Una lista autorizada de herramientas devsecops increíbles con la ayuda de experimentos y contribuciones de la comunidad.
Inspirado por la tendencia awesome-* en GitHub. Esta es una colección de documentos, presentaciones, vídeos, materiales de formación, herramientas, servicios y liderazgo general que apoyan la misión de DevSecOps. Estos son los bloques de construcción esenciales y fragmentos que pueden ayudarte a organizar un experimento de DevSecOps o a construir tu propio programa DevSecOps.
Esta lista no será completamente exhaustiva y cambiará a medida que DevSecOps madure. Pretendemos que sea una lista increíble que crezca y cambie a medida que la comunidad aprenda y mejore cómo se implementa y adopta DevSecOps. Para ser incluido en esta lista, la información, herramientas, proveedores o iniciativa deben proporcionar capacidades gratuitas o de código abierto que ayuden con la misión de DevSecOps. Los enlaces que conducen a un aspecto comercial se anotan con una (P).
Tabla de contenidos generado con DocToc
Hemos estado trabajando en toda la industria para aprender más sobre los diferentes tipos de iniciativas de DevOps + Seguridad. Esta colección se ha reunido e incluye: Podcasts, Vídeos, Presentaciones y otros Medios para ayudarte a aprender más sobre DevSecOps, SecDevOps, DevOpsSec y/o DevOps + Seguridad.
Aunque no somos partidarios del enfoque basado en papel, compartir consejos sólidos y buenas recomendaciones puede hacer que el software sea más fuerte. Nuestro objetivo es mejorar estas directrices a través del código.
Muchas charlas ahora se centran en el cambio de añadir Seguridad al entorno DevOps. Aquí hemos añadido algunas de las más notables.
Hay una variedad de iniciativas en marcha para migrar la seguridad y el cumplimiento a DevOps. Hemos incluido enlaces a proyectos activos aquí:
Hemos descubierto un tesoro de listas de correo y boletines donde DevSecOps como nosotros comparten sus habilidades y conocimientos.
Una forma para que las personas sigan evolucionando sus capacidades y compartan un entendimiento común es mediante el desarrollo de Mapas Wardley. Estamos recopilando esta información y proporcionando algunos buenos ejemplos aquí.
DevSecOps requiere apetito por el aprendizaje y agilidad para adquirir rápidamente nuevas habilidades. Hemos recopilado estos enlaces para ayudarte a aprender cómo hacer DevSecOps con nosotros.
Los laboratorios son oportunidades de aprendizaje práctico para desarrollar tus habilidades en Dev, Sec y Ops. Todas las habilidades son útiles y deben ser cultivadas para que puedas tener la empatía, el conocimiento y el oficio para operar al estilo DevSecOps.
Es importante construir conocimiento aprendiendo cómo romper aplicaciones dejadas vulnerables por errores de seguridad. Esta sección contiene una lista de aplicaciones vulnerables que se pueden desplegar para aprender qué no hacer. Estas mismas aplicaciones pueden hacerse seguras remediando las vulnerabilidades intencionales para aprender cómo prevenir que los atacantes obtengan acceso a la infraestructura o datos subyacentes.
Un cuerpo de conocimiento para combinar DevOps y Seguridad se ha entregado a través de conferencias y meetups. Esta es una breve lista de los lugares que han dedicado una parte de su agenda a ello.
Una pequeña colección de podcasts sobre DevOps y Seguridad.
Libros centrados en DevSecOps, trayendo el enfoque de seguridad al frente.
Esta colección de herramientas es útil para establecer una plataforma DevSecOps. Hemos dividido las herramientas en varias categorías que ayudan con las diferentes divisiones de DevSecOps.
La visualización es un elemento importante para identificar, compartir y evolucionar la información de seguridad que pasa desde el inicio del proceso creativo hasta las operaciones.
Las plataformas de automatización tienen la ventaja de proporcionar remediación programada cuando se detectan defectos de seguridad.
Esta lista de herramientas proporciona las capacidades necesarias para encontrar anomalías de seguridad e identificar reglas que deben automatizarse y extenderse para soportar las demandas de escala.
Las pruebas son un elemento esencial de un programa DevSecOps porque ayudan a preparar a los equipos para operaciones robustas y a determinar defectos de seguridad antes de que puedan ser explotados.
Una vez que descubres algo importante, el tiempo de respuesta es crítico y esencial para la Respuesta a Incidentes necesaria para remediar un defecto de seguridad. Estos enlaces incluyen algunos de los proyectos que proporcionan Alertas y Notificaciones.
Hay muchas fuentes de Inteligencia de Amenazas en el mundo. Algunas provienen de Inteligencia de IP y otras de repositorios de malware. Esta categoría contiene herramientas que son útiles para capturar inteligencia de amenazas y cotejarla.
DevSecOps requiere una capacidad común de modelado de ataques que se pueda realizar a velocidad y escala. Afortunadamente, hay esfuerzos en marcha para crear estas taxonomías útiles que nos ayudan a operacionalizar el modelado de ataques y las defensas.
Para apoyar la seguridad como código, las credenciales y secretos sensibles deben ser gestionados, asegurados, mantenidos y rotados utilizando automatización. Los proyectos a continuación proporcionan a los equipos de DevOps buenas opciones para asegurar detalles sensibles utilizados en la construcción e implementación de despliegues de software de pila completa.
Estas son herramientas que encontramos útiles durante ejercicios de Equipo Rojo y Juegos de Guerra. Los proyectos en esta sección ayudan con el reconocimiento, desarrollo de exploits y otras actividades comunes dentro de la Cadena de Eliminación.
Hacer descubrimientos de DevSecOps ya es bastante difícil con todas las APIs y herramientas de línea de comandos. Esta lista proporciona herramientas para visualizar tu trabajo, ya sea mediante diagramas de flujo, gráficos o mapas.
Una colección de herramientas para ayudar a compartir conocimiento y contar la historia.
Uno de los mayores cambios que puedes hacer en tu organización es la comunicación sin fronteras. Configurar ChatOps puede permitir que todos se reúnan y resuelvan problemas.