口訣 | 目的 |
---|---|
時時都安全 | 從生命週期角度來看 |
處處都安全 | 從設計階段,做架構設計來看 |
开发方法(例如,Agile、Waterfal、DevOps、DevSecOps)
規劃階段: 寫計畫書、選擇安全開發方法
Agile
左邊更重要 - 右側價值
參考敏捷宣言
成熟度模型(例如,能力成熟度模型 (CMM)、软件保障成熟度模型 (SAMM))
操作与维护
变更管理
综合产品团队 (IPT)
编程语言
库
成套工具
集成开发环境 (IDE)
运行时间
持续集成和持续交付 (CI/CD)
安全编排自动化与响应 (SOAR)
软件配置管理 (SCM)
代码存储库
应用程序安全性测试(例如,静态应用程序安全测试 (SAST)、动态应用程序安全测试 (DAST))
源代码级安全弱点和漏洞
圖片引用自FOR版本的龜派氣功
应用编程接口 (API) 安全
安全编码实践
软件定义安全
引用自軟體定義安全
參考資料
- WUSON的CISSP課後筆記整理-葉柏毅Alex Yeh
- CISSP學習與上課筆記
- CISSP 筆記 - Erwin
- CISSP 備考筆記
- PocketPrep exam (OSG 第九版)
- ISC2 - CISSP考試大綱