0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

仲至信息科技的HERCULES产品信息安全合规自动化平台介绍

lhl545545 来源:媒体投稿 作者:佚名 2020-03-24 11:58 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

身处物联网(IoT)时代,多数设备制造商或品牌商力推连网产品,并加快产品上市速度,但求快之余,难免对信息安全质量有所忽略,以致许多存在弱点的设备流向市面,履履被国外政府或黑客揭露产品上的信息安全弱点,除影响消费者权益外,甚至被提起诉讼,连带造成厂商的商誉与品牌价值受损。

肇因政府法规、信息安全标准与采购商要求日益严谨,迫使设备商面临愈来愈高的合规需求,既需要做功能性测试,还得导入安全软件开发生命周期(Secure SDLC, SSDLC),以通过信息安全要求。无奈多数厂商的信息安全运维与检测能量仍待提升,尚不足以应付层层信息安全合规考验。有鉴于此,长年对连网产品信息安全议题着力至深的仲至信息科技,推出HERCULES SecFlow 与SecDevice产品信息安全合规自动化平台,协助企业实现开发安全运维(DevSecOps)流程,可有效符合国际信息安全标准与终端采购客户的信息安全要求。

产品信息安全评估兼具DevSecOps敏捷开发,完整满足信息安全合规需求

仲至信息科技产品开发处处长暨开发总监李育杰表示,近年各国信息安全法令与政策的演进快速,包括美国FDA、欧盟相继对医疗器材制造商祭出信息安全规范,加州推出全美第一套IoT装置安全法案(SB-327),美国国防部发表网络安全成熟度模型认证(CMMC),及多家国际连网设备品牌商对其供货商提出产品信息安全要求;众多规章密集出炉,加重了设备制造商的产品上市与合规应变压力。

综观接踵而至的法规与标准,厂商要以DevSecOps这样更敏捷的开发方式,争取产品上市时间,又必须兼顾产品的信息安全质量,因此,可采用DevSecOps这样的方法来实现与应对;但要实现这样的方法,须同时仰赖产品风险评估、软件安全开发、弱点检测技术等人才来执行,三者缺一不可;对多数厂商来说,欲建立前述专业团队的门坎与成本偏高,加上建立期程大约需至少一至两年的时间,堪称重大挑战。

仲至信息科技的HERCULES产品信息安全合规自动化平台,设计初衷正是协助客户降低进入门坎、缩短期程。其中SecFlow是产品信息安全管理系统,要解决的是客户对于「信息安全规范」的需求,并连结开发团队、信息安全团队及维运团队三个角色之间的信息分享与协同合作,可帮助客户快速建立DevSecOps运作机制,同时确保开发流程符合信息安全法规,譬如建立产品信息安全风险评估机制,并实时向外部获取最新的产品信息安全威胁信息,以确保所有产品的信息安全风险可以被完整掌握;除辅助客户快速建立信息安全制度外,SecFlow还提供开源函式库风险分析、产品弱点管理、信息安全事件应变处理等多项关键功能,协助产品开发团队、信息安全团队及运维团队快速拟订相关因应对策。

至于SecDevice为弱点检测自动化工具,解决的是DevSecOps对于产品开发与检测的时效问题,主要针对开发团队完成的产品,透过网络端仿真黑客的攻击手法,快速且精准的进行弱点的扫描与测试,使产品在部署阶段、上市前,做好产品信息安全质量的完整确认。

汇聚多项专利技术,SecDevice展现独特的模糊测试能量

李育杰指出,市场上有一些同样以弱点检测或扫描为要求的工具,但设计理念多围绕于一般信息系统,适合IT人员采用,解决的是技术问题,仅能补足个别检测缺口;反观HERCULES SecFlow 与SecDevice从法规面出发,强调法规要求的项目内容与对应,解决的是物联网相关产品信息安全合规议题,使产品能更快的进入市场。

「更重要的,HERCULES是100%国产自主研发的产品信息安全合规解决方案,不仅发挥最高的专业服务能力,更蕴含独特的AI技术。」李育杰进一步说,以信息安全的弱点检测为例,包含两个主要方法,一是弱点扫描,藉由比对国际弱点数据库(CVE)来发现已知问题,另一是模糊测试,意在探索未知的信息安全弱点,价值与技术门坎更高。

