授课老师: 张振中
常驻地: 北京
擅长领域: 人工智能

课程背景

企业应用系统承载核心业务、数据处理和对外服务,已成为网络攻击、数据泄露和业务风险的重要入口。传统安全工作往往集中在上线前测试或上线后处置,容易出现安全要求前置不足、开发过程管控薄弱、漏洞修复闭环不完整、运行监测与应急响应脱节等问题。

应用安全需要贯穿需求、设计、开发、测试、发布、运营和应急全过程。只有把安全要求嵌入研发流程,把漏洞治理接入变更发布,把运行监测联动应急处置,才能形成可管理、可追踪、可改进的应用安全生命周期。

本课程围绕应用安全生命周期流程管控展开,重点讲解安全开发、上线准入、运行监测、漏洞应急和演练复盘等内容,帮助学员建立从开发到运营的应用安全管理框架。

课程收益

● 理解应用安全生命周期与DevSecOps框架,掌握云原生架构下的开发流程变化,认识开源软件风险并建立开源治理的基本方法,将安全要求前置到研发过程

● 掌握开发过程安全管控要点,包括安全漏洞识别、安全提测要求、测试流程设计、CVSS漏洞定级标准以及分级修复时间要求,形成可执行的开发安全规范

● 了解产品架构安全的核心方法,包括安全左移理念、系统三层架构(基础设施、平台、应用)的安全问题识别,以及安全评审红线的实践案例与检查要点

● 掌握DAST动态测试与SAST静态测试等常见漏洞扫描工具的原理、使用方法和结果分析,能够根据扫描报告准确判断漏洞风险等级并指导开发团队完成修复

● 了解运行阶段安全运营与常态化监测机制,掌握攻防演练防守方工作要求,能够制定应急响应预案并推动应急闭环,形成监测、处置、复盘、改进的持续运营能力

课程特色

流程贯通:按照开发前、开发中、上线前、运营中、应急后展开。

管控导向:突出流程节点、责任分工、检查清单和准入要求。

案例牵引:结合典型漏洞、组件风险、接口风险和应急场景。

闭环落地:强调漏洞发现、修复验证、上线审批、监测响应和复盘改进。

课程时间:2天,6小时/天

课程对象:研发管理人员、项目经理、开发人员、测试人员、运维人员、安全管理人员、应用安全人员、DevSecOps 推进人员、漏洞管理人员、应急响应人员,以及参与应用系统建设、上线和运营的相关岗位人员

课程方式:方法讲解 + 流程拆解 + 案例分析 + 清单编制 + 应急演练设计。

第一讲:应用安全生命周期与DevSecOps

一、认识DevSecOps

1. Gartner首次提出“DevOpsSec”概念

2. RSA年度大会DevSecOps延展

二、DevSecOps生命周期

1. 计划阶段

2. 开发阶段

3. 构建阶段

4. 测试阶段

5. 发布阶段

6. 交付阶段

7. 部署阶段

8. 操作阶段

9. 监控阶段

——各个阶段形成自动化路径

三、云原生架构中的开发流程

云原生:云原生“Cloud Native”是一种构建和运行应用程序的方法,是一套技术体系和方法论

1. 云原生重塑软件开发和流程

2. 云原生的安全挑战

3. 云原生供应链安全实践

四、开源软件安全

开源软件:通常免费提供,可供任何人使用、检查、修改和重新分发

1. 开源软件现状

2. 开源软件的风险与挑战

——为什么要做开源软件安全监测?

案例:国内某银行CMS 0day漏洞被发现,黑客控制目标业务系统

3. 开源软件、开源组件使用管理与开发测试流程

4. 开源治理框架

1)开源资产的梳理

2)开源软件使用与管控

3)漏洞跟踪

4)风险管控

5)开源软件的退出管理

第二讲:开发过程安全管控

一、安全漏洞

重点关注4个方面

1. 开源组件

2. 静态代码扫描

3. 自动化测试

4. 人工代码审核

二、安全测试

1. 安全提测要求

提交:根据《本企业产品与信息系统安全提测作业规范》要求开展提测前准备

2. 安全测试流程

1)白盒安全测试专项

2)开源组件扫描

3)重点产品人工代码审计

3. 安全测试用例

——设计被测产品或应用测试用例

三、漏洞定级

1. 定级标准:CVSS(Common Vulnerability Scoring System,通用评估漏洞方法)

2. 实际定级

1)严重

2)高危

3)中危

4)低危

四、漏洞修复

时间要求:针对不同途径,发现的不同级别漏洞均有对应修复时间要求

五、安全开发指南

1. 开发安全计划

2. 开发环境安全

3. 开发组件安全

4. 编码安全规范

5. 安全编译

6. 代码保护

第三讲:产品架构安全

一、开发安全左移

1. 安全与软件质量现象一致

1)85%的缺陷都是在开发人员编码时引入

2)目前大多缺陷都是在测试阶段发现

3)缺陷的修复工作越往后成本越大

2. 产品安全漏洞的生产源

1)架构设计缺陷

2)编码忽视安全

3)配置发生错误

二、构建安全红线

——系统架构拆解:

