0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

ASOC系列:如何通過(guò)應(yīng)用安全自動(dòng)化擴(kuò)展應(yīng)用安全

星星科技指導(dǎo)員 ? 來(lái)源:synopsys ? 作者:synopsys ? 2023-05-29 11:16 ? 次閱讀

在應(yīng)用程序安全編排和關(guān)聯(lián) (ASOC) 系列的第一部分中,我們研究了這種新的應(yīng)用程序安全趨勢(shì)如何提高 DevSecOps 效率。現(xiàn)在,我們將重點(diǎn)關(guān)注 AppSec 團(tuán)隊(duì)因當(dāng)今快速開發(fā)周期而面臨的典型挑戰(zhàn),以及 ASOC 工具如何通過(guò)自動(dòng)化和可擴(kuò)展性解決這些挑戰(zhàn)。

問(wèn)題:AppSec 跟不上 DevOps 的步伐

應(yīng)用程序安全團(tuán)隊(duì)經(jīng)常難以跟上 DevOps 團(tuán)隊(duì)生成的快速代碼發(fā)布。隨著開發(fā)速度的加快,測(cè)試不可避免地會(huì)落后。

很難在開發(fā)周期的后期返回應(yīng)用程序代碼并修復(fù)每個(gè)可能的問(wèn)題。審查和修復(fù)六個(gè)月前編寫的代碼中的漏洞并不容易,開發(fā)人員通常不希望僅僅因?yàn)榭赡艽嬖诎踩L(fēng)險(xiǎn)而解決有效的代碼。結(jié)果是經(jīng)常發(fā)布不安全的軟件,這增加了違規(guī)的風(fēng)險(xiǎn)。

解決方案不是放慢開發(fā)速度,以便安全性能夠趕上;相反,成功的應(yīng)用程序開發(fā)需要速度和安全性之間的同步性,速度和安全性都得到應(yīng)有的持續(xù)和同等的關(guān)注。速度和安全性之間的協(xié)調(diào)是轉(zhuǎn)向DevSecOps的原因。

許多公司正在做出這種轉(zhuǎn)變。Gartner 最近的一份報(bào)告揭示了幾個(gè)關(guān)鍵數(shù)據(jù)點(diǎn),這些數(shù)據(jù)點(diǎn)表明了向此應(yīng)用程序安全最佳實(shí)踐過(guò)渡的加速:

到90年,2022%的軟件開發(fā)項(xiàng)目將聲稱遵循DevSecOps模型,而40年這一比例僅為2019%

到 70 年,2023% 的 DevSecOps 計(jì)劃將包含自動(dòng)化安全漏洞和配置掃描,而 30 年這一比例僅為 2019%

到 60 年,2021% 的快速開發(fā)團(tuán)隊(duì)將嵌入 DevSecOps 實(shí)踐,而 20 年這一比例為 2019%

這些計(jì)劃很有希望,但對(duì)于許多組織來(lái)說(shuō),將安全性完全集成到設(shè)計(jì)和開發(fā)過(guò)程中的真正 DevSecOps 方法可能具有挑戰(zhàn)性。全面的應(yīng)用程序安全測(cè)試既耗時(shí)又耗費(fèi)資源。分析師必須評(píng)估所有攻擊面的漏洞,包括自定義代碼、第三方組件以及軟件應(yīng)用程序所在的網(wǎng)絡(luò)

AppSec 團(tuán)隊(duì)需要運(yùn)行各種工具,包括:

靜態(tài)應(yīng)用程序安全測(cè)試 (SAST) 工具

動(dòng)態(tài)應(yīng)用程序安全測(cè)試 (DAST) 工具

交互式應(yīng)用程序安全測(cè)試 (IAST) 工具

軟件組合分析 (SCA) 工具

威脅建模工具

除了運(yùn)行上面列出的工具外,AppSec 團(tuán)隊(duì)還使用方法,例如:

滲透測(cè)試

手動(dòng)代碼審查

網(wǎng)絡(luò)漏洞分析

漏洞賞金

這些工具和審查通常在不同的時(shí)間和頻率運(yùn)行,具體取決于給定項(xiàng)目在軟件開發(fā)生命周期 (SDLC) 中的位置。許多 AppSec 工具的配置和運(yùn)行都很復(fù)雜。載入和維護(hù)需要時(shí)間,我們鼓勵(lì) AppSec 團(tuán)隊(duì)在同一類別中運(yùn)行多個(gè)工具,例如多個(gè) SAST 工具和 DAST 工具。一個(gè)軟件開發(fā)項(xiàng)目在SDLC的過(guò)程中可能需要幾十種工具,每個(gè)工具都有自己的用戶界面(更不用說(shuō)特殊性了)。

