0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

新思科技完善软件安全计划并已经迎来了第11个版本

lhl545545 来源:C114通信网 作者:岳明 2020-11-12 09:19 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

自2008年发布第一版BSIMM(软件安全构建成熟度模型)以来,新思科技这一旨在帮助企业规划、执行、评估和完善其软件安全计划(SSI)的免费开放模型已经迎来了第11个版本--BSIMM11。

在今天的BSIMM11媒体沟通会上,新思科技软件质量与安全部门高级安全架构师杨国梁介绍称,BSIMM反映了数百家企业的真实实践,是一种基于科学的观点的描述型模型,能够为企业的软件安全方案提供指导参考,并且作为一项免费及开放的标准,广泛适用于各行业,可以评估任一软件安全方案。

“2008年我们发布BSIMM第一个版本时,其中只有9家公司。今天发布的BSIMM11则包含了我们观察到的130家公司的软件安全活动,覆盖多个垂直行业,包括金融服务、金融科技、独立软件供应商(ISV)、云、医疗保健、物联网、保险及零售等。”杨国梁告诉我们,BSIMM非常注重数据的“新鲜度”。

他谈到,从2008年开始,新思科技大概对共计211家企业展开过约500次以上的BSIMM测评,但BSIMM11版本里却仅有130家企业。这是因为如果一家公司超过一定时间没有再做新的BSIMM评估,新思科技就会把这家公司从其数据池中给移出去。因为一定时间之前做的评估中的活动,可能在新的版本中已经不具备代表性。同时,新思科技也会根据市场动态增加或删除进行参考和统计的安全活动。

据介绍,BSIMM可以作为企业衡量软件安全的标尺,他们可以将自己的软件安全计划与BSIMM社区的数据进行比较。在BSIMM报告中,会有一个反映全球不同领域企业(最新版本中,金融服务、独立软件供应商和云领域的企业占比最高)在12个具体实践维度中3个Level上平均水平的蛛网图,企业可以参照这张图对自身的安全性成熟度进行比较评估。

BSIMM11报告发现的新趋势包括:

·工程技术导向的软件安全工作正在成功地为实现弹性的 DevOps 价值流贡献力量。BSIMM11表明,持续集成和持续交付(CI/CD)工具和运维编排已成为一些企业软件安全方案的常规操作,并且正在影响SSI的组织、设计和执行方式。例如,软件安全团队越来越多地向技术小组或首席技术官汇报工作(而不是IT安全团队或首席信息安全官),并且正在改变内部招募和组织人才的方式。

·软件定义的安全管理不再仅仅是一种愿景。企业采用由CI/CD管道执行中的事件触发的自动化活动替代一些摩擦性高的带外(out-of-band)数据安全活动。将人员流程和决策转换为算法是企业越来越多地解决资源约束和节奏管理问题的方法之一。

·安全“左移”变为“无处不移”。“左移”概念的实现已从在软件开发周期中较早地执行一些安全测试的字面解释演变为在有待检查的工件可用时立即执行安全活动。这可能意味着在过去我们认为在左侧(较早期)的安全测试现在大多数情况下可能是在右侧(偏后期,包括生产阶段)。

·在BSIMM里引入金融科技垂直行业的数据。在仔细审查了金融行业中不断增长的公司数据池后,很明显,有必要添加一个专门面向金融服务的ISV单独的垂直行业。

“每家企业都需要明确的软件安全方案来聚焦工作。敏捷、CI/CD或DevOps,既不是软件安全的原因,也不是解决方案。我们认为,软件安全需要不同团队的共同努力,也即DevSecOps。”杨国梁说到。事实上,BSIMM11报告表明,许多企业正在调整其软件安全计划,以支持数字化转型和DevOps等现代软件开发范例。

