《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 騰訊云如何破解落地難題,成功實踐DevSecOps?

騰訊云如何破解落地難題,成功實踐DevSecOps?

2021-03-03
來源:互聯網安全內參
關鍵詞: 騰訊云 DevSecOps

  最近幾年,國內越來越多的企業和軟件開發團隊開始踐行 DevOps 的研發模式。隨著 DevOps 的發展,研發安全保障的思維和技術也在進一步演化,其中,一個重要思想是 DevSecOps。但是,行業中關于 DevSecOps 的具體實踐分享比較少,很多企業只能“摸著石頭過河”。DevSecOps 誕生的背景是什么?它如何在企業落地?企業怎樣在內部塑造 DevSecOps 的文化?…… 針對上述問題,InfoQ 記者采訪了騰訊云產品安全負責人、騰訊安全云鼎實驗室安全總監 Fooying。

  1

  從 DevOps 到 DevSecOps

  當今,隨著云計算普及,微服務等基礎架構的成熟,業務高速發展帶來對開發運維更高效的要求,企業開發運維模型也從傳統的瀑布模型演變到敏捷模型再到 DevOps。更敏捷的開發運維模式、更快的交付,甚至更小化的可行性產品,這些包含了文化、流程、機制、工具等變化和要求,“其實,這都給安全帶來了挑戰”。Fooying 說:“所以,必然需要新的安全模式或方法去適應這種變化,保障安全地及時有效性?!?/p>

  而 DevSecOps 正是一種解決方案。它是一套基于 DevOps 體系的全新 IT 安全實踐的框架和模型,糅合了開發、安全及運營理念。

  2

  DevSecOps 詮釋

  眾所周知,Gartner 在 2012 年首次提出 DevSecOps 理念。四年后,它發布了一份名為《DevSecOps: How to Seamlessly integrate Security into DevOps》的報告。

  這份報告的核心理念是:安全是全體 IT 團隊所有成員的責任,要貫穿到業務生命周期的每一個環節。對應 DevOps 快速交付和靈活響應變化,DevSecOps 的價值是在不犧牲安全性的前提下,快速落地和實施安全。

  除了強調每個人都對安全負責,DevSecOps 還強調安全前置,以及要柔和的、嵌入到企業現有的開發流程體系。

2.png

  從 DevSecOps 工具鏈來看,它分為十個階段,分別是計劃(Plan)、創建(Create)、驗證(Verify)、預發布(Preprod)、發布(Release)、預防(Prevent)、檢測(Detect)、 響應(Respond)、預測(Predict)、適應(Adapt)。其中,預防(Prevent)舊稱配置(Configure)。

  在 Fooying 看來,DevSecOps 有三個關鍵點:人和文化、流程、技術。

  在人和文化方面,“傳統安全里,業務發展優先,安全是‘以后’才會發生的事情,甚至安全被視為業務發展的阻礙,而 DevSecOps 強調的是人人參與安全,人人為安全負責,安全是大家的事?!彼f。

  在流程方面,要更多地考慮整合流程,建立相關安全流程,加強不同團隊間的協作。同時,安全需要低入侵、柔和的嵌入開發和運維流程。

  在技術方面,通過構建安全工具鏈,實現更多的自動化安全檢測。

  此外,落地實踐上,隨著 DevSecOps 整體理論和實踐的不斷成熟,行業專家也提出了一些實踐的關鍵點,比如 2018 年,有專家提出“Golden Pipeline”黃金管道,強調自動化工具鏈支撐,與 CI/CD 流程的集成;2019 年,有專家在 RSAC 上提出 DevSecOps 九大實踐關鍵因素和文化融合七個階段,強調文化融合和實踐效果度量;2020 年,有人則提出風險管理、合規與治理融入 DevSecOps,聚焦組織內部 DevSecOps 轉型,強調人的因素。

  3

  騰訊 DevSecOps 的落地實踐

  隨著業務發展和產品的快速迭代,安全始終跟不上業務的腳步,“再多的安全人力也不夠”,騰訊希望通過落地 DevSecOps,解決安全效率以及持續降低安全修復成本。

  Fooying 說:“整體的實踐是跟研發運營模式一起變更的。最早從工具鏈和 CI/CD 流程中安全的嵌入開始,希望通過提供好用、易用的安全工具,讓業務在更早階段參與安全,用安全工具實現自動化地收斂安全問題?!?/p>

