在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

DevSecOps落地面臨挑戰(zhàn),進(jìn)一步提升安全工具的集成水平

牽手一起夢(mèng) ? 來(lái)源:C114通信網(wǎng) ? 作者:岳明 ? 2020-09-24 13:47 ? 次閱讀

如今,我們每個(gè)人的日常生活和工作都離不開(kāi)各種各樣應(yīng)用程序。這些應(yīng)用程序承載了海量的個(gè)人隱私信息和工作重要內(nèi)容,因此其安全性變得愈發(fā)重要。在美國(guó)新思科技近日發(fā)布的《現(xiàn)代應(yīng)用程序開(kāi)發(fā)安全》報(bào)告中,我們了解到了安全團(tuán)隊(duì)對(duì)應(yīng)用程序開(kāi)發(fā)和部署的具體實(shí)踐,以及需要采取哪些安全措施才能夠降低其中的風(fēng)險(xiǎn)。

“研究表明,43%的受訪者表示DevOps集成對(duì)于改善應(yīng)用安全計(jì)劃至關(guān)重要。”新思科技軟件質(zhì)量與安全部門(mén)高級(jí)安全架構(gòu)師楊國(guó)梁在介紹這份報(bào)告時(shí)表示,“盡管大多數(shù)組織認(rèn)為他們的應(yīng)用程序安全計(jì)劃是可靠的,但并沒(méi)有一個(gè)具體的指標(biāo)來(lái)證明他們確實(shí)做的還不錯(cuò)。”

值得注意的是,AppSec已上升為企業(yè)安全投資類(lèi)別中的優(yōu)先項(xiàng),超過(guò)一半的受訪者表示計(jì)劃在未來(lái)12個(gè)月內(nèi)大幅增加應(yīng)用程序安全的支出。這與新思科技幾年前就開(kāi)始推行的概念呈現(xiàn)出吻合。同時(shí),安全“向左移”的理念也開(kāi)始越來(lái)越被行業(yè)所理解和接受。總而言之,這項(xiàng)研究的關(guān)鍵洞察凸顯了企業(yè)需要在整個(gè)開(kāi)發(fā)生命周期中全面處理應(yīng)用程序安全。

報(bào)告主要發(fā)現(xiàn)

·大多數(shù)組織認(rèn)為他們的應(yīng)用程序安全計(jì)劃都是可靠的,盡管許多組織仍然會(huì)提交易受攻擊的代碼。69%的受訪者將他們現(xiàn)有計(jì)劃的有效性評(píng)為8分或更高分,評(píng)級(jí)從0分到10分(其中10分表示最有效)。但是,由于近一半的企業(yè)仍然定期提交易受攻擊的代碼,因此大多數(shù)組織在過(guò)去12個(gè)月遭受到OWASP Top 10漏洞入侵其生產(chǎn)應(yīng)用程序。

DevSecOps落地面臨挑戰(zhàn),進(jìn)一步提升安全工具的集成水平

·DevOps集成是改進(jìn)的關(guān)鍵要素。超過(guò)四分之一的受訪者表示他們現(xiàn)在的應(yīng)用程序安全工具增加了摩擦并減緩了開(kāi)發(fā)周期,而23%的受訪者則認(rèn)為與開(kāi)發(fā)/ DevOps工具的不良集成成為最常見(jiàn)的挑戰(zhàn)。此外,26%的受訪者指出,不同的應(yīng)用程序安全供應(yīng)商的工具之間是否存在集成困難或缺乏集成是常見(jiàn)的應(yīng)用程序安全挑戰(zhàn)。

·開(kāi)發(fā)人員在應(yīng)用程序安全中扮演重要角色,但是他們?nèi)狈记珊团嘤?xùn)。近三分之一(29%)的受訪者表示,企業(yè)內(nèi)的開(kāi)發(fā)人員缺乏用現(xiàn)有的應(yīng)用程序安全工具解決問(wèn)題的知識(shí)。而且僅僅17%的受訪者表示他們的開(kāi)發(fā)人員利用其安全工具中提供的即時(shí)培訓(xùn),只有29%的受訪者被要求每季度至少參加一次培訓(xùn)。

·企業(yè)計(jì)劃增加應(yīng)用程序安全支出。超過(guò)一半(51%)的受訪者表示計(jì)劃在未來(lái)12個(gè)月內(nèi)大幅增加應(yīng)用程序安全的支出。44%的受訪者計(jì)劃將應(yīng)用程序安全投資瞄準(zhǔn)云端。