通常,相同的工具用于多個(gè)項(xiàng)目,需要多個(gè)配置。不相互集成的工具會(huì)產(chǎn)生不一致的結(jié)果,報(bào)告格式不同。識(shí)別誤報(bào)以及關(guān)聯(lián)結(jié)果并確定其優(yōu)先級(jí)可能需要數(shù)周(或更長(zhǎng)時(shí)間)的時(shí)間。

此外,許多企業(yè)管理多個(gè)構(gòu)建服務(wù)器。例如,除了 TeamCity、Azure 和其他服務(wù)的多個(gè)實(shí)例之外,可能還有數(shù)百個(gè) Jenkins 服務(wù)器。如果沒(méi)有編排,就不可能將應(yīng)用程序安全性烘焙到這些系統(tǒng)中的每一個(gè)系統(tǒng)中。

使問(wèn)題更加復(fù)雜的是安全團(tuán)隊(duì)成員與開發(fā)人員的比例較低。開發(fā)人員的數(shù)量超過(guò)安全團(tuán)隊(duì)成員的比例為 100:1。當(dāng)您考慮每個(gè)開發(fā)人員的工作速度時(shí),安全性沒(méi)有太多機(jī)會(huì)識(shí)別和修復(fù)所有潛在漏洞。

難怪 AppSec 無(wú)法跟上開發(fā)團(tuán)隊(duì)的步伐并有效地跟蹤漏洞。

解決方案:使用 ASOC 實(shí)現(xiàn)應(yīng)用安全自動(dòng)化和編排

組織需要一種方法來(lái)集中和協(xié)調(diào)所有開發(fā)管道中的 AppSec 測(cè)試,使其成為可擴(kuò)展、可重復(fù)和自動(dòng)化的流程。這允許安全性以 DevOps 的速度移動(dòng)并停止阻塞開發(fā)管道。

ASOC 是實(shí)現(xiàn)自動(dòng)化和可擴(kuò)展性的解決方案。由于我們已經(jīng)在本系列的第一篇文章中詳細(xì)介紹了 ASOC,因此我們將只關(guān)注實(shí)現(xiàn)可擴(kuò)展性的方面。

配器

業(yè)務(wù)流程可提高 AppSec 測(cè)試的速度,并確保運(yùn)行所有適當(dāng)?shù)臏y(cè)試。業(yè)務(wù)流程可自動(dòng)執(zhí)行掃描過(guò)程,以確保特定工具始終以特定間隔跨多個(gè)生成服務(wù)器運(yùn)行。ASOC 工具分析源代碼以識(shí)別使用的語(yǔ)言,然后自動(dòng)找出要為特定應(yīng)用程序運(yùn)行的相應(yīng) AppSec 工具。這將創(chuàng)建一個(gè)一致且標(biāo)準(zhǔn)化的流程,無(wú)論有多少個(gè)不同的開發(fā)團(tuán)隊(duì)正在處理不同的項(xiàng)目。

工具編排為 AppSec 測(cè)試提供了標(biāo)準(zhǔn)化的自動(dòng)化流程,從而可以更輕松地將新應(yīng)用程序載入安全管道。它還減少了安裝、配置和更新 AppSec 測(cè)試工具所需的時(shí)間。換句話說(shuō),編排允許 AppSec 團(tuán)隊(duì)根據(jù)需要擴(kuò)展其測(cè)試活動(dòng)。

關(guān)聯(lián)和重復(fù)數(shù)據(jù)刪除

ASOC 工具自動(dòng)運(yùn)行、收集和關(guān)聯(lián)來(lái)自每種 AppSec 工具和測(cè)試方法的結(jié)果,包括手動(dòng)審查、漏洞賞金、源代碼分析器、自動(dòng)和手動(dòng)滲透測(cè)試、軟件組合分析器和網(wǎng)絡(luò)漏洞評(píng)估器。這減少了 AppSec 團(tuán)隊(duì)需要查看的結(jié)果數(shù)量。

優(yōu)先次序

智能自動(dòng)化允許 AppSec 團(tuán)隊(duì)使用以前的原始結(jié)果和修復(fù)活動(dòng)為每個(gè)應(yīng)用程序選擇安全測(cè)試工具的最佳組合。可以根據(jù)應(yīng)用程序的關(guān)鍵性、法規(guī)合規(guī)性要求和整體組織功能,針對(duì)每個(gè)開發(fā)管道優(yōu)化每個(gè) AppSec 工具的規(guī)則集。