据介绍,在过去的一年中,添加到BSIMM10中的三个活动取得了惊人的增长(SM3.4 集成软件定义生命周期管理、AM3.3 监控自动化资产创建工作和CMVM3.5 自动验证运营基础运维安全性)。这反映了一些企业如何积极加速软件安全工作,以适应软件交付的速度。此外,BSIMM11中添加的两个活动显示了这一趋势在延续(ST3.6 自动实施事件驱动的安全性测试,CMVM3.6 发布可部署工件的风险数据)。这些新的活动代表着向DevSecOps的转变。

目前,云、物联网和高科技公司是BSIMM11数据池中最成熟的三个垂直行业。BSIMM11还强调了三个受到高度监管的行业之间的差异:金融服务、医疗保健和保险。金融服务行业比其他行业更早地组建软件安全团队,因此,与医疗保健和保险行业相比,拥有更为成熟的软件安全实践。BSIMM首次归纳金融科技行业的数据,并发现它与金融服务的追踪非常接近,主要的差异(有利于金融科技)体现在培训、安全测试和代码审查实践中。

“企业软件安全成熟度与其软件安全小组成立的时间,在某种程度上呈现一种正相关关系。一般来说,越早成立软件安全小组,或者在软件安全小组上花越多的时间,企业的软件安全成熟度就会越高。”杨国梁解释道。

而当我们问及安全由“左移”变为“无处不移”对于企业来说意味着什么时,杨国梁强调,左移目前还是一个比较好的方法论,根据新思科技与中国一些客户的交流,其实他们在整个开发过程中,能够做的比较有效的安全活动还不是很多。如果从投入产出比的角度来看,他建议企业先把左移做好,之后再进行其他可行实践。
责任编辑:pj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7314

    浏览量

    93965
  • 软件安全
    +关注

    关注

    0

    文章

    29

    浏览量

    9397
  • 金融科技
    +关注

    关注

    0

    文章

    76

    浏览量

    4470
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    小鹏汽车迎来100万台整车正式下线

    11月21日,小鹏汽车迎来100万台整车正式下线。小鹏汽车在广州工厂举行了100万台下线暨首批X9超级增程车主交付,数百家海内外媒体和X9超级增程首批车主共同见证了这一里程碑时刻。
    的头像 发表于 11-25 10:00 238次阅读

    为何硬件安全软件安全在现代系统中同等重要

    思科技(Synopsys)经认证的安全 IP 解决方案,为片上系统(SoC)设计提供全面的安全保障。通过阅读新思科技《安全 IP 产品手册
    的头像 发表于 10-21 11:37 2927次阅读
    为何硬件<b class='flag-5'>安全</b>与<b class='flag-5'>软件</b><b class='flag-5'>安全</b>在现代系统中同等重要

    思科技如何验证更安全的智能汽车软件

    汽车软件正在迅速发展,其复杂性、安全性要求以及对高效开发流程的需求与日俱增。在这一背景下,虚拟ECU(vECU)成为加速开发和验证的关键工具,而将Rust语言集成进AUTOSAR Classic环境则为行业带来了宝贵的新可能。
    的头像 发表于 07-10 15:12 776次阅读
    新<b class='flag-5'>思科</b>技如何验证更<b class='flag-5'>安全</b>的智能汽车<b class='flag-5'>软件</b>

    思科技(Synopsys)、西门子、楷登电子(Cadence)三大巨头恢复对华EDA销售

    全球三大芯片设计软件供应商包括有新思科技、楷登电子和西门子,此前要求其在华业务必须申请政府许可的规定现已撤销。西门子已经证实,美国已正式解除对华芯片设计软件出口的许可证要求。 新
    的头像 发表于 07-03 16:22 2455次阅读
    新<b class='flag-5'>思科</b>技(Synopsys)、西门子、楷登电子(Cadence)三大巨头恢复对华EDA销售

    开鸿BotBook和开鸿BotMini新版本来了

    今日,开鸿Bot系列迎来最新升级!开鸿BotBook升级至V4.1.2.77版本,开鸿BotMini升级至V4.1.2.71版本。此次升级对应用市场、系统功能和系统稳定性等方面进行了优化,为用户带来
    的头像 发表于 06-27 20:52 884次阅读
    开鸿BotBook和开鸿BotMini新<b class='flag-5'>版本来了</b>!