·AppSec工具的激增正在推動(dòng)許多組織投資于工具整合。許多組織在努力整合和管理現(xiàn)有的工具,這往往會(huì)降低安全計(jì)劃的有效程度,并需要安排過(guò)多資源來(lái)管理工具。72%的受訪者使用的工具超過(guò)10種,復(fù)雜性成為了一個(gè)關(guān)鍵問(wèn)題,因此超過(guò)三分之一的受訪者將投資重點(diǎn)放在了整合上面。

DevSecOps落地面臨挑戰(zhàn)

將安全結(jié)合DevOps之后,就被稱(chēng)為DevSecOps。當(dāng)把安全集成進(jìn)去后,整個(gè)DevOps運(yùn)轉(zhuǎn)的流暢是應(yīng)用安全計(jì)劃成功與否關(guān)鍵點(diǎn)。絕大多數(shù)受訪者都希望進(jìn)一步提升安全工具的集成的水平。

在被問(wèn)及DevSecOps如何進(jìn)行落地時(shí),楊國(guó)梁舉例談到,在落地的過(guò)程中工具一般會(huì)發(fā)生一些問(wèn)題,假設(shè)10個(gè)問(wèn)題中有5個(gè)問(wèn)題都是噪聲,那么要把這些結(jié)果推送給開(kāi)發(fā)人員的話(huà),就必須確保推送內(nèi)容是非常有價(jià)值的,噪聲是很低的,不然就拖慢了開(kāi)發(fā)人員的開(kāi)發(fā)進(jìn)度。

其次,加了一個(gè)新的工具進(jìn)來(lái),如果研發(fā)人員配合度高,愿意學(xué)習(xí)怎么用就好很多,但是研發(fā)壓力非常大,如果人員配合度比較低,應(yīng)該怎么把它通過(guò)技術(shù)化的手段,讓研發(fā)人員感覺(jué)不到集成了一個(gè)工具,讓他們只看到一些噪聲非常低、非常有價(jià)值的結(jié)果,并且在短時(shí)間內(nèi)能拿到這些結(jié)果,這是在技術(shù)層面能夠更好地實(shí)現(xiàn)DevSecOps落地的實(shí)踐經(jīng)驗(yàn)。

“落地的過(guò)程中,研發(fā)人員可能不愿意加(安全性方面)這種東西,認(rèn)為造成了額外的工作量。我們需要想辦法讓研發(fā)人員不抵觸。從技術(shù)上來(lái)說(shuō),你要給他一些有信服力的答案,從流程上來(lái)說(shuō),可以找一個(gè)配合度高的團(tuán)隊(duì),先把這些流程工具逐步的搭建起來(lái),讓大家看到效果之后,認(rèn)可了它的價(jià)值,再一步一步去推廣。”他表示。

對(duì)此,楊國(guó)梁提出,可以針對(duì)不同的人、角色、利益出發(fā)點(diǎn),做針對(duì)性的培訓(xùn)。企業(yè)可以開(kāi)展一些自己的流程、策略上的安全培訓(xùn),同時(shí)包括新思科技這樣的第三方安全廠商可以針對(duì)編碼方法、滲透測(cè)試等更專(zhuān)業(yè)的安全問(wèn)題進(jìn)行培訓(xùn)。

再談安全“向左移”概念

談及現(xiàn)在業(yè)界廣為接受的安全“向左移”概念,楊國(guó)梁在接受采訪時(shí)表示,“這個(gè)概念其實(shí)我們很多年前就已經(jīng)提出來(lái)了,也很欣慰看到現(xiàn)在終于大家都開(kāi)始接受,并且在探討如何開(kāi)始左移。我們最早提出來(lái)左移的概念,根本的邏輯是一個(gè)投入產(chǎn)出比的比較,在靠后的階段發(fā)現(xiàn)一個(gè)安全漏洞和靠前的階段發(fā)現(xiàn),花費(fèi)的成本和代價(jià)是天壤之別,所以向左移的核心思想,就是盡早的發(fā)現(xiàn)安全問(wèn)題。”

他談到,現(xiàn)在討論的是如何在技術(shù)層面實(shí)現(xiàn)向左移,之前我們?nèi)狈玫募夹g(shù)手段,不能在更早的階段發(fā)現(xiàn)一些安全問(wèn)題,但我們現(xiàn)在不斷在完善相關(guān)的手段,比如白盒檢測(cè)和軟件組成分析等,都對(duì)安全左移實(shí)現(xiàn)了很大的突破。

