绿盟
English

绿盟科技

  • 基础设施安全

    基础设施安全
  • 数据安全

    数据安全
  • 云计算安全

    云计算安全
  • 工业互联网安全

    工业互联网安全
  • 物联网安全

    物联网安全
  • 信息技术应用创新

    信息技术应用创新
  • 全部产品

    全部产品
  • 全部解决方案

    全部解决方案

基础设施安全

    网络安全
  • 绿盟网络入侵检测系统 NIDS
  • 绿盟网络入侵防护系统 NIPS
  • 绿盟NF防火墙系统 NF
  • 绿盟安全审计系统 SAS
  • 绿盟全流量溯源取证分析系统 UTS-TFA
  • 绿盟综合威胁探针UTS
  • 绿盟安全无线防御系统 SWD
  • 绿盟抗拒绝服务系统 ADS
  • 绿盟SD-WAN防火墙系统NF-WAN
  • 绿盟网络流量分析系统 NTA
  • 绿盟高级威胁狩猎系统 ATH
  • 绿盟安全隔离与信息交换系统 SIES
  • 绿盟网络高级威胁检测系统 TAC-D
    安全管理
  • 绿盟防御突破模拟与评估系统 BAS
  • 绿盟威胁情报平台NTIP
  • 绿盟智能安全监管服务支撑平台ISOP-RA
  • 绿盟网络空间安全仿真平台CSSP
  • 绿盟智能安全运营平台 ISOP
  • 绿盟综合安全系统 NISS
  • 绿盟安全管理平台ESP
  • 绿盟流量清洗业务运营系统 ADBOS
  • 绿盟远程安全评估系统 RSAS
  • 绿盟日志审计系统 LAS
  • 绿盟企业安全中心系统 ESPC
  • 绿盟全流量威胁分析响应系统ISOP-NDR
  • 绿盟安全配置核查系统 BVS
    应用安全
  • 绿盟电信网络反欺诈平台 AFP
  • 绿盟负载均衡系统ADC
  • 绿盟业务安全网关 BMG
  • 绿盟网页防篡改系统 HDS
  • 绿盟上网行为管理系统 SAS-W
  • 绿盟WEB应用漏洞扫描系统WVSS
  • 绿盟WEB应用防护系统 WAF
    终端安全
  • 绿盟下一代安全云桌面系统NGSD
  • 绿盟移动安全管理系统 EMM
  • 绿盟终端安全管理系统 ESS
  • 绿盟一体化终端安全管理系统 UES
    身份与访问管理
  • 绿盟安全认证网关 SAG
  • 绿盟统一身份认证平台 UIP
  • 绿盟运维安全管理系统 OSMS

    解决方案
  • 零信任安全解决方案
  • 绿盟关键信息基础设施安全态势感知解决方案
  • 绿盟威胁和漏洞管理平台 TVM
  • 绿盟三位一体抗DDoS解决方案
  • 绿盟科技等级保护2.0解决方案
  • 绿盟下一代威胁防御解决方案 NGTP
  • 安全增值运营解决方案

数据安全

    数据安全产品
  • 绿盟数据安全检查工具箱DSIT
  • 绿盟数据库审计系统-运维系列DAS-OSM
  • 绿盟数据保险箱系统PCP-DSDB
  • 绿盟隐私计算平台PCP
  • 绿盟数据库防火墙DAS-FW
  • 绿盟数据脱敏系统 DMS
  • 数据安全运营平台ISOP-DS
  • 绿盟敏感数据发现与风险评估系统 RSAS-IDR
  • 绿盟数据泄露防护系统 DLP
  • 绿盟数据库审计系统 DAS

    解决方案
  • 绿盟数据安全解决方案

云计算安全

    云计算安全产品
  • 绿盟魔力防火墙 SSE
  • 绿盟云原生容器安全产品 CNSP
  • 云安全集中管理系统 NCSS
  • 绿盟网站云防护服务 WCP
  • 绿盟黑洞云清洗服务 CCSS

    解决方案
  • 云计算安全解决方案

工业互联网安全

    工业互联网安全产品
  • 绿盟主机卫士系统 HGS
  • 绿盟数据安全交换系统 DES
  • 绿盟视频安全交换系统 VES
  • 绿盟安全隔离与信息单向导入系统 SUCS
  • 绿盟工控安全审计系统 SAS-ICS
  • 绿盟工业安全隔离装置 ISID
  • 绿盟工控安全入侵检测系统 IDS-ICS
  • 绿盟工控漏洞扫描系统 ICSScan
  • 绿盟工业网络安全监测管理平台 NSFOCUS INSP
  • 绿盟工业防火墙 ISG
  • 绿盟工业网络安全合规评估工具 ISCAT