    戴尔数据保护软件迎来全新版本

    无缝运行的异常检测,一站式监控多达150系统,额外的MFA多重身份验证Dell PowerProtect Data Manager19.19全新版本现已到来!
    的头像 发表于 06-27 13:55 694次阅读

    思科技与Arm探讨人工智能的发展机遇

    这一观点出自Arm首席执行官Rene Haas和新思科技总裁兼首席执行官Sassine Ghazi。在35届新思科技用户大会(SNUG)上,两人就人工智能所带来的前所未有的机遇与复杂性,分享了各自的见解。
    的头像 发表于 05-07 14:00 541次阅读

    普华基础软件开源车用操作系统迎来全新版本

    近日,普华基础软件开源车用操作系统媒体发布会在上海中国汽车会客厅召开——全球首个开源智能驾驶操作系统微内核龘EasyAda、开源安全车控操作系统小满EasyXMen全新版本正式发布。现场,普华基础
    的头像 发表于 04-25 16:18 796次阅读

    35届新思科技全球用户大会成功举行

    35届新思科技全球用户大会(SNUG)于2025年3月19日在硅谷隆重举办,新思科技全球总裁兼首席执行官盖思新(Sassine Ghazi)发表了主题演讲,深入讨论了蓬勃发展的万物智能时代,一系列
    的头像 发表于 03-24 15:16 633次阅读

    思科技与Vector达成战略合作

    近日,新思科技和Vector宣布建立战略合作关系,携手加速汽车行业向软件定义汽车(SDV)转型。该合作将提供集成了Vector软件工厂的专业经验和新思科技电子数字孪生领先技术的预集成解
    的头像 发表于 03-12 17:26 962次阅读

    探秘 AUTO TECH China 2025:汽车软件安全技术的创新风暴来袭

    在科技浪潮汹涌澎湃的当下,汽车行业正经历着前所未有的深刻变革,而软件安全技术已成为这场变革的核心驱动力。2025 年 11 月 20 - 22 日,广州保利世贸博览馆将迎来一场聚焦汽
    的头像 发表于 02-25 09:09 683次阅读
    探秘 AUTO TECH China 2025:汽车<b class='flag-5'>软件</b>与<b class='flag-5'>安全</b>技术的创新风暴来袭

    思科技深耕中国30周年

    思科技自1995年入华伊始,便以领先的芯片科技开启了在中国的创新之旅。2025年,新思科技正式迈入深耕中国的30年。“三十而立,风华正茂。”三十年来,新思科技见证了中国科技产业在挑
    的头像 发表于 02-06 09:23 860次阅读

    GPU-Z迎来2.62 版本的更新发布

    近日,GPU-Z 迎来了 2.62 版本的更新发布。此次更新,主要是为了适配英伟达最新推出的 RTX 50 系列显卡,为用户提供更全面、准确的硬件信息。 在新发布的 2.62 版本中,GPU-Z
    的头像 发表于 02-05 15:33 1081次阅读

    小鹏MONA M03迎来V1.6.2版本升级

    小鹏MONA M03迎来了V1.6.2版本升级,为用户带来了诸多实用功能和体验优化。 此次升级的一大亮点是新增了哨兵模式。车主可通过手机App或车机手动开启该模式,车辆在离车锁车后会持续监控周围环境
    的头像 发表于 01-23 17:28 1583次阅读

    微软或已放弃在Windows 11显示不兼容水印计划

    近日,知名科技媒体Windows Latest发布了一篇博文,引发了业界对微软Windows 11系统更新策略的广泛关注。据该博文报道,微软公司似乎已经放弃了在Windows 11系统中显示不兼容
    的头像 发表于 12-25 14:43 823次阅读