女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

DevSecOps落地面臨挑戰(zhàn),進(jìn)一步提升安全工具的集成水平

牽手一起夢 ? 來源:C114通信網(wǎng) ? 作者:岳明 ? 2020-09-24 13:47 ? 次閱讀

如今,我們每個人的日常生活和工作都離不開各種各樣應(yīng)用程序。這些應(yīng)用程序承載了海量的個人隱私信息和工作重要內(nèi)容,因此其安全性變得愈發(fā)重要。在美國新思科技近日發(fā)布的《現(xiàn)代應(yīng)用程序開發(fā)安全》報(bào)告中,我們了解到了安全團(tuán)隊(duì)對應(yīng)用程序開發(fā)和部署的具體實(shí)踐,以及需要采取哪些安全措施才能夠降低其中的風(fēng)險。

“研究表明,43%的受訪者表示DevOps集成對于改善應(yīng)用安全計(jì)劃至關(guān)重要。”新思科技軟件質(zhì)量與安全部門高級安全架構(gòu)師楊國梁在介紹這份報(bào)告時表示,“盡管大多數(shù)組織認(rèn)為他們的應(yīng)用程序安全計(jì)劃是可靠的,但并沒有一個具體的指標(biāo)來證明他們確實(shí)做的還不錯。”

值得注意的是,AppSec已上升為企業(yè)安全投資類別中的優(yōu)先項(xiàng),超過一半的受訪者表示計(jì)劃在未來12個月內(nèi)大幅增加應(yīng)用程序安全的支出。這與新思科技幾年前就開始推行的概念呈現(xiàn)出吻合。同時,安全“向左移”的理念也開始越來越被行業(yè)所理解和接受。總而言之,這項(xiàng)研究的關(guān)鍵洞察凸顯了企業(yè)需要在整個開發(fā)生命周期中全面處理應(yīng)用程序安全。

報(bào)告主要發(fā)現(xiàn)

·大多數(shù)組織認(rèn)為他們的應(yīng)用程序安全計(jì)劃都是可靠的,盡管許多組織仍然會提交易受攻擊的代碼。69%的受訪者將他們現(xiàn)有計(jì)劃的有效性評為8分或更高分,評級從0分到10分(其中10分表示最有效)。但是,由于近一半的企業(yè)仍然定期提交易受攻擊的代碼,因此大多數(shù)組織在過去12個月遭受到OWASP Top 10漏洞入侵其生產(chǎn)應(yīng)用程序。

DevSecOps落地面臨挑戰(zhàn),進(jìn)一步提升安全工具的集成水平

·DevOps集成是改進(jìn)的關(guān)鍵要素。超過四分之一的受訪者表示他們現(xiàn)在的應(yīng)用程序安全工具增加了摩擦并減緩了開發(fā)周期,而23%的受訪者則認(rèn)為與開發(fā)/ DevOps工具的不良集成成為最常見的挑戰(zhàn)。此外,26%的受訪者指出,不同的應(yīng)用程序安全供應(yīng)商的工具之間是否存在集成困難或缺乏集成是常見的應(yīng)用程序安全挑戰(zhàn)。

·開發(fā)人員在應(yīng)用程序安全中扮演重要角色,但是他們?nèi)狈记珊团嘤?xùn)。近三分之一(29%)的受訪者表示,企業(yè)內(nèi)的開發(fā)人員缺乏用現(xiàn)有的應(yīng)用程序安全工具解決問題的知識。而且僅僅17%的受訪者表示他們的開發(fā)人員利用其安全工具中提供的即時培訓(xùn),只有29%的受訪者被要求每季度至少參加一次培訓(xùn)。

·企業(yè)計(jì)劃增加應(yīng)用程序安全支出。超過一半(51%)的受訪者表示計(jì)劃在未來12個月內(nèi)大幅增加應(yīng)用程序安全的支出。44%的受訪者計(jì)劃將應(yīng)用程序安全投資瞄準(zhǔn)云端。

·AppSec工具的激增正在推動許多組織投資于工具整合。許多組織在努力整合和管理現(xiàn)有的工具,這往往會降低安全計(jì)劃的有效程度,并需要安排過多資源來管理工具。72%的受訪者使用的工具超過10種,復(fù)雜性成為了一個關(guān)鍵問題,因此超過三分之一的受訪者將投資重點(diǎn)放在了整合上面。

DevSecOps落地面臨挑戰(zhàn)

將安全結(jié)合DevOps之后,就被稱為DevSecOps。當(dāng)把安全集成進(jìn)去后,整個DevOps運(yùn)轉(zhuǎn)的流暢是應(yīng)用安全計(jì)劃成功與否關(guān)鍵點(diǎn)。絕大多數(shù)受訪者都希望進(jìn)一步提升安全工具的集成的水平。

