0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

新思科技与业内专家针对DevSecOps对软件安全性的影响进行了探讨

电子工程师 来源:网络整理 作者:佚名 2019-12-17 09:37 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

由于软件安全事件频发,相关企业不得不重视软件安全,并且积极采取应对和预防措施。在这几年,随着软件安全技术的提升和法规的出台,企业在软件安全领域也取得了长足的进展。在2020年即将到来之际,新思科技与业内专家探讨在过去几年对软件安全产生积极影响的趋势、流程和技术。

DevSecOps对软件安全性的影响

- 新思科技高级首席顾问Meera Rao

对于希望转向DevSecOps并构建安全的企业来说,以下三个关键领域对他们产生了巨大影响:

消除信息壁垒。不要等到错误和漏洞对应用造成破坏之后再修复它们,而应像对待DevOps流程中的任何其它错误一样对待安全问题。安全性不应是单独存在的,不应该是开发人员仅在发现安全性问题时才能从中获得反馈。此外,找到合适的协作自动化工具以使开发、质量保证和安全团队能够一起工作是DevSecOps的重要组成部分。

促进协作变革。企业希望弥补DevOps与安全性之间的差距,同时又保持生产率和解决方案上市速度,但他们通常没有意识到整个企业都需要进行更改。就像持续集成、持续交付和持续部署一样,开发、安全和运营团队之间也必须进行持续的协作和沟通等等。

培训和成就安全能手。通过建立培训和安全支持者计划,开发团队的成员可以通过指导、培训以及与应用程序安全团队密切合作,学习并自愿培养软件安全技能和意识。这些安全能手们在第一线指导开发团队应用程序安全性,弥补DevOps与安全团队之间存在的差距。

面向工具和解决方案的软件安全趋势

- 道琼斯产品安全总监Jay Kelath

我看到了两种软件安全趋势,一种是在技术工具方面;另一种是工程方面。

在工具方面,大多数都集中在IAST(交互式应用安全测试)和DAST(动态应用安全测试)上。这些新技术将彻底改变应用程序的安全性。

其次是以解决方案为导向的应用程序安全性。 AppSec团队专注于发现问题,然后让开发人员修复问题。事情正在慢慢改变,现在正构建工程师可以使用的解决方案。

这就是道琼斯的发展方向。我们正在尝试面向身份验证、加密和跨站点脚本编写这类问题的通用解决方案。

对于我们来说,面向特定技术开发解决方案更容易,然后告诉开发人员:“嘿,要使用身份验证吗?这里是一个库、一个模式或一个要使用的工具。”这种以解决方案为导向的工程安全性越来越受到关注。

云+合规性=更完善的数据安全

- 企业数据云公司Cloudera金融服务总经理Steven Totman 和 Richard Harmon

混合云战略始终承诺并提供更低的成本、更好的敏捷性、更高的运营效率以及更灵活的适应新技术更新换代的能力。金融机构面临的最大问题是,传统的本地存储与公共云和私有云的结合是否可以提供足够的安全性和治理措施,以抵御欺诈和数据泄露的持续威胁。

具有讽刺意味的是,尽管混合云环境会因企业不断在私有和/或本地环境与公共云之间移动数据而带来安全风险,但它们仍可以实现更大的灾难恢复和更高的数据安全性。因此,银行将处于更好的状态以实现合规性。这是因为将数据放在一个地方通常比在整个企业的多个信息孤岛中分散保护起来更容易。此外,云供应商在确保数据安全方面有着巨大的既得利益。

软件安全及硬件安全的趋势

- 新思科技首席安全官Deirdre Hanford

除了需要安全的软件(我们和其他几家公司都在这一领域开展业务)之外,还有一种新兴趋势是确保基础硬件也安全。新思科技有很大一部分业务是半导体设计,提供电子设计自动化软件工具和芯片设计构件。

