在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

用黑客思維設(shè)計(jì)安全系統(tǒng)

電子設(shè)計(jì) ? 作者:電子設(shè)計(jì) ? 2018-09-29 09:07 ? 次閱讀

在 我們探討了黑客的思維,他們所具備的技能以及他們用來(lái)破解系統(tǒng)的很多線索和相關(guān)漏洞。在第2部分我們將討論在開(kāi)發(fā)過(guò)程中可以采取哪些切實(shí)有效的措施同時(shí)最小化系統(tǒng)設(shè)計(jì)的風(fēng)險(xiǎn),本文結(jié)束后大家將關(guān)注一下幾點(diǎn):

執(zhí)行風(fēng)險(xiǎn)評(píng)估

在這個(gè)開(kāi)發(fā)周期內(nèi)加入系統(tǒng)安全設(shè)計(jì)

積極的進(jìn)行測(cè)試

選擇敏捷性而不僅僅是強(qiáng)硬的

保持整潔

使用云服務(wù)

執(zhí)行風(fēng)險(xiǎn)評(píng)估

對(duì)整個(gè)開(kāi)發(fā)環(huán)境(包括實(shí)踐)進(jìn)行全面的風(fēng)險(xiǎn)評(píng)估是第一步,NIST 800-53文檔給出了風(fēng)險(xiǎn)評(píng)估的一些方法,大家可以借鑒。如果MIST文檔太過(guò)于深?yuàn)W,大家也可以嘗試行業(yè)的其他方法。在Anitian公司我們使用RiskNow方法,融合了技術(shù)評(píng)估。通常使用風(fēng)險(xiǎn)評(píng)估來(lái)指導(dǎo)大家的安全工作目的是關(guān)注系統(tǒng)設(shè)計(jì)過(guò)程中威脅最大或風(fēng)險(xiǎn)最高的領(lǐng)域。

在這個(gè)開(kāi)發(fā)周期內(nèi)加入系統(tǒng)安全設(shè)計(jì)

不是等到系統(tǒng)設(shè)計(jì)或搭建完成后才對(duì)其進(jìn)行安全方面保護(hù),相反安全性考慮應(yīng)該集成到系統(tǒng)開(kāi)發(fā)周期中的每個(gè)方面,因此我們需要作出如下工作:

將開(kāi)發(fā)、測(cè)試和生產(chǎn)環(huán)境分開(kāi)

創(chuàng)建和遵循一套正式的變更控制流程

代碼存儲(chǔ)在安全的地方,不能有共享訪問(wèn)權(quán)限

對(duì)于所有訪問(wèn)開(kāi)發(fā)源代碼或設(shè)計(jì)的訪問(wèn)采用多重驗(yàn)證

對(duì)集成的第三方組件進(jìn)行代碼審查(或安全測(cè)試)

要求所有開(kāi)發(fā)者參加每年舉辦的安全培訓(xùn)研討會(huì)

使用安全的編碼標(biāo)準(zhǔn),比如MISRA C

積極的進(jìn)行測(cè)試

集成到開(kāi)發(fā)過(guò)程中一個(gè)更重要的步驟就是進(jìn)行安全性測(cè)試,對(duì)每個(gè)階段都進(jìn)行測(cè)試:

設(shè)計(jì)階段:對(duì)你的架構(gòu)設(shè)計(jì)和第三方組件進(jìn)行進(jìn)行安全審查

開(kāi)發(fā)階段:代碼檢查和漏洞掃描

測(cè)試階段:現(xiàn)場(chǎng)部署系統(tǒng)進(jìn)行滲透測(cè)試

生產(chǎn):在實(shí)際環(huán)境中嘗試破解系統(tǒng)

選擇敏捷性而不僅僅是強(qiáng)硬的

你永遠(yuǎn)不可能建立起足夠高的墻來(lái)阻止所有的黑客,所以不如讓你的系統(tǒng)變得更加的敏捷不僅僅是強(qiáng)硬的,如果你的系統(tǒng)遭受了攻擊,你能做出哪些反應(yīng):

多快能進(jìn)行系統(tǒng)更新?

你怎么知道系統(tǒng)被攻擊了?

攻擊引發(fā)的后果是怎樣的?

誰(shuí)有可能發(fā)動(dòng)了這次攻擊?

如果你的加密系統(tǒng)(如果有采用)被攻擊了會(huì)怎樣?

其他技術(shù)比如防火墻能夠減輕攻擊嗎?

