# Mi a DevSecOps?

> A DevSecOps üzemeltetési gyakorlat, amely a biztonsági munkát a szoftverfejlesztésbe és -üzemeltetésbe integrálja ahelyett, hogy egy végső felülvizsgálatra vagy külön csapatra bízná.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/devsecops/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A fejlesztők, biztonsági szakemberek, platformmérnökök és üzemeltetők megosztják a felelősséget a kockázattudatos döntésekért a tervezésen, kódoláson, buildelésen, tesztelésen, kiadáson, telepítésen és produkciós támogatáson át.

Az automatizálás hasznos, de nem a definíció. Az érett megközelítés az automatizált ellenőrzéseket biztonságos tervezéssel, fenyegetésmodellezéssel, kód-átvizsgálással, védett buildrendszerekkel, kontrollált kiadásokkal, futásidejű láthatósággal, incidenstanulással és világos tulajdonjoggal kombinálja. A gyors visszajelzés segít a csapatoknak a forráshoz közel javítani a hibákat, miközben a produkciós bizonyíték tájékoztatja a jövőbeli mérnöki döntéseket.

### Legfontosabb pontok

- **Üzemeltetési modell:** Határozza meg, ki birtokolja az egyes biztonsági döntéseket, milyen bizonyíték szükséges, hogyan hagyják jóvá a kivételeket, és hogyan jutnak vissza a megállapítások a mögöttes okot javítani tudó csapathoz.
- **Gyakori gyakorlatok:** Biztonsági követelmények, szakmai felülvizsgálat, automatizált tesztelés, függőségszabályozás, artefaktum-integritás, infrastruktúra-mint-kód-felülvizsgálat, telepítési biztosítékok és üzemeltetési monitoring.
- **Hasznos mérőszámok:** Javítási idő, ismétlődő hibaosztályok, kontroll-lefedettség, kivételéletkor, kiadási integritás és az, hogy az incidenstanulságok ellenőrzött változásokat hoznak-e.
- **Fontos korlát:** A szkennerekkel teli pipeline még mindig kiadhat nem biztonságos szoftvert. Az automatizálás csak azt értékeli, amit konfigurált és képes megfigyelni, és a rosszul megtervezett kapuk késleltetést vagy hamis bizalmat hozhatnak létre.

### Kapcsolódó kifejezések

[CI/CD-pipeline biztonsága](<https://yellowcube.eu/hu/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Fenyegetésmodellezés](<https://yellowcube.eu/hu/glossary/threat-modeling/>) · [Secure by design](<https://yellowcube.eu/hu/glossary/secure-by-design/>) · [Ellátásilánc-biztonság](<https://yellowcube.eu/hu/glossary/supply-chain-security/>) · [Gépi tanulási biztonsági műveletek (MLSecOps)](<https://yellowcube.eu/hu/glossary/machine-learning-security-operations/>) · [Shift-left biztonság](<https://yellowcube.eu/hu/glossary/shift-left-security/>)

### Források

[NIST SP 800-218, Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final) · [NIST SP 800-204C, Implementation of DevSecOps](https://csrc.nist.gov/pubs/sp/800/204/c/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