Code Dx 分類助手是一個(gè) ASOC 工具,可進(jìn)一步改進(jìn)自動(dòng)化過(guò)程。機(jī)器學(xué)習(xí)分類器根據(jù)先前的決策了解要處理的問(wèn)題和漏洞。會(huì)審助手是專門為每個(gè)組織量身定制的,可減少誤報(bào)、干擾或安全團(tuán)隊(duì)成員必須分類的不太重要的結(jié)果的數(shù)量。每自動(dòng)分類 240 個(gè)結(jié)果,您的組織就可以節(jié)省相當(dāng)于全職員工一周的時(shí)間。

集成和集中管理

ASOC 工具提供與 DevOps 的完全集成,無(wú)縫融入持續(xù)集成/持續(xù)交付 (CI/CD) 管道。與 Jira 等問(wèn)題跟蹤工具集成后,開發(fā)人員可以在其首選的工作環(huán)境中進(jìn)行修復(fù)。開發(fā)人員可以在他們已經(jīng)使用的工具和環(huán)境中獲得有關(guān)安全相關(guān)問(wèn)題的即時(shí)反饋。

ASOC 工具可讓您的 AppSec 團(tuán)隊(duì)管理敏感信息(如工具憑據(jù)和應(yīng)用程序登錄)的傳遞。它還監(jiān)控工具故障,并確保工具正確配置和更新。

ASOC 允許 AppSec 團(tuán)隊(duì)在集中式系統(tǒng)中報(bào)告和審核所有三個(gè)攻擊面(自定義代碼、第三方組件和網(wǎng)絡(luò))。

DevOps 不會(huì)放慢速度,但 ASOC 工具使安全性能夠擴(kuò)展 AppSec 流程并快速移動(dòng),而不會(huì)讓問(wèn)題在未被發(fā)現(xiàn)或未解決的情況下溜走。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9246

    瀏覽量

    85730
  • 源代碼
    +關(guān)注

    關(guān)注

    96

    文章

    2946

    瀏覽量

    66827
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    37

    文章

    3284

    瀏覽量

    57773
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    繼電保護(hù)和安全自動(dòng)裝置檢驗(yàn)規(guī)程2006版

    繼電保護(hù)和安全自動(dòng)裝置檢驗(yàn)規(guī)程2006版
    發(fā)表于 05-24 11:49

    繼電保護(hù)和安全自動(dòng)裝置檢驗(yàn)規(guī)程DL/T 995-2006

    繼電保護(hù)和安全自動(dòng)裝置檢驗(yàn)規(guī)程DL/T 995-2006繼電保護(hù)檢驗(yàn)規(guī)程和條例:本標(biāo)準(zhǔn)規(guī)定了電力系統(tǒng)繼電保護(hù)和電網(wǎng)安全自動(dòng)裝置及其二次回路接線檢驗(yàn)的周期,內(nèi)容及要求。本標(biāo)準(zhǔn)適用于電網(wǎng)企業(yè),交網(wǎng)運(yùn)行
    發(fā)表于 06-21 09:39

    【樓宇自動(dòng)化】防火與安全

    設(shè)備: 控制面板 是家庭和樓宇自動(dòng)化消費(fèi)者的主要接觸點(diǎn)。深聯(lián)華 產(chǎn)品系列支持廣泛的設(shè)計(jì)方案,以滿足簡(jiǎn)單或復(fù)雜的需求。檢測(cè)器 是防火與安全解決方案的感覺(jué)器官。低功耗解決方案可以支持運(yùn)動(dòng)檢測(cè)器、煙霧檢測(cè)器
    發(fā)表于 01-13 15:57

    為何LED生產(chǎn)半自動(dòng)化全自動(dòng)化更受歡迎?

    ?! ∫粫r(shí)間,全自動(dòng)生產(chǎn)線成為各大廠商關(guān)注的焦點(diǎn)。理論上,全自動(dòng)化能顯著減少人工成本,而成為規(guī)模的救命稻草。但實(shí)際上,因設(shè)備成本投入大、LED照明工藝變化太快,導(dǎo)致照明自動(dòng)化市場(chǎng)始終
    發(fā)表于 03-21 16:51

    汽車制造中的機(jī)械自動(dòng)化技術(shù)應(yīng)用

    識(shí)別機(jī)械構(gòu)件的前提下,可以快速地完成整車組裝,生產(chǎn)效率顯著提升,且失誤率大幅降低,有效保障了人身及設(shè)備財(cái)產(chǎn)安全 。2.3 工業(yè)控制系統(tǒng)的安全自動(dòng)化全面優(yōu)化在機(jī)械自動(dòng)化技術(shù)在汽車制造的沖壓車間應(yīng)用最為典型
    發(fā)表于 02-28 09:18

