
Eine maßgebliche Liste großartiger DevSecOps-Tools mit Hilfe von Community-Experimenten und Beiträgen.
Inspiriert vom awesome-* Trend auf GitHub. Dies ist eine Sammlung von Dokumenten, Präsentationen, Videos, Schulungsmaterialien, Werkzeugen, Dienstleistungen und allgemeiner Führung, die die DevSecOps-Mission unterstützen. Dies sind die wesentlichen Bausteine und kleinen Informationen, die dir helfen können, ein DevSecOps-Experiment zu arrangieren oder dein eigenes DevSecOps-Programm aufzubauen.
Diese Liste wird nicht vollständig umfassend sein und sich mit der Reifung von DevSecOps ändern. Wir beabsichtigen, dass sie eine großartige Liste ist, die wächst und sich ändert, während die Gemeinschaft lernt und verbessert, wie DevSecOps implementiert und übernommen wird. Um in diese Liste aufgenommen zu werden, müssen die Informationen, Werkzeuge, Anbieter oder Initiativen kostenlose oder Open-Source-Funktionen bieten, die zur DevSecOps-Mission beitragen. Links, die auf einen kommerziellen Aspekt führen, sind mit einem (P) gekennzeichnet.
Inhaltsverzeichnis generiert mit DocToc
Wir haben branchenweit daran gearbeitet, mehr über die verschiedenen Arten von DevOps + Security-Initiativen zu erfahren. Diese Sammlung wurde zusammengestellt und umfasst: Podcasts, Videos, Präsentationen und andere Medien, die dir helfen, mehr über DevSecOps, SecDevOps, DevOpsSec und/oder DevOps + Security zu erfahren.
Obwohl wir nicht auf die papierbasierte Arbeitsweise stehen, können das Teilen von fundierten Ratschlägen und guten Empfehlungen die Software stärken. Wir wollen diese Richtlinien durch Code verbessern.
Viele Vorträge zielen jetzt auf die Änderung ab, Sicherheit in die DevOps-Umgebung zu integrieren. Wir haben hier einige der bemerkenswertesten hinzugefügt.
Es gibt verschiedene Initiativen im Gange, um Sicherheit und Compliance in DevOps zu integrieren. Wir haben hier Links zu aktiven Projekten eingefügt:
Wir haben einen Schatz an Mailinglisten und Newslettern entdeckt, in denen DevSecOps wie wir ihr Wissen und ihre Erkenntnisse teilen.
Eine Möglichkeit für Menschen, ihre Fähigkeiten weiterzuentwickeln und ein gemeinsames Verständnis zu teilen, ist die Entwicklung von Wardley Maps. Wir sammeln diese Informationen und geben hier einige gute Beispiele.
DevSecOps erfordert Lernbereitschaft und Beweglichkeit, um schnell neue Fähigkeiten zu erwerben. Wir haben diese Links gesammelt, um dir zu helfen, zu lernen, wie man DevSecOps mit uns macht.
Labs sind praktische Lernmöglichkeiten, um deine Fähigkeiten in Dev, Sec und Ops zu erweitern. Alle Fähigkeiten sind nützlich und müssen ausgebaut werden, damit du die Empathie, das Wissen und das Handwerk hast, um im DevSecOps-Stil zu arbeiten.
Es ist wichtig, Wissen aufzubauen, indem man lernt, wie man Anwendungen angreift, die durch Sicherheitsfehler verwundbar gemacht wurden. Dieser Abschnitt enthält eine Liste von verwundbaren Anwendungen, die bereitgestellt werden können, um zu lernen, was man nicht tun sollte. Dieselben Anwendungen können durch die Behebung der absichtlichen Schwachstellen sicher gemacht werden, um zu lernen, wie man Angreifer daran hindert, Zugriff auf die zugrundeliegende Infrastruktur oder Daten zu erhalten.
Ein Wissensfundus zur Kombination von DevOps und Sicherheit wurde auf Konferenzen und Meetups präsentiert. Dies ist eine kurze Liste der Veranstaltungsorte, die einen Teil ihrer Agenda diesem Thema gewidmet haben.
Eine kleine Sammlung von DevOps- und Sicherheits-Podcasts.
Bücher, die sich auf DevSecOps konzentrieren und den Sicherheitsfokus nach vorne bringen.
Diese Sammlung von Werkzeugen ist nützlich für die Einrichtung einer DevSecOps-Plattform. Wir haben die Werkzeuge in mehrere Kategorien unterteilt, die den verschiedenen Bereichen von DevSecOps helfen.
Visualisierung ist ein wichtiges Element, um die Sicherheitsinformationen zu identifizieren, zu teilen und weiterzuentwickeln, die vom Beginn des kreativen Prozesses bis zum Betrieb fließen.
Automatisierungsplattformen haben den Vorteil, dass sie eine skriptgesteuerte Behebung ermöglichen, wenn Sicherheitsmängel auftreten.
Diese Liste von Werkzeugen bietet die notwendigen Fähigkeiten, um Sicherheitsanomalien zu finden und Regeln zu identifizieren, die automatisiert und erweitert werden sollten, um Skalierungsanforderungen zu unterstützen.
Testen ist ein wesentliches Element eines DevSecOps-Programms, da es hilft, Teams auf rauen Betrieb vorzubereiten und Sicherheitsmängel zu erkennen, bevor sie ausgenutzt werden können.
Sobald du etwas Wichtiges entdeckst, ist die Reaktionszeit entscheidend und wesentlich für die Incident Response, die zur Behebung eines Sicherheitsmangels erforderlich ist. Diese Links enthalten einige der Projekte, die Alarmierung und Benachrichtigungen bereitstellen.
Es gibt viele Quellen für Bedrohungsinformationen in der Welt. Einige stammen aus IP-Intelligenz, andere aus Malware-Repositories. Diese Kategorie enthält Werkzeuge, die nützlich sind, um Bedrohungsinformationen zu erfassen und zu sammeln.
DevSecOps erfordert eine gemeinsame Angriffsmodellierungsfähigkeit, die schnell und skalierbar durchgeführt werden kann. Glücklicherweise gibt es Anstrengungen, um diese nützlichen Taxonomien zu erstellen, die uns helfen, Angriffsmodellierung und Abwehrmaßnahmen zu operationalisieren.
Um Sicherheit als Code zu unterstützen, müssen sensible Anmeldeinformationen und Geheimnisse mit Automatisierung verwaltet, gesichert, aufrechterhalten und rotiert werden. Die folgenden Projekte bieten DevOps-Teams einige gute Optionen zur Sicherung sensibler Details, die beim Erstellen und Bereitstellen von Full-Stack-Software-Bereitstellungen verwendet werden.
Dies sind Werkzeuge, die wir bei Red Team- und Kriegsspielen als hilfreich empfinden. Die Projekte in diesem Abschnitt helfen bei Aufklärung, Exploit-Entwicklung und anderen Aktivitäten, die in der Kill Chain üblich sind.
DevSecOps-Entdeckungen zu machen ist bereits schwer genug mit all den APIs und Kommandozeilenwerkzeugen. Diese Liste bietet Werkzeuge zur Visualisierung deiner Arbeit, entweder durch Flussdiagramme, Graphen oder Karten.
Eine Sammlung von Werkzeugen, die beim Teilen von Wissen und Erzählen der Geschichte helfen.
Eine der größten Veränderungen, die du in deiner Organisation vornehmen kannst, ist die grenzenlose Kommunikation. Die Einrichtung von ChatOps kann es jedem ermöglichen, zusammenzukommen und Probleme zu lösen.