0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

用黑客思维设计安全系统

电子设计 作者:电子设计 2018-09-29 09:07 次阅读

在 我们探讨了黑客的思维,他们所具备的技能以及他们用来破解系统的很多线索和相关漏洞。在第2部分我们将讨论在开发过程中可以采取哪些切实有效的措施同时最小化系统设计的风险,本文结束后大家将关注一下几点:

执行风险评估

在这个开发周期内加入系统安全设计

积极的进行测试

选择敏捷性而不仅仅是强硬的

保持整洁

使用云服务

执行风险评估

对整个开发环境(包括实践)进行全面的风险评估是第一步,NIST 800-53文档给出了风险评估的一些方法,大家可以借鉴。如果MIST文档太过于深奥,大家也可以尝试行业的其他方法。在Anitian公司我们使用RiskNow方法,融合了技术评估。通常使用风险评估来指导大家的安全工作目的是关注系统设计过程中威胁最大或风险最高的领域。

在这个开发周期内加入系统安全设计

不是等到系统设计或搭建完成后才对其进行安全方面保护,相反安全性考虑应该集成到系统开发周期中的每个方面,因此我们需要作出如下工作:

将开发、测试和生产环境分开

创建和遵循一套正式的变更控制流程

代码存储在安全的地方,不能有共享访问权限

对于所有访问开发源代码或设计的访问采用多重验证

对集成的第三方组件进行代码审查(或安全测试)

要求所有开发者参加每年举办的安全培训研讨会

使用安全的编码标准,比如MISRA C

积极的进行测试

集成到开发过程中一个更重要的步骤就是进行安全性测试,对每个阶段都进行测试:

设计阶段:对你的架构设计和第三方组件进行进行安全审查

开发阶段:代码检查和漏洞扫描

测试阶段:现场部署系统进行渗透测试

生产:在实际环境中尝试破解系统

选择敏捷性而不仅仅是强硬的

你永远不可能建立起足够高的墙来阻止所有的黑客,所以不如让你的系统变得更加的敏捷不仅仅是强硬的,如果你的系统遭受了攻击,你能做出哪些反应:

多快能进行系统更新?

你怎么知道系统被攻击了?

攻击引发的后果是怎样的?

谁有可能发动了这次攻击?

如果你的加密系统(如果有采用)被攻击了会怎样?

其他技术比如防火墙能够减轻攻击吗?

保持整洁

将一些潜在的弱点转变为优势,我们可以采取如下措施:

在接收和发送数据之前都进行验证

禁止不必要的访问,严格限制所有的访问请求除非是绝对必须的

阻止不受信任的应用程序

严格限制所有的远程访问

对所有数据进行加密:不管是在数据保存还是发送过程中

在系统启动前执行完整性检查

避免系统的复杂,对系统进行模块化细分

移除调试功能(如果可能的话)

产品为什么要这样设计?如果没有更好的理由开发某个功能那么不如去掉它

使用云服务

97%的公司将一些基础设施或者全部放到云服务器上,这是由一定原因的,云服务具有敏捷性、灵活性和更高的安全性,使用云服务还可以收集日志、推送更新或发布API

然而云服务最大的好处其实是自动化,你可以搭建整个代码环境,并随时销毁然后重新创建它们。这可以称为一次性基础设施,系统可以被销毁并从已知的系统镜像将其恢复。自动化销毁和重新创建具有很大的安全优势,如果我们的系统每周定期的消失一次,那么黑客的攻击不可能持续的存在,一次性基础设施是任何复杂系统最终的理想状态。

总结

像黑客一样思考需要你以不同的方式来看待你设计的系统,包括观察明显的情况、理解人所犯的错误,了解黑客会去寻找并使用哪些线索。设计工程师应该并且能够采取措施来改进系统开发流程从而将系统的风险降至最低。执行风险评估、将安全集成到整个开发流程中、测试、开发自动化一次性的基础设施以及使用云服务都是非常关键的措施,这些措施应该会提升你的整个开发过程并且最小化系统风险。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全系统
    +关注

