SlideShare ist ein Scribd-Unternehmen logo
1 von 11
Downloaden Sie, um offline zu lesen
1
在互联网公司推行在互联网公司推行SDLSDL
日日 期:期:20102010年年66月月2525日日
汇报人:张玉东汇报人:张玉东
邮邮 箱:箱:huangmei@taobao.comhuangmei@taobao.com
2
什么是什么是SDLSDL
• SDL
–Security Development Lifecycle
培训培训 需求分析需求分析 设计设计 实现实现 发布发布验证验证 响应响应
针对性培训针对性培训 风险评估风险评估
攻击面攻击面
分析分析
开发框架开发框架
编码规范编码规范
代码扫描代码扫描
FuzzingFuzzing
代码评审代码评审
上线确认上线确认
遗留问题遗留问题
信息记录信息记录
线上扫描线上扫描
线上监控线上监控
漏洞处理漏洞处理
应急响应应急响应
3
今天讲什么?今天讲什么?
• 与传统软件行业的SDL有何区别
• 为什么需要SDL
• 威胁建模
• 推行SDL有什么困难和挑战
• 一些经验
4
与传统软件行业的与传统软件行业的SDLSDL有何区别有何区别
• 项目小所以开发周期短
• 产品上线更频繁
• 威胁模型需要基于整个互联网去考虑
– 网络安全
– 系统安全
– 应用安全
– 信息安全
5
为什么需要为什么需要SDLSDL
• 从产品研发各阶段把握项目安全性
• 使安全贴近业务,做到与时俱进
• 是所有安全规范/策略/机制的展现窗口
威胁建模威胁建模
威胁威胁威胁
需求需求需求 设计设计设计 开发开发开发 部署部署部署 下线下线下线
信息分级信息分级
三方合作三方合作
AntiAnti--AbuseAbuse
欺诈钓鱼欺诈钓鱼
……....
数据加密数据加密
认证授权认证授权
日志审计日志审计
风险分离风险分离
XSSXSS
SQLSQL注入注入
CSRFCSRF
文件上传文件上传
……..
配置管理配置管理
密钥管理密钥管理
版本控制版本控制
……....
数据备份数据备份
资源回收资源回收
敏感信息敏感信息
……....
……....
威胁建模方法威胁建模方法
安全规范安全规范
问题处理问题处理
SDLSDL
安全平台安全平台
?
归
纳
实
现
推
广
反
馈
主动发现主动发现
外部反馈外部反馈
8
推行推行SDLSDL有什么困难和挑战有什么困难和挑战
• 增加研发成本
• 覆盖率问题
• 威胁模型需要不断的扩充
• 产品数量大(400+)
• 发布频繁(每周100)
• 外部环境恶劣,独善其身远远不够
9
推行过程中的一些经验推行过程中的一些经验
• 以研发流程为基础
• 依托流程管理部门去推动流程
• 前期沟通很重要
• 发展部门接口人
• 尽量获得研发部门高层的支持
10
Q&A
欢迎大家到淘宝购物!欢迎大家到淘宝购物!
谢谢大家!谢谢大家!

Weitere ähnliche Inhalte

Andere mochten auch

Lake2 企业安全应急响应新思路
Lake2 企业安全应急响应新思路Lake2 企业安全应急响应新思路
Lake2 企业安全应急响应新思路
drewz lin
 
大型网站架构的发展
大型网站架构的发展大型网站架构的发展
大型网站架构的发展
drewz lin
 
Meet scrum抯 big brother, dynamic governance v3
Meet scrum抯 big brother, dynamic governance v3Meet scrum抯 big brother, dynamic governance v3
Meet scrum抯 big brother, dynamic governance v3
drewz lin
 
Making animpact
Making animpactMaking animpact
Making animpact
drewz lin
 
移动互联网的未来
移动互联网的未来移动互联网的未来
移动互联网的未来
drewz lin
 
Is it worth it agile2012 0
Is it worth it agile2012 0Is it worth it agile2012 0
Is it worth it agile2012 0
drewz lin
 
Cloudsecurity
CloudsecurityCloudsecurity
Cloudsecurity
drewz lin
 
How to brainstorm
How to brainstormHow to brainstorm
How to brainstorm
drewz lin
 
流量清洗产品概述和关键技术介绍
流量清洗产品概述和关键技术介绍流量清洗产品概述和关键技术介绍
流量清洗产品概述和关键技术介绍
drewz lin
 
Pptv lb日志实时分析平台
Pptv lb日志实时分析平台Pptv lb日志实时分析平台
Pptv lb日志实时分析平台
drewz lin
 
Pinterest arch summit august 2012 - scaling pinterest
Pinterest arch summit   august 2012 - scaling pinterestPinterest arch summit   august 2012 - scaling pinterest
Pinterest arch summit august 2012 - scaling pinterest
drewz lin
 