我们越来越多地从合作伙伴那里听到,他们不仅希望构建像IoT设备这样的超酷且功能强大的芯片,而且还需要安全的IoT设备。他们希望确保不仅在该芯片上运行的软件是安全的,而且底层硬件也得安全。我的大部分职业生涯都是和硬件打交道,看到硬件团队的需求中出现安全性,这使我倍感兴奋。

GDPR条例的实施改善了网络安全

- Check Point

《通用数据保护条例》(GDPR) 不可避免地重塑了欧洲(乃至全世界)企业如何处理网络安全的模式。

企业采用全面的安全计划,在设计阶段将安全性深度集成到IT系统中,而不是在部署后进行改进。得益于此,企业将获得一致且更强大的数据安全性。整合安全体系结构,将其嵌入平台中并贯穿整个IT网络,这通常在解决网络安全事件和提升GDPR合规性方面更为有效。

软件安全培训日趋增多

- 新思科技高级安全顾问Mahesh Kukreja

企业越来越意识到安全问题的重要性。对软件开发人员安全培训的需求不断增长,因此他们能够从一开始就构建安全软件。随着越来越多的企业需要安全培训,安全技术也将迅速增强。有些开发人员对安全性仍然漠不关心(除非系统受到破坏),此类的培训课程有助于让他们树立“安全开发”心态。

做好DevOps有助于提升安全性

- Puppet, CircleCI和Splunk,出自2019 State of DevOps Report

在整个软件交付生命周期中集成安全性的公司更有可能在整个企业中贯彻DevOps实践。

我们发现,在安全集成最高级别的公司中,有22%的公司已达到DevOps演进的高级阶段。DevOps的原理和安全性的原理有异曲同工之妙,能为软件开发带来积极影响(包括文化、自动化、评估和共享),能确保出色的安全性。

浓厚的DevOps文化还支持更强的安全性。共享的文化,团队使用共同的工具进行协作并朝着共同的目标努力;交付团队拥有强大的自治能力,但是跨企业边界完成工作相对容易—— 这种文化可以使不同部门真正地担负起共同的安全责任,可以尽早发现问题并以最佳方式解决问题。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 新思科技
    +关注

    关注

    5

    文章

    923

    浏览量

    52638
  • 软件安全
    +关注

    关注

    0

    文章

    29

    浏览量

    9398
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    请问CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?

    请问,CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?
    发表于 12-05 07:19

    有哪些技术可以提高边缘计算设备的安全性

    边缘计算设备的安全性面临分布式部署、资源受限(算力 / 存储 / 带宽)、网络环境复杂(多无线连接)、物理接触易被篡改等独特挑战,因此其安全技术需在 “安全性” 与 “轻量化适配” 之间平衡。以下从
    的头像 发表于 09-05 15:44 993次阅读
    有哪些技术可以提高边缘计算设备的<b class='flag-5'>安全性</b>?

    如何利用硬件加速提升通信协议的安全性

    产品实拍图 利用硬件加速提升通信协议安全性,核心是通过 专用硬件模块或可编程硬件 ,承接软件层面难以高效处理的安全关键操作(如加密解密、认证、密钥管理等),在提升性能的同时,通过硬件级隔离、防篡改等
    的头像 发表于 08-27 09:59 642次阅读
    如何利用硬件加速提升通信协议的<b class='flag-5'>安全性</b>?

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 08-06 06:01

    思科技如何验证更安全的智能汽车软件

    汽车软件正在迅速发展,其复杂安全性要求以及对高效开发流程的需求与日俱增。在这一背景下,虚拟ECU(vECU)成为加速开发和验证的关键工具,而将Rust语言集成进AUTOSAR Classic环境则为行业带来了宝贵的新可能。
    的头像 发表于 07-10 15:12 781次阅读
    新<b class='flag-5'>思科</b>技如何验证更<b class='flag-5'>安全</b>的智能汽车<b class='flag-5'>软件</b>

