0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

新思科技與業(yè)內專家針對DevSecOps對軟件安全性的影響進行了探討

電子工程師 ? 來源:網絡整理 ? 作者:佚名 ? 2019-12-17 09:37 ? 次閱讀

由于軟件安全事件頻發(fā),相關企業(yè)不得不重視軟件安全,并且積極采取應對和預防措施。在這幾年,隨著軟件安全技術的提升和法規(guī)的出臺,企業(yè)在軟件安全領域也取得了長足的進展。在2020年即將到來之際,新思科技與業(yè)內專家探討在過去幾年對軟件安全產生積極影響的趨勢、流程和技術。

DevSecOps對軟件安全性的影響

- 新思科技高級首席顧問Meera Rao

對于希望轉向DevSecOps并構建安全的企業(yè)來說,以下三個關鍵領域對他們產生了巨大影響:

消除信息壁壘。不要等到錯誤和漏洞對應用造成破壞之后再修復它們,而應像對待DevOps流程中的任何其它錯誤一樣對待安全問題。安全性不應是單獨存在的,不應該是開發(fā)人員僅在發(fā)現安全性問題時才能從中獲得反饋。此外,找到合適的協作自動化工具以使開發(fā)、質量保證和安全團隊能夠一起工作是DevSecOps的重要組成部分。

促進協作變革。企業(yè)希望彌補DevOps與安全性之間的差距,同時又保持生產率和解決方案上市速度,但他們通常沒有意識到整個企業(yè)都需要進行更改。就像持續(xù)集成、持續(xù)交付和持續(xù)部署一樣,開發(fā)、安全和運營團隊之間也必須進行持續(xù)的協作和溝通等等。

培訓和成就安全能手。通過建立培訓和安全支持者計劃,開發(fā)團隊的成員可以通過指導、培訓以及與應用程序安全團隊密切合作,學習并自愿培養(yǎng)軟件安全技能和意識。這些安全能手們在第一線指導開發(fā)團隊應用程序安全性,彌補DevOps與安全團隊之間存在的差距。

面向工具和解決方案的軟件安全趨勢

- 道瓊斯產品安全總監(jiān)Jay Kelath

我看到了兩種軟件安全趨勢,一種是在技術工具方面;另一種是工程方面。

在工具方面,大多數都集中在IAST(交互式應用安全測試)和DAST(動態(tài)應用安全測試)上。這些新技術將徹底改變應用程序的安全性。

其次是以解決方案為導向的應用程序安全性。 AppSec團隊專注于發(fā)現問題,然后讓開發(fā)人員修復問題。事情正在慢慢改變,現在正構建工程師可以使用的解決方案。

這就是道瓊斯的發(fā)展方向。我們正在嘗試面向身份驗證、加密和跨站點腳本編寫這類問題的通用解決方案。

對于我們來說,面向特定技術開發(fā)解決方案更容易,然后告訴開發(fā)人員:“嘿,要使用身份驗證嗎?這里是一個庫、一個模式或一個要使用的工具?!边@種以解決方案為導向的工程安全性越來越受到關注。

云+合規(guī)性=更完善的數據安全

- 企業(yè)數據云公司Cloudera金融服務總經理Steven Totman 和 Richard Harmon

混合云戰(zhàn)略始終承諾并提供更低的成本、更好的敏捷性、更高的運營效率以及更靈活的適應新技術更新換代的能力。金融機構面臨的最大問題是,傳統的本地存儲與公共云和私有云的結合是否可以提供足夠的安全性和治理措施,以抵御欺詐和數據泄露的持續(xù)威脅。

具有諷刺意味的是,盡管混合云環(huán)境會因企業(yè)不斷在私有和/或本地環(huán)境與公共云之間移動數據而帶來安全風險,但它們仍可以實現更大的災難恢復和更高的數據安全性。因此,銀行將處于更好的狀態(tài)以實現合規(guī)性。這是因為將數據放在一個地方通常比在整個企業(yè)的多個信息孤島中分散保護起來更容易。此外,云供應商在確保數據安全方面有著巨大的既得利益。

軟件安全及硬件安全的趨勢

- 新思科技首席安全官Deirdre Hanford

除了需要安全的軟件(我們和其他幾家公司都在這一領域開展業(yè)務)之外,還有一種新興趨勢是確?;A硬件也安全。新思科技有很大一部分業(yè)務是半導體設計,提供電子設計自動化軟件工具和芯片設計構件。

