91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

用黑客思維設計安全系統(tǒng)

電子設計 ? 作者:電子設計 ? 2018-09-29 09:07 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

在 我們探討了黑客的思維,他們所具備的技能以及他們用來破解系統(tǒng)的很多線索和相關漏洞。在第2部分我們將討論在開發(fā)過程中可以采取哪些切實有效的措施同時最小化系統(tǒng)設計的風險,本文結束后大家將關注一下幾點:

執(zhí)行風險評估

在這個開發(fā)周期內加入系統(tǒng)安全設計

積極的進行測試

選擇敏捷性而不僅僅是強硬的

保持整潔

使用云服務

執(zhí)行風險評估

對整個開發(fā)環(huán)境(包括實踐)進行全面的風險評估是第一步,NIST 800-53文檔給出了風險評估的一些方法,大家可以借鑒。如果MIST文檔太過于深奧,大家也可以嘗試行業(yè)的其他方法。在Anitian公司我們使用RiskNow方法,融合了技術評估。通常使用風險評估來指導大家的安全工作目的是關注系統(tǒng)設計過程中威脅最大或風險最高的領域。

在這個開發(fā)周期內加入系統(tǒng)安全設計

不是等到系統(tǒng)設計或搭建完成后才對其進行安全方面保護,相反安全性考慮應該集成到系統(tǒng)開發(fā)周期中的每個方面,因此我們需要作出如下工作:

將開發(fā)、測試和生產(chǎn)環(huán)境分開

創(chuàng)建和遵循一套正式的變更控制流程

代碼存儲在安全的地方,不能有共享訪問權限

對于所有訪問開發(fā)源代碼或設計的訪問采用多重驗證

對集成的第三方組件進行代碼審查(或安全測試)

要求所有開發(fā)者參加每年舉辦的安全培訓研討會

使用安全的編碼標準,比如MISRA C

積極的進行測試

集成到開發(fā)過程中一個更重要的步驟就是進行安全性測試,對每個階段都進行測試:

設計階段:對你的架構設計和第三方組件進行進行安全審查

開發(fā)階段:代碼檢查和漏洞掃描

測試階段:現(xiàn)場部署系統(tǒng)進行滲透測試

生產(chǎn):在實際環(huán)境中嘗試破解系統(tǒng)

選擇敏捷性而不僅僅是強硬的

你永遠不可能建立起足夠高的墻來阻止所有的黑客,所以不如讓你的系統(tǒng)變得更加的敏捷不僅僅是強硬的,如果你的系統(tǒng)遭受了攻擊,你能做出哪些反應:

多快能進行系統(tǒng)更新?

你怎么知道系統(tǒng)被攻擊了?

攻擊引發(fā)的后果是怎樣的?

誰有可能發(fā)動了這次攻擊?

如果你的加密系統(tǒng)(如果有采用)被攻擊了會怎樣?

其他技術比如防火墻能夠減輕攻擊嗎?

保持整潔

將一些潛在的弱點轉變?yōu)閮?yōu)勢,我們可以采取如下措施:

在接收和發(fā)送數(shù)據(jù)之前都進行驗證

禁止不必要的訪問,嚴格限制所有的訪問請求除非是絕對必須的

阻止不受信任的應用程序

嚴格限制所有的遠程訪問

對所有數(shù)據(jù)進行加密:不管是在數(shù)據(jù)保存還是發(fā)送過程中

在系統(tǒng)啟動前執(zhí)行完整性檢查

避免系統(tǒng)的復雜,對系統(tǒng)進行模塊化細分

移除調試功能(如果可能的話)

產(chǎn)品為什么要這樣設計?如果沒有更好的理由開發(fā)某個功能那么不如去掉它

使用云服務

97%的公司將一些基礎設施或者全部放到云服務器上,這是由一定原因的,云服務具有敏捷性、靈活性和更高的安全性,使用云服務還可以收集日志、推送更新或發(fā)布API。

然而云服務最大的好處其實是自動化,你可以搭建整個代碼環(huán)境,并隨時銷毀然后重新創(chuàng)建它們。這可以稱為一次性基礎設施,系統(tǒng)可以被銷毀并從已知的系統(tǒng)鏡像將其恢復。自動化銷毀和重新創(chuàng)建具有很大的安全優(yōu)勢,如果我們的系統(tǒng)每周定期的消失一次,那么黑客的攻擊不可能持續(xù)的存在,一次性基礎設施是任何復雜系統(tǒng)最終的理想狀態(tài)。

總結

像黑客一樣思考需要你以不同的方式來看待你設計的系統(tǒng),包括觀察明顯的情況、理解人所犯的錯誤,了解黑客會去尋找并使用哪些線索。設計工程師應該并且能夠采取措施來改進系統(tǒng)開發(fā)流程從而將系統(tǒng)的風險降至最低。執(zhí)行風險評估、將安全集成到整個開發(fā)流程中、測試、開發(fā)自動化一次性的基礎設施以及使用云服務都是非常關鍵的措施,這些措施應該會提升你的整個開發(fā)過程并且最小化系統(tǒng)風險。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 安全系統(tǒng)

    關注

    0

    文章

    420

    瀏覽量

    67827
  • 云服務
    +關注

    關注

    0

    文章

    860

    瀏覽量

    40782
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    如何使用TI新的SimpleLink MCU平臺創(chuàng)建強大的樓宇安全系統(tǒng)

    一項壓倒性的冒險。將網(wǎng)絡安全和功率預算添加到組合中,您很快就會感覺像是一個新生走進他們的第一次大學講座。以家庭或建筑安全系統(tǒng)為例。門窗傳感器,運動探測器,煙霧探測器,智能鎖和安全面板需要無線連接,符合
    發(fā)表于 08-03 14:38

    安全系統(tǒng)功能設計怎么實現(xiàn)?

