0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

什么是Shift-Left安全?

北汇信息POLELINK 2023-05-16 11:31 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

在软件开发中,Shift-Left是一种帮助开发人员在软件开发过程早期发现漏洞和编码错误的做法。Shift-Left Security是一种有效的方法,它专注于安全性,并有助于在软件发布之前很久就解决代码中的任何安全问题。

在这里,我们概述了什么是Shift-Left Security,并提供了有关静态分析器如何帮助您在SDLC中及早发现安全漏洞的指导。

什么是Shift-Left Security?

Shift-Left Security,或对安全采取“Shift-Left方法”,是在软件开发生命周期 (SDLC) 的早期执行安全检查或与安全相关的任务的想法。Shift-Left通常应用于测试,目的是根据执行时间提高这些任务的效率,并确保这些必要的任务不会留到开发周期结束,并且在最坏的情况下,完全省略。

与更传统的方法不同,即等到部署的最后阶段才测试应用程序并扫描安全漏洞,在SDLC中向左转移有助于避免下游的长时间延迟,因为它允许您在集成、测试、记录甚至发布代码之前发现代码中的潜在安全风险!

作为更大的Shift-Left运动的一部分,Shift-Left Security意味着在开发过程的早期(或线性开发时间线的左侧)检查安全问题,以便您可以识别编码问题并更快地修复缺陷,以免它们变得过于昂贵或难以管理。

Shift-Left 测试 是一种通过避免在周期后期对代码和测试进行返工来提高代码质量和减少测试工作量的方法。这种类型的测试已经是一个既定的原则。

因此,Shift-Left Security建立在相同的基本过程和概念之上,在开发周期的早期优先考虑漏洞检测和预防,构成了更广泛的DevOps和DevSecOps自动化的一部分。

为什么Shift-Left Security对DevOps有益?

将安全性向Shift-Left动旨在提高最终产品的安全性,鼓励合作低成本,并加快上市时间。

等到开发过程结束可能会导致成本的修复,尤其是在需要重大架构更改的情况下。另一方面,尽早发现和修复错误可能意味着在代码缺陷上花费的时间和金钱更少。现代DevOps团队通过为项目使用CI/CD pipeline的开发人员自动化安全门控和反馈系统,为开发人员提供Shift-Left Security流程支持。

许多开发人员也更喜欢这种早期方法的效率,因为他们不会因为经常切换任务而中断。签入代码后获得静态分析、动态分析或测试结果所需的时间越短,开发人员就越有可能对最近编写的代码记忆犹新。您甚至可以使用节省时间的解决方案,例如IDE和Klocwork或Helix QAC插件,甚至在签入代码之前即可获得结果,从而进一步简化流程。在停止处理任务之前获取结果比等到签入代码和持续集成 (CI) 运行分析要快得多。

随着越来越多的组织意识到Shift-Left Security的好处,Shift-Left的应用领域也在不断增长。例如,据《福布斯》报道 ,将安全性考虑纳入到云计算中已成为一个重要趋势。

Shift-Left Security最佳实践

如果已准备好开始在pipeline中将安全性向Shift-Left动,则可以开始实施以下一些最佳做法:

1. 评估您当前的软件开发流程。

您当前在开发pipeline中的哪个位置测试安全漏洞?它会在这个过程的早期发生吗?是否有任何瀑布式方法变得更加敏捷(例如,不是迭代测试缺陷,而是集成可以持续监控代码和识别安全漏洞的安全工具)?

