搜索
首页运维安全进行自动化安全测试的七个地方

进行自动化安全测试的七个地方

Jun 09, 2023 am 12:07 AM
自动化安全

就个人而言,我喜欢 DevSecOps(安全团队在 Dev 和 Ops 正在执行的整个过程中编织安全性)。由于我的热情,客户经常询问我何时、如何以及在何处注入各种类型的测试和其他安全活动。下面是我为客户提供的用于自动化测试的选项列表(在 DevOps 中有更多的安全工作要做——这只是自动化测试)。他们一起分析列表并根据他们当前的状态决定哪些地方最有意义,并根据他们当前的关注点选择工具。

进行自动化安全测试的七个地方

自动化测试的七个地方

1.在集成开发环境中:

  • 几乎像拼写检查器一样检查代码的工具(不确定这叫什么,有时称为 SAST)
  • 代理管理和依赖工具,只允许您下载安全包
  • API 和其他 linting 工具,解释您在哪里没有遵循定义文件
  • 软件组合分析告诉你,也许这些软件包不是那么安全使用

2.预提交挂钩:

Secret scanning——让我们在安全事件发生之前将其阻止。

3.在代码存储库级别:

  • 每周任务表:SCA 和 SAST
  • Linting
  • IAC扫描

4.在管道中:必须快速准确(几乎没有误报)

  • Secret scanning - 再来一次!
  • 基础架构即代码扫描 (IaC)
  • 带有来自 Selenium 的 HAR 文件的 DAST,或者只是被动扫描(无模糊测试)
  • SCA(如果你愿意,最好使用与第一次不同的工具)
  • 容器和基础扫描,以及它们的依赖关系
  • 将基础架构扫描为代码以查找不良策略、配置和缺失的补丁

5.管道外:

  • DAST 和模糊测试——每周自动运行!
  • VA 扫描/基础设施——应每周进行一次
  • IAST — 在 QA 测试和渗透测试期间安装,如果您有信心,也可以在产品中安装。
  • SAST——测试每个主要版本或每次大更改后的所有内容,然后对结果进行人工审查。

6.单元测试:

  • 进行开发人员的测试并将其转化为负面测试/滥用案例。
  • 根据渗透测试结果创建单元测试,以确保我们不会重蹈覆辙。

7.持续:

漏洞管理。您应该将所有扫描数据上传到某种系统中,以寻找模式、趋势和(最重要的)改进。

您不需要做所有这些,甚至不需要做其中的一半。本文的目的是向您展示几种可能性,希望您能利用其中的一些。

以上是进行自动化安全测试的七个地方的详细内容。更多信息请关注PHP中文网其他相关文章!

声明
本文转载于:51CTO.COM。如有侵权,请联系admin@php.cn删除

热AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover

AI Clothes Remover

用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool

Undress AI Tool

免费脱衣服图片

Clothoff.io

Clothoff.io

AI脱衣机

Video Face Swap

Video Face Swap

使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热工具

VSCode Windows 64位 下载

VSCode Windows 64位 下载

微软推出的免费、功能强大的一款IDE编辑器

MinGW - 适用于 Windows 的极简 GNU

MinGW - 适用于 Windows 的极简 GNU

这个项目正在迁移到osdn.net/projects/mingw的过程中,你可以继续在那里关注我们。MinGW:GNU编译器集合(GCC)的本地Windows移植版本,可自由分发的导入库和用于构建本地Windows应用程序的头文件;包括对MSVC运行时的扩展,以支持C99功能。MinGW的所有软件都可以在64位Windows平台上运行。

EditPlus 中文破解版

EditPlus 中文破解版

体积小,语法高亮,不支持代码提示功能

适用于 Eclipse 的 SAP NetWeaver 服务器适配器

适用于 Eclipse 的 SAP NetWeaver 服务器适配器

将Eclipse与SAP NetWeaver应用服务器集成。

Dreamweaver Mac版

Dreamweaver Mac版

视觉化网页开发工具