中国信息通信研究院发布的《中国DevOps现状调查报告(2022)》显示:36.49%的受访企业尚未开展DevSecOps实践;35.72%的受访企业尚未将安全测试“左移”到需求阶段。这表明DevOps向DevSecOps的演进已经取得了长足进步,但提升的空间仍然很大。

软件开发速度越来越快,而且自动化程度更高。为了跟上并适应日益变化的业务需求,企业需要在 DevOps 中构建安全性。

软件开发模式正迅速迈向DevSecOps,这使得开发与运维团队得以相互协作,向着“快速交付高质量、高可信的软件”这一共同目标而奋进。新思科技认为,实施DevSecOps是一场文化、流程和技术上的变革,而将安全活动集成到软件开发生命周期(SDLC)中从而实现安全左移是其关键。

中国信息通信研究院发布的《中国DevOps现状调查报告(2022)》显示:36.49%的受访企业尚未开展DevSecOps实践;35.72%的受访企业尚未将安全测试“左移”到需求阶段。这表明DevOps向DevSecOps的演进已经取得了长足进步,但提升的空间仍然很大。

新思科技中国区软件应用安全技术总监付红勋指出:“安全左移涉及文化、流程及技术的优化,涉及一系列管理活动和工程活动的调整,是实现DevSecOps的要点与难点。而实现安全左移则需要把握9大要点,即:以SHIFT LEFT的方式实现 Shift Left。”

  1. Security Awareness (强化安全意识)。意识是安全左移的土壤。不仅是对研发团队,更重要的是管理层需要充分认识到安全形势的严峻性与复杂性,认识到应用安全是重中之重。获取管理层的支持是安全计划得以落地的大前提。
  2. Hierarchical standards(分层设定标准)。既要尽量在缺陷引入的源头把关、又要不降低CI/CD流水线的速度,要在两者之前取得平衡,就需要沿流水线分层设定安全标准。
  3. Integration(无损融入流程)。安全活动融入研发流程有四个步骤:小范围试点,发现并解决融入后的问题,积累推广经验;流程Owner正式签发;推广与培训;监测流程运转中的问题、及时改进。
  4. Feature & requirement(规划安全需求)。应用安全是开发出来的、也是设计出来的,但首先是规划出来的。安全需求有两种形态:显性需求和隐性需求,后者往往不是客户可以直接感知的功能,但却可以直接提高系统的安全性。
  5. Threat modeling in design(威胁建模设计)。威胁建模即结构化地识别系统所面临的威胁、并制定相应的削减措施。威胁建模是规避设计类缺陷的不二法宝。
  6. Learning security in coding(编码中学习安全)。代码是应用安全的主体。常规培训可以强化安全意识,在编码中结合业务实际的学习则可以积累安全知识。
  7. Enabler knowledge base(构建使能KB)。知识库是安全左移后安全工程活动得以高质量开展的助推器。构建KB除了依靠安全设计、安全组件开发、安全测试技术研究等专项小组的智力外,还需要采购第三方产品作为重要的补充。
  8. Full-range security testing(全程安全测试)。测试是应用安全的保障。全程安全测试对应用安全的价值无可替代,所谓全程就是要做到四个维度的全覆盖:时间维度,需求规划到发布;技术维度,白盒、灰盒、黑盒测试;方法维度,自动、手工(如核心代码的人工安全审查、渗透测试);对象维度,自研代码、开源代码。
  9. Tool chain(打磨安全工具链)。工具是应用安全的依托。AppSec测试工具融入DevOps,打磨成适合自身的DevSecOps工具链,这是支撑安全成功左移的关键。理想的DevSecOps工具链的应满足以下特点:无损、自动、智能、可视及开放。

新思科技中国区软件应用安全业务总监杨国梁总结道:“知易行难。DevSecOps不是微小的改变,是对公司文化的真正改变。这需要时间、培训、工具以及拥抱DevSecOps文化的意愿。将安全性集成到DevOps团队的日常工作中可能需要耗费更多时间,但这带来巨大的价值。开发、运维和安全团队将协同工作,以提高交付软件的质量和安全性,从而加快软件交付速度,最终提升客户满意度。”

