受到 GitHub 上 awesome-* 趋势的启发。这是一个文档、演示文稿、视频、培训材料、工具、服务和通用领导力的集合,支持 DevSecOps 使命。这些是必不可少的构建模块和点滴内容,可以帮助你安排一次 DevSecOps 实验,或帮助你构建自己的 DevSecOps 计划。
此列表不会完全全面,并会随着 DevSecOps 的成熟而改变。我们打算让它成为一个很棒的列表,随着社区学习和改进 DevSecOps 的实施和采用而不断成长和变化。要包含在此列表中,信息、工具、供应商或倡议必须提供免费或开源的能力,以帮助 DevSecOps 使命。导向商业方面的链接会用 (P) 标注。
目录 由 DocToc 生成
我们一直与行业合作,了解更多关于不同类型的 DevOps + 安全倡议。这个集合汇集了播客、视频、演示文稿和其他媒体,帮助你更多地了解 DevSecOps、SecDevOps、DevOpsSec 和/或 DevOps + 安全。
虽然我们不喜欢纸上谈兵,但分享合理的建议和好的推荐可以使软件更强大。我们旨在通过代码使这些指南变得更好。
现在许多演讲都针对将安全集成到 DevOps 环境中的变化。我们在此添加了一些最显著的。
目前有多种倡议正在进行,将安全和合规迁移到 DevOps 中。我们在此包含了活跃项目的链接:
我们发现了一个邮件列表和新闻通讯的宝库,像我们这样的 DevSecOps 从业者在这里分享他们的技能和见解。
一种让人们持续发展能力并共享共同理解的方法是开发 Wardley 地图。我们正在收集这些信息,并在此提供一些好的例子。
DevSecOps 需要学习的热情和快速获取新技能的灵活性。我们收集了这些链接,帮助你学习如何与我们一同实践 DevSecOps。
实验室是动手学习的机会,用于提升你在开发、安全、运维方面的技能。所有技能都很有用,需要不断增长,这样你才能具备同理心、知识和能力,以 DevSecOps 风格运作。
通过学习如何攻破因安全错误而存在漏洞的应用来构建知识非常重要。本节包含一系列可部署的易受攻击应用,用于了解什么不该做。这些应用也可以通过修复有意留下的漏洞而变得安全,从而学习如何防止攻击者访问底层基础设施或数据。
结合 DevOps 和安全的专业知识已通过会议和 meetup 传递给大众。这是一个简短的列表,列出了一些专门为此安排议程的场所。
一小部分 DevOps 和安全播客。
围绕 DevSecOps 的书籍,将安全焦点前置。
这些工具集合对于建立 DevSecOps 平台非常有用。我们将工具分为几个类别,以帮助 DevSecOps 的不同部分。
可视化是识别、分享和演进从创意过程开始到运维阶段传递的安全信息的重要元素。
自动化平台在安全缺陷暴露时提供脚本化修复的优势。
这些工具提供了发现安全异常和识别规则的能力,这些规则应被自动化并扩展以支持规模需求。
测试是 DevSecOps 计划的基本要素,因为它有助于团队为坚固的操作做准备,并在安全缺陷被利用之前发现它们。
一旦发现重要信息,响应时间至关重要,并且是修复安全缺陷所需的应急响应中的关键要素。这些链接包含一些提供告警和通知的项目。
世界上有许多威胁情报来源。部分来自 IP 情报,部分来自恶意软件仓库。此类别包含用于捕获和整理威胁情报的有用工具。
DevSecOps 需要一种能够在速度和规模上执行的通用攻击建模能力。幸运的是,目前已有一些努力正在创建这些有用的分类法,帮助我们操作化攻击建模和防御。
为了支持安全即代码,敏感的凭据和秘密需要使用自动化进行管理、安全维护和轮换。以下项目为 DevOps 团队提供了保护构建和部署全栈软件部署中使用的敏感细节的好选择。
这些是在红队和战争游戏练习中我们发现有用的工具。本节中的项目有助于侦察、漏洞利用开发以及杀伤链中的其他常见活动。
在所有的 API 和命令行工具中,进行 DevSecOps 发现已经够难了。这个列表提供了通过流程图、图表或地图来可视化工作的工具。
一组帮助分享知识和讲述故事的实用工具。
在你的组织中能做出的最大改变之一是无边界沟通。设置 ChatOps 可以让每个人都聚在一起解决问题。