
Una lista autorevole di fantastici strumenti devsecops con l'aiuto di esperimenti e contributi della comunità.
Ispirato dalla tendenza awesome-* su GitHub. Questa è una raccolta di documenti, presentazioni, video, materiali formativi, strumenti, servizi e leadership generale che supportano la missione DevSecOps. Questi sono gli elementi costitutivi essenziali e i suggerimenti che possono aiutarti a organizzare un esperimento DevSecOps o a costruire il tuo programma DevSecOps.
Questo elenco non sarà completamente esaustivo e cambierà man mano che DevSecOps matura. Intendiamo che sia una lista fantastica che cresce e cambia man mano che la comunità impara e migliora come DevSecOps viene implementato e adottato. Per essere inclusi in questo elenco, le informazioni, gli strumenti, i fornitori o le iniziative devono fornire capacità gratuite o open source che aiutino la missione DevSecOps. I link che portano a un aspetto commerciale sono indicati con una (P).
Indice generato con DocToc
Abbiamo lavorato in tutto il settore per saperne di più sui diversi tipi di iniziative DevOps + Sicurezza. Questa raccolta è stata messa insieme e include: Podcast, Video, Presentazioni e altri media per aiutarti a saperne di più su DevSecOps, SecDevOps, DevOpsSec e/o DevOps + Sicurezza.
Sebbene non siamo fan del modo cartaceo di fare le cose, condividere consigli validi e buone raccomandazioni può rendere il software più robusto. Miriamo a migliorare queste linee guida attraverso il codice.
Molti talk ora mirano al cambiamento di aggiungere la Sicurezza nell'ambiente DevOps. Ne abbiamo aggiunti alcuni dei più notevoli qui.
Ci sono varie iniziative in corso per migrare sicurezza e conformità in DevOps. Qui abbiamo incluso link per progetti attivi:
Abbiamo scoperto un vero tesoro di mailing list e newsletter dove DevSecOps come noi condividono le loro competenze e intuizioni.
Un modo per le persone di continuare a evolvere le proprie capacità e condividere una comprensione comune è attraverso lo sviluppo di Mappe di Wardley. Stiamo raccogliendo queste informazioni e fornendo alcuni buoni esempi qui.
DevSecOps richiede un appetito per l'apprendimento e agilità per acquisire rapidamente nuove competenze. Abbiamo raccolto questi link per aiutarti a imparare come fare DevSecOps con noi.
I laboratori sono opportunità di apprendimento pratico per sviluppare le tue competenze in Sviluppo, Sicurezza e Operazioni. Tutte le competenze sono utili e devono essere coltivate in modo da avere empatia, conoscenza e mestiere per operare in stile DevSecOps.
È importante costruire conoscenza imparando come rompere applicazioni rese vulnerabili da errori di sicurezza. Questa sezione contiene un elenco di app vulnerabili che possono essere distribuite per imparare cosa non fare. Queste stesse app possono essere rese sicure correggendo le vulnerabilità intenzionali per imparare come prevenire che gli attaccanti accedano all'infrastruttura o ai dati sottostanti.
Un corpus di conoscenze per combinare DevOps e Sicurezza è stato presentato tramite conferenze e meetup. Questa è una breve lista dei luoghi che hanno dedicato una parte della loro agenda a questo tema.
Una piccola raccolta di podcast su DevOps e Sicurezza.
Libri incentrati su DevSecOps, che portano il focus sulla sicurezza in primo piano.
Questa raccolta di strumenti è utile per istituire una piattaforma DevSecOps. Abbiamo suddiviso gli strumenti in diverse categorie che aiutano con le diverse divisioni di DevSecOps.
La visualizzazione è un elemento importante per identificare, condividere ed evolvere le informazioni di sicurezza che passano dall'inizio del processo creativo fino alle operazioni.
Le piattaforme di automazione hanno il vantaggio di fornire una correzione scriptata quando emergono difetti di sicurezza.
Questo elenco di strumenti fornisce le capacità necessarie per trovare anomalie di sicurezza e identificare regole che dovrebbero essere automatizzate ed estese per supportare le esigenze di scalabilità.
Il test è un elemento essenziale di un programma DevSecOps perché aiuta a preparare i team per operazioni robuste e a determinare i difetti di sicurezza prima che possano essere sfruttati.
Una volta scoperto qualcosa di importante, il tempo di risposta è critico ed essenziale per la risposta agli incidenti necessaria a correggere un difetto di sicurezza. Questi link includono alcuni dei progetti che forniscono Avvisi e Notifiche.
Ci sono molte fonti di Intelligence sulle minacce nel mondo. Alcune provengono da intelligence IP e altre da repository di malware. Questa categoria contiene strumenti utili per catturare intelligence sulle minacce e metterla insieme.
DevSecOps richiede una capacità di modellazione degli attacchi comune che possa essere eseguita con velocità e scala. Fortunatamente ci sono sforzi in corso per creare queste utili tassonomie che ci aiutano a rendere operativa la modellazione degli attacchi e le difese.
Per supportare la sicurezza come codice, credenziali e segreti sensibili devono essere gestiti, protetti, mantenuti e ruotati tramite automazione. I progetti seguenti forniscono ai team DevOps alcune buone opzioni per proteggere i dettagli sensibili utilizzati nella creazione e distribuzione di implementazioni software full-stack.
Questi sono strumenti che troviamo utili durante gli esercizi Red Team e War Game. I progetti in questa sezione aiutano con la ricognizione, lo sviluppo di exploit e altre attività comuni all'interno della Kill Chain.
Fare scoperte DevSecOps è già abbastanza difficile con tutte le API e gli strumenti da riga di comando. Questo elenco fornisce strumenti per visualizzare il tuo lavoro tramite diagrammi di flusso, grafici o mappe.
Una raccolta di strumenti per aiutare a condividere conoscenze e raccontare la storia.
Uno dei più grandi cambiamenti che puoi apportare nella tua organizzazione è una comunicazione senza confini. Impostare ChatOps può permettere a tutti di riunirsi e risolvere problemi.