课程背景
企业应用系统承载核心业务、数据处理和对外服务,已成为网络攻击、数据泄露和业务风险的重要入口。传统安全工作往往集中在上线前测试或上线后处置,容易出现安全要求前置不足、开发过程管控薄弱、漏洞修复闭环不完整、运行监测与应急响应脱节等问题。
应用安全需要贯穿需求、设计、开发、测试、发布、运营和应急全过程。只有把安全要求嵌入研发流程,把漏洞治理接入变更发布,把运行监测联动应急处置,才能形成可管理、可追踪、可改进的应用安全生命周期。
本课程围绕应用安全生命周期流程管控展开,重点讲解安全开发、上线准入、运行监测、漏洞应急和演练复盘等内容,帮助学员建立从开发到运营的应用安全管理框架。
课程收益
● 理解应用安全生命周期与DevSecOps框架,掌握云原生架构下的开发流程变化,认识开源软件风险并建立开源治理的基本方法,将安全要求前置到研发过程
● 掌握开发过程安全管控要点,包括安全漏洞识别、安全提测要求、测试流程设计、CVSS漏洞定级标准以及分级修复时间要求,形成可执行的开发安全规范
● 了解产品架构安全的核心方法,包括安全左移理念、系统三层架构(基础设施、平台、应用)的安全问题识别,以及安全评审红线的实践案例与检查要点
● 掌握DAST动态测试与SAST静态测试等常见漏洞扫描工具的原理、使用方法和结果分析,能够根据扫描报告准确判断漏洞风险等级并指导开发团队完成修复
● 了解运行阶段安全运营与常态化监测机制,掌握攻防演练防守方工作要求,能够制定应急响应预案并推动应急闭环,形成监测、处置、复盘、改进的持续运营能力
课程特色
流程贯通:按照开发前、开发中、上线前、运营中、应急后展开。
管控导向:突出流程节点、责任分工、检查清单和准入要求。
案例牵引:结合典型漏洞、组件风险、接口风险和应急场景。
闭环落地:强调漏洞发现、修复验证、上线审批、监测响应和复盘改进。
课程时间:2天,6小时/天
课程对象:研发管理人员、项目经理、开发人员、测试人员、运维人员、安全管理人员、应用安全人员、DevSecOps 推进人员、漏洞管理人员、应急响应人员,以及参与应用系统建设、上线和运营的相关岗位人员
课程方式:方法讲解 + 流程拆解 + 案例分析 + 清单编制 + 应急演练设计。
第一讲:应用安全生命周期与DevSecOps
一、认识DevSecOps
1. Gartner首次提出“DevOpsSec”概念
2. RSA年度大会DevSecOps延展
二、DevSecOps生命周期
1. 计划阶段
2. 开发阶段
3. 构建阶段
4. 测试阶段
5. 发布阶段
6. 交付阶段
7. 部署阶段
8. 操作阶段
9. 监控阶段
——各个阶段形成自动化路径
三、云原生架构中的开发流程
云原生:云原生“Cloud Native”是一种构建和运行应用程序的方法,是一套技术体系和方法论
1. 云原生重塑软件开发和流程
2. 云原生的安全挑战
3. 云原生供应链安全实践
四、开源软件安全
开源软件:通常免费提供,可供任何人使用、检查、修改和重新分发
1. 开源软件现状
2. 开源软件的风险与挑战
——为什么要做开源软件安全监测?