在被問及DevSecOps如何進(jìn)行落地時,楊國梁舉例談到,在落地的過程中工具一般會發(fā)生一些問題,假設(shè)10個問題中有5個問題都是噪聲,那么要把這些結(jié)果推送給開發(fā)人員的話,就必須確保推送內(nèi)容是非常有價值的,噪聲是很低的,不然就拖慢了開發(fā)人員的開發(fā)進(jìn)度。

其次,加了一個新的工具進(jìn)來,如果研發(fā)人員配合度高,愿意學(xué)習(xí)怎么用就好很多,但是研發(fā)壓力非常大,如果人員配合度比較低,應(yīng)該怎么把它通過技術(shù)化的手段,讓研發(fā)人員感覺不到集成了一個工具,讓他們只看到一些噪聲非常低、非常有價值的結(jié)果,并且在短時間內(nèi)能拿到這些結(jié)果,這是在技術(shù)層面能夠更好地實(shí)現(xiàn)DevSecOps落地的實(shí)踐經(jīng)驗(yàn)。

“落地的過程中,研發(fā)人員可能不愿意加(安全性方面)這種東西,認(rèn)為造成了額外的工作量。我們需要想辦法讓研發(fā)人員不抵觸。從技術(shù)上來說,你要給他一些有信服力的答案,從流程上來說,可以找一個配合度高的團(tuán)隊(duì),先把這些流程工具逐步的搭建起來,讓大家看到效果之后,認(rèn)可了它的價值,再一步一步去推廣。”他表示。

對此,楊國梁提出,可以針對不同的人、角色、利益出發(fā)點(diǎn),做針對性的培訓(xùn)。企業(yè)可以開展一些自己的流程、策略上的安全培訓(xùn),同時包括新思科技這樣的第三方安全廠商可以針對編碼方法、滲透測試等更專業(yè)的安全問題進(jìn)行培訓(xùn)。

再談安全“向左移”概念

談及現(xiàn)在業(yè)界廣為接受的安全“向左移”概念,楊國梁在接受采訪時表示,“這個概念其實(shí)我們很多年前就已經(jīng)提出來了,也很欣慰看到現(xiàn)在終于大家都開始接受,并且在探討如何開始左移。我們最早提出來左移的概念,根本的邏輯是一個投入產(chǎn)出比的比較,在靠后的階段發(fā)現(xiàn)一個安全漏洞和靠前的階段發(fā)現(xiàn),花費(fèi)的成本和代價是天壤之別,所以向左移的核心思想,就是盡早的發(fā)現(xiàn)安全問題。”

他談到,現(xiàn)在討論的是如何在技術(shù)層面實(shí)現(xiàn)向左移,之前我們?nèi)狈玫募夹g(shù)手段,不能在更早的階段發(fā)現(xiàn)一些安全問題,但我們現(xiàn)在不斷在完善相關(guān)的手段,比如白盒檢測和軟件組成分析等,都對安全左移實(shí)現(xiàn)了很大的突破。

同時,他告訴我們,根據(jù)新思科技與一些頭部廠商的嘗試合作,將新思科技的不同工具融入進(jìn)他們的辦公流程中,其中一些最佳實(shí)踐逐步變成了業(yè)界的主流方法。目前國內(nèi)企業(yè)對DevSecOps非常注重,并且進(jìn)展良好。

當(dāng)被問及DevSecOps是否更適合某些特定的行業(yè)時,他強(qiáng)調(diào),技術(shù)本身并不挑行業(yè),只是一些行業(yè)的業(yè)務(wù)性質(zhì)決定了它更適合DevSecOps。“像互聯(lián)網(wǎng)行業(yè),集成持續(xù)部署的速度可能是一小時、一分鐘甚至十幾秒,行業(yè)性質(zhì)天然就決定了DevSecOps對它更適合,因?yàn)槠錁I(yè)務(wù)的模式就是率先搶占市場。但如果是工業(yè)控制類的軟件,速度可能并不是最重要的,重要的是穩(wěn)定性。當(dāng)然,如果技術(shù)條件允許的話,也可以考慮DevSecOps。”他分析道。

責(zé)任編輯:gt

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    38

    文章

    3322

    瀏覽量

    58732
收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    智慧路燈的推廣面臨哪些挑戰(zhàn)