我們越來越多地從合作伙伴那里聽到,他們不僅希望構建像IoT設備這樣的超酷且功能強大的芯片,而且還需要安全的IoT設備。他們希望確保不僅在該芯片上運行的軟件是安全的,而且底層硬件也得安全。我的大部分職業(yè)生涯都是和硬件打交道,看到硬件團隊的需求中出現安全性,這使我倍感興奮。

GDPR條例的實施改善了網絡安全

- Check Point

《通用數據保護條例》(GDPR) 不可避免地重塑了歐洲(乃至全世界)企業(yè)如何處理網絡安全的模式。

企業(yè)采用全面的安全計劃,在設計階段將安全性深度集成到IT系統中,而不是在部署后進行改進。得益于此,企業(yè)將獲得一致且更強大的數據安全性。整合安全體系結構,將其嵌入平臺中并貫穿整個IT網絡,這通常在解決網絡安全事件和提升GDPR合規(guī)性方面更為有效。

軟件安全培訓日趨增多

- 新思科技高級安全顧問Mahesh Kukreja

企業(yè)越來越意識到安全問題的重要性。對軟件開發(fā)人員安全培訓的需求不斷增長,因此他們能夠從一開始就構建安全軟件。隨著越來越多的企業(yè)需要安全培訓,安全技術也將迅速增強。有些開發(fā)人員對安全性仍然漠不關心(除非系統受到破壞),此類的培訓課程有助于讓他們樹立“安全開發(fā)”心態(tài)。

做好DevOps有助于提升安全性

- Puppet, CircleCI和Splunk,出自2019 State of DevOps Report

在整個軟件交付生命周期中集成安全性的公司更有可能在整個企業(yè)中貫徹DevOps實踐。

我們發(fā)現,在安全集成最高級別的公司中,有22%的公司已達到DevOps演進的高級階段。DevOps的原理和安全性的原理有異曲同工之妙,能為軟件開發(fā)帶來積極影響(包括文化、自動化、評估和共享),能確保出色的安全性。

濃厚的DevOps文化還支持更強的安全性。共享的文化,團隊使用共同的工具進行協作并朝著共同的目標努力;交付團隊擁有強大的自治能力,但是跨企業(yè)邊界完成工作相對容易—— 這種文化可以使不同部門真正地擔負起共同的安全責任,可以盡早發(fā)現問題并以最佳方式解決問題。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 新思科技
    +關注

    關注

    5

    文章

    798

    瀏覽量

    50348
  • 軟件安全
    +關注

    關注

    0

    文章

    24

    瀏覽量

    9207
收藏 人收藏

    評論

    相關推薦

    DevSecOps自動化在安全關鍵型軟件開發(fā)中的實踐、Helix QAC& Klocwork等SAST工具應用

    DevSecOps自動化旨在通過在軟件開發(fā)生命周期的各個階段集成安全流程,使用自動化工具和最佳實踐來簡化開發(fā)、安全和運營。實現DevSecOps
    的頭像 發(fā)表于 01-03 16:05 ?60次閱讀
    <b class='flag-5'>DevSecOps</b>自動化在<b class='flag-5'>安全</b>關鍵型<b class='flag-5'>軟件</b>開發(fā)中的實踐、Helix QAC&amp;amp; Klocwork等SAST工具應用

    FPGA通過SPI對DAC進行了配置,用頻譜儀測不到輸出是怎么回事?

    FPGA通過SPI對DAC進行了配置,確定配置時序正確,寫了組測試的單音數據,data,clk,frame發(fā)的都對,用頻譜儀測不到輸出,可能是哪些地方不對呢?求助大神
    發(fā)表于 12-09 06:35

    電池的安全性測試項目有哪些?

    電池的安全性測試是保證電池在實際使用過程中穩(wěn)定、安全的重要手段。通過一系列嚴格的測試項目,能夠有效評估電池在不同條件下的表現,并提前發(fā)現潛在的安全隱患。對于消費者而言,了解這些測試項目不僅能幫助他們
    的頭像 發(fā)表于 12-06 09:55 ?410次閱讀
    電池的<b class='flag-5'>安全性</b>測試項目有哪些?

