一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

用黑客思維設(shè)計(jì)安全系統(tǒng)

電子設(shè)計(jì) ? 作者:電子設(shè)計(jì) ? 2018-09-29 09:07 ? 次閱讀

在 我們探討了黑客的思維,他們所具備的技能以及他們用來破解系統(tǒng)的很多線索和相關(guān)漏洞。在第2部分我們將討論在開發(fā)過程中可以采取哪些切實(shí)有效的措施同時最小化系統(tǒng)設(shè)計(jì)的風(fēng)險(xiǎn),本文結(jié)束后大家將關(guān)注一下幾點(diǎn):

執(zhí)行風(fēng)險(xiǎn)評估

在這個開發(fā)周期內(nèi)加入系統(tǒng)安全設(shè)計(jì)

積極的進(jìn)行測試

選擇敏捷性而不僅僅是強(qiáng)硬的

保持整潔

使用云服務(wù)

執(zhí)行風(fēng)險(xiǎn)評估

對整個開發(fā)環(huán)境(包括實(shí)踐)進(jìn)行全面的風(fēng)險(xiǎn)評估是第一步,NIST 800-53文檔給出了風(fēng)險(xiǎn)評估的一些方法,大家可以借鑒。如果MIST文檔太過于深奧,大家也可以嘗試行業(yè)的其他方法。在Anitian公司我們使用RiskNow方法,融合了技術(shù)評估。通常使用風(fēng)險(xiǎn)評估來指導(dǎo)大家的安全工作目的是關(guān)注系統(tǒng)設(shè)計(jì)過程中威脅最大或風(fēng)險(xiǎn)最高的領(lǐng)域。

在這個開發(fā)周期內(nèi)加入系統(tǒng)安全設(shè)計(jì)

不是等到系統(tǒng)設(shè)計(jì)或搭建完成后才對其進(jìn)行安全方面保護(hù),相反安全性考慮應(yīng)該集成到系統(tǒng)開發(fā)周期中的每個方面,因此我們需要作出如下工作:

將開發(fā)、測試和生產(chǎn)環(huán)境分開

創(chuàng)建和遵循一套正式的變更控制流程

代碼存儲在安全的地方,不能有共享訪問權(quán)限

對于所有訪問開發(fā)源代碼或設(shè)計(jì)的訪問采用多重驗(yàn)證

對集成的第三方組件進(jìn)行代碼審查(或安全測試)

要求所有開發(fā)者參加每年舉辦的安全培訓(xùn)研討會

使用安全的編碼標(biāo)準(zhǔn),比如MISRA C

積極的進(jìn)行測試

集成到開發(fā)過程中一個更重要的步驟就是進(jìn)行安全性測試,對每個階段都進(jìn)行測試:

設(shè)計(jì)階段:對你的架構(gòu)設(shè)計(jì)和第三方組件進(jìn)行進(jìn)行安全審查

開發(fā)階段:代碼檢查和漏洞掃描

測試階段:現(xiàn)場部署系統(tǒng)進(jìn)行滲透測試

生產(chǎn):在實(shí)際環(huán)境中嘗試破解系統(tǒng)

選擇敏捷性而不僅僅是強(qiáng)硬的

你永遠(yuǎn)不可能建立起足夠高的墻來阻止所有的黑客,所以不如讓你的系統(tǒng)變得更加的敏捷不僅僅是強(qiáng)硬的,如果你的系統(tǒng)遭受了攻擊,你能做出哪些反應(yīng):

多快能進(jìn)行系統(tǒng)更新?

你怎么知道系統(tǒng)被攻擊了?

攻擊引發(fā)的后果是怎樣的?

誰有可能發(fā)動了這次攻擊?

如果你的加密系統(tǒng)(如果有采用)被攻擊了會怎樣?

其他技術(shù)比如防火墻能夠減輕攻擊嗎?