    引言 在智慧城市建設(shè)的宏偉藍(lán)圖中,叁仟智慧路燈的推廣面臨哪些挑戰(zhàn)?叁仟智慧路燈作為重要的基礎(chǔ)設(shè)施,承載著提升城市照明智能化水平、實(shí)現(xiàn)多功能集成
    的頭像 發(fā)表于 03-27 17:02 ?223次閱讀

    迅為2K0300開發(fā)板進(jìn)一步刨析,打造HMI體機(jī)產(chǎn)品的靈活優(yōu)勢

    迅為2K0300開發(fā)板進(jìn)一步刨析,打造HMI體機(jī)產(chǎn)品的靈活優(yōu)勢
    的頭像 發(fā)表于 02-26 13:58 ?519次閱讀
    迅為2K0300開發(fā)板<b class='flag-5'>進(jìn)一步</b>刨析,打造HMI<b class='flag-5'>一</b>體機(jī)產(chǎn)品的靈活優(yōu)勢

    DevSecOps自動化在安全關(guān)鍵型軟件開發(fā)中的實(shí)踐、Helix QAC&amp;amp; Klocwork等SAST工具應(yīng)用

    DevSecOps自動化旨在通過在軟件開發(fā)生命周期的各個階段集成安全流程,使用自動化工具和最佳實(shí)踐來簡化開發(fā)、安全和運(yùn)營。實(shí)現(xiàn)DevSecOps
    的頭像 發(fā)表于 01-03 16:05 ?386次閱讀
    <b class='flag-5'>DevSecOps</b>自動化在<b class='flag-5'>安全</b>關(guān)鍵型軟件開發(fā)中的實(shí)踐、Helix QAC&amp;amp; Klocwork等SAST<b class='flag-5'>工具</b>應(yīng)用

    亞馬遜云科技與GitLab發(fā)布AI集成產(chǎn)品,加速DevSecOps

    近日,在2024年re:Invent全球大會上,亞馬遜云科技與GitLab Inc.,這功能全面的AI驅(qū)動DevSecOps平臺,攜手推出了GitLab Duo與Amazon Q的集成產(chǎn)品。這
    的頭像 發(fā)表于 12-25 14:15 ?553次閱讀

    臺積電擬進(jìn)一步收購群創(chuàng)工廠擴(kuò)產(chǎn)先進(jìn)封裝

    據(jù)半導(dǎo)體設(shè)備公司的消息人士透露,臺積電正計(jì)劃進(jìn)一步擴(kuò)大其在先進(jìn)封裝領(lǐng)域的產(chǎn)能。今年8月,臺積電已經(jīng)收購了群創(chuàng)位于南科的5.5代LCD面板廠,而現(xiàn)在,市場消息稱臺積電有意收購更多群創(chuàng)在南科附近的工廠。
    的頭像 發(fā)表于 10-30 16:38 ?558次閱讀

    英特爾將進(jìn)一步分離芯片制造和設(shè)計(jì)業(yè)務(wù)

    面對公司成立50年來最為嚴(yán)峻的挑戰(zhàn),英特爾宣布了項(xiàng)重大戰(zhàn)略調(diào)整,旨在通過進(jìn)一步分離芯片制造與設(shè)計(jì)業(yè)務(wù),重塑競爭力。這決策標(biāo)志著英特爾在應(yīng)對行業(yè)變革中的堅(jiān)定步伐。
    的頭像 發(fā)表于 09-19 16:48 ?564次閱讀

    【?嵌入式機(jī)電體化系統(tǒng)設(shè)計(jì)與實(shí)現(xiàn)?閱讀體驗(yàn)】+磁力輸送機(jī)系統(tǒng)設(shè)計(jì)的創(chuàng)新與挑戰(zhàn)

    單元和磁性材料,其集成與調(diào)試需要高級的工程技能。模塊化設(shè)計(jì)和標(biāo)準(zhǔn)化接口的推廣,可簡化系統(tǒng)集成過程。 未來展望 隨著材料科學(xué)、電力電子技術(shù)及控制理論的不斷進(jìn)步,磁力輸送機(jī)系統(tǒng)的性能將進(jìn)一步提升
    發(fā)表于 09-14 22:44

    通過展頻進(jìn)一步優(yōu)化EMI

    電子發(fā)燒友網(wǎng)站提供《通過展頻進(jìn)一步優(yōu)化EMI.pdf》資料免費(fèi)下載
    發(fā)表于 09-04 09:32 ?1次下載
    通過展頻<b class='flag-5'>進(jìn)一步</b>優(yōu)化EMI

