博客
关于我
《研发运营安全白皮书(2020年)》深度解读:全生命周期安全体系将是未来趋势
阅读量:159 次
发布时间:2019-02-28

本文共 1110 字,大约阅读时间需要 3 分钟。

传统研发运营模式中,安全建设常常显得滞后,难以有效覆盖研发阶段的安全问题。近日,中国信息通信研究院、中国通信标准化协会联合主办的可信云线上峰会上发布了《研发运营安全白皮书(2020年)》。该白皮书由中国信息通信研究院牵头,联合腾讯、华为、阿里、京东等多家知名企业共同编制,旨在通过系统化、流程化的方法梳理软件应用服务研发运营全生命周期的安全趋势,为从业者提供安全实践指导。

白皮书指出,当前软件应用服务面临的安全威胁主要源于代码安全漏洞。这是因为大量的安全事件都源于开发过程中未被及时发现的代码安全漏洞。根据Verizon、Forrester和Gartner等国际知名机构的研究数据显示,代码安全漏洞和权限配置问题是导致Web应用程序攻击和数据泄露的主要原因。

传统的研发运营安全模式主要集中在交付后的运行阶段,例如防病毒、防火墙等安全功能,往往难以覆盖开发阶段的安全问题。这种模式的安全测试范围有限,安全漏洞的修复成本也相对较高。因此,白皮书强调,安全左移至关重要。通过在软件应用服务设计初期引入安全概念,可以构建覆盖全生命周期的新型研发运营安全体系。

新型研发运营安全体系的核心特点包括:覆盖范围广,延伸至下线停用阶段;具有更高的普适性,不依赖特定的开发模式或体系;注重安全管理,强化人员安全能力;以及通过运营安全数据反馈形成安全闭环,不断优化流程实践。

此外,白皮书还详细阐述了新型研发运营安全体系的七大环节,涵盖从软件应用服务研发的要求阶段到上线后的发布、运营、停用下线等各个阶段。相比传统模式,这种体系能够在代码设计阶段就引入安全概念,从而降低安全问题的解决成本,提升服务应用的整体安全性和人员安全能力。

在敏捷化开发和DevOps环境下,软件应用服务的质量和效率要求不断提高。白皮书认为,研发运营安全体系也需要随之向敏捷化、自动化演进发展。通过将安全工具无缝集成到"DevSecOps"开发框架中,安全测试能够更加自动化地融入开发流程,成为未来研发运营安全的关键组成部分。

"DevSecOps"框架在集成安全功能时,需要重点关注风险和威胁建模、自定义代码扫描、开源软件扫描、系统配置漏洞扫描以及安全测试的自动化部署等方面。同时,自动化和透明的原则是DevOps环境下安全工具集成的核心要求。

在实际应用中,云原生安全运营体系已在多个行业领域取得显著成效。例如,腾讯安全运营中心通过构建以云原生为中心、安全左移、数据驱动和自动化为支撑的全生命周期安全管理体系,为政府、金融、运营商、医疗和互联网等多个行业提供了安全保障。未来,腾讯安全将继续探索全生命周期安全的应用场景和实现路径,为建设安全可信生态贡献力量。

转载地址:http://ksbc.baihongyu.com/

你可能感兴趣的文章
NLP_什么是统计语言模型_条件概率的链式法则_n元统计语言模型_马尔科夫链_数据稀疏(出现了词库中没有的词)_统计语言模型的平滑策略---人工智能工作笔记0035
查看>>
NLP学习笔记:使用 Python 进行NLTK
查看>>
NLP的神经网络训练的新模式
查看>>
NLP采用Bert进行简单文本情感分类
查看>>
NLP问答系统:使用 Deepset SQUAD 和 SQuAD v2 度量评估
查看>>
NLP:使用 SciKit Learn 的文本矢量化方法
查看>>
Nmap扫描教程之Nmap基础知识
查看>>
Nmap端口扫描工具Windows安装和命令大全(非常详细)零基础入门到精通,收藏这篇就够了
查看>>
NMAP网络扫描工具的安装与使用
查看>>
NMF(非负矩阵分解)
查看>>
nmon_x86_64_centos7工具如何使用
查看>>
NN&DL4.1 Deep L-layer neural network简介
查看>>
NN&DL4.3 Getting your matrix dimensions right
查看>>
NN&DL4.8 What does this have to do with the brain?
查看>>
nnU-Net 终极指南
查看>>
No 'Access-Control-Allow-Origin' header is present on the requested resource.
查看>>
NO 157 去掉禅道访问地址中的zentao
查看>>
no available service ‘default‘ found, please make sure registry config corre seata
查看>>
no connection could be made because the target machine actively refused it.问题解决
查看>>
No Datastore Session bound to thread, and configuration does not allow creation of non-transactional
查看>>