
Uma lista autoritativa de ferramentas devsecops incríveis com a ajuda de experimentos e contribuições da comunidade.
Inspirado pela tendência awesome-* no GitHub. Esta é uma coleção de documentos, apresentações, vídeos, materiais de treinamento, ferramentas, serviços e liderança geral que apoiam a missão DevSecOps. Estes são os blocos de construção essenciais e dicas que podem ajudá-lo a organizar um experimento DevSecOps ou a construir seu próprio programa DevSecOps.
Esta lista não será totalmente abrangente e mudará à medida que o DevSecOps amadurecer. Pretendemos que seja uma lista incrível que cresce e muda conforme a comunidade aprende e melhora como o DevSecOps é implementado e adotado. Para ser incluído nesta lista, as informações, ferramentas, fornecedores ou iniciativas devem fornecer capacidades gratuitas ou de código aberto que ajudem na missão DevSecOps. Links que levam a um aspecto comercial são anotados com um (P).
Índice gerado com DocToc
Temos trabalhado em toda a indústria para aprender mais sobre os diferentes tipos de iniciativas DevOps + Segurança. Esta coleção foi montada e inclui: Podcasts, Vídeos, Apresentações e outras Mídias para ajudá-lo a aprender mais sobre DevSecOps, SecDevOps, DevOpsSec e/ou DevOps + Segurança.
Embora não sejamos adeptos do modo 'papel' de fazer as coisas, compartilhar conselhos sólidos e boas recomendações pode tornar o software mais forte. Nosso objetivo é melhorar essas diretrizes através do código.
Muitas palestras agora visam a mudança de adicionar Segurança ao ambiente DevOps. Adicionamos algumas das mais notáveis aqui.
Há uma variedade de iniciativas em andamento para migrar segurança e conformidade para DevOps. Incluímos links para projetos ativos aqui:
Descobrimos um tesouro de listas de discussão e boletins informativos onde DevSecOps como nós estão compartilhando suas habilidades e insights.
Uma maneira das pessoas continuarem a evoluir suas capacidades e compartilhar entendimento comum é através do desenvolvimento de Mapas Wardley. Estamos coletando essas informações e fornecendo alguns bons exemplos aqui.
DevSecOps exige apetite por aprendizado e agilidade para adquirir novas habilidades rapidamente. Coletamos esses links para ajudá-lo a aprender como fazer DevSecOps conosco.
Laboratórios são oportunidades de aprendizado prático para desenvolver suas habilidades em Dev, Sec e Ops. Todas as habilidades são úteis e precisam ser desenvolvidas para que você possa ter a empatia, conhecimento e ofício para operar no estilo DevSecOps.
É importante construir conhecimento aprendendo a quebrar aplicações deixadas vulneráveis por erros de segurança. Esta seção contém uma lista de aplicativos vulneráveis que podem ser implantados para aprender o que não fazer. Esses mesmos aplicativos podem ser tornados seguros remediando as vulnerabilidades intencionais para aprender como impedir que atacantes obtenham acesso à infraestrutura ou dados subjacentes.
Um corpo de conhecimento para combinar DevOps e Segurança foi entregue por meio de conferências e meetups. Esta é uma lista curta dos eventos que dedicaram uma parte de sua agenda a isso.
Uma pequena coleção de podcasts sobre DevOps e Segurança.
Livros focados em DevSecOps, trazendo o foco em segurança para a frente.
Esta coleção de ferramentas é útil para estabelecer uma plataforma DevSecOps. Dividimos as ferramentas em várias categorias que ajudam nas diferentes divisões do DevSecOps.
A visualização é um elemento importante para identificar, compartilhar e evoluir as informações de segurança que passam do início do processo criativo até as operações.
Plataformas de automação têm a vantagem de fornecer remediação automatizada quando defeitos de segurança são descobertos.
Esta lista de ferramentas fornece as capacidades necessárias para encontrar anomalias de segurança e identificar regras que devem ser automatizadas e estendidas para suportar demandas de escala.
Testes são um elemento essencial de um programa DevSecOps porque ajudam a preparar as equipes para operações Rugged e a determinar defeitos de segurança antes que possam ser explorados.
Depois de descobrir algo importante, o tempo de resposta é crítico e essencial para a Resposta a Incidentes necessária para remediar um defeito de segurança. Esses links incluem alguns dos projetos que fornecem Alertas e Notificações.
Existem muitas fontes de Inteligência de Ameaças no mundo. Algumas vêm de Inteligência de IP e outras de repositórios de Malware. Esta categoria contém ferramentas úteis para capturar inteligência de ameaças e compilá-la.
DevSecOps requer uma capacidade comum de modelagem de ataques que possa ser feita com rapidez e escala. Felizmente, existem esforços em andamento para criar essas taxonomias úteis que nos ajudam a operacionalizar a modelagem de ataques e defesas.
Para apoiar a segurança como código, credenciais e segredos sensíveis precisam ser gerenciados, protegidos, mantidos e rotacionados usando automação. Os projetos abaixo fornecem às equipes de DevOps algumas boas opções para proteger detalhes sensíveis usados na construção e implantação de software full stack.
Estas são ferramentas que consideramos úteis durante exercícios de Red Team e War Game. Os projetos nesta seção ajudam com reconhecimento, desenvolvimento de exploits e outras atividades comuns dentro da Kill Chain.
Fazer descobertas em DevSecOps já é difícil o suficiente com todas as APIs e ferramentas de linha de comando. Esta lista fornece ferramentas para visualizar seu trabalho, seja por meio de fluxogramas, gráficos ou mapas.
Uma coleção de ferramentas para ajudar a compartilhar conhecimento e contar a história.
Uma das maiores mudanças que você pode fazer em sua organização é a comunicação sem fronteiras. Configurar ChatOps pode permitir que todos se unam e resolvam problemas.