DevSecOps六大支柱:集体责任发展安全支持型文化的关键考虑因素
核心观点
DevSecOps将安全原则、流程和技术整合到持续的软件开发和IT运营文化中,通过整合开发、基础设施运营和信息安全领域,促进安全软件的开发。其六大支柱包括集体责任、培训和流程整合、务实的实现、建立合规与发展的桥梁、自动化以及测量、监控、报告和行动。本报告重点关注集体责任,强调培养集体安全责任意识是DevSecOps实施中最重要和最具挑战性的任务之一。
关键考虑因素
-
高层支持与参与
- 管理层的支持是确保DevSecOps获得足够时间和资源的关键。
- 需要提出全面的、以结果为导向的计划,包括商业案例、实施计划和关键指标。
- 参与云安全联盟(CSA)和SAFECode等组织有助于了解最佳实践。
-
计划设计与实施
- 建立安全文化应被视为一项持续的计划级工作,而非临时性活动。
- 需考虑现有组织文化和业务实践,如需求变更的沟通和社交化方法。
- 常见问题包括团队激励措施、关键影响者、文化目标一致性、流程冲突等。
-
将安全冠军带到挑战中
- 安全冠军是开发团队的成员,有权持续参与安全活动。
- 安全冠军角色应被视为主要职责,最好是全职或接近全职。
- 安全冠军需与安全团队密切合作,并逐步发展其角色,从战术安全到培训导师。
-
通过安全意识和培训加强该计划
- 培训是DevSecOps计划的重要组成部分,需覆盖整个团队的基础安全知识。
- 外展活动包括午餐和学习课程、开放时间、安全指导计划、游戏化活动等。
- 需评估参与度和反馈,优化培训和外联组合。
-
计划持续运维与成效评估
- 制定监视和报告策略,使用可操作的指标度量进度和故障。
- 度量指标需与组织目标一致,如管理支持、开发人员兴趣等。
- 文化是动态变化的,需持续评估和改进计划。
研究结论
- 没有内置坚实安全性的DevOps会增加技术债务,将Sec放入DevOps必须深思熟虑。
- 所有成功的DevSecOps计划都强调集体安全责任感。
- 领导者的支持和变革允许是关键。
- 文化需与时俱进,需持续制定计划以维持积极影响。
附录内容
- 附录一提供了评估软件安全计划的组织时要问的问题。
- 附录二提供了延伸阅读材料,包括SAFECode和CSA的相关论文。