责编:Luffy
阅读全文,请先
您可能感兴趣
在CES 2023上发布的业界消息主要都着重于辅助驾驶和自动驾驶,并将这些发展作为其最终实现自动驾驶发展蓝图的一部份...
按照孙晓阳的介绍,截至2022年,合见工软有700员工,技术团队主要来自世界排名前三的EDA公司,目标是不仅要做到国产替代,还要能够直接跟业界最先进的方案和产品竞争。合见工软是否愿意第一个吃螃蟹?
深圳国微芯科技有限公司孵化于国微集团,致力于国产数字EDA全流程平台的开发,并借由核心 IP 模块的开发及全套设计服务以及专项成果,形成完全自主可控的EDA平台,为芯片设计到流片全过程提供EDA工具和服务。谈及国微芯的未来发展规划,白耿表示在2023至2024年,公司将逐步完成重点工具的开发和市场推广。
近日VMware首席执行官Raghu Raghuram在一份内部通知中告诉员工,云计算基础设施高级副总裁Mark Lohmeyer、应用和管理业务高级副总裁Ajay Patel以及网络和高级安全高级副总裁Tom Gillis将离职。 
在面向工程仿真的CAE软件中,有一款叫做COMSOL的软件,对接的用户主要是高校科研人员、军工单位、高新企业研发工程师以及跨国公司工程师。其在功率器件封装的多物理场仿真分析方面功能非常强大。
当前,芯片IC设计、光刻机、AI等是全球最热的前沿科技。这些科技中无论是半导体还是新材料的研究或者人工智能及深度学习等都依赖最原始的基础学科:数学,这已经是人们的共识。基于此,笔者将整理一系列的数学和算法,欢迎关注。本文主要回顾数学中最重要的统计:概率分布。
德州仪器首席执行官Rich Templeton当选SIA副主席
由于采用性能相对强大的M1处理器和mini-LED屏幕以及更多的创新,新款iPad Pro 2021已经成为消费者心目中最受欢迎。然而,iPad 2却已经在全球范围内被列入“复古和过时”的名单中。
技术先进的CMOS图像传感器供应商思特威,正式推出面向高端智能安防应用的Star Light (SL) Series超星光级系列大靶面8MP图像传感器新品——SC880SL。
移远通信将摩尔斯微电子的业界体积最小、速度最快、功耗最低的IEEE 802.11ah标准SoC集成到新模块中
【智能汽车电子与软件】专注于汽车电子领域的信息交融平台,涵盖汽车电子行业资讯、市场动态、技术干货、知识见解、行业趋势等资讯深度覆盖。现邀请您添加智能汽车电子与软件的小编——小璇,获取海量福利。福利1:
2023年1月10日,英特尔正式向全球数据中心客户推出第四代英特尔®至强®可扩展处理器(代号“Sapphire Rapids”)。得益于在数据中心领域深耕多年,英特尔成功推出这款具备卓越加速性能的至强
随着光学应用领域的扩展及技术迭代速度的加快,光学开发者需要强大且便利的工具帮助其设计出更完美的产品并缩短产品上市周期。为支持光学开发者应对这一挑战,新思科技坚持产品研发,不断优化产品性能,对 RSof
关注公众号,点击公众号主页右上角“ ··· ”,设置星标,实时关注智能汽车电子与软件最新资讯来源:第一电动网在近期燃油车降价潮,新能源车保价潮之际,很多消费者都在猜测还有哪些车企会降价,以及哪些车企会
关注公众号,点击公众号主页右上角“ ··· ”,设置星标,实时关注智能汽车电子与软件最新资讯来源: 佐思汽车研究 佐思汽研发布《毫米波雷达数据报告-2023年3月版》,报告依据佐思汽研数据库,对当前毫
APM32E103ZET6 EVAL评估板是APM32E1系列增强型MCU的完整演示和开发平台,它带有一颗基于Arm® Cortex®-M3内核的32位MCU(APM32E103ZET6),工作主频
关注公众号,点击公众号主页右上角“ ··· ”,设置星标,实时关注智能汽车电子与软件最新资讯来源:  焉知智能汽车未来汽车产品最核心的技术是电子电气架构,汽车电子电气架构由分散式、嵌入式逐渐向集中式、
当下,正处于汽车“功能机”向“智能机”变革的关键期,以奔驰为代表的传统汽车厂商,如果不能搭上智能化发展的“快车”,很有可能出现类似诺基亚一样被时代抛弃甚至淘汰的命运。在此背景下,奔驰开展了一系列“自救
国际带宽需求每2年翻倍,价格持续下跌但快见底?在2020及2021年,全球新增49个云区域,但2022年开始几个重要的数据中心市场却几乎断供?价格还持续上涨,怎么回事?  2023全球网络报告  01
关注公众号,点击公众号主页右上角“ ··· ”,设置星标,实时关注智能汽车电子与软件最新资讯来源:技术邻汽车学习 一、概述智能网联汽车是《中国制造2025》规划中提出的新概念,是智能汽车与互联网相结合