保持整潔

將一些潛在的弱點(diǎn)轉(zhuǎn)變?yōu)閮?yōu)勢,我們可以采取如下措施:

在接收和發(fā)送數(shù)據(jù)之前都進(jìn)行驗(yàn)證

禁止不必要的訪問,嚴(yán)格限制所有的訪問請求除非是絕對必須的

阻止不受信任的應(yīng)用程序

嚴(yán)格限制所有的遠(yuǎn)程訪問

對所有數(shù)據(jù)進(jìn)行加密:不管是在數(shù)據(jù)保存還是發(fā)送過程中

在系統(tǒng)啟動前執(zhí)行完整性檢查

避免系統(tǒng)的復(fù)雜,對系統(tǒng)進(jìn)行模塊化細(xì)分

移除調(diào)試功能(如果可能的話)

產(chǎn)品為什么要這樣設(shè)計(jì)?如果沒有更好的理由開發(fā)某個功能那么不如去掉它

使用云服務(wù)

97%的公司將一些基礎(chǔ)設(shè)施或者全部放到云服務(wù)器上,這是由一定原因的,云服務(wù)具有敏捷性、靈活性和更高的安全性,使用云服務(wù)還可以收集日志、推送更新或發(fā)布API

然而云服務(wù)最大的好處其實(shí)是自動化,你可以搭建整個代碼環(huán)境,并隨時銷毀然后重新創(chuàng)建它們。這可以稱為一次性基礎(chǔ)設(shè)施,系統(tǒng)可以被銷毀并從已知的系統(tǒng)鏡像將其恢復(fù)。自動化銷毀和重新創(chuàng)建具有很大的安全優(yōu)勢,如果我們的系統(tǒng)每周定期的消失一次,那么黑客的攻擊不可能持續(xù)的存在,一次性基礎(chǔ)設(shè)施是任何復(fù)雜系統(tǒng)最終的理想狀態(tài)。

總結(jié)

像黑客一樣思考需要你以不同的方式來看待你設(shè)計(jì)的系統(tǒng),包括觀察明顯的情況、理解人所犯的錯誤,了解黑客會去尋找并使用哪些線索。設(shè)計(jì)工程師應(yīng)該并且能夠采取措施來改進(jìn)系統(tǒng)開發(fā)流程從而將系統(tǒng)的風(fēng)險(xiǎn)降至最低。執(zhí)行風(fēng)險(xiǎn)評估、將安全集成到整個開發(fā)流程中、測試、開發(fā)自動化一次性的基礎(chǔ)設(shè)施以及使用云服務(wù)都是非常關(guān)鍵的措施,這些措施應(yīng)該會提升你的整個開發(fā)過程并且最小化系統(tǒng)風(fēng)險(xiǎn)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 安全系統(tǒng)
    +關(guān)注

    關(guān)注

    0

    文章

    412

    瀏覽量

    67251
  • 云服務(wù)
    +關(guān)注

    關(guān)注

    0

    文章

    848

    瀏覽量

    39446
收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    如何使用TI新的SimpleLink MCU平臺創(chuàng)建強(qiáng)大的樓宇安全系統(tǒng)

    一項(xiàng)壓倒性的冒險(xiǎn)。將網(wǎng)絡(luò)安全和功率預(yù)算添加到組合中,您很快就會感覺像是一個新生走進(jìn)他們的第一次大學(xué)講座。以家庭或建筑安全系統(tǒng)為例。門窗傳感器,運(yùn)動探測器,煙霧探測器,智能鎖和安全面板需要無線連接,符合
    發(fā)表于 08-03 14:38

    安全系統(tǒng)功能設(shè)計(jì)怎么實(shí)現(xiàn)?

    新的國際標(biāo)準(zhǔn)和法規(guī)加速了工業(yè)設(shè)備對安全系統(tǒng)的需求。功能安全的目標(biāo)是保護(hù)人員和財(cái)產(chǎn)免受損害。這可以通過使用針對特定危險(xiǎn)的安全功能來實(shí)現(xiàn)。安全功能由一系列子
    發(fā)表于 08-01 07:17

    安全系統(tǒng)需要保護(hù)什么?

