0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

新思科技与业内专家针对DevSecOps对软件安全性的影响进行了探讨

电子工程师 来源:网络整理 作者:佚名 2019-12-17 09:37 次阅读

由于软件安全事件频发,相关企业不得不重视软件安全,并且积极采取应对和预防措施。在这几年,随着软件安全技术的提升和法规的出台,企业在软件安全领域也取得了长足的进展。在2020年即将到来之际,新思科技与业内专家探讨在过去几年对软件安全产生积极影响的趋势、流程和技术。

DevSecOps对软件安全性的影响

- 新思科技高级首席顾问Meera Rao

对于希望转向DevSecOps并构建安全的企业来说,以下三个关键领域对他们产生了巨大影响:

消除信息壁垒。不要等到错误和漏洞对应用造成破坏之后再修复它们,而应像对待DevOps流程中的任何其它错误一样对待安全问题。安全性不应是单独存在的,不应该是开发人员仅在发现安全性问题时才能从中获得反馈。此外,找到合适的协作自动化工具以使开发、质量保证和安全团队能够一起工作是DevSecOps的重要组成部分。

促进协作变革。企业希望弥补DevOps与安全性之间的差距,同时又保持生产率和解决方案上市速度,但他们通常没有意识到整个企业都需要进行更改。就像持续集成、持续交付和持续部署一样,开发、安全和运营团队之间也必须进行持续的协作和沟通等等。

培训和成就安全能手。通过建立培训和安全支持者计划,开发团队的成员可以通过指导、培训以及与应用程序安全团队密切合作,学习并自愿培养软件安全技能和意识。这些安全能手们在第一线指导开发团队应用程序安全性,弥补DevOps与安全团队之间存在的差距。

面向工具和解决方案的软件安全趋势

- 道琼斯产品安全总监Jay Kelath

我看到了两种软件安全趋势,一种是在技术工具方面;另一种是工程方面。

在工具方面,大多数都集中在IAST(交互式应用安全测试)和DAST(动态应用安全测试)上。这些新技术将彻底改变应用程序的安全性。

其次是以解决方案为导向的应用程序安全性。 AppSec团队专注于发现问题,然后让开发人员修复问题。事情正在慢慢改变,现在正构建工程师可以使用的解决方案。

这就是道琼斯的发展方向。我们正在尝试面向身份验证、加密和跨站点脚本编写这类问题的通用解决方案。

对于我们来说,面向特定技术开发解决方案更容易,然后告诉开发人员:“嘿,要使用身份验证吗?这里是一个库、一个模式或一个要使用的工具。”这种以解决方案为导向的工程安全性越来越受到关注。

云+合规性=更完善的数据安全

- 企业数据云公司Cloudera金融服务总经理Steven Totman 和 Richard Harmon

混合云战略始终承诺并提供更低的成本、更好的敏捷性、更高的运营效率以及更灵活的适应新技术更新换代的能力。金融机构面临的最大问题是,传统的本地存储与公共云和私有云的结合是否可以提供足够的安全性和治理措施,以抵御欺诈和数据泄露的持续威胁。

具有讽刺意味的是,尽管混合云环境会因企业不断在私有和/或本地环境与公共云之间移动数据而带来安全风险,但它们仍可以实现更大的灾难恢复和更高的数据安全性。因此,银行将处于更好的状态以实现合规性。这是因为将数据放在一个地方通常比在整个企业的多个信息孤岛中分散保护起来更容易。此外,云供应商在确保数据安全方面有着巨大的既得利益。

软件安全及硬件安全的趋势

- 新思科技首席安全官Deirdre Hanford

除了需要安全的软件(我们和其他几家公司都在这一领域开展业务)之外,还有一种新兴趋势是确保基础硬件也安全。新思科技有很大一部分业务是半导体设计,提供电子设计自动化软件工具和芯片设计构件。

我们越来越多地从合作伙伴那里听到,他们不仅希望构建像IoT设备这样的超酷且功能强大的芯片,而且还需要安全的IoT设备。他们希望确保不仅在该芯片上运行的软件是安全的,而且底层硬件也得安全。我的大部分职业生涯都是和硬件打交道,看到硬件团队的需求中出现安全性,这使我倍感兴奋。

GDPR条例的实施改善了网络安全

- Check Point

《通用数据保护条例》(GDPR) 不可避免地重塑了欧洲(乃至全世界)企业如何处理网络安全的模式。

企业采用全面的安全计划,在设计阶段将安全性深度集成到IT系统中,而不是在部署后进行改进。得益于此,企业将获得一致且更强大的数据安全性。整合安全体系结构,将其嵌入平台中并贯穿整个IT网络,这通常在解决网络安全事件和提升GDPR合规性方面更为有效。

软件安全培训日趋增多

- 新思科技高级安全顾问Mahesh Kukreja

企业越来越意识到安全问题的重要性。对软件开发人员安全培训的需求不断增长,因此他们能够从一开始就构建安全软件。随着越来越多的企业需要安全培训,安全技术也将迅速增强。有些开发人员对安全性仍然漠不关心(除非系统受到破坏),此类的培训课程有助于让他们树立“安全开发”心态。

做好DevOps有助于提升安全性

- Puppet, CircleCI和Splunk,出自2019 State of DevOps Report

在整个软件交付生命周期中集成安全性的公司更有可能在整个企业中贯彻DevOps实践。

我们发现,在安全集成最高级别的公司中,有22%的公司已达到DevOps演进的高级阶段。DevOps的原理和安全性的原理有异曲同工之妙,能为软件开发带来积极影响(包括文化、自动化、评估和共享),能确保出色的安全性。

浓厚的DevOps文化还支持更强的安全性。共享的文化,团队使用共同的工具进行协作并朝着共同的目标努力;交付团队拥有强大的自治能力,但是跨企业边界完成工作相对容易—— 这种文化可以使不同部门真正地担负起共同的安全责任,可以尽早发现问题并以最佳方式解决问题。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 新思科技
    +关注

    关注

    5

    文章

    714

    浏览量

    50058
  • 软件安全
    +关注

    关注

    0

    文章

    22

    浏览量

    9167
收藏 人收藏

    评论

    相关推荐

    求助,为什么说电气隔离安全性比较高?

