0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

新思科技与业内专家针对DevSecOps对软件安全性的影响进行了探讨

电子工程师 来源:网络整理 作者:佚名 2019-12-17 09:37 次阅读

由于软件安全事件频发,相关企业不得不重视软件安全,并且积极采取应对和预防措施。在这几年,随着软件安全技术的提升和法规的出台,企业在软件安全领域也取得了长足的进展。在2020年即将到来之际,新思科技与业内专家探讨在过去几年对软件安全产生积极影响的趋势、流程和技术。

DevSecOps对软件安全性的影响

- 新思科技高级首席顾问Meera Rao

对于希望转向DevSecOps并构建安全的企业来说,以下三个关键领域对他们产生了巨大影响:

消除信息壁垒。不要等到错误和漏洞对应用造成破坏之后再修复它们,而应像对待DevOps流程中的任何其它错误一样对待安全问题。安全性不应是单独存在的,不应该是开发人员仅在发现安全性问题时才能从中获得反馈。此外,找到合适的协作自动化工具以使开发、质量保证和安全团队能够一起工作是DevSecOps的重要组成部分。

促进协作变革。企业希望弥补DevOps与安全性之间的差距,同时又保持生产率和解决方案上市速度,但他们通常没有意识到整个企业都需要进行更改。就像持续集成、持续交付和持续部署一样,开发、安全和运营团队之间也必须进行持续的协作和沟通等等。

培训和成就安全能手。通过建立培训和安全支持者计划,开发团队的成员可以通过指导、培训以及与应用程序安全团队密切合作,学习并自愿培养软件安全技能和意识。这些安全能手们在第一线指导开发团队应用程序安全性,弥补DevOps与安全团队之间存在的差距。

面向工具和解决方案的软件安全趋势

- 道琼斯产品安全总监Jay Kelath

我看到了两种软件安全趋势,一种是在技术工具方面;另一种是工程方面。

在工具方面,大多数都集中在IAST(交互式应用安全测试)和DAST(动态应用安全测试)上。这些新技术将彻底改变应用程序的安全性。

其次是以解决方案为导向的应用程序安全性。 AppSec团队专注于发现问题,然后让开发人员修复问题。事情正在慢慢改变,现在正构建工程师可以使用的解决方案。

这就是道琼斯的发展方向。我们正在尝试面向身份验证、加密和跨站点脚本编写这类问题的通用解决方案。

对于我们来说,面向特定技术开发解决方案更容易,然后告诉开发人员:“嘿,要使用身份验证吗?这里是一个库、一个模式或一个要使用的工具。”这种以解决方案为导向的工程安全性越来越受到关注。

云+合规性=更完善的数据安全

- 企业数据云公司Cloudera金融服务总经理Steven Totman 和 Richard Harmon

混合云战略始终承诺并提供更低的成本、更好的敏捷性、更高的运营效率以及更灵活的适应新技术更新换代的能力。金融机构面临的最大问题是,传统的本地存储与公共云和私有云的结合是否可以提供足够的安全性和治理措施,以抵御欺诈和数据泄露的持续威胁。

具有讽刺意味的是,尽管混合云环境会因企业不断在私有和/或本地环境与公共云之间移动数据而带来安全风险,但它们仍可以实现更大的灾难恢复和更高的数据安全性。因此,银行将处于更好的状态以实现合规性。这是因为将数据放在一个地方通常比在整个企业的多个信息孤岛中分散保护起来更容易。此外,云供应商在确保数据安全方面有着巨大的既得利益。

软件安全及硬件安全的趋势

- 新思科技首席安全官Deirdre Hanford

除了需要安全的软件(我们和其他几家公司都在这一领域开展业务)之外,还有一种新兴趋势是确保基础硬件也安全。新思科技有很大一部分业务是半导体设计,提供电子设计自动化软件工具和芯片设计构件。

我们越来越多地从合作伙伴那里听到,他们不仅希望构建像IoT设备这样的超酷且功能强大的芯片,而且还需要安全的IoT设备。他们希望确保不仅在该芯片上运行的软件是安全的,而且底层硬件也得安全。我的大部分职业生涯都是和硬件打交道,看到硬件团队的需求中出现安全性,这使我倍感兴奋。

GDPR条例的实施改善了网络安全

- Check Point

《通用数据保护条例》(GDPR) 不可避免地重塑了欧洲(乃至全世界)企业如何处理网络安全的模式。

企业采用全面的安全计划,在设计阶段将安全性深度集成到IT系统中,而不是在部署后进行改进。得益于此,企业将获得一致且更强大的数据安全性。整合安全体系结构,将其嵌入平台中并贯穿整个IT网络,这通常在解决网络安全事件和提升GDPR合规性方面更为有效。

软件安全培训日趋增多

- 新思科技高级安全顾问Mahesh Kukreja

企业越来越意识到安全问题的重要性。对软件开发人员安全培训的需求不断增长,因此他们能够从一开始就构建安全软件。随着越来越多的企业需要安全培训,安全技术也将迅速增强。有些开发人员对安全性仍然漠不关心(除非系统受到破坏),此类的培训课程有助于让他们树立“安全开发”心态。

做好DevOps有助于提升安全性

- Puppet, CircleCI和Splunk,出自2019 State of DevOps Report

在整个软件交付生命周期中集成安全性的公司更有可能在整个企业中贯彻DevOps实践。

我们发现,在安全集成最高级别的公司中,有22%的公司已达到DevOps演进的高级阶段。DevOps的原理和安全性的原理有异曲同工之妙,能为软件开发带来积极影响(包括文化、自动化、评估和共享),能确保出色的安全性。