    新的國際標準和法規(guī)加速了工業(yè)設備對安全系統(tǒng)的需求。功能安全的目標是保護人員和財產(chǎn)免受損害。這可以通過使用針對特定危險的安全功能來實現(xiàn)。安全功能由一系列子
    發(fā)表于 08-01 07:17

    安全系統(tǒng)需要保護什么?

    新聞總是樂于報道安全系統(tǒng)遭到攻擊的事件:操作系統(tǒng)漏洞、非法入侵***網(wǎng)絡、筆記本電腦的*帳戶信息被竊等等。安全性不僅僅涉及到筆記本電腦和服務器,嵌入式領域也越來越關注安全性問題,例如交
    發(fā)表于 08-06 08:01

    求大壩安全系統(tǒng)監(jiān)測的labview程序

    畢設要用labview做一個大壩安全系統(tǒng)監(jiān)測,有大神會嗎,幫幫忙,謝了
    發(fā)表于 05-08 21:39

    如何設計功能安全系統(tǒng)

    如何簡化安全系統(tǒng)的設計?
    發(fā)表于 01-28 07:29

    未來車載安全系統(tǒng)的主題和目標是什么?

    未來車載安全系統(tǒng)的主題和目標是什么?
    發(fā)表于 05-12 06:35

    如何調試并診斷汽車安全系統(tǒng)的準確電流測量和快速故障響應機制

    決定汽車安全系統(tǒng)的準確性和響應時間的來源包括哪些?如何利用分立運算放大器和比較器對汽車安全系統(tǒng)實現(xiàn)過流檢測?如何調試并診斷汽車安全系統(tǒng)的準確電流測量和快速故障響應機制?
    發(fā)表于 08-03 06:17

    車輛安全系統(tǒng)電路圖

    車輛安全系統(tǒng)電路圖
    發(fā)表于 03-19 10:14 ?1109次閱讀
    車輛<b class='flag-5'>安全系統(tǒng)</b>電路圖

    汽車安全系統(tǒng)分析

    如今,汽車安全系統(tǒng)已從被動形式發(fā)展到主動形式。在傳統(tǒng)的安全帶、安全氣囊等汽車被動安全系統(tǒng)之外,為避免意外事件發(fā)生而開發(fā)的汽車主動安全系統(tǒng),如
    發(fā)表于 07-09 11:36 ?1318次閱讀

    Arduino安全系統(tǒng)

    電子發(fā)燒友網(wǎng)站提供《Arduino安全系統(tǒng).zip》資料免費下載
    發(fā)表于 11-16 09:30 ?0次下載
    Arduino<b class='flag-5'>安全系統(tǒng)</b>

    使用BOLT的實時安全系統(tǒng)

    電子發(fā)燒友網(wǎng)站提供《使用BOLT的實時安全系統(tǒng).zip》資料免費下載
    發(fā)表于 11-23 11:33 ?0次下載
    使用BOLT的實時<b class='flag-5'>安全系統(tǒng)</b>

    基于Arduino的安全系統(tǒng)

    該項目是一個基于 Arduino 的安全系統(tǒng),由 Arduino Uno、伺服電機、超聲波傳感器和壓電蜂鳴器組成。
    發(fā)表于 12-08 15:59 ?0次下載

    什么是機械安全系統(tǒng)?機械安全系統(tǒng)需要什么?

    提高機器安全性,就是提升企業(yè)的效益?,F(xiàn)如今,隨著全社會安全意識的提高,越來越多的機器和生產(chǎn)線都標配了安全系統(tǒng)。一個標準的機械安全系統(tǒng)是什么樣的?怎樣才可以得到國際
    發(fā)表于 12-29 12:00 ?1047次閱讀

    Lifi安全系統(tǒng)開源設計

    電子發(fā)燒友網(wǎng)站提供《Lifi安全系統(tǒng)開源設計.zip》資料免費下載
    發(fā)表于 06-19 10:52 ?0次下載
    Lifi<b class='flag-5'>安全系統(tǒng)</b>開源設計

    基于遠程家庭安全系統(tǒng)的設計

    電子發(fā)燒友網(wǎng)站提供《基于遠程家庭安全系統(tǒng)的設計.pdf》資料免費下載
    發(fā)表于 10-24 11:29 ?1次下載
    基于遠程家庭<b class='flag-5'>安全系統(tǒng)</b>的設計