色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

ASOC系列:如何通過應用安全自動化擴展應用安全

星星科技指導員 ? 來源:synopsys ? 作者:synopsys ? 2023-05-29 11:16 ? 次閱讀

在應用程序安全編排和關聯 (ASOC) 系列的第一部分中,我們研究了這種新的應用程序安全趨勢如何提高 DevSecOps 效率。現在,我們將重點關注 AppSec 團隊因當今快速開發周期而面臨的典型挑戰,以及 ASOC 工具如何通過自動化和可擴展性解決這些挑戰。

問題:AppSec 跟不上 DevOps 的步伐

應用程序安全團隊經常難以跟上 DevOps 團隊生成的快速代碼發布。隨著開發速度的加快,測試不可避免地會落后。

很難在開發周期的后期返回應用程序代碼并修復每個可能的問題。審查和修復六個月前編寫的代碼中的漏洞并不容易,開發人員通常不希望僅僅因為可能存在安全風險而解決有效的代碼。結果是經常發布不安全的軟件,這增加了違規的風險。

解決方案不是放慢開發速度,以便安全性能夠趕上;相反,成功的應用程序開發需要速度和安全性之間的同步性,速度和安全性都得到應有的持續和同等的關注。速度和安全性之間的協調是轉向DevSecOps的原因。

許多公司正在做出這種轉變。Gartner 最近的一份報告揭示了幾個關鍵數據點,這些數據點表明了向此應用程序安全最佳實踐過渡的加速:

到90年,2022%的軟件開發項目將聲稱遵循DevSecOps模型,而40年這一比例僅為2019%

到 70 年,2023% 的 DevSecOps 計劃將包含自動化安全漏洞和配置掃描,而 30 年這一比例僅為 2019%

到 60 年,2021% 的快速開發團隊將嵌入 DevSecOps 實踐,而 20 年這一比例為 2019%

這些計劃很有希望,但對于許多組織來說,將安全性完全集成到設計和開發過程中的真正 DevSecOps 方法可能具有挑戰性。全面的應用程序安全測試既耗時又耗費資源。分析師必須評估所有攻擊面的漏洞,包括自定義代碼、第三方組件以及軟件應用程序所在的網絡

AppSec 團隊需要運行各種工具,包括:

靜態應用程序安全測試 (SAST) 工具

動態應用程序安全測試 (DAST) 工具

交互式應用程序安全測試 (IAST) 工具

軟件組合分析 (SCA) 工具

威脅建模工具

除了運行上面列出的工具外,AppSec 團隊還使用方法,例如:

滲透測試

手動代碼審查

網絡漏洞分析

漏洞賞金

這些工具和審查通常在不同的時間和頻率運行,具體取決于給定項目在軟件開發生命周期 (SDLC) 中的位置。許多 AppSec 工具的配置和運行都很復雜。載入和維護需要時間,我們鼓勵 AppSec 團隊在同一類別中運行多個工具,例如多個 SAST 工具和 DAST 工具。一個軟件開發項目在SDLC的過程中可能需要幾十種工具,每個工具都有自己的用戶界面(更不用說特殊性了)。

通常,相同的工具用于多個項目,需要多個配置。不相互集成的工具會產生不一致的結果,報告格式不同。識別誤報以及關聯結果并確定其優先級可能需要數周(或更長時間)的時間。

此外,許多企業管理多個構建服務器。例如,除了 TeamCity、Azure 和其他服務的多個實例之外,可能還有數百個 Jenkins 服務器。如果沒有編排,就不可能將應用程序安全性烘焙到這些系統中的每一個系統中。

使問題更加復雜的是安全團隊成員與開發人員的比例較低。開發人員的數量超過安全團隊成員的比例為 100:1。當您考慮每個開發人員的工作速度時,安全性沒有太多機會識別和修復所有潛在漏洞。

難怪 AppSec 無法跟上開發團隊的步伐并有效地跟蹤漏洞。

解決方案:使用 ASOC 實現應用安全自動化和編排

組織需要一種方法來集中和協調所有開發管道中的 AppSec 測試,使其成為可擴展、可重復和自動化的流程。這允許安全性以 DevOps 的速度移動并停止阻塞開發管道。

