自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

軟件工程師應(yīng)該采用和支持網(wǎng)絡(luò)安全的八個實(shí)踐

安全 應(yīng)用安全
令人驚訝的是,網(wǎng)絡(luò)安全可以像遵循最佳實(shí)踐一樣簡單,理想情況下應(yīng)該將其融入企業(yè)文化本身。在這篇文章中了解更多。

令人驚訝的是,網(wǎng)絡(luò)安全可以像遵循最佳實(shí)踐一樣簡單,理想情況下應(yīng)該將其融入企業(yè)文化本身。在這篇文章中了解更多。

網(wǎng)絡(luò)安全的重要性

在當(dāng)今的網(wǎng)絡(luò)安全期望中,軟件工程師應(yīng)該優(yōu)先考慮他們的計(jì)算機(jī)系統(tǒng)和內(nèi)部IT網(wǎng)絡(luò)的安全性。我認(rèn)為嚴(yán)重依賴技術(shù)是一個錯誤,因?yàn)楹芏囡L(fēng)險(xiǎn)本質(zhì)上都是非技術(shù)性的?;ヂ?lián)網(wǎng)可能使企業(yè)容易受到數(shù)據(jù)泄露和勒索軟件的攻擊,從而導(dǎo)致持久的聲譽(yù)損害。這些非技術(shù)風(fēng)險(xiǎn)確實(shí)可以使用技術(shù)解決方案來處理。

這些事件還可能導(dǎo)致重大的經(jīng)濟(jì)損失和潛在的法律問題。在我看來,實(shí)施強(qiáng)大的網(wǎng)絡(luò)安全措施不僅是一項(xiàng)技術(shù)要求,而且是任何希望加強(qiáng)其防御和彈性的企業(yè)的關(guān)鍵舉措。

在這篇文章中,我想說明的是,軟件工程師不應(yīng)該再把安全看作是安全工程師的責(zé)任,而應(yīng)該接受它是他們的責(zé)任。您不需要成為工程經(jīng)理或主管來提出和實(shí)施最佳實(shí)踐。軟件工程師應(yīng)該使用說服、數(shù)據(jù)和展示投資回報(bào)的力量,輕輕地推動他們的組織朝這個方向發(fā)展。

重大網(wǎng)絡(luò)安全事故

(1)Equifax數(shù)據(jù)泄露

這可能是人們記憶最深刻的漏洞,也可能是有史以來最大的安全漏洞之一。在這次事件中,1.445億人的社會保險(xiǎn)號和信用卡信息被盜。該漏洞的發(fā)生是因?yàn)閣eb應(yīng)用程序框架的一個弱點(diǎn)沒有及時修復(fù)。這表明及時更新軟件是多么重要。

(2)WannaCry勒索軟件攻擊

這次攻擊造成了持久的破壞,成千上萬的計(jì)算機(jī)網(wǎng)絡(luò)癱瘓。英國國家醫(yī)療服務(wù)體系(NationalHealthService)不得不用紙和筆來管理其設(shè)施。這次勒索軟件攻擊對全球150個國家的20多萬臺計(jì)算機(jī)造成了影響。它是由未修補(bǔ)的Windows漏洞引起的。

(3)SolarWinds網(wǎng)絡(luò)攻擊

對太陽風(fēng)獵戶座平臺的網(wǎng)絡(luò)攻擊是一種相對罕見的供應(yīng)鏈攻擊。黑客在軟件更新中插入病毒。這一漏洞影響了許多美國政府機(jī)構(gòu)和私營部門公司,凸顯了與第三方軟件相關(guān)的漏洞。

8個網(wǎng)絡(luò)安全最佳實(shí)踐

1.是否有數(shù)據(jù)分類策略并強(qiáng)制執(zhí)行

沒有人比編寫軟件來處理和管理數(shù)據(jù)的人更了解數(shù)據(jù)了。軟件工程師有責(zé)任按照預(yù)期使用數(shù)據(jù)。軟件工程師應(yīng)該推動健壯的數(shù)據(jù)分類策略和執(zhí)行機(jī)制。在一天結(jié)束的時候,如果有誤用,軟件工程師將被追究責(zé)任,即使是部分責(zé)任。