评估开发pipeline的工作原理以及代码如何从开发转移到生产。恶意行为者可能会找到机会在这些阶段中的任何一个阶段更改代码,因此早期检查可以经常内置到您的整个pipeline中,并实现版本控制和以IP为中心的设计等技术,以确保开发安全。一个好的开始是检查现有的文档,如果存在差距,与DevOps和SecOps成员交谈,以识别和记录缺失的组件。

2. 建立新的Shift-Left Security策略。

一旦您对当前方法的位置有了很好的了解,请创建一个文档来定义您的新Shift-Left策略。此策略可能包括将安全性向左转移的总体目标、组织将如何定义Shift-Left以及所涉及的流程和工具、如何衡量成功,以及个人和团队责任。

3. 对开发团队进行安全编码最佳实践方面的培训。

Shift-Left Security培训 是一个持续的过程,不仅针对开发人员——组织需要为能够支持和优化Shift-Left安全性的合适团队(如产品、开发和QA)提供培训。随着对代码的更多关注,以及不同的团队成员知道要寻找什么和使用哪些工具,安全测试将成为您整体开发战略的重要早期步骤。

安全 编码标准 提供了由具有多年知识的安全专家编制的规则和指南,有助于预防、检测和消除可能危及软件安全的错误。主要安全标准包括CERT CWE,OWASP,DISA STIG,IEC 62443等。对团队进行此类标准方面的培训并实施静态分析工具以在整个代码库中强制实施编码标准,将保护您的代码在流程的早期免受编码漏洞的影响。

4. 自动化安全流程。

作为 CI/CD 流程的一部分,自动化有助于支持整个过程中所需的持续测试。您可以使用多种方法来自动化安全性,包括静态应用程序系统测试 (SAST)、动态应用程序安全测试 (DAST)、交互式应用程序安全测试 (IAST) 和运行时应用程序自我保护(RASP)。这些方法在自动化安全性方面都很重要,但对于Shift-Left,SAST是最适用的。借助SAST,您将能够在开发pipeline的早期检测漏洞。

Perforce 静态分析工具如何帮助实现Shift-Left Security

静态分析可以在开发过程的早期,在软件测试开始之前执行。这种类型的分析通过查找国际公认的安全编码标准的已知漏洞模式来发现问题,并检测代码中的早期缺陷。它还提供快速反馈以及漏洞及其原因的确切位置。

静态分析工具(如Perforce的Helix QACKlocwork)与开发人员工具链(包括IDE插件)和CI / CD pipeline无缝集成,以实现安全性的持续合规自动化。这些类型的工具使您和您的开发团队甚至可以在提交代码之前检查代码是否存在漏洞,或者之后立即在CI系统中进行安全检查。

Helix QAC是一种静态分析和SAST工具,可根据风险的严重程度确定编码问题的优先级,针对最关键的缺陷,并提供准确的诊断和可操作的结果,从而帮助您立即修复最重要的问题,从而帮助在SDLC的早期发现安全漏洞。

Klocwork是一种静态分析和SAST工具 ,可在引入安全漏洞时发现这些漏洞,帮助您尽早修复漏洞,并提供符合行业安全标准以及您自己的组织要求的合规性。

亲眼看看值得信赖的工具Helix QAC和Klocwork如何帮助您的组织将安全性向左转移。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5213

    文章

    20862

    浏览量

    339650
  • 嵌入式软件测试

    关注

    2

    文章

    29

    浏览量

    6349
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    新左移:以FPGA原型验证为“决策透镜”,加速RISC-V IP精准选型

    在EDA领域,“左移”(Shift-Left)早已不是什么新鲜词。它的核心思想是将验证和调试的重心从物理实现的后端,向架构和设计的前端迁移。通过早期虚拟化与软硬件协同,来解决芯片规模增长带来的验证
    的头像 发表于 05-22 14:33 287次阅读
    新左移:以FPGA原型验证为“决策透镜”,加速RISC-V IP精准选型

    ISO 26262功能安全落地全流程解析

    ​# 一、ISO 26262是什么 ISO 26262是一项针对道路车辆电子与电气(E/E)系统功能安全的国际标准。最新有效版本为 ISO 26262:2018,国内等同转化为强制性推荐国标 GB
    发表于 04-24 17:23

    预期功能安全是什么?(上)

