微软implementation of the sdl中文版

上传人:wt****50 文档编号:34599325 上传时间:2018-02-26 格式:DOC 页数:16 大小:696.50KB
返回 下载 相关 举报
微软implementation of the sdl中文版_第1页
第1页 / 共16页
微软implementation of the sdl中文版_第2页
第2页 / 共16页
微软implementation of the sdl中文版_第3页
第3页 / 共16页
微软implementation of the sdl中文版_第4页
第4页 / 共16页
微软implementation of the sdl中文版_第5页
第5页 / 共16页
点击查看更多>>
资源描述

《微软implementation of the sdl中文版》由会员分享,可在线阅读,更多相关《微软implementation of the sdl中文版(16页珍藏版)》请在金锄头文库上搜索。

1、简化的 SDL 核心概念 1Microsoft SDL 的简化实施2010 年 2 月 2 日Microsoft SDL 的简化实施 1有关最新信息,请访问 http:/ 提供。本文档中的信息和观点(包括 URL 和其他 Internet 网站参考)如有更改,恕不另行通知。您自行承担使用本文档的风险。本文档未授予您任何与 Microsoft 产品知识产权有关的法律权利。您可以出于内部参考目的,复制和使用本文档。 2010 Microsoft Corporation。保留所有 权利。 根据 Creative Commons Attribution-NonCommercial-ShareAlike

2、 3.0 Unported 授予许可。 中国大陆 http:/creativecommons.org/licenses/by-nc-sa/2.5/cn/。Microsoft SDL 的简化实施 2目录介绍 .3关于 Microsoft 安全开发生命周期 .3Microsoft 的安全开发 .4Microsoft SDL 优化模型 .4SDL 适用性 .5安全人员的角色、职责和资格 .5简化的 SDL 安全活动 .6必需的安全活动 .6SDL 实施前要求:安全培训 .7第一阶段:要求 .8第二阶段:设计 .9第三阶段:实施 .9第四阶段:验证 .10第五阶段:发布 .10可选的安全活动 .11其

3、他过程要求 .12根本原因分析 .12过程定期更新 .12应用程序安全验证过程 .12结束语 .13附录 A:SDL 过程图示 .14Microsoft SDL 的简化实施 3介绍本文将介绍 Microsoft 安全开发生命周期 (SDL) 的核心概念,并讨论要遵循 SDL 过程所应执行的各种安全活动。本文内容: Microsoft SDL 的简要概述。 Microsoft SDL 优化模型概述,重点介绍优化模型中 Microsoft SDL 的适用情况。 讨论各种 Microsoft 安全开发实践,包括: 应用程序开发过程中相关人员的角色和职责。 必需的安全活动。 可选的安全活动。 应用程序

4、安全验证过程。本文所述的过程为 SDL 遵从性设置了 最低点 阈值。这就是说,组织各不相同,开发团队应以适合于可用的人才和资源的方式实施 SDL,但是不能危害组织的安全目标。需要注意的是,本文只重点介绍用于构建软件应用程序和联机服务以进行外部或内部发布的软件开发安全方法。组织中还有其他专门应对“运营” 安全威胁的方法(如 IT 安全实践) ;这些过程的管理小组所受的技术和法规环境约束与软件开发小组所受的约束类似,但是管理小组通常不开发用在有重大安全风险的环境中的应用程序软件。本文将尽可能提供所参考的公开信息来源。本文包括指向有关过程、工具和其他辅助信息的特定讨论的 Web 链接。关于 Micr

5、osoft 安全开发生命周期安 全 开 发 生 命 周 期 (SDL) 是 侧 重 于 软 件 开 发 的 安 全 保 证 过 程 。 在 Microsoft, 自 2004 起 , SDL 作 为 全 公 司的计划和强制政策,在将安全和隐私植入软件和企业文化方面发挥了重要作用。通过将整体和实践方法相结合,SDL 致力于减少软件中漏洞的数量和严重性。SDL 在开发过程的所有阶段中均引入了安全和隐私。Microsoft SDL 基于三个核心概念 教育、持续过程改善和责任。 对软件开发小组中的技术工作角色进行持续不断的教育,这一点至关重要。对知识传授进行适当的投资可帮助组织正确应对技术和威胁态势的

6、变化。因为安全风险不是静止不变的,所以 SDL 非常重视了解安全漏洞的原因和后果, 要求 定期评估 SDL 过程并随着新技术的发展和新威胁引入应对措施。收集数据以评估培训效果,使用过程内指标确认过程遵从性,使用发布后指标帮助指导进行进一步的更改。最后,SDL 要求对在危机关头维护应用程序所需的所有数据进行存档。如果配合使用详细的安全响应和沟通计划,组织可以向相关各方提供简明扼要、令人信服的指导。Microsoft SDL 的简化实施 4Microsoft 的安全开发本文重点介绍 Microsoft SDL 在由 Microsoft 外部的小组普遍使用的开发实践中的应用情况。本文内容与已发布的、

7、在 Microsoft 产品和服务开发中应用的过程密切相关。不过,应注意的是,Microsoft 扩展了本文所讨论的核心概念,将 SDL 应用为反映组织的业务和技术环境的过程。Microsoft 实践的 SDL 从本文所讨论的核心概念发展而来,已应用于成百上千的 Microsoft 产品,这些产品在多种操作系统和硬件平台上运行。全世界 100 多个国家/地区的 Microsoft 团队都使用这些核心概念,以应对如此广泛的技术组合所带来的独特安全和隐私挑战。Microsoft 强烈主张安全和隐私过程透明性。用户在反馈中表示,希望进一步详细了解有关 Microsoft 如何应用 SDL 以帮助保护其产品和服务安全的信息,为此, 上发布了 Microsoft SDL 过程的详细介绍。Microsoft SDL 优化模型将安全开发概念整合到现有开发过程时,如果方式不当,可能会造成不利的局面且成本高昂。成功还是失败通常取决于组织规模、资源(时间、人才和预算)以及高层支持等因素。理解良好安全开发实践的要素,根据开发团队的成熟度水平确定实施优先级,可以控制这些无形因素的影响。Microsoft 创建了 SDL 优化模型,以帮助

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 生活休闲 > 社会民生

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号