  在落地過程中,第一大難題是 DevSecOps 文化的塑造。文化塑造絕非易事,也非一時之功,它需要企業持續花費時間和精力。

  Fooying 表示,“雖然我們總是通過安全事件反向驅動,讓業務團隊更重視安全,但其實安全是生命線,它是業務的增值和保障。在騰訊云,大部分的業務團隊都很重視安全,只是業務團隊有業績的訴求,所以如何在兩者之間尋求平衡,這是很重要的。”

  簡言之,核心點在于怎樣在保障安全有效性的同時能滿足業務的快速迭代。

  為了讓 DevSecOps 的文化深入組織、深入員工,騰訊采取了以下措施:

  在安全文化塑造上,與 HR、QA 團隊進行常規的安全培訓與意識宣傳,提高大家的安全意識,讓大家了解安全工具的使用;

  在業務團隊,設置安全接口人。因為讓所有人都重視安全、懂安全,這很難,所以需要先搭橋梁,讓作為橋梁的接口人配合安全團隊推進一些安全工作,再影響到整個業務團隊;

  在度量等維度,安全團隊和 QA 團隊一起,在質量體系中建立安全質量體系,比如安全信譽積分,來實現對不同團隊的安全度量;

  嘗試“安全卓越榜”等安全榮譽體系,通過正向激勵讓業務團隊認知和重視安全工作等。

  對騰訊而言,DevSecOps 落地的第二大難題是缺少統一的研發運營流程與平臺。

  安全的落地需要依托研發運營流程,而騰訊內部不同團隊之間使用的工具、平臺和流程差異比較大,那么,無論是工具鏈的構建,還是流程的安全建設與安全管控等,情況都比較復雜。

  為解決這個問題,Fooying 他們最開始希望通過強制規范等方式要求業務團隊統一,但這種方式阻力太大,不現實,因此,他們又換了一種思路:

  在必要環節,安全團隊進行額外投入;

  針對與研發運營流程和平臺強結合的安全動作,安全進行不同流程和平臺的適配;

  而其他安全團隊可控度較高的安全動作維度,安全團隊提供多檢測方式和能力的支持,統一封裝與輸出到一個平臺。

  簡言之,通過多種方式來滿足業務團隊的不同需求,但整體上,Fooying 他們會把握一個點,即安全數據結構統一,以及數據的統一回傳。這樣,業務團隊不管采用哪種方式、哪個平臺,他們都能通過數據確認產品接入安全流程的完整度、安全動作覆蓋率以及有效性。

  “一切的基礎就是資產的關聯和統一維護,這是挺大的工作量,比如獨立提交的靜態代碼掃描的源碼包如何與具體產品關聯,可能更多是通過流程等方式輔助進行?!彼f。

  在工具層面,據 Fooying 介紹:騰訊內部大部分的安全工具是自研的,也采購了部分工具。他們選擇工具主要關注工具能力、性能、易用性和擴展性。

  能力上,維度比較多,包括檢出率、漏報率、支持的風險類型數、支持的開發語言數、檢測規則等知識庫更新及時性等。

  性能上,會關注掃描速度、資源占用等?!霸诎踩度肓鞒毯螅热缫淮螔呙杌ㄙM的時間會直接影響整體流程的時間,而效率與對業務的影響又是 DevSecOps 落地的核心點”。

  易用性上,主要是使用體驗等維度,比如報告的導出可讀性、建立掃描任務是否簡單、業務團隊是否能直接上手。

  擴展性上,不同公司有不同的業務特性,要考慮針對不同的編程語言、框架等不同環境是否快速方便,甚至非安全團隊也能用起來,是否影響業務流程,是否支持新爆發風險的檢出,檢出結果是否需要安全團隊或業務團隊去處置等。

  整體而言,騰訊的 DevSecOps 實踐分為三個階段:

  階段一,把之前模式的安全建設或風險收斂;

  階段二,為解決 DevOps 的挑戰,從工具鏈開始的 DevSecOps 嘗試落地。最初是整合和能力建設,來提供好用以及嵌入 CI/CD 的安全檢查流程;

  階段三,除工具鏈的建設外,更多是度量體系、文化、流程等方面的建立和完善。

  Fooying 表示,“目前,我們正處于第二階段到第三階段間,進行持續的能力補充與建設,同時,開始文化塑造、度量和流程體系等方面的建設。”

3.png

  據悉,騰訊正持續推進 DevSecOps 的落地 ,現在主要推進工具鏈的建設,并針對一些新的、重點的安全場景進行能力補齊和增強,比如容器安全、API 安全、開源組件等安全檢測能力的建設;

