当前位置:首页 > 报告详情

杨国梁-从安全意识构建到应用安全落地(24页).pdf

上传人: 懒人 编号:83883 2022-07-20 24页 13.63MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要介绍了软件安全领域中的安全活动模型、工具选择以及实施策略。文章首先区分了指导性模型(Prescriptive Models)和描述性模型(Descriptive Models),指出指导性模型描述应该做什么,而描述性模型则描述实际发生的情况。文中提到的BSIMM模型是一种描述性模型,它基于多家企业的实践,为软件安全方案提供指导和评估。 在安全活动方面,BSIMM模型更新了116项活动,新增了与云安全、DevOps相关的内容,并加入了零售行业。模型调整了部分活动的级别和内容,反映了DevSecOps的兴起和软件安全方案的演变趋势。 工具选择方面,Synopsys被认为是在静态应用安全测试(SAST)和软件组成分析(SCA)领域的领导者。文章强调了选择合适的工具、在正确的时间、以正确的深度和资源运行工具的重要性。 实施策略包括短期(6-12个月)和中期(2-3年)的部署方案,强调了基于风险的安全策略、持续集成安全流程以及自动化工具的运用。其中,Coverity是一个被提及的代码缺陷扫描工具,其部署方案涉及到代码库、制品库、测试等环节,并与整机构建流水线相结合。 综上所述,全文围绕软件安全构建、工具选择、实施策略等方面进行了详细的讨论,提供了多个维度的视角和解决方案。
"如何构建高效的安全意识教育体系?" "如何选择适合自己企业的安全工具?" "如何将软件安全落地并融入DevOps流程?"
客服
商务合作
小程序
服务号
折叠