1. 基础设施层安全问题

1)容器漏洞

2)云平台漏洞

2. 平台层安全问题

1)pg CVE-2019-9193漏洞

2)/api/v1/ssid未授权访问

3. 应用软件层安全问题

——硬编码SSH私钥导致的凭据泄露漏洞

三、安全评审实践(红线案例分析)

红线1:开源组件选型时,选择使用SCE进行扫描,确保无高危、超危漏洞

红线2:未授权接口中,当存在高危操作时,未添加有效保护机制,且保护机制中未考虑防篡改、防伪造

高危操作类型:免密登录、HA同步、配置导入或配置还原等功能

红线3:业务应用日志未记录,或将未脱敏的敏感信息记录日志中

第四讲:常见漏洞扫描工具

一、DAST动态应用程序安全测试(黑盒测试)

原理:可以探测整个正在运行的应用程序、API或WEB环境并检查不安全行为

1. 常见黑盒扫描工具

1)AWVS

2)NESSUS

3)APPScan

4)NSFOCUS RSAS

5)Xray

6)BurpSuite

2. 扫描结果分析

案例:BurpSuite结果分析

二、SAST静态应用安全测试(白盒测试)

原理:分析源代码发现安全问题

1. 常见工具

1)Seay

2)Rips

3)Kunlun-M

4)Semgrep

5)fortify

6)Coverity

7)代码卫士

8)CodeQL

2. 扫描结果分析

案例:代码卫士扫描结果分析

第五讲:运行阶段安全运营与常态化监测

一、IT新形势及攻防对抗趋势

1. 数字化转型下的IT技术变革

2. 2023HW攻击手段及攻击路径

3. 国家HW攻击手段的演变趋势

4. 常态化演习的攻击手段

——社工-应用系统漏洞-集权系统Nday-0day

5. 银行/证券在攻防演习中成绩较好的原因

1)良好的网络隔离架构

2)专业的一线运营团队

3)安全左移,提升内生安全

二、安全运营的重要性

1. 网络安全的本质:动态的、面向过程的人与人之间的对抗

2. 纵深防御体系与滑动标尺模型

三、安全运营内容

1. 安全运营的参考标准

1)《金融网络安全 网络安全运营中心建设指南》

2)“平战融合”安全运营框架

工具:SMART模型

2. 安全运营流程/制度建设

3. 运营指标管理

1)资产纳管率

2)资产安全覆盖率

3)漏洞平均发现周期

4)病毒感染率

5)安全事件平均响应时间

4. 运营动作标准化——形成各类SOP

第六讲:攻防演练、重保服务与应急闭环

一、攻防演习关键点总结

1. 国家级攻防演习背景

2. 国家级攻防演习历程

3. 过往演习经典战法

1)0day漏洞利用拿下目标系统

2)API攻击导致数据泄露

3)供应链攻击导致代码泄露

二、演习防守方的工作要求

1. 高层推动与重视

2. 安全协同,持续对抗

3. 平战融合、持续安全运行

——演习前的准备工作:七大任务拆解

任务1:互联网暴露面防护

任务2:安全风险排查与加固

任务3:办公职场安全

任务4:社会工程学防范

任务5 :供应链风险排查

任务6:应急响应预案

任务7:云安全风险排查

任务8:集权类风险排查

任务9:数据安全风险排查

课程总结:

本课程以应用安全生命周期为主线,将开发安全、测试准入、运行监测和应急闭环贯穿起来,帮助学员理解应用安全不是单一测试动作,而是一套覆盖研发、交付、运营全过程的流程管控机制。

通过课程学习,学员应能够从业务需求、架构设计、代码开发、组件选型、安全测试、上线发布、漏洞治理、运行监测、应急处置和复盘改进等环节识别关键控制点,推动安全要求前置、安全测试嵌入、安全运营联动和安全问题闭环。

课后作业:写一篇关于HW技战法,在真实对抗环境中如何通过已有的技术手段,增强体系防御能力

授课老师

张振中 18年信息安全行业从业经验

常驻地:北京
邀请老师授课:13439064501 陈助理

主讲课程:《企业安全技术架构设计实战》《金融行业数据安全法律法规解读》《守住数据生命线:数据安全合规与运营实战》《从开发到运营:应用安全生命周期流程管控》《智守AI时代:生成式AI安全治理、技术防护与办公风险实战》《企业内部网络安全:从法规底线到安全意识,从管理闭环到数据驱动》

张振中老师的课程大纲

微信小程序

微信扫一扫体验

扫一扫加微信

返回
顶部