  其次,在已有的研發運營流程中柔性嵌入安全動作,主要基于 CI/CD 平臺和流程的安全嵌入以及應用推廣;

  再者,質量度量體系的建設,以及安全意識和培訓等文化意識建設從原來的辦公行為安全、漏洞防范傾向于安全工具的使用、編碼安全的宣導以及安全責任的傳播;

  最后,以此整體體系和安全能力為基礎,細分產品安全的多個場景,比如第三方產品、私有化產品、自研產品等,實現不同場景的適配應用與運營保障,比如 2020 年對騰訊會議的安全建設與保障。

4.png

  在新嘗試上,Fooying 他們主要關注能力的補齊以及流程的落地。能力上,重點做開源組件及容器相關的安全,因為這兩個維度如今成為一些主要的安全風險。流程上,除了 CI/CD 的安全嵌入和質量紅線的建立,更多是針對不同類型的產品,包括第三方產品、私有化產品、自研產品,進行精細化體系建設與運營,以及整體安全質量度量的事。

  4

  DevSecOps 成功落地的關鍵

  通過 DevSecOps 的落地,不僅實現了對業務的快速安全支持和保障,保證了業務及產品的安全穩定。同時,安全效率的提高也降低了安全團隊的人力投入。并且,文化和度量體系的建立對安全建設的價值體現更加明顯。

  DevSecOps 在騰訊的實踐,讓 Fooying 對 DevSecOps 有了更深的理解和認識。在他看來,企業能否成功落地 DevSecOps 取決于三個方面:

  第一,工具鏈的建設,主要是 AST、SCA 等。只有具備相關的能力,才有后續的落地,其中的關鍵是 CI/CD 流程的安全嵌入;

  第二,人和文化非常重要。不僅有業務團隊對安全的重視,而且不同團隊的協作同樣是讓更多安全動作落地的必要因素,甚至包括老大們對安全的重視和投入;