數(shù)據(jù)分類是根據(jù)(a)數(shù)據(jù)的敏感程度和(b)如果被錯誤的人看到會造成多大的傷害,將數(shù)據(jù)分成不同的組。這樣的分類,雖然簡單,但有效,因?yàn)橛幸粋€計(jì)劃的數(shù)據(jù)分類:我們可以確保重要的信息保持安全,只有應(yīng)該看到它的人。定期檢查我們是否遵守規(guī)則并在需要時對組進(jìn)行更改也很重要。

2.有數(shù)據(jù)、設(shè)備和政策的清單嗎

軟件工程師應(yīng)該有足夠的工具、信息和指導(dǎo)方針來實(shí)現(xiàn)安全性。他們應(yīng)該成為這樣一種文化的支持者,這最終會讓他們的生活輕松得多。

在任何有效的網(wǎng)絡(luò)安全管理系統(tǒng)中,維護(hù)所有數(shù)據(jù)、設(shè)備和政策的最新庫存都是至關(guān)重要的。這樣的列表可以幫助您了解哪些數(shù)據(jù)存儲在何處以及如何保護(hù)它們。它還確保硬件文檔、軟件安裝和漏洞識別配置。

3.定期進(jìn)行風(fēng)險(xiǎn)評估并提出改進(jìn)建議

軟件工程師工具箱中最大的工具之一是威脅模型。它包括所有涉及到的軟件組件的設(shè)計(jì)圖,它們之間的交互,以及客戶請求的進(jìn)出口點(diǎn)。彼此之間提出尖銳的問題有助于我們評估風(fēng)險(xiǎn),避免陷入毫無根據(jù)的假設(shè)的陷阱。

定期的風(fēng)險(xiǎn)評估使您能夠識別開發(fā)環(huán)境中的威脅或漏洞。這些評估必須包括內(nèi)部和外部因素,包括員工和第三方供應(yīng)商,以及新的網(wǎng)絡(luò)攻擊趨勢。基于這些發(fā)現(xiàn),您必須提出改進(jìn)建議,以加強(qiáng)組織的安全態(tài)勢。

4.對所有登錄嘗試實(shí)施雙因素身份驗(yàn)證(2FA)

雙因素身份驗(yàn)證提供了額外的安全性,因?yàn)橛脩舯仨毺峁﹥煞N類型的標(biāo)識才能訪問帳戶或系統(tǒng)。因此,即使登錄憑據(jù)暴露,這也會減少未經(jīng)授權(quán)的個人進(jìn)入的機(jī)會。在所有平臺和應(yīng)用程序上實(shí)現(xiàn)2FA是保護(hù)敏感數(shù)據(jù)的基礎(chǔ)。

雖然這聽起來像是IT需求,但應(yīng)該使用2FA來訪問所有關(guān)鍵的軟件工程平臺和門戶。您是否想要登錄到一個跳轉(zhuǎn)主機(jī),以便訪問云環(huán)境?請確保您的工作流程啟用了2FA。如果不是,你能說服管理相關(guān)基礎(chǔ)設(shè)施的人嗎?

5.是否有全公司范圍的密碼管理系統(tǒng)

密碼管理系統(tǒng)提供了一種安全的存儲和管理密碼的方式,從而為各種帳戶開發(fā)出可靠且唯一的密碼。它降低了密碼泄露的風(fēng)險(xiǎn),簡化了個人登錄憑據(jù)管理。

可能存在許多沒有單點(diǎn)登錄的外部系統(tǒng),我們需要創(chuàng)建另一組憑據(jù),其中一些可以與團(tuán)隊(duì)共享。密碼管理器是在工程師和其他員工之間共享這些密碼或秘密的最佳方法-不再通過電子郵件或聊天消息發(fā)送秘密。