而SecDevice就是主打以模糊测试来发掘物联网产品上的未知信息安全弱点,而这是由多项专利技术堆积而成。首先是「攻击测试案例的产生」专利,会依据独有的算法,产生不重复且最佳的测试项目,对受测设备进行最有效的弱点测试,使其以最精简的内容与时间,完成验证系统稳定性与错误处理的能力。其次是「受测设备的状态分析」,如医生探测病患的呼吸频率般,针对受测设备的反应状况做学习与分析,使侦测弱点的准确度更高,减少以往测试人员须经常处理的误判问题。此外,SecDevice更加上AI自动学习技术,使其能够面对越来越多不同应用或类型的物联网设备与情境,对未来5G或厂商自行开发的网络协议仍可以很快速且轻易的进行弱点测试。也因为上述三项独到的技术,相较市面上其他工具,让SecDevice可以提供更快、更准确且更完整的协助客户完成产品的信息安全检测,符合DevSecOps的敏捷式精神。

谈到SecDevice现今用户结构,一部分为连网设备开发商,他们原来仅具备功能性测试能力,导入SecDevice后2个月内的时间,即建立起产品信息安全检测能力;另一部分为品牌公司客户,需针对众多的产品进行测试与验收工作,并将测试结果回馈给不同的软件开发团队,测试的量相对更大,但与前者的导入与建置时间相同。

一般而言,企业从无到有要建立自已的产品信息安全检测团队,平均而言至少须有5位专职人员,采购5套以上的商用专业检测工具,起码耗时一到两年的时间;SecDevice的最大价值,便是让原本高耸的门坎大大的降低,使企业更快拥有产品信息安全质量确保的能力。

借助开源函式库风险分析,即早并加速排除信息安全风险

SecFlow亦涵盖诸多细致功能,可协助客户提前在开发阶段就把信息安全问题减到最少,降低了上市后发现问题再来修补的成本。以「开源函式库风险分析」模块为例,开发团队预先将所有产品相关的信息内建于系统,并不断的优化其「关联性」,因此,每当运维团队接获产品被通报有漏洞发生时,信息安全团队在一天内就能协助开发团队彻查与了解影响范围,两周内共同把相关问题处理完毕;以往企业都是运维或信息安全团队听闻信息安全事件后,才分派其他团队执行调查,至少要花三个月的时间,且分工、责任不明,甚至无法解决问题,而SecFlow就是要连结起开发、信息安全及维运三个团队间的合作,共同解决现今各式各样的产品信息安全问题。

李育杰表示,以目前整体产品销售状况来看,SecFlow与SecDevice除了国内客户品牌设备商与制造商都有导入成功案例外,在日本及印度也都有国际大厂陆续采购与使用;依据每个案例的导入经验,他建议,假使国内企业担心因导入DevSecOps而打乱产品上市步调,不妨采取渐进式做法,先从测试(SecDevice)开始确保信息安全质量,接着布建产品信息安全管理流程与机制(SecFlow),最终取得产品信息安全验证(信息安全合规服务),据此优化流程、从根本上调理好企业的信息安全体质。

值得一提,HERCULES SecFlow & SecDevice 挟着独到设计理念,屡屡成为国际奖项常胜军。SecFlow、SecDevice 连续两年分别荣获「InfoSecurity Product Guide」的信息安全事件管理、物联网等类别金质奖项,以及「CyberSecurity Excellence Awards」的漏洞管理与信息安全事件应变处理、嵌入式装置与工控设备信息安全等金奖殊荣。

不仅如此,今年两项产品在「InfoSec Awards」有所斩获,SecFlow 拿下「弱点与事件管理类别」最佳产品奖,SecDevice 获得「物联网工控类别」次世代产品奖。究其主因,在于它们能够精准、有效地协助客户完成安全的软件开发流程建立与产品信息安全检测工作。

仲至信息科技产品开发处处长暨开发总监李育杰表示,透过专利的智慧式模糊测试技术,能有效补强客制化协议的信息安全检测缺口,降低IoT设备的信息安全风险。

责任编辑;zl

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2939

    文章

    47353

    浏览量

    408371
  • 医疗器材
    +关注

    关注

    0

    文章

    9

    浏览量

    9227
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    掌控汽车信息安全全生命周期:、实现、验证的协同之道

    智能网联汽车产业加速发展,信息安全挑战日益严峻。经纬恒润提供全生命周期解决方案,涵盖MCU安全、软件代码管理和自动化测试,确保满足GB/R155/ISO等法规标准要求,助力企业实现
    的头像 发表于 08-22 14:26 1698次阅读
    掌控汽车<b class='flag-5'>信息</b><b class='flag-5'>安全</b>全生命周期:<b class='flag-5'>合</b><b class='flag-5'>规</b>、实现、验证的协同之道

    尾矿库安全监测预警系统解决方案 信息化助力矿山安全

    信息化
    稳控自动化
    发布于 :2025年07月15日 11:12:54

    联合电子开发模块信息安全平台方案

    智能网联汽车技术的快速发展,在提升汽车智能水平的同时,也对汽车信息安全提出了更高挑战。在此背景下,强制性国家标准《GB 44495-2024汽车整车信息
    的头像 发表于 06-17 15:48 867次阅读
    联合电子开发模块<b class='flag-5'>化</b><b class='flag-5'>信息</b><b class='flag-5'>安全</b><b class='flag-5'>平台</b>方案

