开发安全铁三角
为了能更好地理解今天所讲,请大家先回顾一下之前“开发安全铁三角纵横谈”内容:专栏特辑 | 开发安全铁三角纵横谈(十四)安全测试阶段、开发安全培训
迄今为止,开发安全铁三角第二个角“能力”的方面已基本讲完,下面该开始“监测”部分。
开发安全监测建设
(1)通用安全工具结合定制开发,针对本机构具体的、重要的、风险大的系统的自身特色,做一部分定制开发,提升漏洞检测能力,降低漏报率,有时也能显著降低误报率。
(2)广泛利用自动化测试(指功能测试),协助安全测试保证覆盖率,降低漏报率。
(3)运用多种安全监测工具综合监测,利用有些工具比较准,有些工具比较全的特性提升监测能力。
(4)结合部分人工渗透测试,对工具监测的不足进行补充。
源代码审计工具/SAST
拓展阅读●●
原文始发于微信公众号(国舜股份):专栏特辑 | 开发安全铁三角纵横谈(十五)初探开发安全监测建设
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论