4+1view architecture
4+1view architecture4+1view architecture
4+1view architecture
drewz lin
 

Andere mochten auch (12)

Lake2 企业安全应急响应新思路
Lake2 企业安全应急响应新思路Lake2 企业安全应急响应新思路
Lake2 企业安全应急响应新思路
 
大型网站架构的发展
大型网站架构的发展大型网站架构的发展
大型网站架构的发展
 
Meet scrum抯 big brother, dynamic governance v3
Meet scrum抯 big brother, dynamic governance v3Meet scrum抯 big brother, dynamic governance v3
Meet scrum抯 big brother, dynamic governance v3
 
Making animpact
Making animpactMaking animpact
Making animpact
 
移动互联网的未来
移动互联网的未来移动互联网的未来
移动互联网的未来
 
Is it worth it agile2012 0
Is it worth it agile2012 0Is it worth it agile2012 0
Is it worth it agile2012 0
 
Cloudsecurity
CloudsecurityCloudsecurity
Cloudsecurity
 
How to brainstorm
How to brainstormHow to brainstorm
How to brainstorm
 
流量清洗产品概述和关键技术介绍
流量清洗产品概述和关键技术介绍流量清洗产品概述和关键技术介绍
流量清洗产品概述和关键技术介绍
 
Pptv lb日志实时分析平台
Pptv lb日志实时分析平台Pptv lb日志实时分析平台
Pptv lb日志实时分析平台
 
Pinterest arch summit august 2012 - scaling pinterest
Pinterest arch summit   august 2012 - scaling pinterestPinterest arch summit   august 2012 - scaling pinterest
Pinterest arch summit august 2012 - scaling pinterest
 
4+1view architecture
4+1view architecture4+1view architecture
4+1view architecture
 

Ähnlich wie Taobao 100702070730-phpapp01

猎聘项目汇总 20120215
猎聘项目汇总 20120215猎聘项目汇总 20120215
猎聘项目汇总 20120215
wfvcbr
 
Djt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.comDjt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.com
drewz lin
 
Djt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.comDjt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.com
drewz lin
 
【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗
重年 陳
 
【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗
byagnesliu
 
数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227
数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227
数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227
Bluer Wang(王小红)
 
QM-047-品管圈報告以飛利浦為例
QM-047-品管圈報告以飛利浦為例QM-047-品管圈報告以飛利浦為例
QM-047-品管圈報告以飛利浦為例
handbook
 

Ähnlich wie Taobao 100702070730-phpapp01 (20)

欧赛斯山丽网络整合营销提案
欧赛斯山丽网络整合营销提案欧赛斯山丽网络整合营销提案
欧赛斯山丽网络整合营销提案
 
20210928 #118 - 給非營利組織的資安自保手冊
 20210928 #118 - 給非營利組織的資安自保手冊 20210928 #118 - 給非營利組織的資安自保手冊
20210928 #118 - 給非營利組織的資安自保手冊
 
2012-01-12資訊人員價值提升
2012-01-12資訊人員價值提升2012-01-12資訊人員價值提升
2012-01-12資訊人員價值提升
 
猎聘项目汇总 20120215
猎聘项目汇总 20120215猎聘项目汇总 20120215
猎聘项目汇总 20120215
 
Android 软件安全攻防研究现状 claud isf2012
Android 软件安全攻防研究现状 claud isf2012Android 软件安全攻防研究现状 claud isf2012
Android 软件安全攻防研究现状 claud isf2012
 
About dcplus 數位行銷實戰家
About dcplus 數位行銷實戰家About dcplus 數位行銷實戰家
About dcplus 數位行銷實戰家
 
Djt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.comDjt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.com
 
Djt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.comDjt22 justinliu djt.qq.com
Djt22 justinliu djt.qq.com
 
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
 
林合昕:雲端運用案例分享-從協助單位導入O365角度@2019 非營利組織資訊運用座談會(高雄場)
林合昕:雲端運用案例分享-從協助單位導入O365角度@2019 非營利組織資訊運用座談會(高雄場)林合昕:雲端運用案例分享-從協助單位導入O365角度@2019 非營利組織資訊運用座談會(高雄場)
林合昕:雲端運用案例分享-從協助單位導入O365角度@2019 非營利組織資訊運用座談會(高雄場)
 
【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗
 
【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗【運算思維導向教材】生活中的資料檢驗
【運算思維導向教材】生活中的資料檢驗
 
数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227
数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227
数据平台建设进展汇报以及对产品人员工作的认识 王小红20140227
 
