20240725 瞎话安全防护架构

simple

安全防护架构规划

  1. 规范立项流程,确保所有项目通知安全团队
  • 项目定级
  • 安全介入产品流程
  1. 安全和隐私风险评估架构设计
  1. 合规基线
  2. 开发红线
  3. 框架、组件安全
  • 推荐的组件
  • 禁用的组件
  1. 安全开发培训
  • 安全开发规范
  • 测试培训
  • java开发场景的安全培训(安全常见问题及修复方案)
  1. 代码扫描
  • sonar + sonarqube
  • gitee企业版
  1. 静态扫描
  • 产品:黑盒扫描
  1. 渗透测试
  • 测试环境渗透
  1. 代码审计
  • 上线代码review:人工
  • 产品:安全监测
  1. IAST(灰盒检测)
  • 运行时安全检测
  1. 事件响应计划
  2. 安全事件演练、模拟
  1. 红蓝对抗
  2. 自动化扫描
  3. 自动化监控
  • 域名、IP、资产、应用、互联网暴露面
  • API监控
  • 敏感信息监控:代码
  1. 运营
  • 漏洞管理
  • 安全流程
  1. 网络隔离
  • 办公、测试、生产
  1. 互联网边界
  • 高防: 抗DDOS、抗CC攻击
  • WAF: 七层业务流量防护能力
  • IPS/IDS: 弥补四层的检测能力
  • 防毒墙: 如果有需要,弥补防毒能力
  1. 内网边界
  • 防毒墙
  • 网络准入
  • 敏感部门vlan隔离
  • WAF: 办公区发起访问,跨区域的边界防护
  • 防毒墙: 如果有需要,弥补防毒能力
  • 办公区域4. 测试区域
  • WAF: 访问测试区域,边界防护
  • 堡垒机: 有必要的情况下,增加堡垒机
  • DMZ
  • 堡垒机: 只能通过堡垒机进行访问生产环境
  • 终端杀毒: 实时查杀
  • 终端防泄密DLP: 实时检测、阻断
  • 终端EDR: 实时检测、拦截
  • 零信任
  • 软件基线
  • 安全加固
  • HIDS
  • EDR
  • XDR
  • HIDS
  • 数据库审计
  • 云存储* EKS
  • 基线config
  • 安全日志采集
  • 安全事件场景: 日志监控与审计
  • 安全Soar* 安全处置流程
  • 安全事件管理
  • 安全事件演练、模拟
  • 安全事件响应计划

detail

相关内容