保持整潔

將一些潛在的弱點(diǎn)轉(zhuǎn)變?yōu)閮?yōu)勢(shì),我們可以采取如下措施:

在接收和發(fā)送數(shù)據(jù)之前都進(jìn)行驗(yàn)證

禁止不必要的訪問(wèn),嚴(yán)格限制所有的訪問(wèn)請(qǐng)求除非是絕對(duì)必須的

阻止不受信任的應(yīng)用程序

嚴(yán)格限制所有的遠(yuǎn)程訪問(wèn)

對(duì)所有數(shù)據(jù)進(jìn)行加密:不管是在數(shù)據(jù)保存還是發(fā)送過(guò)程中

在系統(tǒng)啟動(dòng)前執(zhí)行完整性檢查

避免系統(tǒng)的復(fù)雜,對(duì)系統(tǒng)進(jìn)行模塊化細(xì)分

移除調(diào)試功能(如果可能的話)

產(chǎn)品為什么要這樣設(shè)計(jì)?如果沒(méi)有更好的理由開(kāi)發(fā)某個(gè)功能那么不如去掉它

使用云服務(wù)

97%的公司將一些基礎(chǔ)設(shè)施或者全部放到云服務(wù)器上,這是由一定原因的,云服務(wù)具有敏捷性、靈活性和更高的安全性,使用云服務(wù)還可以收集日志、推送更新或發(fā)布API

然而云服務(wù)最大的好處其實(shí)是自動(dòng)化,你可以搭建整個(gè)代碼環(huán)境,并隨時(shí)銷毀然后重新創(chuàng)建它們。這可以稱為一次性基礎(chǔ)設(shè)施,系統(tǒng)可以被銷毀并從已知的系統(tǒng)鏡像將其恢復(fù)。自動(dòng)化銷毀和重新創(chuàng)建具有很大的安全優(yōu)勢(shì),如果我們的系統(tǒng)每周定期的消失一次,那么黑客的攻擊不可能持續(xù)的存在,一次性基礎(chǔ)設(shè)施是任何復(fù)雜系統(tǒng)最終的理想狀態(tài)。

總結(jié)

像黑客一樣思考需要你以不同的方式來(lái)看待你設(shè)計(jì)的系統(tǒng),包括觀察明顯的情況、理解人所犯的錯(cuò)誤,了解黑客會(huì)去尋找并使用哪些線索。設(shè)計(jì)工程師應(yīng)該并且能夠采取措施來(lái)改進(jìn)系統(tǒng)開(kāi)發(fā)流程從而將系統(tǒng)的風(fēng)險(xiǎn)降至最低。執(zhí)行風(fēng)險(xiǎn)評(píng)估、將安全集成到整個(gè)開(kāi)發(fā)流程中、測(cè)試、開(kāi)發(fā)自動(dòng)化一次性的基礎(chǔ)設(shè)施以及使用云服務(wù)都是非常關(guān)鍵的措施,這些措施應(yīng)該會(huì)提升你的整個(gè)開(kāi)發(fā)過(guò)程并且最小化系統(tǒng)風(fēng)險(xiǎn)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 安全系統(tǒng)
    +關(guān)注

    關(guān)注

    0

    文章

    413

    瀏覽量

    67324
  • 云服務(wù)
    +關(guān)注

    關(guān)注

    0

    文章

    853

    瀏覽量

    39599
收藏 人收藏

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    如何使用TI新的SimpleLink MCU平臺(tái)創(chuàng)建強(qiáng)大的樓宇安全系統(tǒng)

    一項(xiàng)壓倒性的冒險(xiǎn)。將網(wǎng)絡(luò)安全和功率預(yù)算添加到組合中,您很快就會(huì)感覺(jué)像是一個(gè)新生走進(jìn)他們的第一次大學(xué)講座。以家庭或建筑安全系統(tǒng)為例。門窗傳感器,運(yùn)動(dòng)探測(cè)器,煙霧探測(cè)器,智能鎖和安全面板需要無(wú)線連接,符合
    發(fā)表于 08-03 14:38

    安全系統(tǒng)功能設(shè)計(jì)怎么實(shí)現(xiàn)?

    新的國(guó)際標(biāo)準(zhǔn)和法規(guī)加速了工業(yè)設(shè)備對(duì)安全系統(tǒng)的需求。功能安全的目標(biāo)是保護(hù)人員和財(cái)產(chǎn)免受損害。這可以通過(guò)使用針對(duì)特定危險(xiǎn)的安全功能來(lái)實(shí)現(xiàn)。安全功能由一系列子
    發(fā)表于 08-01 07:17

    安全系統(tǒng)需要保護(hù)什么?

    新聞總是樂(lè)于報(bào)道安全系統(tǒng)遭到攻擊的事件:操作系統(tǒng)漏洞、非法入侵***網(wǎng)絡(luò)、筆記本電腦的*帳戶信息被竊等等。安全性不僅僅涉及到筆記本電腦和服務(wù)器,嵌入式領(lǐng)域也越來(lái)越關(guān)注安全性問(wèn)題,例如交
    發(fā)表于 08-06 08:01

    求大壩安全系統(tǒng)監(jiān)測(cè)的labview程序

    畢設(shè)要用labview做一個(gè)大壩安全系統(tǒng)監(jiān)測(cè),有大神會(huì)嗎,幫幫忙,謝了
    發(fā)表于 05-08 21:39

    如何設(shè)計(jì)功能安全系統(tǒng)

    如何簡(jiǎn)化安全系統(tǒng)的設(shè)計(jì)?
    發(fā)表于 01-28 07:29

    未來(lái)車載安全系統(tǒng)的主題和目標(biāo)是什么?

