
Авторитетный список лучших devsecops-инструментов, созданный благодаря экспериментам и вкладу сообщества.
Вдохновлено трендом awesome-* на GitHub. Это коллекция документов, презентаций, видео, учебных материалов, инструментов, сервисов и общих руководств, которые поддерживают миссию DevSecOps. Это основные строительные блоки и полезные мелочи, которые помогут вам организовать эксперимент с DevSecOps или построить собственную программу DevSecOps.
Этот список не будет полностью исчерпывающим и будет меняться по мере развития DevSecOps. Мы намерены сделать этот список потрясающим, который будет расти и меняться по мере того, как сообщество будет учиться и улучшать внедрение и принятие DevSecOps. Чтобы быть включённым в этот список, информация, инструменты, поставщики или инициативы должны предоставлять бесплатные возможности или возможности с открытым исходным кодом, которые помогают в выполнении миссии DevSecOps. Ссылки, ведущие к коммерческому аспекту, помечены меткой (P).
Содержание сгенерировано с помощью DocToc
Мы работали по всей отрасли, чтобы узнать больше о различных типах инициатив DevOps + Security. Эта подборка собрана и включает: подкасты, видео, презентации и другие медиа, чтобы помочь вам узнать больше о DevSecOps, SecDevOps, DevOpsSec и/или DevOps + Security.
Хотя мы не поддерживаем «бумажный» способ ведения дел, обмен обоснованными советами и хорошими рекомендациями может сделать программное обеспечение более надёжным. Мы стремимся улучшать эти рекомендации с помощью кода.
Многие доклады теперь нацелены на внедрение безопасности в среду DevOps. Здесь мы добавили одни из самых заметных.
Существует множество инициатив по переносу безопасности и соответствия требованиям в DevOps. Здесь мы собрали ссылки на активные проекты:
Мы обнаружили сокровищницу списков рассылки и новостных рассылок, где такие же, как мы, DevSecOps делятся своими навыками и знаниями.
Один из способов для людей продолжать развивать свои возможности и делиться общим пониманием — это разработка карт Уордли. Мы собираем эту информацию и приводим здесь несколько хороших примеров.
DevSecOps требует стремления к обучению и гибкости для быстрого приобретения новых навыков. Мы собрали эти ссылки, чтобы помочь вам научиться делать DevSecOps вместе с нами.
Лаборатории — это практические возможности для обучения, чтобы развить свои навыки в Dev, Sec и Ops. Все навыки полезны и их необходимо развивать, чтобы вы могли обладать эмпатией, знаниями и мастерством для работы в стиле DevSecOps.
Важно накапливать знания, изучая, как взламывать приложения, оставленные уязвимыми из-за ошибок безопасности. В этом разделе приведён список уязвимых приложений, которые можно развернуть, чтобы узнать, чего не следует делать. Эти же приложения можно сделать безопасными, устранив намеренные уязвимости, чтобы научиться предотвращать доступ злоумышленников к базовой инфраструктуре или данным.
База знаний по объединению DevOps и безопасности была представлена на конференциях и митапах. Это краткий список площадок, которые выделили часть своей программы под эту тему.
Небольшая подборка подкастов по DevOps и безопасности.
Книги, сфокусированные на DevSecOps, выдвигающие безопасность на передний план.
Эта коллекция инструментов полезна для создания платформы DevSecOps. Мы разделили инструменты на несколько категорий, которые помогают в различных подразделениях DevSecOps.
Визуализация — важный элемент для идентификации, обмена и развития информации о безопасности, которая передаётся от начала творческого процесса до эксплуатации.
Платформы автоматизации имеют преимущество в обеспечении скриптового исправления при обнаружении дефектов безопасности.
Этот список инструментов предоставляет возможности, необходимые для поиска аномалий безопасности и выявления правил, которые следует автоматизировать и расширять для поддержки масштаба.
Тестирование — неотъемлемый элемент программы DevSecOps, поскольку оно помогает подготовить команды к устойчивой (Rugged) эксплуатации и выявить дефекты безопасности до того, как их смогут использовать.
Как только вы обнаруживаете что-то важное, время реакции критично и необходимо для реагирования на инциденты, требуемые для устранения дефекта безопасности. Эти ссылки включают некоторые проекты, обеспечивающие оповещение и уведомления.
В мире существует множество источников разведки угроз. Некоторые из них основаны на IP-разведке, другие — на репозиториях вредоносных программ. Эта категория содержит инструменты, полезные для захвата и обобщения разведданных об угрозах.
DevSecOps требует общей возможности моделирования атак, которая может выполняться быстро и в масштабе. К счастью, ведутся работы по созданию этих полезных таксономий, которые помогают нам операционализировать моделирование атак и защиты.
Для поддержки безопасности как кода конфиденциальные учётные данные и секреты должны управляться, быть защищёнными, поддерживаться и ротироваться с помощью автоматизации. Проекты ниже предоставляют командам DevOps хорошие варианты для защиты конфиденциальных данных, используемых при создании и развёртывании полноценных программных стеков.
Это инструменты, которые мы считаем полезными во время учений Красной команды и военных игр. Проекты в этом разделе помогают с разведкой, разработкой эксплойтов и другими действиями, типичными для цепочки килл-чейн.
Сделать открытия DevSecOps достаточно сложно и с помощью всех API и инструментов командной строки. Этот список предоставляет инструменты для визуализации вашей работы с помощью блок-схем, графов или карт.
Коллекция инструментов для обмена знаниями и рассказа истории.
Одно из величайших изменений, которые вы можете внести в свою организацию, — это безграничные коммуникации. Настройка ChatOps может позволить всем объединиться и решать проблемы.