「大公司」的安全問題

2021-06-21 14:14:54 字數 788 閱讀 4172

今天看到乙個漏洞,是關於乙個「大公司」(網際網路公司,員工總數超過一千)某個功能存在水平許可權漏洞的問題,讓我對大公司的安全問題又有了新的想法:

第一,專家型人物一般主要負責網路或者系統層面的漏洞,比如ddos,linux核心提權之類,常常不能有效地指導一線的開發人員。

第二,網際網路業務要求有很快的開發速度,對於沒有多少安全開發經驗的一線開發者來說,完成功能是第一位的,漏洞只有在遇到的時候才想辦法修改。

第三,安全部門是和業務相配合的乙個部門,只有業務的負責人主要要求安全部門進行安全開發上的指導,或者要求安全部門進行安全檢查的時候,安全部門才會介入業務中,而對於那些自認為沒有安全問題的負責人,有些功能是可以繞過安全部門上線的。

既然看到了問題,那麼有什麼辦法可以破解這種情況呢?也許下面的方法可以試試:

第一,對於網路和系統層面的安全性,還是需要專家級人物主導,但對於web開發方面的安全,需要加強對開發人員的培訓,至少讓一線的開發人員了解web安全常見的問題、產生的原因以及危害,這樣一線的開發人員在設計功能模組的時候就已經能避免一些簡單的安全問題了。

第二,大公司的安全部門一般比較集中,這樣的好處是在技術攻堅的時候有更多的建設性建議,但對於一線開發人員的示範作用功能卻不大,為了提高安全人員的示範作用,可以讓安全部門的同事到一線的業務部門輪崗,在實際的開發環境中和開發人員一起完成業務功能的開發,並有針對性的宣傳安全知識。

第三,對於安全問題,主管一定要有清醒的認識,所有對外提供服務的功能,必須有安全部門的參與,如果前期沒有進行安全問題的檢查,後續的開發一般也不會去檢查前期的問題,業務積累長了之後,安全問題一量暴露出來,就肯定是個大問題。

創業公司 vs 大公司

本文由 10 facts about working at a startup vs.a big company 意譯 1 責任,義務,影響力 在創業公司,做對事情會惠及整個公司以及其客戶,容易被高層挖掘,另一方面又允許出錯。2 風險 創業公司風險大,但是出來找另外乙份工作幾乎是零成本的。3 多面手...

大公司 or 小公司

最近一直糾結於兩件事情,繼續去好的 大公司or 創業小公司,搞的人睡都睡不好,因為這個決定會讓我走向自己真正的職業道路,而這些我之前是沒有怎麼考慮過的。對大公司的印象 政治鬥爭嚴重,跟錯價值觀錯誤的領導,算是你完了蛋,要激情沒激情,要人格沒人格,如果有比較好的領導,並且看好你,那是很幸運的。英文第一...

大公司與小公司

公司都願意找能力強 資格老的人來做研發,有點個人英雄主義在裡面。乙個優秀能幹的員工能給公司帶來很大的利益。但是,凡事都有雙面性。現在這個社會,人才流動很快。能力強的 聰明的人,雖說給公司帶來過不少利益,但也經常給公司帶來很大的傷害,做幾年就遠走高飛的人太多了。他們的離開給公司造成了很大的缺口,很多地...