    全自動(dòng)端子機(jī)的保養(yǎng)方法

    自動(dòng)化設(shè)備有限公司研發(fā)的全自動(dòng)端子機(jī)就是整合了一個(gè)伺服器靜音式端子機(jī),它的原理和一般端子機(jī)并不是一樣,只需要給伺服一個(gè)信息,這個(gè)信息在傳給馬達(dá),然而全自動(dòng)端子機(jī)就能行成一個(gè)動(dòng)作。半自動(dòng)
    發(fā)表于 05-29 10:39

    工廠自動(dòng)化安全

    的設(shè)備。歐姆龍自動(dòng)化& Safety具有全系列型號(hào),特別是F3SG系列,可配置為適合許多安全應(yīng)用。松下工業(yè)自動(dòng)化銷售部還有SF4B
    發(fā)表于 11-01 15:47

    云計(jì)算安全自動(dòng)化將會(huì)有什么變化

    云計(jì)算安全自動(dòng)化將會(huì)增加。企業(yè)將會(huì)在云計(jì)算中尋求更高的自動(dòng)化安全性,尋找可以保護(hù)其私有云和公共云環(huán)境的供應(yīng)商合作。
    發(fā)表于 03-18 10:29 ?539次閱讀

    安全自動(dòng)化的5種有意義的方法

    企業(yè)如今面臨日益嚴(yán)重的網(wǎng)絡(luò)威脅,安全自動(dòng)化將為企業(yè)IT團(tuán)隊(duì)提供幫助。 關(guān)于安全性的一個(gè)棘手問(wèn)題是,這就像是“打鼴鼠”的游戲。一次性處理可能很簡(jiǎn)單,因?yàn)樵S多漏洞可以修補(bǔ),并且企業(yè)可能已經(jīng)制定了使用安全
    的頭像 發(fā)表于 12-10 15:08 ?2160次閱讀

    工業(yè)和汽車領(lǐng)域自動(dòng)化對(duì)功能安全的需求有增無(wú)減

    隨著工業(yè)和汽車領(lǐng)域自動(dòng)化的出現(xiàn),人們對(duì)功能安全的需求有增無(wú)減。所有的工業(yè)應(yīng)用都有功能安全要求,尤其是在工廠自動(dòng)化和控制系統(tǒng)中。? 在汽車行業(yè),盡管
    的頭像 發(fā)表于 10-19 11:09 ?3100次閱讀
    工業(yè)和汽車領(lǐng)域<b class='flag-5'>自動(dòng)化</b>對(duì)功能<b class='flag-5'>安全</b>的需求有增無(wú)減

    工業(yè)自動(dòng)化如何實(shí)現(xiàn)無(wú)縫和安全協(xié)作所需的技術(shù)

    在工業(yè)自動(dòng)化中,可訪問(wèn)性有兩個(gè)不同的含義。首先,可訪問(wèn)性是指通過(guò)集成的安全系統(tǒng)將分散的勞動(dòng)力連接起來(lái)。
    的頭像 發(fā)表于 12-25 17:32 ?2746次閱讀

    思博倫通信發(fā)布全新安全自動(dòng)化軟件包

    近日,領(lǐng)先的下一代設(shè)備和網(wǎng)絡(luò)測(cè)試及保障解決方案供應(yīng)商思博倫通信公司,宣布了一種適用于思博倫Landslide 5G核心網(wǎng)自動(dòng)化測(cè)試平臺(tái)的全新安全自動(dòng)化軟件包。
    的頭像 發(fā)表于 05-11 10:30 ?1279次閱讀

    全美自動(dòng)化家庭安全系統(tǒng)

    電子發(fā)燒友網(wǎng)站提供《全美自動(dòng)化家庭安全系統(tǒng).zip》資料免費(fèi)下載
    發(fā)表于 12-29 11:09 ?0次下載
    全美<b class='flag-5'>自動(dòng)化</b>家庭<b class='flag-5'>安全</b>系統(tǒng)

    自動(dòng)化系統(tǒng)的網(wǎng)絡(luò)安全

    網(wǎng)絡(luò)安全風(fēng)險(xiǎn)在各個(gè)行業(yè)都很常見,尤其是在自動(dòng)化系統(tǒng)中。意識(shí)到共同的挑戰(zhàn),并在解決方案上進(jìn)行合作,是確保當(dāng)前和未來(lái)關(guān)鍵資產(chǎn)安全的有效方式。
    的頭像 發(fā)表于 02-28 10:10 ?1176次閱讀

    移動(dòng)電源18650電芯全自動(dòng)點(diǎn)焊機(jī):高效、精準(zhǔn)、安全|比斯特自動(dòng)化

    移動(dòng)電源18650電芯全自動(dòng)點(diǎn)焊機(jī):高效、精準(zhǔn)、安全|比斯特自動(dòng)化
    的頭像 發(fā)表于 10-10 11:30 ?359次閱讀