    RFTOP進(jìn)一步擴(kuò)充波導(dǎo)同軸轉(zhuǎn)換器產(chǎn)品線

    近日高品質(zhì)微波毫米波器件供應(yīng)商RFTOP(頻優(yōu)微波)進(jìn)一步擴(kuò)充波導(dǎo)同軸轉(zhuǎn)換器產(chǎn)品線,新增了同軸公頭全系列新品,覆蓋1.0mm、1.85mm、2.4mm、2.92mm、SMA、SMP等同軸公頭,涵蓋
    的頭像 發(fā)表于 09-03 17:06 ?963次閱讀
    RFTOP<b class='flag-5'>進(jìn)一步</b>擴(kuò)充波導(dǎo)同軸轉(zhuǎn)換器產(chǎn)品線

    支持電子設(shè)備進(jìn)一步降低功耗的第5代平面型肖特基勢壘二極管

    ROHM第5代平面肖特基勢壘二極管的效率比上代產(chǎn)品又提高了25%,有助于進(jìn)一步提高開關(guān)電源的效率。
    的頭像 發(fā)表于 08-09 15:21 ?1.4w次閱讀
    支持電子設(shè)備<b class='flag-5'>進(jìn)一步</b>降低功耗的第5代平面型肖特基勢壘二極管

    iPhone 15在美國市場需求進(jìn)一步減弱

    7月19日,國際媒體披露了市場研究機(jī)構(gòu)CIRP的最新報(bào)告,揭示了iPhone 15系列在美國市場的受歡迎程度相較于前代iPhone 14系列有所下滑。這趨勢在CIRP最新發(fā)布的第二季度數(shù)據(jù)中得到了進(jìn)一步印證,顯示iPhone 15系列的市場需求正經(jīng)歷持續(xù)放緩。
    的頭像 發(fā)表于 07-19 16:11 ?869次閱讀

    芯馳科技與IAR宣布進(jìn)一步擴(kuò)大合作

    全球領(lǐng)先的嵌入式系統(tǒng)開發(fā)軟件解決方案供應(yīng)商IAR與全場景智能車芯引領(lǐng)者芯馳科技宣布進(jìn)一步擴(kuò)大合作,最新版IAR Embedded Workbench for Arm已全面支持芯馳科技的E3119
    的頭像 發(fā)表于 07-11 15:55 ?998次閱讀

    DigiKey 獲得 ISO 27001 認(rèn)證,進(jìn)一步強(qiáng)化了其強(qiáng)大的信息安全體系

    全球領(lǐng)先的供應(yīng)品類豐富、發(fā)貨快速的商業(yè)現(xiàn)貨技術(shù)元件和自動化產(chǎn)品分銷商?DigiKey?今天宣布,已在其強(qiáng)大的數(shù)據(jù)安全體系中新增 ISO 27001 認(rèn)證。通過這認(rèn)證,公司進(jìn)一步鞏固了其對客戶
    發(fā)表于 06-24 14:55 ?295次閱讀
    DigiKey 獲得 ISO 27001 認(rèn)證,<b class='flag-5'>進(jìn)一步</b>強(qiáng)化了其強(qiáng)大的信息<b class='flag-5'>安全</b>體系

    Melexis推出全新MLX81123芯片,進(jìn)一步擴(kuò)展LIN RGB系列產(chǎn)品線

    Melexis近日宣布,作為汽車動態(tài)照明LED驅(qū)動芯片領(lǐng)域的領(lǐng)軍者,正式推出全新產(chǎn)品MLX81123,進(jìn)一步擴(kuò)展LIN RGB系列產(chǎn)品線。這款芯片在前代產(chǎn)品的基礎(chǔ)上進(jìn)行深度優(yōu)化,封裝設(shè)計(jì)更為緊湊
    的頭像 發(fā)表于 06-14 14:41 ?1015次閱讀

    Microchip推出12款無線新產(chǎn)品, 為不同技術(shù)水平的設(shè)計(jì)人員進(jìn)一步降低了藍(lán)牙?集成的難度

    系統(tǒng)設(shè)計(jì)人員在為產(chǎn)品添加藍(lán)牙功能時面臨諸多障礙,從技術(shù)和資源限制到預(yù)算限制,從上市時間壓力到具有挑戰(zhàn)性的性能和集成要求。MicrochipTechnologyInc.(微芯科技公司)擴(kuò)大旗下藍(lán)牙
    的頭像 發(fā)表于 06-14 08:24 ?509次閱讀
    Microchip推出12款無線新產(chǎn)品, 為不同技術(shù)<b class='flag-5'>水平</b>的設(shè)計(jì)人員<b class='flag-5'>進(jìn)一步</b>降低了藍(lán)牙?<b class='flag-5'>集成</b>的難度