    解决方案
  • 工业互联网安全解决方案

物联网安全

    物联网安全产品
  • 物联网准入网关 IoT-AG

    解决方案
  • 泛在电力物联网安全解决方案
  • 物联网安全解决方案

信息技术应用创新

    信创类安全产品
  • 绿盟数据脱敏系统DMS(信创版)
  • 绿盟Web应用防护系统 WAF(信创版)
  • 绿盟威胁情报平台 NTIP(信创版)
  • 绿盟网络入侵防护系统 NIPS(信创版)
  • 绿盟网络入侵检测系统 NIDS(信创版)
  • 绿盟主机审计系统 LAS(信创版)
  • 绿盟抗拒绝服务系统 ADS(信创版)
  • 绿盟运维安全管理系统 OSMS (信创版)
  • 绿盟NF防火墙 NF(信创版)
  • 绿盟安全审计系统 SAS(信创版)
  • 绿盟远程安全评估系统 RSAS(信创版)
  • 绿盟云安全集中管理系统 NCSS(信创版)
  • 绿盟数据库审计系统 DAS(信创版)
    全部产品 查看更多 >
  • 全部产品
    全部解决方案 查看更多 >
  • 全部解决方案
  • 政府

    政府
  • 运营商

    运营商
  • 金融

    金融
  • 能源

    能源
  • 交通

    交通
  • 企业

    企业
  • 科教文卫

    科教文卫
    政府 查看更多 >
    解决方案
  • 绿盟政务云安全解决方案
  • 绿盟雪亮工程视频监控网安全解决方案
  • 政府网络安全预警与应急处置平台解决方案
  • 电子政务资产安全脆弱性闭环管理解决方案
  • 绿盟政务大数据安全解决方案
    运营商 查看更多 >
    解决方案
  • 绿盟威胁和漏洞管理方案
  • 流量威胁分析与溯源解决方案
  • 物联网安全解决方案
  • 全流量高级威胁分析与一键封堵解决方案
  • 绿盟公共互联网安全监控解决方案
    金融 查看更多 >
    解决方案
  • 金融行业ADSL解决方案
  • 金融行业合规建设方案
  • 红蓝对抗服务方案
  • 互联网资产核查方案
    能源 查看更多 >
    解决方案
  • 调度III区网络安全改造方案
  • 电力监控系统解决方案
  • 油化行业网络安全方案
    交通 查看更多 >
    解决方案
  • 轨道交通行业网络安全建设解决方案
  • 高速公路视频监控专网安全解决方案
  • 高速公路省域联网收费系统(收费专网)安全解决方案
  • 民航业务安全解决方案
    企业 查看更多 >
    解决方案
  • 全流量高级威胁分析与一键封堵解决方案
  • 等级保护建设方案
  • 云安全解决方案
  • 威胁和漏洞管理方案
  • 流量威胁分析与溯源解决方案
  • 一体化安全运营解决方案
  • 态势感知解决方案
    科教文卫 查看更多 >
    解决方案
  • 高校智慧校园安全解决方案
  • 校园网安全运营平台解决方案
  • 绿盟医院等保2.0安全解决方案
  • 校园网等级保护合规安全解决方案
  • 智慧医院安全运营解决方案
  • 高职院校网络安全学科实训平台建设解决方案
  • 医疗卫生行业安全协同预警与应急处置平台解决方案

专业安全服务 查看更多 >

  • 应急响应
  • 红蓝对抗
  • 重保支持
  • 咨询服务
  • 安全开发
  • 安全测试
  • 培训与教育
  • 可管理安全服务
  • More

可管理检测与响应服务

  • 绿盟网站安全监测服务 PAWSS
  • 绿盟黑洞云清洗服务 CCSS
  • 绿盟网站云防护服务 WCP
  • 绿盟威胁情报中心NTI
  • 绿盟可管理漏洞管理服务 MVM
  • 绿盟可管理威胁管理服务 MTM
  • 绿盟安全设备托管服务 MSS for WAF
  • 一体化安全运营服务

