《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 應用安全的十二個最低參照基準

應用安全的十二個最低參照基準

2020-10-09
來源:安全牛

  應用程序安全方法論和最佳實踐已經有十多年的歷史,其中“安全開發成熟度模型”(BSIMM)是被企業采用多年,用來跟蹤安全開發成熟度進度的重要模型。上周,Synopsys發布了基于BSIMM11模型的報告,對基于金融服務、軟件、云計算和醫療等9個垂直行業的130家公司的軟件安全實踐進行了分析,揭示了以下四個應用安全趨勢:

  ·工程導向的軟件安全性工作正在成功地推動DevOps價值流追求彈性;

  ·軟件定義的安全治理不再只是抱負;

  ·安全性正在成為質量實踐的一部分,而質量實踐則被視為可靠性的一部分,而這一切都是為了追求彈性;

  ·“左移”正變成“無處不在”。

  BSIMM11模型將121種不同的軟件安全性指標歸納為四個主要領域:治理、情報、安全軟件開發生命周期(SSDL)接觸點和部署,企業可通過模型的專有標準對軟件安全實踐進行衡量。上述每個領域都可進一步細分為三個實踐類別,其中包含從簡單到非常成熟的眾多活動。

微信圖片_20201009113052.jpg

  與先前的報告類似,BSIMM11分析顯示,大多數企業都達到了基本要求,包括執行外部滲透測試以及在整個開發過程中進行基本軟件安全培訓之類的活動。

  以下,是BSIMM11報告中企業安全開發實踐中最常見的十二項活動(上圖),可以作為企業保持行業安全同步的最低參照基準:

  治理:策略和指標

  活動:實施生命周期治理

  組織中最常見的基礎活動之一是實施生命周期治理,其中包括發布條件,例如入口、檢查點、圍欄和里程碑。根據BSIMM11,有90%的組織已實施生命周期治理。而且許多組織正走得更遠,并且也執行治理策略。例如,47%的組織還通過度量和跟蹤異常來驗證發布條件。

  治理:合規與政策

  活動:確定PII(個人身份信息)義務

  大約86%的組織可通過明確其對個人身份信息(PII)的義務來滿足法規要求。這是最常見的合規性活動,同時,有72%的組織能在所有監管標準中統一其觀點和實踐。BSIMM11表明,隨著時間的推移,組織也將通過履行其義務來逐步提高其合規能力。在過去兩年中,積極在其應用程序組合中建立受保護的PII存儲庫的企業的數量已增加了10個百分點,達到42%。同樣,在同一時間范圍內,實施和跟蹤合規控制措施的組織所占比例從36%上升到47%。

  治理:培訓

  活動:進行安全意識培訓

  在組織范圍內進行某種形式的安全意識培訓已成為企業應用開發組織的行業規范,但即便如此仍然有很多企業未能遵守。據BSIMM11稱,只有大約64%的企業對其軟件相關人員進行了至少一個安全意識入門課程的培訓,即使這些課程是針對特定受眾量身定制。同時,針對特定角色的安全意識培訓已經很常見,但還尚未成為主流,只有29%的組織從事此活動。

  情報:攻擊模型

  活動:創建數據分類方案和清單

  當今,大多數軟件組織在威脅建模、開發濫用案例以及攻擊者思維方面的成熟度還很低。據BSIMM11報告,只有63%以上的組織能夠做到這方面的最低要求,即通過創建數據分類方案和清單,根據存儲的數據和對攻擊者的吸引力來優先考慮應用程序的重要性或風險級別。同時,只有8%的組織建立了與潛在攻擊者相關的攻擊模式和濫用案例,在過去幾年中,這一比例一直保持穩定。

  情報:安全功能和設計

  活動:集成并提供安全功能

  為了滿足安全性可重復的需求,許多組織接受了提供主動指導和代碼以提供預先批準的安全性功能的實踐,這些安全性功能包括以模塊方式提供的功能,例如身份驗證、角色管理和加密。這樣,開發人員不必每次在項目中添加這些標準功能時重新發明車輪。根據BSIMM11,大約78%的組織參與了此應用安全活動。在安全功能和設計方面,仍有很大的發展空間。例如,盡管許多組織向開發團隊提供這些功能資源,但只有11%強制要求使用規定列表或存儲庫中的批準的安全功能和框架。

  情報:標準和要求

  活動:將合規性約束轉換為需求

  認識到開發人員不是法規遵從專家(這也不是他們的本職工作),當今許多安全組織正在承擔將諸如PCI DSS標準之類的內容解釋為軟件需求的重任。根據BSIMM11,今天大約有72%的組織在這樣做。將近72%的組織創建了安全標準,以解釋從基于身份的身份驗證到如何配置開發人員基礎結構的所有事務遵守企業策略的必需方法。

