专家说,公司需要从Devops到Devsecops移动
隐私法例重新引入了超过180天的电子邮件
学习表演,网络罪犯每年赚取高达200万美元
AWS在2018年期间提高欧洲10万人的云技能
松下愤怒地反驳了关于攻击其飞机娱乐系统的报告
TSB银行服务技术问题继续
Techuk呼吁政府为气候变化协议截止日期扩展
我们需要激励年轻人进入Tech,在创新中心开放的数字化
谷歌的Waymo在追求便宜的自主车辆中进行传感器设计
机器学习是新的正常:AWS.
Facebook帮助公司检测域名的流氓SSL证书
Mayer:离开雅虎并不是那么多,因为带着她?
HPE在混合云基础设施中看到了协同作用
日产计划将街道上的无人驾驶汽车到2020年
戴尔将首先发货32英寸8K显示器,超级超高清
Facebook的新鲜打击作为法院拒绝留在Max Schrems法律诉讼中
22个欧洲国家签署区块链伙伴关系
Wigan Data Breaches强调需要分享威胁情报
微软的OS Supremacy在2017年结束
艾默生命令支付英国的Bladeroom $ 30米,损害数据中心IP盗窃
三星可能退出PC业务,分为两种
Zonesavvy轻拍大数据,以帮助SMBS找到业务的最佳网站
英国关键服务需要提高网络防御,以避免罚款
Mastercard要求全球在线支付标准
超过60%的青少年女孩后悔没有学习茎
英特尔将移动芯片故障放在过去的第一次快速5G调制解调器
华硕的超薄Zenbook 3 Zaby Lake,Thunderbolt 3的豪华包
Google Chrome帮助清理证书颁发机构行业
由勒索软件组删除超过10,000个暴露的MongoDB数据库
Cyber​​ Rudd说,网络安全是共同的责任
顶级技术公司采取网络安全承诺
警察使用摩托罗拉移动应用程序来数字化前线操作
Computerworld今年十大楼
家庭办公室问题有关Tech的指导,以防止身份欺诈
诺拉的圣诞老人跟踪器背后的历史
WhatsApp暂停与Facebook的数据共享
市警察使用乐高模拟来教授网络安全
谷歌将于2017年使用100%可再生能源
Unitrends推出'Veeam杀手'VM Backup Essentials
微软概述了知识产权的方法
政府“非法授权”批量数据权力为GCHQ,法院审理
BSI推出Kitemark以获得物联网设备
AT&T意味着在英特尔的5G试验中的业务
松下显示了可穿戴的柔性电池
英国人在2017年使用了42%的卡片付款
GCHQ日益增加网络能力匹配威胁
是旧金山蒙尼途过境系统赎金软件感染的软件盗版吗?
如何赋予您的数字战略
Microsoft品牌新的MacBook Pro'失望,'吹捧在表面的贸易中
UN采用Tableau作为全球标准来增加决策支持
您的位置:首页 >科技 > 技术前沿 >

专家说,公司需要从Devops到Devsecops移动

2021-08-02 17:44:26 [来源]:

根据Devops专家的说法,Devops在业务敏捷性方面提供了经过验证的优势,但它也可以创造新的安全风险和恢复旧的旧版本。

Devops Security of Cyber​​ Ark的Devops Security副总裁伊丽莎白律师表示,风险未能培训或开发员工在安全上实施最佳实践。

“这种失败使组织容易受到内部和外部威胁的影响,”她每周告诉计算机。

律师表示,在管理其安全投资组合的时候至关重要,许多组织都在不知不觉地引入脆弱性以追求快速创新的脆弱性。

鉴于2017年的优步和其他高调组织的数据泄露,她说,有三个Devops安全趋势应该是每个组织的雷达。

1.优步漏洞只是一个开始

Lawler表示,Uber Breach是如何暴露5700万客户的个人数据,因为开发人员使用解决方法来管理软件存储库中的凭据。

“这让黑客访问了他们的特权账户,”她说。“那些开发人员并不孤单,这是一个偷看开发商的常见做法的幕后。没有明显的方式在工具上安全地合作。“

律师说,组织通常无法对Devops从业者进行安全容易,并为失败创造了机会。“通过他们的本性,开发人员不是安全从业者,”她补充道。“他们负责特征和功能,而不是讨论如何管理这些关键资产的凭证协作和安全性。”

