掃二維碼與項目經(jīng)理溝通
我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
近日,根據(jù)根據(jù)WhiteHat Security的一項新研究,在制造業(yè)、公共服務(wù)、醫(yī)療保健、零售、教育和公用事業(yè)等行業(yè)中使用的應(yīng)用程序中,至少有50%包含一個或多個嚴重的可利用漏洞。

創(chuàng)新互聯(lián)主營山丹網(wǎng)站建設(shè)的網(wǎng)絡(luò)公司,主營網(wǎng)站建設(shè)方案,成都App制作,山丹h5小程序定制開發(fā)搭建,山丹網(wǎng)站營銷推廣歡迎山丹等地區(qū)企業(yè)咨詢
而根據(jù)AppSec Stats Flash 今年啟動的應(yīng)用安全調(diào)查報告,制造業(yè)的應(yīng)用安全“暴露窗口”風險最大,該行業(yè)近70%的應(yīng)用程序至少具有一個嚴重的可利用漏洞。
WhiteHat在過去三個月中記錄的前五大類漏洞分別是信息泄漏、會話到期、跨站點腳本、傳輸層保護不足和內(nèi)容欺騙。報告的作者指出:“發(fā)現(xiàn)和利用上述漏洞所需的工作和技能門檻很低,很容易受到攻擊。”
與此同時,行業(yè)用戶緩解關(guān)鍵漏洞的平均時間偏長。報告發(fā)現(xiàn),所有行業(yè)的平均漏洞緩解時間為189天。不過令人欣慰的是,過去12個月的平均天數(shù)呈下降趨勢(同比減少了5天)。漏洞緩解表現(xiàn)最糟糕的三個行業(yè)——教育、公共管理和房地產(chǎn),緩解關(guān)鍵漏洞平均用時都超過了一年之久。
應(yīng)用程序開發(fā)安全已經(jīng)成為網(wǎng)絡(luò)安全未來發(fā)展的關(guān)鍵所在。一項最新的行業(yè)研究表明,開發(fā)安全已經(jīng)成為增長最快的網(wǎng)絡(luò)安全技能。預計未來五年開發(fā)安全技能的需求將增長164%。五年內(nèi),開發(fā)安全人才的職位缺口將從2020年的29635人擴大到48601人。
上述調(diào)查發(fā)現(xiàn)提出了重要的問題:什么是應(yīng)用程序開發(fā)安全性?是什么在推動“安全左移”和開發(fā)安全需求的快速增長?
首先,開發(fā)安全是通過查找和修復漏洞來增強應(yīng)用程序的防御能力。顧名思義,此過程通常發(fā)生在應(yīng)用程序投入生產(chǎn)環(huán)境之前的開發(fā)階段。但也可能在所有者部署了這些應(yīng)用程序之后發(fā)生。
測試應(yīng)用程序開發(fā)安全性的方法有很多,統(tǒng)稱為應(yīng)用程序安全性測試(AST),主要有以下三大類:
根據(jù)Verocode發(fā)布的《2020年軟件安全現(xiàn)狀報告》,結(jié)合使用多種掃描類型(包括靜態(tài)分析(SAST)、動態(tài)分析(DAST)和軟件組成分析(SCA))的團隊可以提高修復率。那些同時使用SAST和DAST的人可以把漏洞修復工作縮短24天。而在SDLC中進行自動化安全測試比非自動化測試發(fā)現(xiàn)半數(shù)漏洞的速度要快17.5天。
總之,用于軟件安全測試的(自動化)工具需要與研發(fā)團隊現(xiàn)有的研發(fā)流程和安全實踐匹配融合,并具備與研發(fā)管理平臺融合的能力。
對應(yīng)用程序開發(fā)安全性的需求不斷增長反映了兩個持續(xù)的趨勢。
軟件漏洞對企業(yè)構(gòu)成重大威脅。弱的服務(wù)器端控制、不安全的數(shù)據(jù)存儲、破解的密碼以及其他問題為外部攻擊者竊取信息打開了方便之門。潛在的客戶可能會因為應(yīng)用程序開發(fā)安全性問題而選擇不與容易遭受數(shù)據(jù)泄露的實體打交道。
最后,客戶和業(yè)務(wù)合作伙伴可能比監(jiān)管部門和消費者更加關(guān)注供應(yīng)鏈合作方的應(yīng)用開發(fā)安全問題。企業(yè)應(yīng)當在遭受攻擊之前就告訴客戶,他們使用了哪些應(yīng)用程序和工具來編寫安全代碼。在某些情況下,客戶對開發(fā)安全施加對壓力比監(jiān)管機構(gòu)和合規(guī)審計員更大。這表明開發(fā)安全已成為一種關(guān)鍵的業(yè)務(wù)方法,企業(yè)可以通過這種方法與客戶一起開展業(yè)務(wù),同時保持保持緊密互信的伙伴關(guān)系,而不是數(shù)據(jù)泄露事件披露之后。
正如工作場所所需的安全防御技能始終在變化一樣,開發(fā)安全的技能本身也在變化。開發(fā)人員工具鏈內(nèi)置的軟件組件分析工具以及有限的防御測試, 可能會在未來幾年內(nèi)取代舊的AST方法。行業(yè)專家預測,到2022年,自動化解決方案將能夠修復SAST工具發(fā)現(xiàn)的10%的漏洞。
這些預測揭示了應(yīng)用程序開發(fā)安全發(fā)展方向的趨勢。但是,這些趨勢與當下開發(fā)人員的安全開發(fā)最佳實踐并不沖突。例如,開發(fā)人員應(yīng)當意識到,他們幾乎不需要從頭開始編寫自己的代碼。他們不能寄希望于“右側(cè)的”安全防護。相反,開發(fā)人員可以使用安全框架來推動其代碼開發(fā)流程,他們還應(yīng)確保使用的是最新版本的第三方代碼或庫。
開發(fā)人員還應(yīng)該注重團隊合作的力量,與安全架構(gòu)師和運營團隊通力合作實施威脅建模。此過程不僅有助于發(fā)現(xiàn)和分類潛在威脅,還可以促進溝通和相互理解,這是建設(shè)DevSecOps文化的基礎(chǔ)工作。

我們在微信上24小時期待你的聲音
解答本文疑問/技術(shù)咨詢/運營咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流