    华为乾崑智能车云服务通过CCRC IT产品信息安全认证

    华为乾崑智能车云服务顺利通过中国网络安全审查认证和市场监管大数据中心(CCRC)的IT产品信息安全认证,成为首个获得车联网云服务平台安全和数据安全
    的头像 发表于 06-14 10:58 1227次阅读

    罗克韦尔自动化推出PharmaSuite 12.00,加速实现安全、可扩展的部署

    作为工业自动化信息化和数字转型领域的全球领先企业之一,罗克韦尔自动化近日宣布推出 FactoryTalk PharmaSuite 12.00 。全新升级的制造执行系统(MES)专为
    的头像 发表于 06-06 09:43 1413次阅读

    数据驱动安全,AI赋能智造——2025工业自动化安全大会成功召开

    北京 2025年6月3日 /美通社/ -- 2025年5月28日,由工业控制系统信息安全产业联盟平台、工业控制系统安全标准与测评工业和信息化
    的头像 发表于 06-03 16:27 472次阅读
    数据驱动<b class='flag-5'>安全</b>,AI赋能智造——2025工业<b class='flag-5'>自动化</b><b class='flag-5'>安全</b>大会成功召开

    电磁兼容与信息安全测试系统平台软件

    电磁兼容与信息安全测试系统平台软件
    的头像 发表于 05-06 14:50 540次阅读
    电磁兼容与<b class='flag-5'>信息</b><b class='flag-5'>安全</b>测试系统<b class='flag-5'>平台</b>软件

    国芯科技车信息安全芯片累计出货量突破300万颗

    截至2025年3月31日,国芯科技(688262.SH)的车信息安全芯片累计出货量突破300万颗。这是继2024年10月公司的车信息
    的头像 发表于 04-15 11:43 1127次阅读
    国芯科技车<b class='flag-5'>规</b>级<b class='flag-5'>信息</b><b class='flag-5'>安全</b>芯片累计出货量突破300万颗

    四维图新亮相2025智能汽车信息安全大会

    新高级副总裁蒋晟应邀出席并发表《数据驱动 护航——智驾数据处理方案加速智驾升级》主题演讲。同时,四维图新凭借在智能网联汽车数据闭环服务领域的突出成果,斩获 “2025年度优秀汽
    的头像 发表于 03-28 17:01 929次阅读

    安全检测 高效 | 经纬恒润重磅推出PeneTrix渗透测试平台

    在汽车智能进程加速的今天,汽车电子控制系统(ECU)开发与信息安全性验证正面临三重挑战:法规更新频繁、威胁场景日益复杂、传统渗透测试流
    的头像 发表于 03-17 17:04 1040次阅读
    <b class='flag-5'>安全</b>检测 高效<b class='flag-5'>合</b><b class='flag-5'>规</b> | 经纬恒润重磅推出PeneTrix渗透测试<b class='flag-5'>平台</b>

    电磁兼容与信息安全测试平台

    智慧华盛恒辉电磁兼容与信息安全测试平台是电子与通信技术领域中的重要组成部分,它们分别承担着确保电子设备的电磁兼容性和信息安全性的重任。以下是
    的头像 发表于 02-27 16:08 725次阅读

    环球仪器Uflex灵活自动化平台概述

    在生产厂房全面走向自动化之际,最令厂家头痛的莫过于生产线上一些难以自动化的组装工序。若以功能单一的自动化平台来解决,投资可能没有保障。环球仪器的Uflex灵活
    的头像 发表于 02-08 09:13 970次阅读
    环球仪器Uflex灵活<b class='flag-5'>自动化</b><b class='flag-5'>平台</b>概述

    电气安分析仪的原理和应用

    。同时,通过实时监测和数据分析,还可以及时发现潜在的安全隐患,确保生产过程中的安全性。 与信息化系统的对接:现代电气安分析仪能够与MES(制造执行系统)等
    发表于 12-24 14:13

    产品快讯 | Teledyne FLIR IIS发布最新产品信息

    近期,51camera的合作伙伴TeledyneFLIRIIS发布最新的产品快讯,推出的样品产品信息及可订购产品的详情如下。BumblebeeX–高精度深度传感BumblebeeX是一套全面的工业级
    的头像 发表于 12-20 17:05 969次阅读
    <b class='flag-5'>产品</b>快讯 | Teledyne FLIR IIS发布最新<b class='flag-5'>产品信息</b>