当前位置:首页 > 报告详情

子芽-DevSecOps敏捷安全技术落地实践探索(22页).pdf

上传人: 懒人 编号:82899 2022-07-14 22页 2.25MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要探讨了现代应用软件的安全风险和应对策略。现代应用普遍融入开源组件,平均每个应用包含147个开源组件,其中67%的应用采用了带有已知漏洞的开源组件。软件开发中,每1000行代码会出现2~40个逻辑性缺陷,每个缺陷可能导致一个漏洞。软件规模扩大、模块复用和扩展模块都增加了安全问题。此外,开发环境和开发人员对软件安全的挑战,市场和业务要求将交付期和软件功能做主要因素,用户方较少提供安全方面的压力等因素也增加了软件安全风险。 为应对这些风险,提出了DevSecOps敏捷安全技术的实践体系。DevSecOps强调安全是每个人的责任,柔和嵌入研发运维流程,持续循环改进,自动化流程,人更趋向于运营反馈处理。CI/CD黄金管道包括AST应用安全测试、SCA第三方组件成分分析、RASP运行时应用自保护、红蓝对抗和SRC众测等。 工具链方面,AST技术有高误报率,但能检测出高比例的漏洞;IAST技术能精准定位漏洞细节及修复指导,分为被动IAST和主动IAST。被动IAST技术误报及漏报高于主动IAST,但能处理签名、加密接口;主动IAST技术通过精心构造重放流量的payload来主动触发潜藏在业务应用里的安全漏洞,并在应用执行的关键函数点进行敏感操作判断和深度的脏数据处理。 未来演进方向包括威胁模拟灵脉PTE智慧渗透测试平台、SDL安全咨询安全编码指南、源代码审计、安全开发实训、渗透测试风险评估、等保咨询、攻防演练、安全开发、安全运营、开源治理、源鉴OSS等。
"软件开发中的安全漏洞如何避免?" "开源组件风险知多少?如何确保软件供应链安全?" "DevSecOps如何助力软件安全?未来发展趋势如何?"
客服
商务合作
小程序
服务号
折叠