案例:国内某银行CMS 0day漏洞被发现,黑客控制目标业务系统
3. 开源软件、开源组件使用管理与开发测试流程
4. 开源治理框架
1)开源资产的梳理
2)开源软件使用与管控
3)漏洞跟踪
4)风险管控
5)开源软件的退出管理
第二讲:开发过程安全管控
一、安全漏洞
重点关注4个方面
1. 开源组件
2. 静态代码扫描
3. 自动化测试
4. 人工代码审核
二、安全测试
1. 安全提测要求
提交:根据《本企业产品与信息系统安全提测作业规范》要求开展提测前准备
2. 安全测试流程
1)白盒安全测试专项
2)开源组件扫描
3)重点产品人工代码审计
3. 安全测试用例
——设计被测产品或应用测试用例
三、漏洞定级
1. 定级标准:CVSS(Common Vulnerability Scoring System,通用评估漏洞方法)
2. 实际定级
1)严重
2)高危
3)中危
4)低危
四、漏洞修复
时间要求:针对不同途径,发现的不同级别漏洞均有对应修复时间要求
五、安全开发指南
1. 开发安全计划
2. 开发环境安全
3. 开发组件安全
4. 编码安全规范
5. 安全编译
6. 代码保护
第三讲:产品架构安全
一、开发安全左移
1. 安全与软件质量现象一致
1)85%的缺陷都是在开发人员编码时引入
2)目前大多缺陷都是在测试阶段发现
3)缺陷的修复工作越往后成本越大
2. 产品安全漏洞的生产源
1)架构设计缺陷
2)编码忽视安全
3)配置发生错误
二、构建安全红线
——系统架构拆解:
1. 基础设施层安全问题
1)容器漏洞
2)云平台漏洞
2. 平台层安全问题
1)pg CVE-2019-9193漏洞
2)/api/v1/ssid未授权访问
3. 应用软件层安全问题
——硬编码SSH私钥导致的凭据泄露漏洞
三、安全评审实践(红线案例分析)
红线1:开源组件选型时,选择使用SCE进行扫描,确保无高危、超危漏洞
红线2:未授权接口中,当存在高危操作时,未添加有效保护机制,且保护机制中未考虑防篡改、防伪造
高危操作类型:免密登录、HA同步、配置导入或配置还原等功能
红线3:业务应用日志未记录,或将未脱敏的敏感信息记录日志中
第四讲:常见漏洞扫描工具
一、DAST动态应用程序安全测试(黑盒测试)
原理:可以探测整个正在运行的应用程序、API或WEB环境并检查不安全行为
1. 常见黑盒扫描工具
1)AWVS
2)NESSUS
3)APPScan
4)NSFOCUS RSAS
5)Xray
6)BurpSuite
2. 扫描结果分析
案例:BurpSuite结果分析
二、SAST静态应用安全测试(白盒测试)
原理:分析源代码发现安全问题
1. 常见工具
1)Seay
2)Rips
3)Kunlun-M
4)Semgrep
5)fortify
6)Coverity
7)代码卫士
8)CodeQL
2. 扫描结果分析
案例:代码卫士扫描结果分析
第五讲:运行阶段安全运营与常态化监测
一、IT新形势及攻防对抗趋势
1. 数字化转型下的IT技术变革
2. 2023HW攻击手段及攻击路径
3. 国家HW攻击手段的演变趋势
4. 常态化演习的攻击手段
——社工-应用系统漏洞-集权系统Nday-0day
5. 银行/证券在攻防演习中成绩较好的原因
1)良好的网络隔离架构
2)专业的一线运营团队
3)安全左移,提升内生安全
二、安全运营的重要性
1. 网络安全的本质:动态的、面向过程的人与人之间的对抗
2. 纵深防御体系与滑动标尺模型
三、安全运营内容
1. 安全运营的参考标准
1)《金融网络安全 网络安全运营中心建设指南》
2)“平战融合”安全运营框架
工具:SMART模型
2. 安全运营流程/制度建设
3. 运营指标管理
1)资产纳管率
2)资产安全覆盖率
3)漏洞平均发现周期
4)病毒感染率
5)安全事件平均响应时间
4. 运营动作标准化——形成各类SOP
第六讲:攻防演练、重保服务与应急闭环
一、攻防演习关键点总结
1. 国家级攻防演习背景
2. 国家级攻防演习历程
3. 过往演习经典战法
1)0day漏洞利用拿下目标系统
2)API攻击导致数据泄露
3)供应链攻击导致代码泄露
二、演习防守方的工作要求
1. 高层推动与重视
2. 安全协同,持续对抗
3. 平战融合、持续安全运行
——演习前的准备工作:七大任务拆解
任务1:互联网暴露面防护
任务2:安全风险排查与加固
任务3:办公职场安全
任务4:社会工程学防范
任务5 :供应链风险排查
任务6:应急响应预案
任务7:云安全风险排查
任务8:集权类风险排查
任务9:数据安全风险排查
课程总结:
本课程以应用安全生命周期为主线,将开发安全、测试准入、运行监测和应急闭环贯穿起来,帮助学员理解应用安全不是单一测试动作,而是一套覆盖研发、交付、运营全过程的流程管控机制。
通过课程学习,学员应能够从业务需求、架构设计、代码开发、组件选型、安全测试、上线发布、漏洞治理、运行监测、应急处置和复盘改进等环节识别关键控制点,推动安全要求前置、安全测试嵌入、安全运营联动和安全问题闭环。
课后作业:写一篇关于HW技战法,在真实对抗环境中如何通过已有的技术手段,增强体系防御能力
授课老师
张振中 18年信息安全行业从业经验
常驻地:北京
邀请老师授课:13439064501 陈助理