    在電氣安裝中通過負載箱實現最大效率和安全性

    在電氣安裝中,負載箱是一種常用的設備,主要用于模擬實際的電力負載,以便進行各種電氣設備的測試和調試。通過負載箱,可以實現最大效率和安全性,從而提高電氣設備的運行性能和使用壽命。 負載箱可以實現最大
    發(fā)表于 11-20 15:24

    UWB模塊的安全性評估

    UWB(超寬帶)模塊的安全性評估是一個復雜而關鍵的過程,涉及多個方面,包括技術特性、加密機制、抗干擾能力、物理層安全等。以下是對UWB模塊安全性評估的分析: 一、技術特性帶來的安全性
    的頭像 發(fā)表于 10-31 14:17 ?264次閱讀

    智能系統的安全性分析

    智能系統的安全性分析是一個至關重要的過程,它涉及多個層面和維度,以確保系統在各種情況下都能保持安全、穩(wěn)定和可靠。以下是對智能系統安全性的分析: 一、數據安全性 數據加密 : 采用對稱加
    的頭像 發(fā)表于 10-29 09:56 ?266次閱讀

    云計算安全性如何保障

    云計算的安全性是一個復雜而多維的問題,涉及多個層面和多種技術手段。為了保障云計算的安全性,需要采取一系列綜合措施,以下是具體的保障方法: 一、數據加密 數據加密是保護云計算安全性的核心手段之一
    的頭像 發(fā)表于 10-24 09:14 ?286次閱讀

    固態(tài)電池安全性怎么樣

    固態(tài)電池在安全性方面表現出顯著的優(yōu)勢,這主要得益于其獨特的固態(tài)電解質結構。以下是對固態(tài)電池安全性的詳細分析:
    的頭像 發(fā)表于 09-15 11:47 ?729次閱讀

    石墨烯基導電油墨具有良好的滲透和低阻抗,針對 RFID天線性能進行了優(yōu)

    “電子絲網印刷技術”是指電子信息技術與具有歷史的絲網印刷技術相結合而產生的嶄新技術。Haydale這款石墨烯墨水除了優(yōu)異的柔韌性、附著力和兼容外,用于 RFID 產品還能夠傳輸和接收特定的無線電頻率,具有好的滲透和低阻抗,針對
    的頭像 發(fā)表于 09-13 15:26 ?413次閱讀
    石墨烯基導電油墨具有良好的滲透<b class='flag-5'>性</b>和低阻抗,<b class='flag-5'>針對</b> RFID天線性能<b class='flag-5'>進行了</b>優(yōu)

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發(fā)表于 07-25 06:10

    NFC風險與安全性:揭示NFC技術高安全性的真相

    在數字化日益普及的今天,NFC(近場通信)技術因其便捷和高效而被廣泛應用。然而,當提及NFC時,一些人可能會聯想到潛在的風險。本文將深入探討NFC風險,并強調其高安全性的特性,揭示
    的頭像 發(fā)表于 06-29 13:03 ?1283次閱讀

    NVIDIA BlueField-3 DPU助力思科提高工作負載安全性和運營效率

    、位置和外形尺寸的應用程序工作負載。 思科最近發(fā)布了Cisco Secure Workload 3.9 版,將企業(yè)的安全性和運營效率提升到了新的水平。它提供了新的功能來緩解威脅和漏洞,并為部署微分段(microsegmentation)提供了更大的靈活性。它現在還擴展到N
    的頭像 發(fā)表于 06-27 17:31 ?775次閱讀

    藍牙模塊的安全性與隱私保護

    藍牙模塊作為現代無線通信的重要組成部分,在智能家居、可穿戴設備、健康監(jiān)測等多個領域得到了廣泛應用。然而,隨著藍牙技術的普及,其安全性和隱私保護問題也日益凸顯。本文將探討藍牙模塊在數
    的頭像 發(fā)表于 06-14 16:06 ?555次閱讀

    思科技將出售軟件質量與安全部門

    思科技近日宣布,將出售其軟件質量與安全業(yè)務部門,此次交易價值高達21億美元,預計在今年下半年完成。此舉標志著新思科技在優(yōu)化其業(yè)務結構、提升利潤率方面邁出了重要一步。
    的頭像 發(fā)表于 05-14 14:22 ?480次閱讀

    鋰離子動力電池擠壓試驗,電池安全性測試

    鋰離子動力電池是新能源汽車的核心部件之一,其安全性能直接關系到車輛的整體安全。然而,近年來新能源汽車起火、爆炸等事故頻發(fā),其中不少與動力電池的安全問題有關。因此,對動力電池進行
    的頭像 發(fā)表于 01-19 12:00 ?870次閱讀
    鋰離子動力電池擠壓試驗,電池<b class='flag-5'>安全性</b>測試