  SSDL接觸點:架構分析

  活動:執行安全功能審查

  根據BSIMM11,現在大約88%的組織會對所開發的軟件執行某種安全功能審查。通常,這仍然是大多數組織分析其軟件體系結構安全性的唯一方法,但是業界正在此基礎上發展。在過去的兩年中,對高風險應用程序進行設計審查的組織所占的比例已提高了5個百分點,達到32%。

  SSDL接觸點:代碼審查

  活動:使用自動化工具以及手動審核

  DevSecOps運動和安全擁護者的多年倡導,提高了業界對代碼審查過程自動化的重視。據BSIMM11稱,出于效率和一致性的考慮,現在將近77%的組織將靜態分析合并到代碼審查過程中。對自動化的使用更是五花八門,有些組織將自動化審查構建到代碼管理或交付管道工作流程中。但是,這些代碼審查工具并不是始終如一地強制執行。只有38%的組織要求所有項目都必須進行代碼審查。

  SSDL接觸點:安全性測試

  活動:確保質量檢查支持邊緣/邊界值條件測試

  代碼審查只是對已部署軟件的安全性進行可靠審查的第一步。其他安全性測試(例如黑盒測試)可檢測軟件構建過程中的漏洞。據BSIMM11稱,至少有八成組織的質量檢查團隊超出了功能測試范圍,可以執行基本的對抗性測試,并探查簡單的邊緣情況和邊界條件。但是在其他許多方面仍然有很大的發展空間。例如,只有32%的組織將黑盒安全工具集成到質量檢查流程中。

  部署:滲透測試

  活動:使用外部滲透測試人員來發現問題

  使用外部滲透測試人員是大多數軟件團隊進行滲透測試的必選項。根據BSIMM11,近88%的人使用外部滲透測試人員來提供代碼和配置中可利用漏洞的證據。此外,有77%的企業將這些測試的結果用于漏洞管理和緩解系統,并有68%的人通過紅隊測試和其他內部引導的滲透測試來作為外部滲透測試結果的備份。

  部署:軟件環境

  活動:確保主機和基礎網絡安全措施到位

  BSIMM11發現,主機和網絡安全基礎安全措施是所有組織中最常見的軟件安全措施。大約93%的組織表示首先要確保的是運行軟件的數據中心和網絡資產的安全性,因為該報告指出:“在主機和網絡的安全性沒有確保之前,談論應用安全性就像先穿鞋后穿襪子?!?/p>

  部署:配置管理和漏洞管理

  活動:創建事件響應或與事件響應交互

  盡管許多組織在跟蹤和修復軟件錯誤方面非常掙扎,但至少83%的企業已在開發人員和安全事件響應人員之間建立了某種形式的接口。此外,有78%的受訪者還報告說,他們通過運行監控發現了軟件缺陷,并將其反饋給開發人員。但是,更高級的活動(例如使用運營中識別的錯誤信息來運行軟件事件響應模擬,以改善安全軟件開發生命周期)仍然難以實現,只有8%的人從事這項活動。