    新聞總是樂于報(bào)道安全系統(tǒng)遭到攻擊的事件:操作系統(tǒng)漏洞、非法入侵***網(wǎng)絡(luò)、筆記本電腦的*帳戶信息被竊等等。安全性不僅僅涉及到筆記本電腦和服務(wù)器,嵌入式領(lǐng)域也越來越關(guān)注安全性問題,例如交
    發(fā)表于 08-06 08:01

    求大壩安全系統(tǒng)監(jiān)測的labview程序

    畢設(shè)要用labview做一個大壩安全系統(tǒng)監(jiān)測,有大神會嗎,幫幫忙,謝了
    發(fā)表于 05-08 21:39

    如何設(shè)計(jì)功能安全系統(tǒng)

    如何簡化安全系統(tǒng)的設(shè)計(jì)?
    發(fā)表于 01-28 07:29

    未來車載安全系統(tǒng)的主題和目標(biāo)是什么?

    未來車載安全系統(tǒng)的主題和目標(biāo)是什么?
    發(fā)表于 05-12 06:35

    如何調(diào)試并診斷汽車安全系統(tǒng)的準(zhǔn)確電流測量和快速故障響應(yīng)機(jī)制

    決定汽車安全系統(tǒng)的準(zhǔn)確性和響應(yīng)時間的來源包括哪些?如何利用分立運(yùn)算放大器和比較器對汽車安全系統(tǒng)實(shí)現(xiàn)過流檢測?如何調(diào)試并診斷汽車安全系統(tǒng)的準(zhǔn)確電流測量和快速故障響應(yīng)機(jī)制?
    發(fā)表于 08-03 06:17

    車輛安全系統(tǒng)電路圖

    車輛安全系統(tǒng)電路圖
    發(fā)表于 03-19 10:14 ?973次閱讀
    車輛<b class='flag-5'>安全系統(tǒng)</b>電路圖

    汽車安全系統(tǒng)分析

    如今,汽車安全系統(tǒng)已從被動形式發(fā)展到主動形式。在傳統(tǒng)的安全帶、安全氣囊等汽車被動安全系統(tǒng)之外,為避免意外事件發(fā)生而開發(fā)的汽車主動安全系統(tǒng),如
    發(fā)表于 07-09 11:36 ?1047次閱讀

    Arduino安全系統(tǒng)

    電子發(fā)燒友網(wǎng)站提供《Arduino安全系統(tǒng).zip》資料免費(fèi)下載
    發(fā)表于 11-16 09:30 ?0次下載
    Arduino<b class='flag-5'>安全系統(tǒng)</b>

    使用BOLT的實(shí)時安全系統(tǒng)

    電子發(fā)燒友網(wǎng)站提供《使用BOLT的實(shí)時安全系統(tǒng).zip》資料免費(fèi)下載
    發(fā)表于 11-23 11:33 ?0次下載
    使用BOLT的實(shí)時<b class='flag-5'>安全系統(tǒng)</b>

    基于Arduino的安全系統(tǒng)

    該項(xiàng)目是一個基于 Arduino 的安全系統(tǒng),由 Arduino Uno、伺服電機(jī)、超聲波傳感器和壓電蜂鳴器組成。
    發(fā)表于 12-08 15:59 ?0次下載

    什么是機(jī)械安全系統(tǒng)?機(jī)械安全系統(tǒng)需要什么?

    提高機(jī)器安全性,就是提升企業(yè)的效益?,F(xiàn)如今,隨著全社會安全意識的提高,越來越多的機(jī)器和生產(chǎn)線都標(biāo)配了安全系統(tǒng)。一個標(biāo)準(zhǔn)的機(jī)械安全系統(tǒng)是什么樣的?怎樣才可以得到國際
    發(fā)表于 12-29 12:00 ?697次閱讀

    Lifi安全系統(tǒng)開源設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《Lifi安全系統(tǒng)開源設(shè)計(jì).zip》資料免費(fèi)下載
    發(fā)表于 06-19 10:52 ?0次下載
    Lifi<b class='flag-5'>安全系統(tǒng)</b>開源設(shè)計(jì)

    基于遠(yuǎn)程家庭安全系統(tǒng)的設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《基于遠(yuǎn)程家庭安全系統(tǒng)的設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 10-24 11:29 ?1次下載
    基于遠(yuǎn)程家庭<b class='flag-5'>安全系統(tǒng)</b>的設(shè)計(jì)