浓厚的DevOps文化还支持更强的安全性。共享的文化,团队使用共同的工具进行协作并朝着共同的目标努力;交付团队拥有强大的自治能力,但是跨企业边界完成工作相对容易—— 这种文化可以使不同部门真正地担负起共同的安全责任,可以尽早发现问题并以最佳方式解决问题。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 新思科技
    +关注

    关注

    5

    文章

    782

    浏览量

    50287
  • 软件安全
    +关注

    关注

    0

    文章

    23

    浏览量

    9193
收藏 人收藏

    评论

    相关推荐

    socket编程的安全性考虑

    在Socket编程中,安全性是一个至关重要的考虑因素。以下是一些关键的安全性考虑和措施: 1. 数据加密 使用TLS/SSL协议 :TLS/SSL(传输层安全性/安全套接层)是网络
    的头像 发表于 11-01 16:46 147次阅读

    UWB模块的安全性评估

    UWB(超宽带)模块的安全性评估是一个复杂而关键的过程,涉及多个方面,包括技术特性、加密机制、抗干扰能力、物理层安全等。以下是对UWB模块安全性评估的分析: 一、技术特性带来的安全性
    的头像 发表于 10-31 14:17 98次阅读

    智能系统的安全性分析

    智能系统的安全性分析是一个至关重要的过程,它涉及多个层面和维度,以确保系统在各种情况下都能保持安全、稳定和可靠。以下是对智能系统安全性的分析: 一、数据安全性 数据加密 : 采用对称加
    的头像 发表于 10-29 09:56 156次阅读

    云计算安全性如何保障

    云计算的安全性是一个复杂而多维的问题,涉及多个层面和多种技术手段。为了保障云计算的安全性,需要采取一系列综合措施,以下是具体的保障方法: 一、数据加密 数据加密是保护云计算安全性的核心手段之一
    的头像 发表于 10-24 09:14 154次阅读

    恒讯科技分析:IPSec与SSL/TLS相比,安全性如何?

    IPSec和SSL/TLS都是用于保护网络通信安全的协议,但它们在实现方式、安全性侧重点、兼容以及使用场景上存在一些显著的区别。1、安全性方面:IPSec主要关注网络层的
    的头像 发表于 10-23 15:08 207次阅读
    恒讯科技分析:IPSec与SSL/TLS相比,<b class='flag-5'>安全性</b>如何?

    固态电池安全性怎么样

    固态电池在安全性方面表现出显著的优势,这主要得益于其独特的固态电解质结构。以下是对固态电池安全性的详细分析:
    的头像 发表于 09-15 11:47 417次阅读

    石墨烯基导电油墨具有良好的渗透和低阻抗,针对 RFID天线性能进行了

    “电子丝网印刷技术”是指电子信息技术与具有历史的丝网印刷技术相结合而产生的崭新技术。Haydale这款石墨烯墨水除了优异的柔韧性、附着力和兼容外,用于 RFID 产品还能够传输和接收特定的无线电频率,具有好的渗透和低阻抗,针对
    的头像 发表于 09-13 15:26 313次阅读
    石墨烯基导电油墨具有良好的渗透<b class='flag-5'>性</b>和低阻抗,<b class='flag-5'>针对</b> RFID天线性能<b class='flag-5'>进行了</b>优

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 07-25 06:10

    NFC风险与安全性:揭示NFC技术高安全性的真相

    在数字化日益普及的今天,NFC(近场通信)技术因其便捷和高效而被广泛应用。然而,当提及NFC时,一些人可能会联想到潜在的风险。本文将深入探讨NFC风险,并强调其高安全性的特性,揭示
    的头像 发表于 06-29 13:03 801次阅读

    NVIDIA BlueField-3 DPU助力思科提高工作负载安全性和运营效率

    、位置和外形尺寸的应用程序工作负载。 思科最近发布了Cisco Secure Workload 3.9 版,将企业的安全性和运营效率提升到了新的水平。它提供了新的功能来缓解威胁和漏洞,并为部署微分段(microsegmentation)提供了更大的灵活性。它现在还扩展到N
    的头像 发表于 06-27 17:31 700次阅读

    蓝牙模块的安全性与隐私保护

    蓝牙模块作为现代无线通信的重要组成部分,在智能家居、可穿戴设备、健康监测等多个领域得到了广泛应用。然而,随着蓝牙技术的普及,其安全性和隐私保护问题也日益凸显。本文将探讨蓝牙模块在数
    的头像 发表于 06-14 16:06 463次阅读

    思科技将出售软件质量与安全部门

    思科技近日宣布,将出售其软件质量与安全业务部门,此次交易价值高达21亿美元,预计在今年下半年完成。此举标志着新思科技在优化其业务结构、提升利润率方面迈出了重要一步。
    的头像 发表于 05-14 14:22 431次阅读

    锂离子动力电池挤压试验,电池安全性测试

    锂离子动力电池是新能源汽车的核心部件之一,其安全性能直接关系到车辆的整体安全。然而,近年来新能源汽车起火、爆炸等事故频发,其中不少与动力电池的安全问题有关。因此,对动力电池进行
    的头像 发表于 01-19 12:00 766次阅读
    锂离子动力电池挤压试验,电池<b class='flag-5'>安全性</b>测试

    分布式无纸化交互系统如何实现信息的安全性和保密

    分布式无纸化交互系统可以通过以下几种方式实现信息的安全性和保密: 数据加密 :对会议内容、文件和通信进行端到端加密,确保数据在传输和存储过程中的安全性。 身份验证和授权管理 :实施严
    的头像 发表于 01-15 15:44 352次阅读

    为工业应用选择高安全性功率继电器

    为工业应用选择高安全性功率继电器
    的头像 发表于 12-05 15:11 415次阅读
    为工业应用选择高<b class='flag-5'>安全性</b>功率继电器