GitHub 给安全行业的四大启示

直到今天,安全行业才逐渐开始意识到开源社区已信奉多年的天条:协作才是创新的关键所在。

即使你不是软件开发人员,你也可能听说过全球最大的代码托管服务GitHub的大名,如今有800万用户使用GitHub进行社会化协作开发,事实上GitHub已经改变了软件开发的游戏规则,甚至非开发人员也能使用GitHub对产品的功能和bug进行反馈。

但是很少有人注意到,GitHub本身的安全开发和运营实际上正在改变企业安全的游戏规则,通过GitHub安全团队成员Roberts的介绍,我们了解到GitHub正在从以下几个方面改变信息安全的游戏规则:

重新定义的团队协作

与现代企业中的团队不同,GitHub的雇员来自全球各地。例如GitHub的安全团队中Scott Roberts来自俄亥俄州,负责网络安全监控、事件响应和威胁情报,而安全团队的其他成员则散布在自科罗拉多、伊利诺伊和路易斯安那等州。

Roberts有一天想为事件响应任务找一个好用的OS X审核工具,他在GitHub上查到了一个项目OSXAuditor 能非常好地满足他的需要,于是Roberts开始Fork这个项目,在发送Pull Request提交贡献的同时也认识了项目的作者@jipegit。数月后Roberts在巴黎与jipegit共进晚餐时感慨万千:GitHub的魅力 在于,它能让这个世界上互不认识的人也能达成协作,甚至成为朋友。

可以说,GitHub重新定义了团队的边界。而且类似GitHub的开源社区最大的优势就是本身就是一个极佳的众测环境——用户和潜在团队成员的多 样化和多元化,他们会在各种古怪和极端的环境中测试你的产品,最大限度地发掘你产品中可能有的各种漏洞或bug,甚至提交代码贡献。

基础架构的改变

GitHub的服务器主要运行Ubuntu,都通过Puppet管理,自动化配置是关键所在,这样才能快速实现任何修改,尤其是安全更新和新功能发布方面。

Roberts认为,抛开运营团队不谈,GitHub网络最牛逼的是GitHub自己开发的聊天机器人程序——Hubot,可以完成图片查找、日志 搜索等各种任务。从某种程度上,Hubot完全改变了GitHub的运营方式。GitHub的安全团队还在OS X桌面系统使用Puppet(Github开源项目Boxen),可以管理散布于不同地理位置的笔记本电脑,方便开发者的项目协作。

安全方法与工具的改变

对于任何一个提供软件下载的站点,人们首先会质疑这个网站是作何确保软件没有被植入恶意程序。对于GitHub这样的代码托管站点,这个问题尤为突出。

GitHub采取的方法是重点保护项目的创建者和管理者,增加了两步认证等安全访问控制手段,没有授权访问,恶意用户就无法向代码库中注入恶意代码或木马程序。

对于那些突破认证环节的例外事件,GitHub的安全团队会快速响应,与项目拥有者、整个社区和支持团队一起分析被感染代码,并尽快下架。

在日常工作中GitHub的安全团队使用的工具既有商业化的,也有开源的,甚至还包括自行开发的内部工具。

例如GitHub的安全团队喜欢使用Splunk分析日志,同时也使用ELK进行分析,数据分析方面还经常使用Graphite。GitHub的应用安全团队还经常使用Brakeman、Burp proxy以及大量定制化的代码和工具。事件响应方面GitHub的安全团队喜欢使用Maltego进行调查,使用Cuckoo Sanbox进行恶意软件分析,使用OSXCollector和Autopsy进行取证分析,同时还在研究Google的GRR项目在远程取证方面的应用。

未来的计划:大量的自动化

正如GitHub中托管的不计其数的项目每天都会收到更新请求一样,GitHub团队每天也会收到大量关于GitHub本身的功能更新和改进请求,其中就有包括安全性方面的。

Roberts表示他接下来的工作重点就是将尽可能多的安全工作自动化。“我的目标是:如果你第二次做同样的工作是一种巧合,但第三次做重复工作的 时候你就应当开动脑筋,看看能不能把这个任务自动化。我们用Hubot自动化了大量工作,Boxen提供了Hubber系统的自动化水平,而Puppet 则负责服务器端的自动化。

在Roberts看来,安全团队的第一要务是应急响应,为了更好地完成这个任务,就必须确保不被一些相对简单的事情牵扯过多精力。

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-10-21 07:53:49

GitHub 给安全行业的四大启示的相关文章

独立博客带给行业网站的启示

独立博客和行业网站(注:指某个行业的综合性门户类网站,不同于博客形式,暂时想不到更好的名词来表述)都在发表着各式各样的观点,在这一点上,它们是相同的,但在其他方面,又有所不同.独立博客虽然在人力.财力等方面往往都不及行业网站,但有自己的优势,影响力也未必更弱.独立博客往往由一个或几个作者维护,有的独立博客接受投稿,有的独立博客都是原创. 独立博客中以一个人的博客居多.一个人的独立博客的站长又往往是名人.对一个人的博客来说,不论是在原创还是在选稿,都较能体现出个人的品味和眼光,容易形成特有风格.一