  第三,體系和流程的建立。值得注意的是,企業一定要結合自己業務的情況進行,這樣才能讓事情事半功倍。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          亚洲国产精品久久久久久女王| 欧美日韩在线播放三区| 国产精品色一区二区三区| 亚洲精品久久久久久久久| 欧美高清视频| 国产精品美女| 欧美日韩一区二区三区在线| 欧美顶级少妇做爰| 午夜精品视频在线观看一区二区| 国产精品稀缺呦系列在线| 狠狠色丁香久久婷婷综合_中| 欧美电影免费观看大全| 亚洲国产一区二区三区a毛片| 老司机成人在线视频| 一区在线影院| 欧美激情偷拍| 亚洲黄色成人久久久| 久久在线视频在线| 在线观看国产日韩| 亚洲欧美日韩另类精品一区二区三区| 久久久久久久久久久一区| 国产精品久久久久999| 国产精品一二三四| 欧美巨乳在线观看| 国产亚洲欧美一区二区三区| 欧美精品一区二区三区四区| 亚洲一区二区三区成人在线视频精品| 黑丝一区二区三区| 国产欧美视频一区二区| 亚洲男女自偷自拍图片另类| 亚洲视频1区| 欧美日韩色一区| 亚洲精品一品区二品区三品区| 国产精品久久久久久久电影| 国产精品久久久久久av下载红粉| 在线看国产日韩| 日韩一区二区精品视频| 精品69视频一区二区三区| 日韩亚洲成人av在线| 欧美一区激情视频在线观看| 欧美精选午夜久久久乱码6080| 欧美日韩调教| 午夜日韩在线| 亚洲高清资源综合久久精品| 红杏aⅴ成人免费视频| 亚洲一区视频在线观看视频| 欧美日韩欧美一区二区| 在线看片日韩| 亚洲日本激情| 小黄鸭精品aⅴ导航网站入口| 制服诱惑一区二区| 欧美一区二区黄色| 亚洲在线一区| 亚洲一品av免费观看| 国产午夜精品全部视频在线播放| 老司机精品视频一区二区三区| 欧美日韩亚洲精品内裤| 久久国产精品久久w女人spa| 国产日韩欧美中文| 美女999久久久精品视频| 亚洲欧洲中文日韩久久av乱码| 国产美女诱惑一区二区| 国产一区二区精品久久91| 亚洲精品美女| 久久资源在线| 欧美大片专区| 欧美在线不卡| 老牛国产精品一区的观看方式| 国产精品人人做人人爽| 亚洲精品字幕| 欧美国产欧美亚州国产日韩mv天天看完整| 亚洲视频欧美视频| 欧美三级日本三级少妇99| 国产婷婷精品| 欧美久久影院| 欧美1级日本1级| 免费成人在线观看视频| 亚洲高清资源综合久久精品| 欧美久久久久久久久久| 久久黄色级2电影| 国产精品二区二区三区| 亚洲美女中文字幕| 国产日韩在线看| 国产精品久久久久久五月尺| 黄色成人片子| 玉米视频成人免费看| 久久av资源网| 一区二区三区中文在线观看| 久久免费国产精品1| 一区二区三区国产在线观看| …久久精品99久久香蕉国产| 伊人激情综合| 亚洲欧美在线aaa| 国产一区二区三区四区老人| 狠狠色狠狠色综合人人| 亚洲三级国产| 国内精品久久国产| 久久久久久夜精品精品免费| 亚洲精品一品区二品区三品区| 国产精品福利在线观看网址| 欧美v国产在线一区二区三区| 好看的av在线不卡观看| 欧美三级韩国三级日本三斤| 亚洲国产天堂久久综合网| 欧美日韩成人综合在线一区二区| 欧美黑人国产人伦爽爽爽| 欧美一级二级三级蜜桃| 欧美三级第一页| 欧美一区免费视频| 日韩视频一区二区在线观看| 亚洲最黄网站| 一区二区三区久久久| 国内精品伊人久久久久av影院| 国产一区二区在线观看免费| 久久国内精品自在自线400部| 国产在线观看一区| 夜夜嗨av一区二区三区网页| 亚洲国产天堂久久国产91| 国产欧美精品xxxx另类| 国产欧美日韩亚洲一区二区三区| 久久综合色播五月| 亚洲国产精品第一区二区三区| 日韩一二三区视频| 欧美一区二区精品久久911| 欧美四级剧情无删版影片| 国产亚洲制服色| 亚洲一区二区在线看| 一区二区三区鲁丝不卡| 欧美一区中文字幕| 亚洲精品系列| 欧美激情欧美激情在线五月| 欧美日韩在线三级| 欧美1区免费| 一区二区三区四区在线| 国产午夜亚洲精品不卡| 日韩网站在线观看| 亚洲四色影视在线观看| 久久久久青草大香线综合精品| 国产日韩一区二区三区在线播放| 夜夜嗨av一区二区三区| 国产日韩一区二区三区| 欧美日韩国产综合一区二区| 国内综合精品午夜久久资源| 一个色综合av| 激情欧美亚洲| 久久久精品tv| 欧美一区二区三区电影在线观看| 亚洲国产三级| 精品1区2区3区4区| 国产亚洲欧美一区二区三区| 亚洲精品在线电影| 亚洲精品123区| 国产精品久久久久aaaa| 欧美精品一区二区三区在线看午夜| 亚洲电影免费观看高清完整版在线| 黄色国产精品| 99成人精品| 亚洲图片在线观看| 在线亚洲美日韩| 尤物在线观看一区| 