# 212
使用 STRIDE 分类法系统识别和缓解安全威胁
# 213
永不信任、持续验证——消除网络架构中的隐式信任
# 214
用于安全 API 和应用访问的委托授权与联合身份框架
# 215
分层部署多个独立安全控制,确保任何单点故障不会导致整个系统沦陷
# 216
从一开始就将隐私保护嵌入系统的设计和架构中,而非事后补救
# 217
最关键 Web 应用安全风险的优先级框架及经过验证的缓解策略
# 218
仅授予每个主体执行其功能所需的最小权限,不多不少
# 219
将安全考量集成到从需求到部署的软件开发生命周期的每个阶段
# 220
通过可验证的供应链级别确保软件制品的完整性和来源
# 221
通过在基于硬件的可信执行环境(TEE)中执行计算来保护使用中的数据
# 223
基于集中化保险库的密钥生命周期管理(HashiCorp Vault,2015)
# 224
在应用层检查、过滤和拦截恶意HTTP/S请求的流量防护策略,保护Web应用免受注入、跨站脚本等攻击
# 225
跨域身份和单点登录模式(SAML、OIDC联合)
# 226
结构化攻击性安全测试方法论(PTES、OWASP测试指南)
# 227
微软在软件开发每个阶段融入安全与隐私实践的结构化流程
# 228
一个基于风险的自愿性框架,将网络安全活动组织为五个并发功能:识别、保护、检测、响应、恢复
# 229
将安全工具和文化集成到CI/CD流水线的每个阶段,使安全成为自动化、持续且由开发人员负责的工作,而非最终关卡
# 230
检测、监控和防止敏感数据未经授权传输到组织边界之外的策略和工具集
# 231
SANS研究所的六步结构化流程,用于处理从准备到事后经验总结的网络安全事件
# 232
在运行中的应用程序上下文内部检测和阻止攻击的安全技术,可访问外围控制无法看到的调用栈、数据流和执行上下文