    TPS62684 1600mA 高效降压转换器,针对小尺寸解决方案进行了优化数据手册

    进行了优化, 支持高达 1600mA 的负载电流,并允许使用低成本的片式电感器和电容器。 该器件的输入电压范围为 3.25V 至 5.5V,支持由锂离子供电的应用 电池以及 5V 导轨。
    的头像 发表于 06-25 13:41 479次阅读
    TPS62684 1600mA 高效降压转换器,<b class='flag-5'>针对</b>小尺寸解决方案<b class='flag-5'>进行了</b>优化数据手册

    思科技先进OTP IP赋能高安全性SoC设计:构建抗篡改的可靠芯片架构

    在高性能计算、边缘物联网、人工智能和云计算等应用领域,要确保先进SoC设计的安全性与正确配置,一次可编程(OTP)非易失内存(NVM)至关重要。随着这些技术朝着先进FinFET节点发展,OTP
    的头像 发表于 06-03 10:41 1632次阅读
    新<b class='flag-5'>思科</b>技先进OTP IP赋能高<b class='flag-5'>安全性</b>SoC设计:构建抗篡改的可靠芯片架构

    IAR引领嵌入式DevSecOps新时代

    在德国纽伦堡举办的embedded world 2025展会上,行业专家Jacob Beningo指出,嵌入式行业开发正经历一场变革,开发工具正从传统模式向DevSecOps转型。在他的最新文
    的头像 发表于 05-28 10:19 751次阅读

    意法半导体与HighTec合作提升汽车软件安全性

    意法半导体与HighTec EDV-Systeme公司携手合作,共同开发了一套先进的汽车功能安全整体解决方案。该方案旨在加速安全关键的汽车系统开发进程,同时提升软件定义汽车的安全性和经
    的头像 发表于 02-18 09:52 843次阅读

    使用ADS1198-FE下载了软件按照说明进行了调试,出现了两个问题求解决

    使用ADS1198-FE,下载了软件按照说明进行了调试,但出现了两个问题: 1、工频干扰特别大,淹没了有用信号。后来我直接将通道2与信号发生器相接看波形,依旧有非常大的干扰,几乎看不到波形。 2
    发表于 02-07 08:24

    高压SiC针对电动汽车长途卡车运输中的兆瓦级充电进行了优化

    电子发烧友网站提供《高压SiC针对电动汽车长途卡车运输中的兆瓦级充电进行了优化.pdf》资料免费下载
    发表于 01-22 15:38 0次下载
    高压SiC<b class='flag-5'>针对</b>电动汽车长途卡车运输中的兆瓦级充电<b class='flag-5'>进行了</b>优化

    DevSecOps自动化在安全关键型软件开发中的实践、Helix QAC&amp;amp; Klocwork等SAST工具应用

    DevSecOps自动化旨在通过在软件开发生命周期的各个阶段集成安全流程,使用自动化工具和最佳实践来简化开发、安全和运营。实现DevSecOps
    的头像 发表于 01-03 16:05 722次阅读
    <b class='flag-5'>DevSecOps</b>自动化在<b class='flag-5'>安全</b>关键型<b class='flag-5'>软件</b>开发中的实践、Helix QAC&amp;amp; Klocwork等SAST工具应用

    如何实现 HTTP 协议的安全性

    协议的安全性,可以采取以下几种方法: 1. 使用HTTPS HTTPS(安全超文本传输协议)是HTTP的安全版本,它在HTTP的基础上通过SSL/TLS协议提供了数据加密、数据完整
    的头像 发表于 12-30 09:22 1486次阅读

    集中告警管理如何提升设施安全性

    在工业或商业建筑中,集中告警管理已成为确保安全性或检测故障的必备工具。它是如何提升设施安全性的?欢迎大家阅读文章了解~
    的头像 发表于 12-13 15:51 785次阅读
    集中告警管理如何提升设施<b class='flag-5'>安全性</b>?

    FPGA通过SPI对DAC进行了配置,用频谱仪测不到输出是怎么回事?

    FPGA通过SPI对DAC进行了配置,确定配置时序正确,写了组测试的单音数据,data,clk,frame发的都对,用频谱仪测不到输出,可能是哪些地方不对呢?求助大神
    发表于 12-09 06:35