
커뮤니티 실험과 기여를 통해 얻은 권위 있는 devsecops 도구 목록입니다.
GitHub의 awesome-* 트렌드에서 영감을 받았습니다. 이곳은 DevSecOps 임무를 지원하는 문서, 프레젠테이션, 비디오, 교육 자료, 도구, 서비스 및 일반적인 리더십을 모아 놓은 컬렉션입니다. 이들은 DevSecOps 실험을 준비하거나 자신만의 DevSecOps 프로그램을 구축하는 데 도움이 되는 필수 구성 요소와 유용한 정보입니다.
이 목록은 완전하지 않으며 DevSecOps가 성숙함에 따라 변경될 것입니다. 커뮤니티가 DevSecOps의 구현과 채택 방식을 배우고 개선함에 따라 성장하고 변화하는 멋진 목록이 되도록 의도했습니다. 이 목록에 포함되려면 정보, 도구, 벤더 또는 이니셔티브가 DevSecOps 임무에 도움이 되는 무료 또는 오픈 소스 기능을 제공해야 합니다. 상업적 측면으로 연결되는 링크는 (P)로 표시됩니다.
목차 DocToc로 생성됨
우리는 업계 전반에서 다양한 유형의 DevOps + Security 이니셔티브에 대해 더 많이 배우기 위해 노력해 왔습니다. 이 컬렉션은 DevSecOps, SecDevOps, DevOpsSec 및/또는 DevOps + 보안에 대해 더 자세히 알아보는 데 도움이 되는 팟캐스트, 비디오, 프레젠테이션 및 기타 미디어를 포함하여 정리되었습니다.
우리는 서류 작업 방식을 선호하지 않지만, 건전한 조언과 좋은 권장 사항을 공유하면 소프트웨어가 더 강력해질 수 있습니다. 우리는 이러한 지침을 코드를 통해 개선하는 것을 목표로 합니다.
많은 강연이 이제 DevOps 환경에 보안을 추가하는 변화에 초점을 맞추고 있습니다. 여기에는 가장 주목할 만한 것들을 추가했습니다.
보안과 컴플라이언스를 DevOps로 이전하기 위한 다양한 이니셔티브가 진행 중입니다. 활발한 프로젝트에 대한 링크를 여기에 포함했습니다:
우리는 DevSecOps를 실천하는 사람들이 기술과 통찰력을 공유하는 메일링 리스트와 뉴스레터의 보물 창고를 발견했습니다.
사람들이 역량을 지속적으로 발전시키고 공통된 이해를 공유하는 한 가지 방법은 Wardley 맵을 개발하는 것입니다. 우리는 이 정보를 수집하여 여기에 좋은 예시를 제공하고 있습니다.
DevSecOps는 학습에 대한 욕구와 새로운 기술을 빠르게 습득할 수 있는 민첩성을 요구합니다. 우리는 여러분이 함께 DevSecOps를 수행하는 방법을 배울 수 있도록 이 링크를 모았습니다.
랩은 Dev, Sec, Ops 분야의 기술을 성장시킬 수 있는 실습형 학습 기회입니다. 모든 기술은 DevSecOps 스타일로 운영하는 데 필요한 공감, 지식 및 기술을 갖추기 위해 유용하며 성장해야 합니다.
보안 실수로 취약하게 남겨진 애플리케이션을 공격하는 방법을 배워 지식을 쌓는 것이 중요합니다. 이 섹션에는 무엇을 하지 말아야 하는지 배우기 위해 배포할 수 있는 취약한 애플리케이션 목록이 포함되어 있습니다. 이러한 동일한 애플리케이션은 의도적으로 심어진 취약점을 수정하여 공격자가 기본 인프라스트럭처나 데이터에 접근하는 것을 방지하는 방법을 배우는 데 안전하게 만들 수 있습니다.
DevOps와 보안을 결합하기 위한 지식 체계가 컨퍼런스와 밋업을 통해 전달되어 왔습니다. 다음은 이 주제에 일정의 일부를 할애한 행사들의 짧은 목록입니다.
DevOps 및 보안 팟캐스트의 작은 모음입니다.
보안에 초점을 앞세운 DevSecOps 중심의 도서들입니다.
이 도구 모음은 DevSecOps 플랫폼을 구축하는 데 유용합니다. 우리는 도구를 DevSecOps의 다양한 영역에 도움이 되는 여러 범주로 나누었습니다.
시각화는 창작 과정의 시작부터 운영까지 전달되는 보안 정보를 식별, 공유 및 발전시키는 중요한 요소입니다.
자동화 플랫폼은 보안 결함이 발견될 때 스크립트 기반 수정을 제공하는 이점이 있습니다.
이 도구 목록은 보안 이상 징후를 찾고 확장 요구를 지원하기 위해 자동화되고 확장되어야 하는 규칙을 식별하는 데 필요한 기능을 제공합니다.
테스팅은 DevSecOps 프로그램의 필수 요소입니다. 팀이 Rugged 운영에 대비하고 보안 결함이 악용되기 전에 파악하는 데 도움이 되기 때문입니다.
중요한 것을 발견하면 응답 시간은 보안 결함을 해결하는 데 필요한 사고 대응에 매우 중요하고 필수적입니다. 이 링크에는 알림 및 공지 기능을 제공하는 일부 프로젝트가 포함되어 있습니다.
세상에는 많은 위협 인텔리전스 소스가 있습니다. 그 중 일부는 IP 인텔리전스에서, 다른 일부는 악성코드 저장소에서 비롯됩니다. 이 범주에는 위협 인텔리전스를 수집하고 정리하는 데 유용한 도구가 포함되어 있습니다.
DevSecOps는 빠르고 대규모로 수행할 수 있는 공통된 공격 모델링 기능을 요구합니다. 다행히도 공격 모델링과 방어를 운영화하는 데 도움이 되는 유용한 분류 체계를 만들기 위한 노력이 진행 중입니다.
security as code를 지원하려면 민감한 자격 증명과 비밀을 자동화를 통해 관리, 보안, 유지 및 교체해야 합니다. 아래 프로젝트는 DevOps 팀이 전체 스택 소프트웨어 배포를 구축하고 배포하는 데 사용되는 민감한 세부 정보를 보호하기 위한 좋은 옵션을 제공합니다.
이들은 레드팀 및 워게임 훈련 중에 유용한 도구입니다. 이 섹션의 프로젝트는 정찰, 익스플로잇 개발 및 Kill Chain에서 흔히 볼 수 있는 기타 활동에 도움이 됩니다.
DevSecOps에서 발견을 수행하는 것은 모든 API와 명령줄 도구로도 이미 충분히 어렵습니다. 이 목록은 순서도, 그래프 또는 맵을 통해 작업을 시각화하는 도구를 제공합니다.
지식을 공유하고 이야기를 전달하는 데 도움이 되는 도구 모음입니다.
조직에서 만들 수 있는 가장 큰 변화 중 하나는 경계 없는 커뮤니케이션입니다. ChatOps를 설정하면 모든 사람이 모여 문제를 해결할 수 있습니다.