ISO27001認證流程關鍵剖析
ISO27001認證流程關鍵剖析ISO27001認證流程關鍵剖析
ISO27001認證流程關鍵剖析
 
中國資通訊科技 (Ict) 應用於傳統產業之發展現況
中國資通訊科技 (Ict) 應用於傳統產業之發展現況中國資通訊科技 (Ict) 應用於傳統產業之發展現況
中國資通訊科技 (Ict) 應用於傳統產業之發展現況
 
職能分析.pptx
職能分析.pptx職能分析.pptx
職能分析.pptx
 
QM-047-品管圈報告以飛利浦為例
QM-047-品管圈報告以飛利浦為例QM-047-品管圈報告以飛利浦為例
QM-047-品管圈報告以飛利浦為例
 
第五組-AI視力檢測機AI Vision-Exam Presenation v.1.6.6
第五組-AI視力檢測機AI Vision-Exam Presenation v.1.6.6第五組-AI視力檢測機AI Vision-Exam Presenation v.1.6.6
第五組-AI視力檢測機AI Vision-Exam Presenation v.1.6.6
 
20210824 #117 - 疫情正是非營利組織數位轉型好時機! (立宜)
20210824 #117 - 疫情正是非營利組織數位轉型好時機! (立宜)20210824 #117 - 疫情正是非營利組織數位轉型好時機! (立宜)
20210824 #117 - 疫情正是非營利組織數位轉型好時機! (立宜)
 
【MMdc 分享】isearch 6 得獎作品實戰策略 - Ruby Hsieh-20121018
【MMdc 分享】isearch 6 得獎作品實戰策略 - Ruby Hsieh-20121018【MMdc 分享】isearch 6 得獎作品實戰策略 - Ruby Hsieh-20121018
【MMdc 分享】isearch 6 得獎作品實戰策略 - Ruby Hsieh-20121018
 

Mehr von drewz lin

Web security-–-everything-we-know-is-wrong-eoin-keary
Web security-–-everything-we-know-is-wrong-eoin-kearyWeb security-–-everything-we-know-is-wrong-eoin-keary
Web security-–-everything-we-know-is-wrong-eoin-keary
drewz lin
 
Via forensics appsecusa-nov-2013
Via forensics appsecusa-nov-2013Via forensics appsecusa-nov-2013
Via forensics appsecusa-nov-2013
drewz lin
 
Phu appsec13
Phu appsec13Phu appsec13
Phu appsec13
drewz lin
 
Owasp2013 johannesullrich
Owasp2013 johannesullrichOwasp2013 johannesullrich
Owasp2013 johannesullrich
drewz lin
 
Owasp advanced mobile-application-code-review-techniques-v0.2
Owasp advanced mobile-application-code-review-techniques-v0.2Owasp advanced mobile-application-code-review-techniques-v0.2
Owasp advanced mobile-application-code-review-techniques-v0.2
drewz lin
 
I mas appsecusa-nov13-v2
I mas appsecusa-nov13-v2I mas appsecusa-nov13-v2
I mas appsecusa-nov13-v2
drewz lin
 
Defeating xss-and-xsrf-with-my faces-frameworks-steve-wolf
Defeating xss-and-xsrf-with-my faces-frameworks-steve-wolfDefeating xss-and-xsrf-with-my faces-frameworks-steve-wolf
Defeating xss-and-xsrf-with-my faces-frameworks-steve-wolf
drewz lin
 
Csrf not-all-defenses-are-created-equal
Csrf not-all-defenses-are-created-equalCsrf not-all-defenses-are-created-equal
Csrf not-all-defenses-are-created-equal
drewz lin
 
Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21
Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21
Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21
drewz lin
 
Appsec usa roberthansen
Appsec usa roberthansenAppsec usa roberthansen
Appsec usa roberthansen
drewz lin
 
Appsec usa2013 js_libinsecurity_stefanodipaola
Appsec usa2013 js_libinsecurity_stefanodipaolaAppsec usa2013 js_libinsecurity_stefanodipaola
Appsec usa2013 js_libinsecurity_stefanodipaola
drewz lin
 
Appsec2013 presentation-dickson final-with_all_final_edits
Appsec2013 presentation-dickson final-with_all_final_editsAppsec2013 presentation-dickson final-with_all_final_edits
Appsec2013 presentation-dickson final-with_all_final_edits
drewz lin
 
Appsec2013 presentation
Appsec2013 presentationAppsec2013 presentation
Appsec2013 presentation
drewz lin
 
Appsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitations
Appsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitationsAppsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitations
Appsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitations
drewz lin
 
Appsec2013 assurance tagging-robert martin
Appsec2013 assurance tagging-robert martinAppsec2013 assurance tagging-robert martin
Appsec2013 assurance tagging-robert martin
drewz lin
 
