具备 DevSecOps 安全模型的韧性云集群:自动化数据分析、漏洞搜索与风险计算
密码学与安全
2024-12-24 v1
摘要
自动化、安全的软件开发是数字化进程中的重要任务,DevSecOps 方法论即为其解决方案。DevSecOps 方法论的一个重要组成部分是持续风险评估,这对于识别和评估风险因素至关重要。将开发周期与持续风险评估结合,可在软件开发与运维之间创造协同效应,最大限度地减少漏洞。本文介绍了部署 Web 应用的主要方法、提升产品开发各阶段信息安全水平的途径、比较不同类型的基础设施和云计算提供商,以及分析现代自动化工具的方法。该云集群采用 Terraform 和 Jenkins 流水线部署,Jenkins 流水线使用 Groovy 编程语言编写,能够检查程序代码是否存在漏洞,并在开发安全 Web 应用的最初阶段纠正违规。所开发的集群实现了基于云基础设施威胁和漏洞计算(建模)的自动化风险评估算法,实时运行,定期收集信息并根据风险和所应用的控制进行系统调整。风险值与损失计算的算法基于统计数据和 FAIR 信息风险评估方法论的概念。该方法获得的风险值是定量的,这使得在软件开发中更高效地预测信息安全成本成为可能。
引用
@article{arxiv.2412.16190,
title = {Resilient Cloud cluster with DevSecOps security model, automates a data analysis, vulnerability search and risk calculation},
author = {Abed Saif Ahmed Alghawli and Tamara Radivilova},
journal= {arXiv preprint arXiv:2412.16190},
year = {2024}
}
备注
23 pages, 3 figures