本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          国产精品综合视频| 欧美日韩国产免费观看| 国产精品theporn| 久久久噜久噜久久综合| 午夜视频在线观看一区二区| 麻豆freexxxx性91精品| 欧美激情一区二区久久久| 欧美一区二区三区四区高清| 国产精品揄拍500视频| 国产一区二区三区四区hd| 韩国三级电影一区二区| 久久久久久久网| 亚洲激情在线| 欧美日韩国产高清视频| 日韩网站在线| 国产日韩欧美一区二区三区四区| 激情综合电影网| 毛片一区二区三区| 一本综合精品| 国产日韩欧美电影在线观看| 国产精品久久久久99| 一本久久精品一区二区| 国产精品久久久久久福利一牛影视| 久久综合国产精品台湾中文娱乐网| 国产一区二区三区在线观看免费| 久久国产视频网站| 亚洲美女免费视频| 亚洲小说欧美另类社区| 欧美日韩国产综合一区二区| 国产麻豆精品在线观看| av成人免费在线| 黄色成人av| 久久福利资源站| 国产精品国产三级国产aⅴ9色| 国产精品毛片在线看| 曰韩精品一区二区| 久久久之久亚州精品露出| 亚洲精品资源美女情侣酒店| 国产欧美韩国高清| 激情视频一区二区| 久久女同精品一区二区| 欧美一区在线看| 欧美午夜不卡在线观看免费| 亚洲欧美卡通另类91av| 欧美巨乳在线观看| 国产精品激情av在线播放| 久久午夜电影| 国产精品久久久久久超碰| 亚洲一二三区视频在线观看| 99综合在线| 亚洲一区二区三区精品动漫| 老司机久久99久久精品播放免费| 亚洲国产91精品在线观看| 最新国产成人av网站网址麻豆| 亚洲欧美精品在线观看| 一区在线播放视频| 亚洲欧美国产精品va在线观看| 日韩一级网站| 国产农村妇女毛片精品久久莱园子| 国产乱码精品一区二区三区不卡| 91久久久久久久久久久久久| 亚洲小视频在线| 欧美日本亚洲| 久久精品国产亚洲精品| 在线一区欧美| 国产嫩草影院久久久久| 亚洲影院高清在线| 亚洲午夜免费视频| 你懂的国产精品| 亚洲国产欧美一区二区三区久久| 亚洲日本中文字幕免费在线不卡| 亚洲裸体俱乐部裸体舞表演av| 欧美精品一区二区三区高清aⅴ| 狂野欧美一区| 欧美色道久久88综合亚洲精品| 国产精品99久久久久久宅男| 国产精品视频网| 国产一级一区二区| 亚洲精品中文字幕在线观看| 欧美日韩伦理在线免费| 欧美精品99| 夜久久久久久| 亚洲男人天堂2024| 欧美激情精品久久久久久蜜臀| 国产亚洲一级| 欧美福利影院| 欧美午夜激情小视频| 久久超碰97人人做人人爱| 一区二区三区四区国产精品| 久久亚洲二区| 国产精品嫩草影院av蜜臀| 免费在线看一区| 国产精品国产精品国产专区不蜜| 激情小说另类小说亚洲欧美| 亚洲一区在线视频| 激情综合色综合久久| 欧美激情综合色综合啪啪| 欧美专区一区二区三区| 国产精品福利久久久| 亚洲国产成人久久综合| 亚洲国产另类久久精品| 国产精品久久一区二区三区| 亚洲视频网站在线观看| 国产精品白丝av嫩草影院| 亚洲日韩欧美一区二区在线| 在线一区二区三区做爰视频网站| 欧美激情第三页| 欧美手机在线| 国产欧美日韩亚洲| 国产精品一区免费观看| 亚洲欧美怡红院| 9久草视频在线视频精品| 狠狠狠色丁香婷婷综合激情| 欧美日韩国产三级| 9l视频自拍蝌蚪9l视频成人| 亚洲国产婷婷香蕉久久久久久99| 国产精品久久久久久久久久久久| 国产精品国产三级国产aⅴ浪潮| 国内成+人亚洲+欧美+综合在线| 国产精品美女www爽爽爽| 亚洲二区在线视频| 亚洲国产高清一区二区三区| 久久成人综合网| 最近中文字幕mv在线一区二区三区四区| 国产精品免费一区二区三区在线观看| 久久精品国产精品亚洲综合| 老巨人导航500精品| 欧美日韩视频一区二区| 红桃视频一区| 国产香蕉久久精品综合网| 国产精品视频xxxx| 夜夜爽99久久国产综合精品女不卡| 亚洲激情视频网站| 在线欧美日韩国产| 亚洲高清在线观看一区| 性欧美xxxx视频在线观看| 在线亚洲美日韩| 久久se精品一区精品二区| 午夜一区二区三区不卡视频| 亚洲午夜电影在线观看| 亚洲欧美国产高清| 国产精品欧美风情| 久久影院午夜论| 欧美一区二区三区男人的天堂| 亚洲一区国产精品| 国产在线观看一区| 亚洲免费视频观看| 欧美日韩爆操| 一区二区三区免费网站| 亚洲视频每日更新| 黄色成人av| 欧美在线视频在线播放完整版免费观看| 国产欧美日韩不卡免费| 国产欧美日韩视频一区二区| 欧美成人国产| 午夜视频一区| 免费久久精品视频| 亚洲欧洲一区二区在线观看| 亚洲国产精品久久久久| 