    未來(lái)車載安全系統(tǒng)的主題和目標(biāo)是什么?
    發(fā)表于 05-12 06:35

    如何調(diào)試并診斷汽車安全系統(tǒng)的準(zhǔn)確電流測(cè)量和快速故障響應(yīng)機(jī)制

    決定汽車安全系統(tǒng)的準(zhǔn)確性和響應(yīng)時(shí)間的來(lái)源包括哪些?如何利用分立運(yùn)算放大器和比較器對(duì)汽車安全系統(tǒng)實(shí)現(xiàn)過(guò)流檢測(cè)?如何調(diào)試并診斷汽車安全系統(tǒng)的準(zhǔn)確電流測(cè)量和快速故障響應(yīng)機(jī)制?
    發(fā)表于 08-03 06:17

    車輛安全系統(tǒng)電路圖

    車輛安全系統(tǒng)電路圖
    發(fā)表于 03-19 10:14 ?992次閱讀
    車輛<b class='flag-5'>安全系統(tǒng)</b>電路圖

    汽車安全系統(tǒng)分析

    如今,汽車安全系統(tǒng)已從被動(dòng)形式發(fā)展到主動(dòng)形式。在傳統(tǒng)的安全帶、安全氣囊等汽車被動(dòng)安全系統(tǒng)之外,為避免意外事件發(fā)生而開(kāi)發(fā)的汽車主動(dòng)安全系統(tǒng),如
    發(fā)表于 07-09 11:36 ?1083次閱讀

    Arduino安全系統(tǒng)

    電子發(fā)燒友網(wǎng)站提供《Arduino安全系統(tǒng).zip》資料免費(fèi)下載
    發(fā)表于 11-16 09:30 ?0次下載
    Arduino<b class='flag-5'>安全系統(tǒng)</b>

    使用BOLT的實(shí)時(shí)安全系統(tǒng)

    電子發(fā)燒友網(wǎng)站提供《使用BOLT的實(shí)時(shí)安全系統(tǒng).zip》資料免費(fèi)下載
    發(fā)表于 11-23 11:33 ?0次下載
    使用BOLT的實(shí)時(shí)<b class='flag-5'>安全系統(tǒng)</b>

    基于Arduino的安全系統(tǒng)

    該項(xiàng)目是一個(gè)基于 Arduino 的安全系統(tǒng),由 Arduino Uno、伺服電機(jī)、超聲波傳感器和壓電蜂鳴器組成。
    發(fā)表于 12-08 15:59 ?0次下載

    什么是機(jī)械安全系統(tǒng)?機(jī)械安全系統(tǒng)需要什么?

    提高機(jī)器安全性,就是提升企業(yè)的效益。現(xiàn)如今,隨著全社會(huì)安全意識(shí)的提高,越來(lái)越多的機(jī)器和生產(chǎn)線都標(biāo)配了安全系統(tǒng)。一個(gè)標(biāo)準(zhǔn)的機(jī)械安全系統(tǒng)是什么樣的?怎樣才可以得到國(guó)際
    發(fā)表于 12-29 12:00 ?763次閱讀

    Lifi安全系統(tǒng)開(kāi)源設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《Lifi安全系統(tǒng)開(kāi)源設(shè)計(jì).zip》資料免費(fèi)下載
    發(fā)表于 06-19 10:52 ?0次下載
    Lifi<b class='flag-5'>安全系統(tǒng)</b>開(kāi)源設(shè)計(jì)

    基于遠(yuǎn)程家庭安全系統(tǒng)的設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《基于遠(yuǎn)程家庭安全系統(tǒng)的設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 10-24 11:29 ?1次下載
    基于遠(yuǎn)程家庭<b class='flag-5'>安全系統(tǒng)</b>的設(shè)計(jì)
    主站蜘蛛池模板: 97福利| 1000部啪啪勿入十八免费 | www懂爱 | 天堂网资源 | 亚洲第一区二区快射影院 | 天堂一区二区三区在线观看 | h视频免费| 欧美日本一区二区三区道 | 日韩毛片一级 | 亚洲综合精品一区二区三区中文 | 国模私拍一区二区三区 | 日本人的色道www免费一区 | 日本a网站 | 狠狠干奇米 | 色狠狠狠狠综合影视 | 免费免费啪视频视频观看 | 久久第一页 | 午夜免费视频福利集合100 | 亚洲综合久久综合激情久久 | 欧美激情 自拍 | 色婷婷国产 | 四虎1515hh永久久免费 | 黄色网址你懂的 | 欧美二级黄色片 | 人人玩人人添天天爽 | caoporn97人人做人人爱最新 | 黄a毛片 | 天堂免费在线视频 | 欧美a在线 | www.天天色| 欧美三四级片 | 日韩精品免费一级视频 | gogo亚洲肉体艺术100 | 欧美女人天堂 | 午夜小视频免费观看 | 免费一级毛片清高播放 | 狠狠干狠狠插 | 性视频一区 | 国产黄视频在线观看 | 亚洲三级免费 | 久久成人国产精品青青 |