智慧城市安全运营

  • 智慧城市安全运营

绿盟云

  • 绿盟云

  • 绿盟云 绿盟云
  • 绿盟威胁情报中心NTI 绿盟威胁情报中心NTI
  • 技术博客 技术博客
  • 成功案例 成功案例
  • TechWorld技术嘉年华 TechWorld技术嘉年华

安全研究 查看更多 >

八大实验室

  • 星云实验室
  • 格物实验室
  • 伏影实验室
  • 天机实验室
  • 天枢实验室
  • 天元实验室
  • 平行实验室
  • 威胁情报实验室

研究领域

  • 研究领域

研究报告

  • 研究报告
  • 2023年度报告

安全公告

  • 威胁通告
  • 安全漏洞

  • 绿盟云 绿盟云
  • 绿盟威胁情报中心NTI 绿盟威胁情报中心NTI
  • 技术博客 技术博客
  • 成功案例 成功案例
  • TechWorld技术嘉年华 TechWorld技术嘉年华

合作伙伴 查看更多 >

合作伙伴动态

  • 合作伙伴动态

成为合作伙伴

  • 申请成为合作伙伴

  • 绿盟云 绿盟云
  • 绿盟威胁情报中心NTI 绿盟威胁情报中心NTI
  • 技术博客 技术博客
  • 成功案例 成功案例
  • TechWorld技术嘉年华 TechWorld技术嘉年华

技术支持 查看更多 >

服务支持

  • 服务热线
  • 盟管家服务
  • 维保服务
  • 互动社区

产品支持

  • 产品安全
  • 常见问题
  • 产品生命周期公告
  • 软件升级
  • 行业资讯
  • 产品手册资料获取

  • 绿盟云 绿盟云
  • 绿盟威胁情报中心NTI 绿盟威胁情报中心NTI
  • 技术博客 技术博客
  • 成功案例 成功案例
  • TechWorld技术嘉年华 TechWorld技术嘉年华

返回列表

企业安全开发建设 | 软件开发流程是主线,管控需贯穿全生命周期

2021-01-26

Part 1开发安全现状及趋势分析

当前部分企业已经充分认识到开发安全在整个软件生命周期的重要性,国家也正从重点行业着手逐步要求企业完善软件安全开发能力建设。这在宏观政策、市场现状、技术趋势三个方面均有所体现:

宏观政策:网络安全法第三十三条规定,建设关键信息基础设施应当确保其具有支持业务稳定、持续运行的性能,并保证安全技术措施同步规划、同步建设、同步使用。这与应用开发安全理念完美契合,建设即合规。

市场现状:2020年开发安全市场已经逐渐发展起来,这从企业自身对开发安全重要性的认识、企业客户增加开发安全预算投入、安全厂商持续涌入三个维度即可见一斑。

技术趋势:2018年DevSecOps理念在RSA大会被提出,受到国内企业追捧,DevSecOps作为安全领域中逐渐步入成熟期的技术体系,本质上继承了软件安全开发全生命周期安全关口左移的理念。

软件安全开发全生命周期模型由来已久,开发安全理论体系已有成熟的方法论。国内外可参考知名模型框架包括微软的SDL、OWASP的S-SDLC及CLASP、NIST SP800-64、BSIMM、SAMM。软件安全开发的流程,各个阶段需要进行的安全活动,以及持续运营后的评价体系,都可以从以上模型中得到借鉴参考。但是国内大多数企业在尝试进行开发安全体系实践过程中会面临很多问题,导致难以落地。主要痛点包括:

1)软件安全开发全生命周期流程复杂,与多数企业软件开发流程的不兼容导致很难有效管控;

2)企业缺少自动化工具与可视化平台支撑,面对迭代开发持续交付,提高效率是亟待解决的问题;

3)市场缺少安全开发专业人才,具体的开发安全工作对人员的安全能力有很强的依赖性,无法有效落地;

4)企业缺少对开发安全实践评价及审计能力,导致相应安全活动无法确定实施效果及进行有效改进,最终演变成走形式。

所以,无论是管理层还是参与具体开发安全工作的团队,都应从关乎可行性的维度,如何闭环、如何量化、如何不影响开发进度、如何自动化智能化等方面考虑企业构建开发安全能力的思路,以期在实践中获得更好的落地效果。

 

Part 2开发安全能力建设思路要点

1、建设契合企业自身的开发安全体系

首先针对企业开发模式及安全现状进行充分调研,在了解企业内相关信息之后,评估现有安全实施过程、最新监管要求和业界最佳实践的差距,听取部门内相关人员对于安全指引的意见和建议,为安全开发体系的建设、修订和落地工作提供依据。