同時(shí),他告訴我們,根據(jù)新思科技與一些頭部廠商的嘗試合作,將新思科技的不同工具融入進(jìn)他們的辦公流程中,其中一些最佳實(shí)踐逐步變成了業(yè)界的主流方法。目前國(guó)內(nèi)企業(yè)對(duì)DevSecOps非常注重,并且進(jìn)展良好。

當(dāng)被問(wèn)及DevSecOps是否更適合某些特定的行業(yè)時(shí),他強(qiáng)調(diào),技術(shù)本身并不挑行業(yè),只是一些行業(yè)的業(yè)務(wù)性質(zhì)決定了它更適合DevSecOps。“像互聯(lián)網(wǎng)行業(yè),集成持續(xù)部署的速度可能是一小時(shí)、一分鐘甚至十幾秒,行業(yè)性質(zhì)天然就決定了DevSecOps對(duì)它更適合,因?yàn)槠錁I(yè)務(wù)的模式就是率先搶占市場(chǎng)。但如果是工業(yè)控制類(lèi)的軟件,速度可能并不是最重要的,重要的是穩(wěn)定性。當(dāng)然,如果技術(shù)條件允許的話(huà),也可以考慮DevSecOps。”他分析道。

責(zé)任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    38

    文章

    3301

    瀏覽量

    58053
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    DevSecOps自動(dòng)化在安全關(guān)鍵型軟件開(kāi)發(fā)中的實(shí)踐、Helix QAC& Klocwork等SAST工具應(yīng)用

    DevSecOps自動(dòng)化旨在通過(guò)在軟件開(kāi)發(fā)生命周期的各個(gè)階段集成安全流程,使用自動(dòng)化工具和最佳實(shí)踐來(lái)簡(jiǎn)化開(kāi)發(fā)、安全和運(yùn)營(yíng)。實(shí)現(xiàn)DevSecOps
    的頭像 發(fā)表于 01-03 16:05 ?175次閱讀
    <b class='flag-5'>DevSecOps</b>自動(dòng)化在<b class='flag-5'>安全</b>關(guān)鍵型軟件開(kāi)發(fā)中的實(shí)踐、Helix QAC&amp;amp; Klocwork等SAST<b class='flag-5'>工具</b>應(yīng)用

    亞馬遜云科技與GitLab發(fā)布AI集成產(chǎn)品,加速DevSecOps

    近日,在2024年re:Invent全球大會(huì)上,亞馬遜云科技與GitLab Inc.,這功能全面的AI驅(qū)動(dòng)DevSecOps平臺(tái),攜手推出了GitLab Duo與Amazon Q的集成產(chǎn)品。這
    的頭像 發(fā)表于 12-25 14:15 ?335次閱讀

    英特爾將進(jìn)一步分離芯片制造和設(shè)計(jì)業(yè)務(wù)

    面對(duì)公司成立50年來(lái)最為嚴(yán)峻的挑戰(zhàn),英特爾宣布了項(xiàng)重大戰(zhàn)略調(diào)整,旨在通過(guò)進(jìn)一步分離芯片制造與設(shè)計(jì)業(yè)務(wù),重塑競(jìng)爭(zhēng)力。這決策標(biāo)志著英特爾在應(yīng)對(duì)行業(yè)變革中的堅(jiān)定步伐。
    的頭像 發(fā)表于 09-19 16:48 ?417次閱讀

    通過(guò)展頻進(jìn)一步優(yōu)化EMI

    電子發(fā)燒友網(wǎng)站提供《通過(guò)展頻進(jìn)一步優(yōu)化EMI.pdf》資料免費(fèi)下載
    發(fā)表于 09-04 09:32 ?1次下載
    通過(guò)展頻<b class='flag-5'>進(jìn)一步</b>優(yōu)化EMI

    RFTOP進(jìn)一步擴(kuò)充波導(dǎo)同軸轉(zhuǎn)換器產(chǎn)品線(xiàn)