久久久精品国产免费观看同学| 亚洲国产欧美一区二区三区久久| 国产精品视频免费观看| 免费亚洲网站| 在线亚洲免费视频| 久久精品视频播放| 一本久道久久综合婷婷鲸鱼| 欧美日韩在线一区二区| 欧美在线视频观看| 国产精品高潮呻吟| 欧美视频在线观看视频极品| 欧美一区二区三区四区在线| 国产精品igao视频网网址不卡日韩| 欧美国产日产韩国视频| 久久久av网站| 欧美日韩免费高清一区色橹橹| 国产亚洲欧美aaaa| 狠狠狠色丁香婷婷综合激情| 午夜精品av| 亚洲大胆视频| 国产一区二区三区黄视频| 亚洲国产成人tv| 久久精品2019中文字幕| 国产一区香蕉久久| 亚洲欧美一区二区视频| 亚洲网站啪啪| 久久躁狠狠躁夜夜爽| 久久综合亚州| 国产亚洲va综合人人澡精品| 亚洲精品视频在线观看免费| 亚洲深夜福利在线| 性娇小13――14欧美| 亚洲砖区区免费| 国产视频观看一区| 欧美日韩一级黄| 国产精品入口| 久久综合九色欧美综合狠狠| 日韩亚洲精品在线| 亚洲欧美日韩综合aⅴ视频| 久久riav二区三区| 亚洲综合色网站| 国产日韩欧美在线播放| 国产精品色婷婷久久58| 国产伦精品一区二区三区照片91| 久久久久久高潮国产精品视| 国产精品伊人日日| 精品不卡视频| 在线免费观看成人网| 91久久精品国产91久久| 亚洲精品国产精品久久清纯直播| 久久成年人视频| 亚洲精品麻豆| 尤物yw午夜国产精品视频| 欧美日韩精品福利| 欧美一区二区视频在线观看2020| 欧美精品在线看| 日韩亚洲国产精品| 在线亚洲一区观看| 欧美天天综合网| 国产精品亚洲综合久久| 国产在线麻豆精品观看| 国产欧美日韩精品a在线观看| 欧美日本在线| 亚洲精品视频免费观看| 亚洲成人原创| 欧美成年人在线观看| 99在线观看免费视频精品观看| 美女视频一区免费观看| 中文精品在线| 欧美日韩在线一区二区三区| 老鸭窝毛片一区二区三区| 久久狠狠亚洲综合| 国产精品观看| 在线不卡中文字幕| 美脚丝袜一区二区三区在线观看| 欧美视频三区在线播放| 国产日韩精品入口| 亚洲图片欧洲图片日韩av| 91久久国产自产拍夜夜嗨| 久久精品道一区二区三区| 亚洲免费观看高清在线观看| 久久在线视频| 狠狠久久五月精品中文字幕| 亚洲社区在线观看| 亚洲视频狠狠| 亚洲一区二区免费| 欧美成人午夜激情在线| 久久亚洲精品中文字幕冲田杏梨| 久久国产精品一区二区三区四区| 久久精品在线免费观看| 欧美日本网站| 亚洲欧洲另类国产综合| 久久久久久久久久看片| 夜夜嗨av一区二区三区网站四季av| 亚洲黑丝一区二区| 亚洲激情另类| 国产精品久久久久久亚洲调教| 亚洲欧美精品在线观看| 亚洲图色在线| 国产精品免费视频观看| 亚洲精品永久免费精品| 一区二区三区精品久久久| 欧美激情麻豆| 亚洲作爱视频| 欧美综合二区| 欧美高清视频一区二区| 亚洲高清视频的网址| 欧美天天在线| 国产日韩亚洲欧美| 久久丁香综合五月国产三级网站| 国产精品日韩专区| 91久久综合| 国产精品国产三级国产aⅴ9色| 一区二区三区毛片| 亚洲一区二区三区免费在线观看| 日韩网站在线| 国产亚洲一区二区三区| 1769国产精品| 欧美日韩高清区| 亚洲日韩视频| 亚洲国产日韩欧美在线99| 亚洲淫性视频| 欧美精品日本| 一区二区三区波多野结衣在线观看| 一本久道久久综合狠狠爱| 一区二区三区毛片| 欧美高清视频一区二区三区在线观看| 欧美日韩一区二区欧美激情| 欧美国产成人精品| 欧美区亚洲区| 99国产精品99久久久久久粉嫩| 国产日韩欧美三级| 老司机aⅴ在线精品导航| 国产视频久久| 欧美亚洲一区二区在线| 亚洲一区二区在线观看视频| 欧美精品免费在线观看| 亚洲小视频在线| 国产麻豆午夜三级精品| 国产欧美日韩精品在线| 夜夜嗨av一区二区三区四季av| 久久久亚洲国产天美传媒修理工| 中文久久乱码一区二区| 亚洲精品欧美一区二区三区| 玉米视频成人免费看| 国产午夜亚洲精品理论片色戒| 国产伦精品一区二区三区四区免费| 欧美一二三区在线观看| 中日韩美女免费视频网址在线观看| 欧美成人在线影院| 亚洲电影有码| 亚洲午夜激情网站| 久久国产精品久久久久久久久久| 欧美日韩p片| 欧美性一二三区| 老鸭窝毛片一区二区三区| 欧美电影免费观看网站| 欧美一区二区三区四区在线观看地址| 国产精品入口麻豆原神| 国产欧美亚洲精品| 亚洲欧美日韩一区二区三区在线| 欧美另类在线观看| 国产三级精品三级| 欧美黄色片免费观看| 久久精品亚洲一区二区三区浴池| 欧美激情一区二区三区成人| 一本久道综合久久精品| 欧美日韩和欧美的一区二区| 美女视频网站黄色亚洲|