软件安全开发体系实施过程中所需要的知识库需要针对企业自身情况进行梳理定制,这就要求我们尤其需要注意需求阶段的不同业务需求,需要依据企业所在行业的监管合规要求及具有行业特点的业务场景进行风险分析和安全需求识别,通过威胁建模或者威胁列表的方式,将业务场景与安全需求进行对应,为后续工具部署运行做支撑。在设计阶段,针对每一条安全需求提供安全、有效、可落地的设计方案,供开发人员在实现安全需求过程参考借鉴;在编码阶段,针对每一条安全需求对应给出真实安全编码示例,并且对应导出安全组件的使用说明;在测试阶段,针对每一条安全需求对应给出安全测试用例。

在此基础上,还需结合访谈调研的结果,以安全开发管控工具为核心定制契合企业的安全开发管控流程。其中需要明确:平台角色设定与安全开发管控流程中所参与角色的关联、哪些关键里程碑事件需要在平台上进行评审、哪些安全活动需要在平台上进行统一调度或者自动化工作,以最终确定快速可落地的软件安全开发体系。

企业开发安全体系架构图

2、建设自动化、可视化的工具平台体系

在快速迭代开发的过程中,盲目加入传统安全工作必然会对软件交付进度造成负面影响。为规避这种情况的发生,企业应以软件开发流程为主线,建设自动化、可视化的安全开发管控工具平台,从开发的需求阶段到上线后的运维阶段,都可以基于丰富、专业的安全开发知识图谱,对应用系统进行安全开发流程管控。通过智能化安全需求设计分析、安全漏洞管理,以及定制化的安全需求、安全设计和安全测试文档生成,并基于CI/CD引擎集成从编码到运维所需的第三方安全工具,构建Pipeline自动化工作流,以在保障开发安全的前提下实现最大程度的降本增效。

在安全开发管控平台上统一管理软件开发全生命周期所介入的安全活动,并且对安全数据进行动态集中展示,是安全开发管控工作价值的直观体现。

工具平台体系图

3、建设可度量、持续运营的评价体系

在开发安全能力建设过程中,需要持续不断考量整个体系存在的不足,保障开发安全体系真正的落地。其中的关键项包括安全开发体系建设过程中的安全开发评审及安全开发培训情况,安全需求分析过程中的威胁识别、政策合规解读、安全需求覆盖度,安全设计过程中威胁建模的合理性,安全编码过程中静态安全扫描bug数,测试验收过程中的安全测试、代码审计漏洞数,部署运维过程中的集中安全评估情况等。举例如下:

1)在运行过程中,要对知识库无法覆盖的企业业务场景进行有效的安全需求、安全设计、安全编码、安全测试用例导出,需要对新出现的业务场景进行补充,以保障知识库可以支撑平台自动化分析的全面性和正确性。

2)在运营过程中,如果安全需求无法被有效度量其是否已被正确实现,那么需要进一步确认完善,并将安全需求与编码测试阶段检测出的缺陷进行有效对应,以保障安全需求及安全设计能够在编码测试阶段通过安全测试用例等工作度量。

4、可选的专家经验

通过绿盟科技自身在多个行业企业客户的服务经验来看,以上三个开发安全能力建设的思路和要点,大多数企业都能较好的实践,但仍有部分企业由于组织架构、安全资源投入等问题,导致无法实现应有的效果。这时,可考虑以下三条原则是否得到有效落实:

1)企业必须自上而下地推行开发安全能力建设,且有相应的组织结构支撑。

2)针对不同角色,将有针对性的安全培训贯穿软件安全开发全生命周期。

3)能够进行风险偏移管理,根据预期安全目标,灵活地对安全活动进行裁剪。

 

Part 3金融行业企业开发安全实践

金融行业随着监管的精细化、趋严化,以及业务范围的扩大,业务系统需频繁变更甚至开发新系统,大量应用系统在自主开发或委托开发时,更多的是从业务功能实现和性能方面进行验收。因缺乏相应的技术手段和能力,对交付应用系统全生命周期的安全状况进行检验,导致上线后出现类似SQL注入、安全功能缺失等漏洞而遭受攻击,这不仅在受到网络攻击后影响正常业务运行,甚至会给企业造成经济和名誉的双重损失。