    近日高品質(zhì)微波毫米波器件供應(yīng)商RFTOP(頻優(yōu)微波)進(jìn)一步擴(kuò)充波導(dǎo)同軸轉(zhuǎn)換器產(chǎn)品線(xiàn),新增了同軸公頭全系列新品,覆蓋1.0mm、1.85mm、2.4mm、2.92mm、SMA、SMP等同軸公頭,涵蓋
    的頭像 發(fā)表于 09-03 17:06 ?763次閱讀
    RFTOP<b class='flag-5'>進(jìn)一步</b>擴(kuò)充波導(dǎo)同軸轉(zhuǎn)換器產(chǎn)品線(xiàn)

    iPhone 15在美國(guó)市場(chǎng)需求進(jìn)一步減弱

    7月19日,國(guó)際媒體披露了市場(chǎng)研究機(jī)構(gòu)CIRP的最新報(bào)告,揭示了iPhone 15系列在美國(guó)市場(chǎng)的受歡迎程度相較于前代iPhone 14系列有所下滑。這趨勢(shì)在CIRP最新發(fā)布的第二季度數(shù)據(jù)中得到了進(jìn)一步印證,顯示iPhone 15系列的市場(chǎng)需求正經(jīng)歷持續(xù)放緩。
    的頭像 發(fā)表于 07-19 16:11 ?727次閱讀

    DigiKey 獲得 ISO 27001 認(rèn)證,進(jìn)一步強(qiáng)化了其強(qiáng)大的信息安全體系

    全球領(lǐng)先的供應(yīng)品類(lèi)豐富、發(fā)貨快速的商業(yè)現(xiàn)貨技術(shù)元件和自動(dòng)化產(chǎn)品分銷(xiāo)商?DigiKey?今天宣布,已在其強(qiáng)大的數(shù)據(jù)安全體系中新增 ISO 27001 認(rèn)證。通過(guò)這認(rèn)證,公司進(jìn)一步鞏固了其對(duì)客戶(hù)
    發(fā)表于 06-24 14:55 ?223次閱讀
    DigiKey 獲得 ISO 27001 認(rèn)證,<b class='flag-5'>進(jìn)一步</b>強(qiáng)化了其強(qiáng)大的信息<b class='flag-5'>安全</b>體系

    Melexis推出全新MLX81123芯片,進(jìn)一步擴(kuò)展LIN RGB系列產(chǎn)品線(xiàn)

    Melexis近日宣布,作為汽車(chē)動(dòng)態(tài)照明LED驅(qū)動(dòng)芯片領(lǐng)域的領(lǐng)軍者,正式推出全新產(chǎn)品MLX81123,進(jìn)一步擴(kuò)展LIN RGB系列產(chǎn)品線(xiàn)。這款芯片在前代產(chǎn)品的基礎(chǔ)上進(jìn)行深度優(yōu)化,封裝設(shè)計(jì)更為緊湊
    的頭像 發(fā)表于 06-14 14:41 ?835次閱讀

    西門(mén)子與微軟進(jìn)一步擴(kuò)展戰(zhàn)略合作關(guān)系

    近日,西門(mén)子數(shù)字化工業(yè)軟件與微軟宣布進(jìn)一步擴(kuò)展雙方的戰(zhàn)略合作關(guān)系。通過(guò)微軟Azure云服務(wù),西門(mén)子正式推出Xcelerator as a Service工業(yè)軟件解決方案,為客戶(hù)提供更靈活、高效的服務(wù)體驗(yàn)。
    的頭像 發(fā)表于 05-21 10:47 ?752次閱讀

    芯盾時(shí)代中標(biāo)招聯(lián)消費(fèi)金融股份有限公司,進(jìn)一步保障客戶(hù)的業(yè)務(wù)安全

    芯盾時(shí)代中標(biāo)招聯(lián)消費(fèi)金融股份有限公司,運(yùn)用零信任網(wǎng)絡(luò)訪問(wèn)等技術(shù),從身份,設(shè)備和行為等維度,為客戶(hù)構(gòu)建基于可信身份網(wǎng)絡(luò)的零信任業(yè)務(wù)安全平臺(tái)SDP,進(jìn)一步保障客戶(hù)的業(yè)務(wù)安全
    的頭像 發(fā)表于 05-14 14:16 ?515次閱讀

    進(jìn)一步解讀英偉達(dá) Blackwell 架構(gòu)、NVlink及GB200 超級(jí)芯片

    引入英偉達(dá)機(jī)密計(jì)算技術(shù),在不影響性能的情況下,增強(qiáng)了大規(guī)模實(shí)時(shí)s生成式人工智能推理的安全性。該架構(gòu)還具有新的解壓縮引擎和用于人工智能預(yù)防性維護(hù)的可靠性引擎,有助于診斷并預(yù)測(cè)潛在的可靠性問(wèn)題,進(jìn)一步鞏固
    發(fā)表于 05-13 17:16