ASOC 是實現自動化和可擴展性的解決方案。由于我們已經在本系列的第一篇文章中詳細介紹了 ASOC,因此我們將只關注實現可擴展性的方面。

配器

業務流程可提高 AppSec 測試的速度,并確保運行所有適當的測試。業務流程可自動執行掃描過程,以確保特定工具始終以特定間隔跨多個生成服務器運行。ASOC 工具分析源代碼以識別使用的語言,然后自動找出要為特定應用程序運行的相應 AppSec 工具。這將創建一個一致且標準化的流程,無論有多少個不同的開發團隊正在處理不同的項目。

工具編排為 AppSec 測試提供了標準化的自動化流程,從而可以更輕松地將新應用程序載入安全管道。它還減少了安裝、配置和更新 AppSec 測試工具所需的時間。換句話說,編排允許 AppSec 團隊根據需要擴展其測試活動。

關聯和重復數據刪除

ASOC 工具自動運行、收集和關聯來自每種 AppSec 工具和測試方法的結果,包括手動審查、漏洞賞金、源代碼分析器、自動和手動滲透測試、軟件組合分析器和網絡漏洞評估器。這減少了 AppSec 團隊需要查看的結果數量。

優先次序

智能自動化允許 AppSec 團隊使用以前的原始結果和修復活動為每個應用程序選擇安全測試工具的最佳組合。可以根據應用程序的關鍵性、法規合規性要求和整體組織功能,針對每個開發管道優化每個 AppSec 工具的規則集。

Code Dx 分類助手是一個 ASOC 工具,可進一步改進自動化過程。機器學習分類器根據先前的決策了解要處理的問題和漏洞。會審助手是專門為每個組織量身定制的,可減少誤報、干擾或安全團隊成員必須分類的不太重要的結果的數量。每自動分類 240 個結果,您的組織就可以節省相當于全職員工一周的時間。

集成和集中管理

ASOC 工具提供與 DevOps 的完全集成,無縫融入持續集成/持續交付 (CI/CD) 管道。與 Jira 等問題跟蹤工具集成后,開發人員可以在其首選的工作環境中進行修復。開發人員可以在他們已經使用的工具和環境中獲得有關安全相關問題的即時反饋。

ASOC 工具可讓您的 AppSec 團隊管理敏感信息(如工具憑據和應用程序登錄)的傳遞。它還監控工具故障,并確保工具正確配置和更新。

ASOC 允許 AppSec 團隊在集中式系統中報告和審核所有三個攻擊面(自定義代碼、第三方組件和網絡)。

DevOps 不會放慢速度,但 ASOC 工具使安全性能夠擴展 AppSec 流程并快速移動,而不會讓問題在未被發現或未解決的情況下溜走。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    12

    文章

    9123

    瀏覽量

    85324
  • 源代碼
    +關注

    關注

    96

    文章

    2945

    瀏覽量

    66730
  • 應用程序
    +關注

    關注

    37

    文章

    3265

    瀏覽量

    57677
收藏 人收藏

    評論

    相關推薦

    繼電保護和安全自動裝置檢驗規程2006版

    繼電保護和安全自動裝置檢驗規程2006版
    發表于 05-24 11:49

    繼電保護和安全自動裝置檢驗規程DL/T 995-2006

    繼電保護和安全自動裝置檢驗規程DL/T 995-2006繼電保護檢驗規程和條例:本標準規定了電力系統繼電保護和電網安全自動裝置及其二次回路接線檢驗的周期,內容及要求。本標準適用于電網企業,交網運行
    發表于 06-21 09:39

    【樓宇自動化】防火與安全

    設備: 控制面板 是家庭和樓宇自動化消費者的主要接觸點。深聯華 產品系列支持廣泛的設計方案,以滿足簡單或復雜的需求。檢測器 是防火與安全解決方案的感覺器官。低功耗解決方案可以支持運動檢測器、煙霧檢測器
    發表于 01-13 15:57

    為何LED生產半自動化全自動化更受歡迎?

    。  一時間,全自動生產線成為各大廠商關注的焦點。理論上,全自動化能顯著減少人工成本,而成為規模的救命稻草。但實際上,因設備成本投入大、LED照明工藝變化太快,導致照明自動化市場始終
    發表于 03-21 16:51

    汽車制造中的機械自動化技術應用

    識別機械構件的前提下,可以快速地完成整車組裝,生產效率顯著提升,且失誤率大幅降低,有效保障了人身及設備財產安全 。2.3 工業控制系統的安全自動化全面優化在機械自動化技術在汽車制造的沖壓車間應用最為典型
    發表于 02-28 09:18