目前软件开发项目的安全管理重点关注代码扫描、等级保护测试等部分环节,缺乏对软件开发全生命周期的安全管理过程,且系统投产后漏洞修复的成本较高,甚至会延误预定的系统上线时间。为加强软件开发项目全生命周期安全管理,企业需要建立统一的软件开发项目安全管理制度、流程、技术规范标准及管理平台,在软件开发流程的每个阶段添加一系列关注安全性的活动,全面提升系统安全性。

可参考的实践过程如下:

1、根据监管要求及业内最佳实践,结合客户实际情况建立应用软件,开发全生命周期安全管理模型。其中,涵盖应用软件研发涉及的应用安全、终端安全、网络与通信安全、数据安全、系统安全等所有安全功能。

2、根据客户应用系统类型和特点,形成多套应用软件研发的安全管理场景,覆盖已知所有该客户应用系统安全开发需要。按照应用软件安全管理场景,形成每个场景所对应的需求、设计、开发、测试的完整安全基线。

3、结合企业目前软件开发基础设施,通过API接口对接企业内部软件开发项目管理平台以及其他第三方工具,真正将安全活动融入到软件开发项目管理流程中。在安全开发管控平台上,统一管理软件开发全生命周期所介入的安全活动,并且对安全数据进行动态集中展示。

4、按照应用软件研发安全管理解决方案,结合所建立的应用软件研发安全管理模型、技术资源库等,依托平台进行安全开发管控,在保证应用软件研发安全的前提下,提高应用软件研发的效率。

 

Part 4结语

安全能力建设的最大挑战是能否有效落地。借鉴上文介绍的开发安全能力建设实践,企业可将方法论及经验进行总结建模,并将程序型及经验型工作转化为工具平台的自动化操作方式,大幅度降低对初中级专业人员的工作量、专业技能要求。这不仅是开发安全落地的必经之路,也是DevSecOps能够持续发展的核心,更是安全服务行业未来的发展方向。

<<上一篇

2020Botnet趋势报告 | 僵尸网络新冠疫情期间“没闲着”,攻击速度更快,手段多元更隐匿

>>下一篇

开课啦!《绿盟安全服务技术认证-安全运维》报名开启

您的联系方式

*姓名
*单位名称
*联系方式
*验证码
提交到邮箱

购买热线

  • 购买咨询:

    400-818-6868-1

提交项目需求

欢迎加入绿盟科技,成为我们的合作伙伴!
  • *请描述您的需求
  • *最终客户名称
  • *项目名称
  • 您感兴趣的产品
  • 项目预算
您的联系方式
  • *姓名
  • *联系电话
  • *邮箱
  • *职务
  • *公司
  • *城市
  • *行业
  • *验证码
  • 提交到邮箱

服务支持

智能客服
智能客服
购买/售后技术问题
盟管家-售后服务系统
盟管家-售后服务系统
在线提单|智能问答|知识库
支持热线
支持热线
400-818-6868
绿盟科技社区
绿盟科技社区
资料下载|在线问答|技术交流
信息安全
网站地图| 法律声明| 隐私保护| 投资者关系
关于我们
公司介绍
公司荣誉
绿盟书橱
绿盟新闻
工作机会
如何购买
提交项目需求
在线咨询
请求回电
购买热线
联系我们
公司总部
分支机构
全球分支机构
快速链接
绿盟云
绿盟威胁情报中心NTI
技术博客
成功案例
TechWorld技术嘉年华
微博
微博

微博

微信
微信

微信

B站
B站

B站

抖音
抖音

抖音

视频号
视频号

视频号

服务热线

400-818-6868

服务时间

7*24小时

© 2024 NSFOCUS 绿盟科技 www.nsfocus.com All Rights Reserved . 京公网安备 11010802021605号 京ICP备14004349号 京ICP证110355号

PHP网站源码福永网站优化排名盐田网站改版坑梓外贸网站设计宝安外贸网站制作双龙seo罗湖百度关键词包年推广观澜外贸网站设计双龙SEO按效果付费宝安网站改版南山百度标王福永百姓网标王民治百姓网标王推广福田网络广告推广坂田百姓网标王推广木棉湾网站优化按天扣费坑梓seo深圳阿里店铺托管惠州推广网站惠州网站制作设计松岗SEO按天扣费宝安模板网站建设大芬企业网站制作同乐网站优化按天计费沙井百搜标王广州企业网站改版石岩品牌网站设计坂田设计公司网站大运百搜标王光明SEO按天计费龙岗网站优化排名歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

PHP网站源码 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化