欧美日韩亚洲高清一区二区| 亚洲一区二区av电影| 亚洲日本成人| 国产一区二三区| 亚洲精品一品区二品区三品区| 国产精品美女主播在线观看纯欲| 欧美一区二区三区视频免费| 欧美精品成人一区二区在线观看| 欧美电影电视剧在线观看| 亚洲一区二区三区高清| 国产精品久久久久aaaa樱花| 欧美主播一区二区三区美女 久久精品人| 国内精品久久久久影院 日本资源| 国产精品少妇自拍| 亚洲伦理在线免费看| 国产午夜亚洲精品羞羞网站| 亚洲观看高清完整版在线观看| 久久精品国内一区二区三区| 一区二区精品在线观看| 欧美国产一区二区三区激情无套| 亚洲一区3d动漫同人无遮挡| 99这里只有精品| 欧美在线一二三四区| 欧美体内she精视频在线观看| 国产精品成人观看视频国产奇米| 在线亚洲一区| 国内揄拍国内精品久久| 国产一区二区三区久久精品| 欧美成人精品福利| 韩国三级电影久久久久久| 免费成人黄色片| 亚洲制服丝袜在线| 一区二区日本视频| 国产精品免费区二区三区观看| 国内揄拍国内精品少妇国语| 国产精品国产馆在线真实露脸| 亚洲国产欧美日韩另类综合| 国产一区再线| 久久国产精品久久久久久| 国产精品极品美女粉嫩高清在线| 黑人巨大精品欧美黑白配亚洲| 欧美日韩另类一区| 影视先锋久久| 国产精品美女一区二区| 国产精品私房写真福利视频| 欧美gay视频激情| 国产精品女主播一区二区三区| 久久综合给合久久狠狠狠97色69| 欧美日韩一区二区三区免费| 亚洲精品一区二区在线| 欧美阿v一级看视频| 亚洲无限乱码一二三四麻| 欧美日韩亚洲91| 亚洲精品免费在线播放| 久久精品亚洲| 欧美婷婷在线| 亚洲电影免费观看高清完整版在线观看| 国产精品日韩欧美大师| 欧美午夜影院| 亚洲第一久久影院| 国内精品久久久久影院色| 欧美精品一区在线发布| 免费看成人av| 欧美日韩高清免费| 久久国产视频网| 欧美xart系列在线观看| 欧美区一区二区三区| 欧美区日韩区| 欧美日韩亚洲国产精品| 在线日本成人| 久久黄色影院| 欧美色区777第一页| 久久精品av麻豆的观看方式| 午夜精品久久99蜜桃的功能介绍| 国产精品久久久一本精品| 国产精品国码视频| 91久久精品国产91性色| 国产精品一卡| 亚洲一区二区三区精品视频| 艳妇臀荡乳欲伦亚洲一区| 麻豆精品视频在线观看| 欧美另类专区| 亚洲国内精品在线| 中文精品一区二区三区| 国产精品xxx在线观看www| 一本久久精品一区二区| 亚洲乱码视频| 亚洲视频二区| 亚洲精品在线免费| 久久午夜色播影院免费高清| 欧美一区国产在线| 国产精品一区二区女厕厕| 亚洲欧美日本在线| 久久aⅴ国产紧身牛仔裤| 亚洲成人影音| 国内精品国产成人| 合欧美一区二区三区| 国产精品老牛| 欧美视频一区二| 久久久91精品国产一区二区精品| 久久在线播放| 在线欧美亚洲| 国产精品久久一区二区三区| 国产精品xxxxx| 久久亚裔精品欧美| 亚洲风情在线资源站| 樱桃成人精品视频在线播放| 欧美与黑人午夜性猛交久久久| 美女久久网站| 亚洲精品综合| 欧美片在线播放| 国产精品久久久亚洲一区| 欧美视频手机在线| 久久久久久噜噜噜久久久精品| 一区二区三区三区在线| 欧美日韩一区二区三区在线观看免| 欧美xx69| 欧美粗暴jizz性欧美20| 国产亚洲观看| 一本久久综合| 久久成人免费网| 欧美精品免费观看二区| 欧美激情亚洲综合一区| 狂野欧美激情性xxxx欧美| 农夫在线精品视频免费观看| 欧美日韩一区二区高清| 欧美高清视频在线| 午夜一区二区三区在线观看| 欧美精品一区二区久久婷婷| 另类国产ts人妖高潮视频| 在线看片欧美| 亚洲欧美一区二区原创| 午夜精品亚洲一区二区三区嫩草| 国产精品乱子乱xxxx| 国产精品欧美经典| 国产日韩1区| 欧美人与性动交α欧美精品济南到| 久久精品在线观看| 亚洲第一精品夜夜躁人人躁| 国产精品久久久久久久久久久久久久| 亚洲欧美三级在线| 欧美在线看片a免费观看| 国模私拍一区二区三区| 在线看无码的免费网站| 尤物精品国产第一福利三区| 好看不卡的中文字幕| 久久av一区二区三区漫画| 久久综合久久综合久久综合| aa日韩免费精品视频一| 亚洲高清久久久| 国产精品揄拍一区二区| 亚洲精品日韩在线观看| 国产一区二区成人久久免费影院| 在线不卡欧美| 国产麻豆成人精品| 亚洲欧洲在线一区| 欧美国产精品v| 国产日韩精品一区二区三区在线| 久久免费少妇高潮久久精品99| 久久久久久自在自线| 亚洲黄色成人网| 99精品视频免费观看视频| 国产精品白丝av嫩草影院| 国产精品―色哟哟| 国产在线视频欧美| 国产精品久久久999| 国产精品视频男人的天堂| 亚洲国产精品成人一区二区|