Amol scadaowasp
Amol scadaowaspAmol scadaowasp
Amol scadaowasp
drewz lin
 
Agile sdlc-v1.1-owasp-app sec-usa
Agile sdlc-v1.1-owasp-app sec-usaAgile sdlc-v1.1-owasp-app sec-usa
Agile sdlc-v1.1-owasp-app sec-usa
drewz lin
 
Vulnex app secusa2013
Vulnex app secusa2013Vulnex app secusa2013
Vulnex app secusa2013
drewz lin
 
基于虚拟化技术的分布式软件测试框架
基于虚拟化技术的分布式软件测试框架基于虚拟化技术的分布式软件测试框架
基于虚拟化技术的分布式软件测试框架
drewz lin
 
新浪微博稳定性经验谈
新浪微博稳定性经验谈新浪微博稳定性经验谈
新浪微博稳定性经验谈
drewz lin
 

Mehr von drewz lin (20)

Web security-–-everything-we-know-is-wrong-eoin-keary
Web security-–-everything-we-know-is-wrong-eoin-kearyWeb security-–-everything-we-know-is-wrong-eoin-keary
Web security-–-everything-we-know-is-wrong-eoin-keary
 
Via forensics appsecusa-nov-2013
Via forensics appsecusa-nov-2013Via forensics appsecusa-nov-2013
Via forensics appsecusa-nov-2013
 
Phu appsec13
Phu appsec13Phu appsec13
Phu appsec13
 
Owasp2013 johannesullrich
Owasp2013 johannesullrichOwasp2013 johannesullrich
Owasp2013 johannesullrich
 
Owasp advanced mobile-application-code-review-techniques-v0.2
Owasp advanced mobile-application-code-review-techniques-v0.2Owasp advanced mobile-application-code-review-techniques-v0.2
Owasp advanced mobile-application-code-review-techniques-v0.2
 
I mas appsecusa-nov13-v2
I mas appsecusa-nov13-v2I mas appsecusa-nov13-v2
I mas appsecusa-nov13-v2
 
Defeating xss-and-xsrf-with-my faces-frameworks-steve-wolf
Defeating xss-and-xsrf-with-my faces-frameworks-steve-wolfDefeating xss-and-xsrf-with-my faces-frameworks-steve-wolf
Defeating xss-and-xsrf-with-my faces-frameworks-steve-wolf
 
Csrf not-all-defenses-are-created-equal
Csrf not-all-defenses-are-created-equalCsrf not-all-defenses-are-created-equal
Csrf not-all-defenses-are-created-equal
 
Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21
Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21
Chuck willis-owaspbwa-beyond-1.0-app secusa-2013-11-21
 
Appsec usa roberthansen
Appsec usa roberthansenAppsec usa roberthansen
Appsec usa roberthansen
 
Appsec usa2013 js_libinsecurity_stefanodipaola
Appsec usa2013 js_libinsecurity_stefanodipaolaAppsec usa2013 js_libinsecurity_stefanodipaola
Appsec usa2013 js_libinsecurity_stefanodipaola
 
Appsec2013 presentation-dickson final-with_all_final_edits
Appsec2013 presentation-dickson final-with_all_final_editsAppsec2013 presentation-dickson final-with_all_final_edits
Appsec2013 presentation-dickson final-with_all_final_edits
 
Appsec2013 presentation
Appsec2013 presentationAppsec2013 presentation
Appsec2013 presentation
 
Appsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitations
Appsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitationsAppsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitations
Appsec 2013-krehel-ondrej-forensic-investigations-of-web-exploitations
 
Appsec2013 assurance tagging-robert martin
Appsec2013 assurance tagging-robert martinAppsec2013 assurance tagging-robert martin
Appsec2013 assurance tagging-robert martin
 
Amol scadaowasp
Amol scadaowaspAmol scadaowasp
Amol scadaowasp
 
Agile sdlc-v1.1-owasp-app sec-usa
Agile sdlc-v1.1-owasp-app sec-usaAgile sdlc-v1.1-owasp-app sec-usa
Agile sdlc-v1.1-owasp-app sec-usa
 
Vulnex app secusa2013
Vulnex app secusa2013Vulnex app secusa2013
Vulnex app secusa2013
 
基于虚拟化技术的分布式软件测试框架
基于虚拟化技术的分布式软件测试框架基于虚拟化技术的分布式软件测试框架
基于虚拟化技术的分布式软件测试框架
 
新浪微博稳定性经验谈
新浪微博稳定性经验谈新浪微博稳定性经验谈
新浪微博稳定性经验谈
 

Taobao 100702070730-phpapp01