这在组织的风险评估中留下了差距,这些风险评估由Cyber​​ Alk研究强调,发现大多数组织无法识别存储凭据的所有位置。

研究报告发现,73%的组织根本没有策略,以解决Devops的特权账户安全。“这很惊人,”律师说。“开发人员的用户体验中存在明显的失败,这意味着我们将继续看到2018年及以后类似于优步的违规行为。

“公司要求开发人员在超出其核心工作职能时管理安全资产,并且他们在这样做的情况下没有经验。未来将是自动化的,使安全更加无缝,这意味着制造开发人员的本土经验的安全部分。“

据律法说,新的研究表明,优步可能并不孤单地试图隐瞒客户的泄露。“我们的研究发现,50%的组织DID在他们的个人数据在网络攻击中受到损害时,不完全通知客户。”“令人震惊,是的;令人惊讶的,也许不是那么多。“

2.Devops Security是一份全职工作

组织正在转向Devops工作流程以实现变革速度和创新,但律师表示,他们没有准备或人员管理这些环境的安全性。

“我们将看到Devsecops从业者的关键人才差距,因为业务领导者越来越优先考虑网络安全,”她说。“许多组织只是任务相同的Devops从业者 - 通常没有安全体验 - 保护这些环境,除了他们必须提供的许多其他职责。但这不再足够了,特别是考虑到Devops工作流程中的越来越大的威胁表面以及管理自动工作流中使用的脚本,平台和系统的相关风险。“

Devsecops从业者的需求很高,律师预测,由于组织意识到他们拥有合适的工具,但不一定是合适的人民管理它们,他们将更加困难。“安全将成为一个全职工作,专注于Devops工作流程,并且很少有从业者可以在市场上填补这种角色,”她说。

3.Devops的最少特权将获得一个整容

律师表示,组织在完整的企业堆栈中尚未解决“身份”尚未解决“身份”,因为机器身份,访问控制和管理或跨越多种平台组件的审计没有共同标准。

“组织只是安全成为最薄弱的环节,”她说。“弱链路可以是VM [虚拟机],容器或现在存在的几十个平台层。随着这些矩阵扩展,它们变得更加困难控制。“

据律法说,需要对携带越来越敏感的数据的高自动化系统中的机器身份的更强定义。“很快,我们将开始看到应用于机器的人类访问管理的概念有意义的应用,”她说。

通过强迫Devops团队考虑谁或什么要求访问什么,Lawler认为组织可以遵循安全最佳实践和限制机器正在做的事情,而不会影响运营。

“这将为Devops环境的安全姿势提供真正的问责制,”她说。“在Devsecops中连续交付最低权限的过程最终可以成为现实。”

律师补充说:最终,重要的是要理解Devops从业者没有完整的安全性的局面的视图。

据律法尔说,Devops团队主要思考软件漏洞和补丁管理作为“安全功能的范围”,这被大多数使用Terraform和Ansible等安全工具所证明的事实证明。

“但这些工具只是看待补丁和漏洞,而不是访问与他们访问tier零资产相关的控制和权限,”她说。“秘密管理根本不在雷达上。”

Devops未能阻止超级漏洞,因为律师说,最终受到了违规来源的“安全工具”。“剩下的工具链有同样的问题,”她补充道。“考虑一下 - 我将一个devops工具掌握,我拥有自己的系统。”

律师表示,这是时候带来安全团队来帮助保护组织的工具链或开始思考像攻击者。“这意味着它,Devops和Security团队必须聚集在一起,以更好地了解安全政策中的黑客,未来趋势和差距的直接威胁,”她说。“只有这样,他们才能建立一个策略,以有效保护自己免受威胁。”

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。