    关注

    0

    文章

    404

    浏览量

    66679
  • 云服务
    +关注

    关注

    0

    文章

    751

    浏览量

    38639
收藏 人收藏

    评论

    相关推荐

    #硬声创作季 电子制作:DIY门安全系统

    安全安全系统DIY
    Mr_haohao
    发布于 :2022年10月18日 23:10:57

    如何使用TI新的SimpleLink MCU平台创建强大的楼宇安全系统

    一项压倒性的冒险。将网络安全和功率预算添加到组合中,您很快就会感觉像是一个新生走进他们的第一次大学讲座。以家庭或建筑安全系统为例。门窗传感器,运动探测器,烟雾探测器,智能锁和安全面板需要无线连接,符合
    发表于 08-03 14:38

    安全系统功能设计怎么实现?

    新的国际标准和法规加速了工业设备对安全系统的需求。功能安全的目标是保护人员和财产免受损害。这可以通过使用针对特定危险的安全功能来实现。安全功能由一系列子
    发表于 08-01 07:17

    安全系统需要保护什么?

    新闻总是乐于报道安全系统遭到攻击的事件:操作系统漏洞、非法入侵***网络、笔记本电脑的*帐户信息被窃等等。安全性不仅仅涉及到笔记本电脑和服务器,嵌入式领域也越来越关注安全性问题,例如交
    发表于 08-06 08:01

    求大坝安全系统监测的labview程序

    毕设要用labview做一个大坝安全系统监测,有大神会吗,帮帮忙,谢了
    发表于 05-08 21:39

    如何设计功能安全系统

    如何简化安全系统的设计?
    发表于 01-28 07:29

    未来车载安全系统的主题和目标是什么?

    未来车载安全系统的主题和目标是什么?
    发表于 05-12 06:35

    如何调试并诊断汽车安全系统的准确电流测量和快速故障响应机制

    决定汽车安全系统的准确性和响应时间的来源包括哪些?如何利用分立运算放大器和比较器对汽车安全系统实现过流检测?如何调试并诊断汽车安全系统的准确电流测量和快速故障响应机制?
    发表于 08-03 06:17

    汽车安全系统分析

    如今,汽车安全系统已从被动形式发展到主动形式。在传统的安全带、安全气囊等汽车被动安全系统之外,为避免意外事件发生而开发的汽车主动安全系统,如
    发表于 07-09 11:36 895次阅读

    基于蔡氏电路的通信安全系统设计与实现

    基于蔡氏电路的通信安全系统设计与实现
    发表于 06-10 10:24 13次下载

    分享一个不错的安全系统报警电路图

    这里是更安全安全系统报警电路图。有许多安全系统使用闭合回路的电线和开关,这样每当门或窗打开时,回路就会断​​开,警报就会响起。
    的头像 发表于 05-14 10:26 2628次阅读
    分享一个不错的<b class='flag-5'>安全系统</b>报警电路图

    Arduino安全系统

    电子发烧友网站提供《Arduino安全系统.zip》资料免费下载
    发表于 11-16 09:30 0次下载
    Arduino<b class='flag-5'>安全系统</b>

    基于Arduino的安全系统

    该项目是一个基于 Arduino 的安全系统,由 Arduino Uno、伺服电机、超声波传感器和压电蜂鸣器组成。
    发表于 12-08 15:59 0次下载

    什么是机械安全系统?机械安全系统需要什么?

    提高机器安全性,就是提升企业的效益。现如今,随着全社会安全意识的提高,越来越多的机器和生产线都标配了安全系统。一个标准的机械安全系统是什么样的?怎样才可以得到国际
    发表于 12-29 12:00 377次阅读

    储物柜安全系统的构建

    电子发烧友网站提供《储物柜安全系统的构建.zip》资料免费下载
    发表于 07-04 10:29 0次下载
    储物柜<b class='flag-5'>安全系统</b>的构建