    全自動端子機的保養方法

    自動化設備有限公司研發的全自動端子機就是整合了一個伺服器靜音式端子機,它的原理和一般端子機并不是一樣,只需要給伺服一個信息,這個信息在傳給馬達,然而全自動端子機就能行成一個動作。半自動
    發表于 05-29 10:39

    工廠自動化安全

    的設備。歐姆龍自動化& Safety具有全系列型號,特別是F3SG系列,可配置為適合許多安全應用。松下工業自動化銷售部還有SF4B
    發表于 11-01 15:47

    云計算安全自動化將會有什么變化

    云計算安全自動化將會增加。企業將會在云計算中尋求更高的自動化安全性,尋找可以保護其私有云和公共云環境的供應商合作。
    發表于 03-18 10:29 ?532次閱讀

    安全自動化的5種有意義的方法

    企業如今面臨日益嚴重的網絡威脅,安全自動化將為企業IT團隊提供幫助。 關于安全性的一個棘手問題是,這就像是“打鼴鼠”的游戲。一次性處理可能很簡單,因為許多漏洞可以修補,并且企業可能已經制定了使用安全
    的頭像 發表于 12-10 15:08 ?2137次閱讀

    工業和汽車領域自動化對功能安全的需求有增無減

    隨著工業和汽車領域自動化的出現,人們對功能安全的需求有增無減。所有的工業應用都有功能安全要求,尤其是在工廠自動化和控制系統中。? 在汽車行業,盡管
    的頭像 發表于 10-19 11:09 ?3077次閱讀
    工業和汽車領域<b class='flag-5'>自動化</b>對功能<b class='flag-5'>安全</b>的需求有增無減

    工業自動化如何實現無縫和安全協作所需的技術

    在工業自動化中,可訪問性有兩個不同的含義。首先,可訪問性是指通過集成的安全系統將分散的勞動力連接起來。
    的頭像 發表于 12-25 17:32 ?2718次閱讀

    思博倫通信發布全新安全自動化軟件包

    近日,領先的下一代設備和網絡測試及保障解決方案供應商思博倫通信公司,宣布了一種適用于思博倫Landslide 5G核心網自動化測試平臺的全新安全自動化軟件包。
    的頭像 發表于 05-11 10:30 ?1256次閱讀

    全美自動化家庭安全系統

    電子發燒友網站提供《全美自動化家庭安全系統.zip》資料免費下載
    發表于 12-29 11:09 ?0次下載
    全美<b class='flag-5'>自動化</b>家庭<b class='flag-5'>安全</b>系統

    自動化系統的網絡安全

    網絡安全風險在各個行業都很常見,尤其是在自動化系統中。意識到共同的挑戰,并在解決方案上進行合作,是確保當前和未來關鍵資產安全的有效方式。
    的頭像 發表于 02-28 10:10 ?1109次閱讀

    移動電源18650電芯全自動點焊機:高效、精準、安全|比斯特自動化

    移動電源18650電芯全自動點焊機:高效、精準、安全|比斯特自動化
    的頭像 發表于 10-10 11:30 ?305次閱讀
    主站蜘蛛池模板: 成人免费观看www视频| 爱爱好爽好大好紧视频| 在线看片福利无码网址| 樱花草在线观看影院| 影音先锋2017av天堂| 中文字幕在线观看亚洲日韩| 99精品免费观看| 俄罗斯美女z0z0z0在线| 国产日韩成人内射视频| 九九这里有精品| 免费观看视频成人国产| 日本漂亮妈妈7观整有限中| 午夜AV国产欧美亚洲高清在线| 亚洲欧美一区二区久久| 1819sextub欧美中国| 成都电影免费中文高清| 国产毛片女人18水多| 久久精品影院永久网址| 妻中蜜在线播放| 亚洲成片在线看| 91天堂国产在线 在线播放| 高清欧美videos sexo| 亚洲成人黄色片| 中文国产在线观看| 成人精品视频| 精品国产影院| 欧洲最强rapper潮水喷视频 | 男人和女人全黄一级毛片| 日本免费无码A专区在线观看| 亚洲第一综合天堂另类专| 51国产午夜精品免费视频| 动漫H片在线播放免费高清| 寂寞夜晚免费观看视频| 欧美zzzoooxxx| 亚洲第一伊人| yellow视频免费观看| 精品第一国产综合精品蜜芽| 欧美巨大巨粗黑人性AAAAAA| 亚洲精品乱码久久久久久v | 在线播放免费人成视频| 超级最爽的乱淫片免费|