2017年智能家居四大行业预测

研究报告数据显示,2016年中国智能家居市场规模达到1200亿人民币,未来到了2018年将会达到1800亿元.智能家居容量爆发,未来之路如何走? 2017年即将过去四分之一,整个家装行业波澜起伏,随着北京软装博览会.深圳家纺展.北京建博会的来袭,令鸡年的家居市场掀起了一波又一波的热潮,下面,笔者将为大家介绍家装行业的四大发展预测,作为家居人,这些市场预估您不得不看! 1.全屋定制的主角地位稳如泰山 近几年来,全屋定制消费理念为建材家居行业开辟了新市场.尤其在进入2016年后,家居界更是刮起一阵强

塑造未来IT的四大原则

在过去的2015年中,我曾有机会参加一系列的会议,其中包括了您所能想到的所有高大上的高技术峰会,同时也有一些非正式的聚会.而这些会议的着装风格也包括了从西装革履的正装到随意的T恤衫和短裤. 而在这一年中,我大量的与来自各行各业的IT专业人士进行沟通和交流.一些人是在供应商企业工作.一些则是来自于服务供应商.我还与许多分析专家进行了对话,他们中有来自非常大型企业的专家,也有只靠自己一个人单打独斗的个人.我与超过一百名的IT用户进行了交流,这些IT用户有的事大型企业组织的用户,也有的是网络创业企业的

Testin徐琨:颠覆测试行业的四个必杀技

本文讲的是Testin徐琨:颠覆测试行业的四个必杀技,[IT168评论]云计算时代让很多技术变成了在线的服务,例如企业IT运维有很多成熟的云服务,国内企业以阿里云为代表,国外有亚马逊.如今,一家致力于将测试技术变成云服务的公司备受业界关注.此前IT168记者专程采访了Testin CTO徐琨,全方位了解了Testin的发展策略以及如何颠覆整个测试行业. ▲Testin CTO徐琨 据了解,Testin于2011年6月份成立,一直专注于移动App的测试服务.Testin的名称含有测试云的意思.从T

泡沫退去 看中国大数据四大如何锁定商业模式

马云在三年前卸任阿里巴巴CEO时说:这是一个变化太快的时代,有人还没搞清楚PC,移动互联网来了;还没搞清楚移动互联网,大数据时代来了.现在三年过去了,马云纽交所敲钟归来,阿里巴巴成为全球第二的电商巨头;移动互联网成为了BAT三家厮杀最为激烈的红海;而大数据则从资本市场焦点上升成为了十三五规划中的国家战略. 大数据还是大忽悠?在上个月举行的中关村大数据峰会上,中国大数据行业群雄毕至,中科院院士徐宗本向中国大数据行业的精英们抛出这个话题时,现场所有人都笑了. 大数据确实具有大价值,但它并不是万能的,

3Q互诉即将开庭,希望为行业正名

4月13日,广东省高级人民法院正式受理了腾讯公司起诉"360扣扣保镖"不正当竞争的案件,腾讯要求360赔付1.25亿元的经济损失并在门户网站首页公开道歉.就在同一天,360也向腾讯提起诉讼并提出了1.5亿元的赔偿金额.从双方开出的"天价"诉讼金额可以看出,本次3Q大战的焦点已经不再是之前秋菊式的"讨个说法",而是希望通过本次诉讼,为整个行业正名,让不正当竞争者为自己的行为买单.事实上,腾讯360之争并不是偶然的事件.中国互联网行业的飞速发展与法律

中国白电行业“三足鼎立” 海信科龙整合提速

2月5日,海信科龙总裁周小天博士在媒体见面会上透露:海信科龙白电业务平台整合的各项工作已准备就绪,待收到中国证监会关于重组方案的正式批文后,即可迅速完成整合:预计在春节后不久,海信科龙所有白电业务可在新的统一作战平台上,面对旺季市场全面发力:海信科龙的经营基础十分稳固,有望实现加速增长. 业内资深人士指出,随着海信科龙白电业务的全面整合,中国白电行业将形成海信科龙与海尔.美的争霸的"三足鼎立"局面. 白电现"三足鼎立" 据了解,去年12月22日,海信科龙以非公开发行

零售行业SAP项目 --- SAP顾问向大数据转型的契机

零售行业SAP项目 --- SAP顾问向大数据转型的契机   大家都知道,IT行业未来四大方向 --- 云计算,大数据,移动以及社区 ---,许多知名老牌跨国IT巨头纷纷向这四大方向转型.作为传统行业的SAP咨询顾问,面对这四大新的方向,该如何是好?是继续坚守传统领域阵地,还是积极做好未来职业发展的规划与转型?如果要转型,该如何找到切入点?   个人认为,作为SAP咨询顾问,可以积极的有意识的去做一些大项目尤其是零售行业的项目,或许能找到转型的契机.零售行业,有个特点就是物料号多,门店多,每天需

机器人产业变革:后来者的机会之窗|财经封面报道

◆ ◆ ◆ 前言 人工智能和新一代信息技术正在重塑机器人产业,机器人应用不仅会在工业领域高速扩张,还将向生活服务领域蔓延,产业变革之际,正是后来者的机会之窗. ◆ ◆ ◆ 机器人:后来者的机会之窗 机器人既是高端制造业的基础装备,也是人类社会的生活服务设施,随着人工智能等技术的发展,机器人正在从工业应用向生活服务应用蔓延,产业变革之际,正是后来者的机会之窗. 2010年,中国成为世界第一制造业大国.2013年,中国成为世界工业机器人的最大市场.2015年,中国市场共售出6.6万台工业机器人,连续