CSSLP學習心得,課程貫穿整個軟體生命週期與風險管理 ─ 恆逸教育訓練中心 ─ 學員證言網站

 

資訊安全

眾多顧客已親身體驗恆逸的好,並成功提升專業競爭力,你也可以!

來看看他們是如何學習、如何努力考取認證的經驗分享多汲取他人的寶貴經驗,將讓您的未來進修之路走得更有效率!快來看看恆逸應援團怎麼說!

謝鎮陽

  • 文章分類:資訊安全
  • 參訓課程:CSSLP資安軟體開發專家認證課程
  • 取得證照:CSSLP資安軟體開發專家認證

CSSLP學習心得,課程貫穿整個軟體生命週期與風險管理

CSSLP適合的族群

CSSLP(Certified Secure Software Lifecycle Professional),資安軟體開發專家認證課程,雖然名稱帶有開發,實際上卻是以資安為主的課程,依照這五天上課下來的感受,適合具有開發背景及資安背景的同仁參加,對於我們公司來說很適合從AP Team轉調硬體組或網路組同仁,因為在這樣的背景下,可以用資安的思維搭配Programmer的角度去溝通。現在資訊部的溝通都是硬體組或網路組用組內業務的思維去告知AP Teams改善,常常造成溝通上資訊不對稱,導致資安上為誰而戰;為何而戰並沒有定義的相當具體。

 

CSSLP上課重點

上課的內容是以CIA( Confidentiality 機密性、Integrity 完整性、Availability 可用性)為核心,貫穿整個軟體生命週期與風險管理,主要並不會教導如何撰寫程式碼,而是告知在開發各個階段應以何種標準、何種工具去評量整體的安全性,將整個風險量化後,建置風險控管,並且去評估控管後的殘於風險是否能被接受。 在開發上對於權限的部分也有以AAA的控制,Authentication:驗證使用者合不合法,Authorization :使用者能做甚麼事情,Accounting :紀錄這個使用者做了甚麼事情,並且依照標準去區分為High、Middle、Low,各權限只能存取同層或低於自己的權限,此外如果開發上有使用第三方的套件,也必須針對這些套件進行風險分析,並免淪為被攻擊的目標之一。

在各階層防禦上可採用縱深防禦(Defense in depth),軟體採用沙箱,作業系統採用Container、硬體方面採用VM,並在網路層或資料交換層次等也建置防禦手段,讓攻擊者即使攻破前幾層,也無法對營運環境照成太大的影響。

這五天的課程相當緊湊,需要連續專注8小時接收知識,幸好個人對於環境架構、資安知識、軟體開發,都有一定程度的涉獵,講師釋放的訊息大部分都能吸收,但也僅達到這門課程的入門水準而已,如果要繼續進階就必須花更多的時間重新複習,並找取日常作業實作的機會,未來如果要上門課程,建議要有5年以上開發經驗,且有輪調過硬體或網路同仁較為合適。

在課程結束後自行讀書的部分,由於平常還要上班,需要妥善的分配時間在各個單元中,對於安排讀書計畫也是需要花一份心思,希望未來能夠順利通過考試,成為CSSLP證照的持有者。

 

 

看看其他人怎麼說

看更多