    刹。 可预见的人为误用: 聚集于用户对自动驾驶功能的不正确理解和使用,例如:L2 级自动驾驶场景下,驾驶员过度依赖、分心接管不及时,或在非设计场景(如市区)激活高速辅助功能,放大安全风险。 未知场景
    发表于 04-10 09:21

    汽车网络安全 ISO/SAE 21434是什么?(一)

    ISO/SAE 21434全称为《Road vehicles—Cybersecurity engineering》(道路车辆—网络安全工程),是汽车行业首个全球统一的网络安全工程国际标准,由
    发表于 04-07 10:37

    功能安全ISO26262是什么?(一)

    标准出现 ISO 26262是汽车电子/电气系统的功能安全国际标准,2011年首次发布,2018年更新为第二版。ISO26262是汽车行业的功能安全标准,但是功能安全这个词语最早是出现在工业上面
    发表于 04-02 14:55

    Java 性能“刺客”:隐藏在并发与抽象层下的 4 大元凶及排查指南

    本文由 JRebel / XRebel 授权合作伙伴龙智为您深度梳理,剖析了 Java 性能不佳带来的 6 大业务影响,并提出将性能调优“左移(Shift-Left)”至开发阶段的核心策略。
    的头像 发表于 03-10 16:20 319次阅读
    Java 性能“刺客”:隐藏在并发与抽象层下的 4 大元凶及排查指南

    AT32F011系列安全库区的应用

    AT32F011系列安全库区的应用 本贴阐述AT32F011系列安全库区的应用原理、软件使用方法及范例程序。 支持型号: AT32F011 系列 1. 概述 目前越来越多的微控器(MCU)应用需要
    发表于 01-30 14:20

    PCB中常用的快捷键

    ● R+L 输出PCB中所有网络的布线长度 ● Ctrl+左键点击 对正在布的线完成自动布线连接 ● M+G 可更改铜的形状; ● 按P+T在布线状态下,按Shift+A可直接进行蛇线走线
    发表于 01-30 06:01

    请问CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?

    请问,CW32L052C8T6这种安全性低功耗MCU的安全固件部分怎么实现?
    发表于 12-05 07:19

    在物联网设备面临的多种安全威胁中,数据传输安全威胁和设备身份安全威胁有何本质区别?

    在物联网设备面临的多种安全威胁中,数据传输安全威胁和设备身份安全威胁有何本质区别,实际应用中哪一种更难防范?
    发表于 11-18 06:41

    芯源半导体安全芯片技术原理

    物联网设备涵盖智能家居、工业控制、智能交通、医疗健康等多个领域,由于其数量庞大、分布广泛、接入方式多样等特点,面临的安全威胁复杂多样。​ 数据传输安全威胁:设备在与云端、其他设备进行数据交互时,数据
    发表于 11-13 07:29

    广汽传祺影酷荣膺ASEAN NCAP五星安全认证

    10月28-29日,在ASEAN NCAP(东盟新车评价规程)和MIROS(马来西亚道路交通安全研究院)联合主办的SHIFT 2025(未来汽车安全与整体创新国际会议)上,广汽集团凭借卓越的车辆
    的头像 发表于 10-31 15:42 923次阅读

    电机维修安全注意事项

    电机维修涉及电、机械、高温等多种危险,必须严格遵守安全规程。以下注意事项分为维修前、维修中和维修后三个阶段。 一、 维修前准备阶段 绝对断电,安全隔离 彻底断电:不仅要断开开关,还必须断开电机的主
    发表于 10-29 13:14

    汽车配件:使用VIN码查询API精准匹配车型配件,提升用户信任

    是17位字符组成的全球唯一标识,包含核心信息: $$ text{VIN} = left(text{厂商}right) + left(text{车型特征}right) + left(text{生产序列
    的头像 发表于 09-28 15:18 1012次阅读
    汽车配件:使用VIN码查询API精准匹配车型配件,提升用户信任