    为什么说电气隔离安全性比较高?
    发表于 11-02 08:22

    思科技的软件质量与安全解决方案获得行业认可

      在当今数智化时代,软件已成为各行业的核心竞争力。新思科技致力于为客户提供最优质的软件产品和服务。近期,新思科技的软件质量与
    的头像 发表于 10-17 10:14 717次阅读

    MCU是怎么为物联网端点设备提高安全性的?

    MCU 是怎么为物联网端点设备提高安全性的?
    发表于 10-17 08:53

    IEC60335 ClassB ST MCU软件库介绍

    IEC60730的附录H(H.2.22)中对软件进行了分类A类软件软件仅实现产品的功能,不涉及产品的安全控制。比如室用恒温器的
    发表于 09-12 07:32

    华为云 CodeArts DevSecOps 系列插件 | 助力更高效的软件研发

    一、前言 DevOps 的概念想必大家都不陌生,它是一组过程、方法与系统的统称,通过它可以对交付速率、协作效率、部署频率速率、质量、安全和可靠性等进行提升改善。相比传统的软件开发模式,它是一种
    的头像 发表于 09-06 23:23 243次阅读
    华为云 CodeArts <b class='flag-5'>DevSecOps</b> 系列插件 | 助力更高效的<b class='flag-5'>软件</b>研发

    STM32H5 MCU系列提升性能与信息安全性

    强大的Arm® Cortex®-M33 MCU运行频率高达250 MHz的Arm®Cortex®-M33内核32位MCU满足绝大多数工业应用的需求安全性可扩展,满足各类需求从基本的安全构建模块到经过
    发表于 09-06 06:29

    在ARMv8-M上使用TrustZone

    ®技术是片上系统(SoC)和CPU系统范围的安全方法。 针对ARMv8-M安全扩展的TrustZone针对超低功耗嵌入式应用进行了优化。 它
    发表于 09-04 07:11

    华为云 classroom 赋能 | Toolkit 系列插件 DevSecOps 助力开发者提速

    一前言 DevOps 的概念想必大家都不陌生,它是一组过程、方法与系统的统称,通过它可以对交付速率、协作效率、部署频率速率、质量、安全和可靠性等进行提升改善。相比传统的软件开发模式,它是一种工作方式
    的头像 发表于 08-30 23:09 217次阅读
    华为云 classroom 赋能 | Toolkit 系列插件 <b class='flag-5'>DevSecOps</b> 助力开发者提速

    Arm平台安全架构固件框架1.0

    )的标准化,以确保安全跨一系列安全硬件实现的服务允许并鼓励固件的重用组件。这种重复使用对于可持续地降低安全开发和集成的成本至关重要设备。 本规范版本中定义的接口针对受约束的连接系统
    发表于 08-08 07:14

    ARMv8系统中的安全性

    安全扩展模型允许系统开发人员对设备硬件进行分区软件资源,以便它们存在于安全子系统的安全世界中,或者存在于其他一切都是正常的。正确的系统设计可
    发表于 08-02 18:10

    连续七年领跑Gartner魔力象限,新思科技全面构筑软件安全

    思科技近日宣布其连续七年被评为 Gartner应用安全测试魔力象限领导者 ¹。报告中,Gartner基于前瞻性和执行力对12家应用安全测试供应商进行了评估。新
    的头像 发表于 06-08 12:15 686次阅读
    连续七年领跑Gartner魔力象限,新<b class='flag-5'>思科</b>技全面构筑<b class='flag-5'>软件</b><b class='flag-5'>安全</b>

    求助,如何检查是否使用“NXP 的在线 NFC 天线设计工具”正确地进行了定制天线设计?

    我们计划在我们的几个标签产品中使用 NTA5332,我们想检查我们是否使用“NXP 的在线 NFC 天线设计工具”正确地进行了定制天线设计。 之前我们做了一些抄袭dev的设计。使用无源负载调制
    发表于 06-01 06:17

    RISC-V如何保证高权限模式程序及外设的安全性

    RISC-V有机器模式、监管模式和用户模块,但无论在哪个模式下当TRAP发生时都会转到机器模式,是不是也就意味着在用户模式下进入中断服务程序也会拥有机器模式的权限,那我们如何保证高权限模式程序及外设的安全性
    发表于 05-26 08:11

    向技术要安全,新思科技推出全新Polaris软件质量与安全平台

    思科技近日宣布,已推出新一代Polaris Software Integrity Platform软件质量与安全平台,可提供全新的快速应用安全测试(Fast Application
    的头像 发表于 05-05 15:03 926次阅读

    Cortex-M23:现在针对安全关键型汽车应用进行了增强

    在所有车辆中,都有一些小型、单一的功能需要具有成本效益的计算解决方案。正是在这个领域,在低功率和低面积的限制下实现功能安全是一个持续的挑战。Cortex-M23是Arm最节能的v8-M Cortex-M CPU,经过更新,包括功能性安全功能,提高了
    的头像 发表于 04-25 11:51 1516次阅读