Utforska skift-vänster-säkerhet

Slutförd

Den metod för skift till vänster rekommenderas inte bara när det gäller testning. Samma idé sträcker sig in i säkerhetsområdet. Principerna för DevSecOps är avsedda att förmedla betydelsen av att införliva säkerhet i varje fas av DevOps (börjar med planering och utveckling), på det sätt som ibland kallas Kontinuerlig säkerhet. Organisationen som beskrivs i vårt exempelscenario är väl medveten om konsekvenserna av att ignorera dessa principer. I den här lektionen undersöker du innebörden av metod för säkerhet och de rekommenderade sätten att implementera den.

Vad innebär "shift-left security" inom säkerhet?

diagram som visar delar av skift-vänster-säkerhet, inklusive Dev, Ops, SDL och OSA.

I säkerhetssammanhang innebär skift-vänster att införa säkerhetsaktiviteter så tidigt som möjligt i programvarans livscykelprocesser. Detta börjar med att införa säkerhet i programvarudesign med hjälp av hotmodellering för att identifiera potentiella framtida hot, bedöma risker och definiera riskreduceringsstrategier. Processen fortsätter under programvaruutvecklingen genom att implementera en rad säkerhetsrelaterade aktiviteter, till exempel kodgranskningar och automatiserad säkerhetstestning. Kodgranskningar bör omfatta säkerhetsfokuserade utvärderingar, mål för säkerhetsbrister, efterlevnad av kodningsstandarder och potentiella sårbarheter. Automatiserad säkerhetstestning omfattar uppgifter som sast (static application security testing), DAST (Dynamic Application Security Testing) och analys av programvarusammansättning (SCA), som är integrerade i CI/CD-pipelines (kontinuerlig integrering/kontinuerlig distribution).

Kontinuerlig övervakning, som är en del av kontinuerlig säkerhet, är ett annat element som lämpar sig för metoden skift-vänster. Implementeringen omfattar tillämpning av mekanismer för loggning, övervakning och incidenthantering från början av utvecklingen.