6.安全意識培訓(xùn)和釣魚測試

對員工進(jìn)行有關(guān)網(wǎng)絡(luò)安全威脅和最佳實(shí)踐的培訓(xùn),對于創(chuàng)建具有安全意識的文化至關(guān)重要。安全意識培訓(xùn)應(yīng)定期涵蓋識別網(wǎng)絡(luò)釣魚電子郵件、安全使用互聯(lián)網(wǎng)和正確的數(shù)據(jù)處理程序等領(lǐng)域。偶爾可以進(jìn)行網(wǎng)絡(luò)釣魚測試,以確定員工是否能夠注意到或報(bào)告可疑事件。

作為軟件工程師,如果您使用內(nèi)部工具(通常提供更廣泛的權(quán)限),這一點(diǎn)就更為重要。與您的安全團(tuán)隊(duì)或IT部門討論安全意識培訓(xùn)。

7.加密所有內(nèi)部和外部通信

加密確保在組織內(nèi)外發(fā)送的敏感信息保持機(jī)密性和安全性。應(yīng)該在所有通信渠道上部署健壯的加密協(xié)議,包括電子郵件系統(tǒng)、消息傳遞應(yīng)用程序和文件傳輸。因此,即使信息在傳輸過程中被截獲,也可以防止對信息的未經(jīng)授權(quán)的訪問。

AES-256對于靜態(tài)數(shù)據(jù)是一個很好的加密算法。對于傳輸中的數(shù)據(jù),最好使用用于通信的任何TLS庫的默認(rèn)值。它們通常默認(rèn)為AES-256,但選擇默認(rèn)可以確保我們不會嘗試任何不太為人所知、研究較少的加密算法。即使是點(diǎn)對點(diǎn)的機(jī)器通信也應(yīng)該理想地使用加密。在專用網(wǎng)絡(luò)的端點(diǎn)之間使用明文通信是可能的,但它需要大量的經(jīng)驗(yàn)來鎖定它。

8.是否有事件響應(yīng)計(jì)劃

制定的事件響應(yīng)計(jì)劃有助于指導(dǎo)實(shí)體在網(wǎng)絡(luò)威脅(如數(shù)據(jù)泄露或勒索軟件滲透)期間采取行動。它包括預(yù)防措施、響應(yīng)協(xié)議、恢復(fù)策略和通信程序。該計(jì)劃的定期排練和持續(xù)改進(jìn)確保組織為潛在的安全突發(fā)事件做好準(zhǔn)備。

大多數(shù)情況下,軟件工程師將參與到事件中,他們將承擔(dān)大部分緩解責(zé)任。作為一名軟件工程師,有這樣一個計(jì)劃可以確保你知道自己的角色和責(zé)任。

總結(jié)

總之,雖然這些實(shí)踐乍一看很簡單,但軟件工程師必須記住它們的重要性。有時候,好的解決方案是最簡單的。有了復(fù)雜的政策,就會產(chǎn)生混亂,這正是惡意行為者所希望看到的。當(dāng)這些實(shí)踐融入到組織的文化中時,效果會更好?!?/p>

責(zé)任編輯:華軒 來源: 機(jī)房360
相關(guān)推薦

2024-03-13 08:00:00

Linux調(diào)試器應(yīng)用程序

2022-01-16 07:12:30

軟件工程師吵架開發(fā)

2022-04-18 10:13:32

軟件開發(fā)寫作

2009-08-21 10:56:00

2024-03-28 06:12:00

GenAI網(wǎng)絡(luò)安全人工智能

2022-05-05 11:50:58

網(wǎng)絡(luò)安全安全人才網(wǎng)絡(luò)安全崗位

2022-09-21 12:05:07

網(wǎng)絡(luò)安全連接

2023-04-06 12:00:30

2023-02-20 15:48:48

2009-02-26 10:49:29

軟件工程師職業(yè)生涯職業(yè)規(guī)劃

2015-04-08 10:34:28

軟件工程師計(jì)算機(jī)書

2024-02-29 13:00:56

2022-07-29 09:12:44

軟件硬件開發(fā)

2013-09-03 09:30:44

軟件工程師軟件工程師頭銜

2022-09-16 08:00:00

軟件工程師求職薪酬

2009-11-04 10:57:35

2011-07-08 16:37:20

2014-09-22 09:47:14

2009-07-16 13:28:14

2009-02-11 13:15:54

軟件工程師女工程師google
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號