    TDK進(jìn)一步擴(kuò)充Micronas嵌入式電機(jī)控制器系列HVC 5x

    TDK 株式會(huì)社(TSE:6762)進(jìn)一步擴(kuò)充 Micronas 嵌入式電機(jī)控制器系列 HVC 5x,完全集成電機(jī)控制器與 HVC-5222D 和 HVC-5422D,以驅(qū)動(dòng)小型有刷(BDC)、無(wú)刷(BLDC)或步進(jìn)電機(jī)。
    的頭像 發(fā)表于 04-09 10:22 ?919次閱讀
    TDK<b class='flag-5'>進(jìn)一步</b>擴(kuò)充Micronas嵌入式電機(jī)控制器系列HVC 5x

    Arbe在中國(guó)上海設(shè)立分公司,進(jìn)一步增強(qiáng)企業(yè)影響力

    摘要:中國(guó)團(tuán)隊(duì)將進(jìn)一步促進(jìn)Arbe與中國(guó)市場(chǎng)重要企業(yè)之間的緊密合作。 新代4D成像雷達(dá)解決方案的頭部企業(yè)Arbe Robotics(納斯達(dá)克股票代碼:ARBE;以下稱(chēng)Arbe)近日宣布已在上海設(shè)立
    的頭像 發(fā)表于 03-25 09:44 ?518次閱讀

    英飛凌重組銷(xiāo)售與營(yíng)銷(xiāo)組織,進(jìn)一步提升以客戶(hù)為中心的服務(wù)及領(lǐng)先的應(yīng)用支持能力

    【 2024 年 2 月 28 日,德國(guó)慕尼黑訊】 為實(shí)現(xiàn)有雄心的增長(zhǎng)目標(biāo),英飛凌科技股份公司(FSE代碼:IFX / OTCQX代碼:IFNNY)正進(jìn)一步強(qiáng)化其銷(xiāo)售組織。自3月1日起,英飛凌的銷(xiāo)售
    發(fā)表于 03-01 16:31 ?553次閱讀
      英飛凌重組銷(xiāo)售與營(yíng)銷(xiāo)組織,<b class='flag-5'>進(jìn)一步</b><b class='flag-5'>提升</b>以客戶(hù)為中心的服務(wù)及領(lǐng)先的應(yīng)用支持能力

    材料價(jià)格進(jìn)一步下降,盈利觸底 鋰電材料企業(yè)如何應(yīng)對(duì)?

    在上游原料價(jià)格相對(duì)穩(wěn)定、終端銷(xiāo)量有所好轉(zhuǎn)的情況下,季度四大鋰電主材價(jià)格卻出現(xiàn)進(jìn)一步下跌。
    的頭像 發(fā)表于 03-01 10:25 ?1161次閱讀
    主站蜘蛛池模板: 你懂得的在线观看免费视频 | 亚洲视频色 | 日韩欧美色| 午夜精品免费 | 免费的很黄很色的床小视频 | 永久免费看毛片 | 亚洲第一黄色网址 | 四虎4hu影库永久地址 | 久久香蕉国产线看观看亚洲片 | 男人的天堂在线精品视频 | 天天在线天天在线天天影视 | 狠狠色丁香婷婷综合最新地址 | 97国产精品人人爽人人做 | 激情亚洲综合网 | 黄色大片视频在线观看 | 日本黄色爽| 亚洲国产美女精品久久 | 日韩黄色网址 | 国模欢欢大尺度 | аⅴ天堂 在线 | 色婷婷狠狠久久综合五月 | 日韩亚射吧 | 一级做a爱片久久毛片 | 狠狠干狠狠鲁 | 一级片在线免费看 | 污夜影院| 国产成人无精品久久久久国语 | 美女国产在线观看免费观看 | 色视频免费观看 | 成人亚洲欧美综合 | 午夜剧场黄色 | 一区二区中文字幕 | 在线观看国产精美视频 | 日本黄色片在线播放 | 亚洲成人在线电影 | 人人看人人鲁狠狠高清 | 国产午夜精品久久久久免费视小说 | 国产精品久久久久影院免费 | 日韩成人免费一级毛片 | 人人爽天天爽夜夜爽曰 | 美女视频网站色软件免费视频 |