一代敏捷安全思想下的重要技术,它的实践落地,促进了DevOps向DevSecOps的转型,也必然在当下甚至未来的应用安全领域大放异彩。

推荐阅读

1. “IAST技术进阶系列(一):关键语言支持”

2. IAST 技术进阶系列(二):全场景多核驱动

3. IAST技术进阶系列(三):高并发&高可用场景支持

4. 技术分享 | 悬镜周幸讲解《云原生下的IAST落地实践》

5. 最佳实践 | 安信证券:完美结合悬镜灵脉IAST形成DevSecOps解决方案

关于悬镜安全

悬镜安全,DevSecOps敏捷安全领导者。由北京大学网络安全技术研究团队“XMIRROR”发起创立,致力以AI技术赋能敏捷安全,专注于DevSecOps软件供应链持续威胁一体化检测防御。核心的DevSecOps智适应威胁管理解决方案包括以深度学习技术为核心的威胁建模、开源治理、风险发现、威胁模拟、检测响应等多个维度的自主创新产品及实战攻防对抗为特色的政企安全服务,为金融、能源、泛互联网、IoT、云服务及汽车制造等行业用户提供创新灵活的智适应安全管家解决方案。更多信息请访问悬镜安全官网:www.xmirror.cn

IAST技术进阶系列(四):DevOps流水线敏捷实践相关推荐

  1. IAST技术进阶系列(五):共生进化,自适应云原生

    伴随着云计算带来的基础设施变革以及应用技术架构的转变,云原生和云原生应用已经成为耳熟能详的词汇.Gartner预测,到2025年,云原生平台将成为95%以上新数字化计划的基础.伴随云原生场景的普及,云 ...

  2. IAST技术进阶系列(三):高并发高可用场景支持

    DevOps敏捷开发模式已被业界普遍认可并被广泛应用,同时伴随云原生技术的兴起,青睐采用容器编排解决方案来构建和管理应用的企业不胜枚举.但是,应用程序安全测试依赖运行时探针,采用容器编排方案同时也意味 ...

  3. RASP技术进阶系列(三):重大漏洞自动化热修复

    在上篇文章<RASP技术进阶系列(二):东西向Web流量智能检测防御>中提到,在企业日常安全运营以及HW场景下,应用漏洞攻击应急响应和恶意流量溯源分析是安全团队的重点工作.在恶意流量溯源方 ...

  4. 推荐系统从零单排系列(四)—Word2Vec理论与实践(上)

    推荐系统从零单排系列(四)-Word2Vec理论与实践(上) [导读]Word2Vec是Embedding中非常基本的模型,训练出来的词向量不仅能保持语义与语法上的相关性,并且可以实现类似代数运算的能 ...

  5. RASP技术进阶系列(一):与WAF的“相爱相杀”

    用什么来保护Web应用的安全?猜想大部分安全从业者都会回答:"WAF(Web Application Firewall, 应用程序防火墙)."不过RASP(Runtime Appl ...

  6. 技术解析系列 PouchContainer Goroutine Leak 检测实践

    划重点 本文将从什么是 goroutine leak,如何检测以及常用的分析工具来介绍 PouchContainer 在 goroutine leak 方面的检测实践.本文作者聿歌. 0. 引言 Po ...

  7. vivado路径最大时钟约束_Vivado使用误区与进阶系列(五)XDC约束技巧之I/O篇(下)...

    XDC约束技巧之CDC篇 继<XDC 约束技巧之 I/O 篇(上) >详细描述了如何设置 Input 接口约束后,我们接着来聊聊怎样设置 Output 接口约束,并分析 UCF 与 XDC ...

  8. 20202407 2021-2022-2 《网络与系统攻防技术》实验四实验报告

    20202407 2021-2022-2 <网络与系统攻防技术>实验四实验报告 1.实践内容 1.1 恶意代码基础知识 定义:指的是使计算机按照攻击者的意图执行以达到恶意目标的指令集. 恶 ...

  9. 腾讯云海量社交网络业务下的DevOps架构应用实践

    在DevOps的理念中,企业的IT价值链流转的速度越快,意味着企业的互联网产品的交付能力越强,这也意味着在同行业的竞争中,企业凭借IT能力的优势,能够收获更大的竞争优势.也因此,DevOps框架的落地 ...

  10. 敏捷转型大步迈进,民生证券敏捷实践培训圆满结束!

    为快速推进敏捷方法在民生证券的进一步落地推广和成熟应用,日前民生证券携手嘉为蓝鲸开展了敏捷实践培训项目.近日,咨询培训项目圆满落幕并于现场进行颁奖仪式,这标志着民生证券的组织敏捷转型正式迈出新的步伐, ...

最新文章

  1. 新书上市|当我们讨论“量子计算”时我们在讨论什么?
  2. 使用visualvm远程监控LINUX服务器JVM
  3. CG CTF WEB md5 collision
  4. C#利用DataGridView实现数据的快速输入
  5. js粘贴板为什么获取不到图片信息_图床+typora,告别markdown中关于图片的困惑
  6. WinForm Paenl里面添加Form
  7. Socket的3次握手链接与4次断开握手
  8. 关于MFC里面位图相关的操作
  9. 在xp系统如何把文件上传到ftp服务器,xp系统怎么上传到ftp服务器
  10. 广州最最最牛逼的 IT 公司全在这了!
  11. 三门问题:张三模拟了100000遍告诉你答案 内附Matlab代码
  12. 3D游戏编程大师技巧读书笔记(第一章)
  13. 忆夕阳下的光辉,给我的父亲
  14. MVP从入门到...
  15. ssm高校学生档案信息管理系统 毕业设计- 附源码010936
  16. 金蝶软件虚拟服务器,金蝶软件服务器远程设置
  17. 币圈最全java入门教程+实战项目!
  18. springboot整合flyway出现Correct the classpath of your application so that it contains a single,compatibl
  19. 手撕系列:原生python实现汽车牌照识别
  20. 【愚公系列】2023年06月 移动安全之安卓逆向(IDA动态分析)

热门文章

  1. MinDoc安装指南(v0.12)
  2. st语言 数组的常用方法_st语言
  3. 5W1H、5W2H 分析法
  4. 集成测试(自顶向下,自底向上,三明治)
  5. CISSP考试认证心得
  6. 共享hp无线扫描到计算机,共享HP / HP扫描仪的OpenWrt路由器
  7. 计算机毕业设计-springboot协同办公管理系统-公文流转系统代码设计-多人协同办公讨论管理系统
  8. 【机器学习】PR曲线
  9. 01背包与完全背包详解
  10. 华硕飞行堡垒扬声器没声音_华硕飞行堡垒FX50J音频系统是什么?FX50J有扬声器吗?...