
Une liste de référence d'outils devsecops impressionnants, enrichie par les expériences et contributions de la communauté.
Inspiré par la tendance awesome-* sur GitHub. Ceci est une collection de documents, présentations, vidéos, supports de formation, outils, services et de leadership général qui soutiennent la mission DevSecOps. Ce sont les éléments de base essentiels et les astuces qui peuvent vous aider à organiser une expérience DevSecOps ou à construire votre propre programme DevSecOps.
Cette liste ne sera pas exhaustive et évoluera à mesure que DevSecOps mûrit. Nous avons l'intention qu'elle soit une liste géniale qui croît et change au fur et à mesure que la communauté apprend et améliore la manière dont DevSecOps est mis en œuvre et adopté. Pour être inclus dans cette liste, l'information, les outils, les fournisseurs ou l'initiative doivent offrir des capacités gratuites ou open source qui aident à la mission DevSecOps. Les liens qui mènent à un aspect commercial sont signalés par un (P).
Table des matières générée avec DocToc
Nous avons travaillé dans toute l'industrie pour en apprendre davantage sur les différents types d'initiatives DevOps + Sécurité. Cette collection a été rassemblée et comprend : Podcasts, Vidéos, Présentations et autres médias pour vous aider à en savoir plus sur DevSecOps, SecDevOps, DevOpsSec et/ou DevOps + Sécurité.
Bien que nous ne soyons pas fans de la méthode papier, partager des conseils avisés et de bonnes recommandations peut renforcer les logiciels. Nous visons à améliorer ces directives grâce au code.
De nombreuses conférences ciblent désormais le changement consistant à intégrer la sécurité dans l'environnement DevOps. Nous avons ajouté ici quelques-unes des plus notables.
Il existe diverses initiatives en cours pour intégrer la sécurité et la conformité dans DevOps. Nous avons inclus des liens vers des projets actifs ici :
Nous avons découvert un trésor de listes de diffusion et de newsletters où les DevSecOps comme nous partagent leurs compétences et leurs idées.
Un moyen pour les gens de continuer à faire évoluer leurs capacités et de partager une compréhension commune est le développement de Wardley Maps. Nous collectons ces informations et fournissons ici de bons exemples.
DevSecOps exige un appétit pour l'apprentissage et une agilité pour acquérir rapidement de nouvelles compétences. Nous avons rassemblé ces liens pour vous aider à apprendre comment faire du DevSecOps avec nous.
Les laboratoires sont des opportunités d'apprentissage pratiques pour développer vos compétences en Dev, Sec et Ops. Toutes les compétences sont utiles et doivent être développées afin que vous puissiez avoir l'empathie, les connaissances et le métier pour opérer à la manière DevSecOps.
Il est important d'acquérir des connaissances en apprenant à casser des applications rendues vulnérables par des erreurs de sécurité. Cette section contient une liste d'applications vulnérables qui peuvent être déployées pour apprendre ce qu'il ne faut pas faire. Ces mêmes applications peuvent être sécurisées en corrigeant les vulnérabilités intentionnelles pour apprendre à empêcher les attaquants d'accéder à l'infrastructure sous-jacente ou aux données.
Un ensemble de connaissances pour combiner DevOps et Sécurité a été diffusé via des conférences et des meetups. Voici une courte liste des événements qui y ont consacré une partie de leur programme.
Une petite collection de podcasts DevOps et Sécurité.
Livres centrés sur DevSecOps, mettant la sécurité en avant.
Cette collection d'outils est utile pour établir une plateforme DevSecOps. Nous avons divisé les outils en plusieurs catégories qui aident avec les différentes divisions de DevSecOps.
La visualisation est un élément important pour identifier, partager et faire évoluer les informations de sécurité qui passent du début du processus créatif aux opérations.
Les plateformes d'automatisation ont l'avantage de fournir une correction scriptée lorsque des défauts de sécurité sont découverts.
Cette liste d'outils fournit les capacités nécessaires pour trouver des anomalies de sécurité et identifier des règles qui devraient être automatisées et étendues pour répondre aux exigences d'échelle.
Les tests sont un élément essentiel d'un programme DevSecOps car ils aident à préparer les équipes pour des opérations robustes et à déterminer les défauts de sécurité avant qu'ils ne puissent être exploités.
Une fois que vous découvrez quelque chose d'important, le temps de réponse est critique et essentiel à la réponse aux incidents nécessaire pour corriger un défaut de sécurité. Ces liens incluent certains des projets qui fournissent des alertes et des notifications.
Il existe de nombreuses sources de renseignement sur les menaces dans le monde. Certaines proviennent du renseignement IP et d'autres de dépôts de malwares. Cette catégorie contient des outils utiles pour capturer le renseignement sur les menaces et le collationner.
DevSecOps nécessite une capacité de modélisation d'attaques commune qui peut être réalisée à grande vitesse et à grande échelle. Heureusement, des efforts sont en cours pour créer ces taxonomies utiles qui nous aident à opérationnaliser la modélisation des attaques et les défenses.
Pour soutenir la sécurité en tant que code, les identifiants sensibles et les secrets doivent être gérés, sécurisés, maintenus et renouvelés par automatisation. Les projets ci-dessous offrent aux équipes DevOps de bonnes options pour sécuriser les détails sensibles utilisés dans la construction et le déploiement de déploiements logiciels complets.
Voici des outils que nous trouvons utiles lors des exercices d'Équipe Rouge et de jeux de guerre. Les projets de cette section aident à la reconnaissance, au développement d'exploits et à d'autres activités courantes dans la chaîne de destruction.
Faire des découvertes DevSecOps est déjà assez difficile avec toutes les API et outils en ligne de commande. Cette liste fournit des outils pour visualiser votre travail, que ce soit via des organigrammes, des graphiques ou des cartes.
Une collection d'outils pour aider à partager les connaissances et raconter l'histoire.
L'un des plus grands changements que vous puissiez apporter dans votre organisation est la communication sans frontières. La mise en place de ChatOps permet à tout le monde de se réunir et de résoudre des problèmes.