历史上的今天
返回首页

历史上的今天

今天是:2024年10月23日(星期三)

正在发生

2019年10月23日 | 新思科技发布软件安全构建成熟度模型BSIMM10

2019-10-23 来源:EEWORLD

任何软件安全计划要想真正发挥作用,都必须确定需要关注的适当活动以及应当由谁负责执行这些活动,这是软件安全计划的重要环节。新思科技软件安全构建成熟度模型(BSIMM)是对现实世界中软件安全计划开展多年研究的结果,是衡量软件是否安全的标尺。

 

新思科技宣布发布其最新版本的软件安全构建成熟度模型(BSIMM)——BSIMM10。该模型旨在帮助企业规划、执行、完善和评估其软件安全计划(SSIs)。在过去的十年里,新思科技采用BSIMM对185家公司进行了约450次评估,第十个版本反应了观察到的122家公司的软件安全活动。BSIMM10还强调了DevOps对软件安全计划的影响、工程导向的安全工作的新浪潮以及公司如何在软件安全成熟度的三个阶段前行。

 

MassMutual企业信息风险管理总监Jim Routh表示:“自2008年起,BSIMM就作为评估各种类型和规模的组织的有效工具,包括全球一些先进的安全团队正采用其软件安全策略。最新的BSIMM数据反映了有多少家组织正调整其方法来应对现代开发和部署实践的新动态,比如缩短发布周期、增加自动化的使用和软件定义的基础架构。”

 

BSIMM10描述了7,900名软件安全专家的工作成果,这些成果对参与超过17.3万应用程序开发工作的47万名开发人员有指导作用。BSIMM10代表的公司来自垂直行业,包括金融服务、高科技、独立软件供应商(ISVs),云、医疗保健、物联网、保险及零售业。

 

BSIMM10报告的主要发现包括:


DevOps对软件安全的影响:BSIMM数据显示DevOps的发展以及持续集成和持续交付(CI/CD)工具正在影响公司实现软件安全性的方式。这在BSIMM新增的三个活动中可以看出,新的活动反映了公司如何积极致力使安全活动自动化,来配合将业务功能推向市场的速度。BSIMM10也包括更新的描述和现有活动的示例,以反映这些活动如何作为现代DevOps组织实施的一部分。

工程导向的安全文化的新浪潮:BSIMM10是第一个正式反映SSI文化发生变化的研究,工程主导的软件安全工作是由开发和运营团队自下而上驱动的,而不像在集中式软件安全小组自上而下。在一些组织中,工程主导的安全文化克服了建立和发展有意义的软件安全工作的困难。工程导向的安全文化新浪潮的出现,是应对诸如敏捷和DevOps之类的现代软件交付实践的需求以及现有SSIs不希望产生的摩擦。

公司采用BSIMM来为其软件安全旅程导航:BSIMM10是首个定义SSI成熟度三个阶段(兴起、发展和优化)的版本,并且描述了不同公司通常如何通过它们发展。BSIMM数据显示,随着时间的推移,企业得到了明显改进,许多企业均已达到了一定的成熟度,以至于他们开始关注活动的深度、广度和规模,而不是总想着增加活动数量。

 

新思科技首席科学家Sammy Migues表示:“领导一个有效的软件安全计划是富有挑战性的,而DevOps和CI/CD带来的巨大技术和组织变革并没有使这项任务变得更加容易。作为不断发展以反映全球数百个软件安全小组的经验的工具,无论你是刚刚开始你的软件安全旅程,寻求优化程序或者应对新的挑战,BSIMM以及社区都是宝贵的资源。”

 

BSIMM包括的数据是从真正建立SSIs的公司收集而来,量化了119项活动的发生,来展示许多计划的共同点以及彰显个性的不同之处。BSIMM数据显示高成熟度的计划是全面的,涵盖该模型所描述的全部 12项实践中各种各样的活动。组织可以采用BSIMM来比较计划并且决定哪些额外活动可能对支持其整体战略有意义。

 


推荐阅读

史海拾趣

Anpec(茂达)公司的发展小趣事

凭借卓越的产品质量和良好的市场口碑,茂达电子在国内电源模拟IC设计领域的地位逐渐提升。公司不仅在国内市场取得了显著的成绩,还积极拓展海外市场,与众多国际知名企业建立了稳定的合作关系。茂达电子的产品广泛应用于计算机、通信和消费者等领域,为全球客户提供了高质量的电源解决方案。

Hittite Microwave(ADI)公司的发展小趣事

随着技术的不断发展,茂达电子在产品研发上不断取得突破。公司投入大量人力、物力进行技术研发,并与多家国内外著名大学和研究机构合作,共同推进模拟集成电路设计的创新。经过不懈的努力,茂达电子成功推出了一系列世界领先的半导体器件产品,赢得了市场的广泛认可。

固得沃克(GOODWORK)公司的发展小趣事

固得沃克始终关注市场需求的变化,不断拓展产品线以满足不同客户的需求。公司从最初的二极管生产,逐步扩展到三极管、整流桥堆、TVS管、MOS管等多个领域,并实现了全面自主研发、生产和销售。此外,固得沃克还提供定制化服务,根据客户的具体需求提供个性化的解决方案。这种灵活多变的产品策略和服务模式,使公司在激烈的市场竞争中保持了竞争优势。

Fillfactory Nv公司的发展小趣事

FIDELIX公司成立于1990年,是一家专注于存储芯片研发与销售的韩国企业。在公司成立初期,FIDELIX凭借对技术的深入研究和对市场的敏锐洞察,成功推出了多款性能优越的NAND FLASH(闪存)和SDR/DDR(单/双数率同步动态存储器)等存储芯片产品。这些产品不仅在韩国市场上获得了良好的口碑,同时也开始逐步进入国际市场。

随着技术的不断进步和市场的不断扩大,FIDELIX逐渐在韩国存储芯片领域崭露头角。公司不断投入研发资金,加强技术创新,努力提升产品的性能和品质。同时,FIDELIX也积极拓展销售渠道,与多家国内外知名厂商建立了合作关系,为公司的持续发展奠定了坚实的基础。

bb-smartworx公司的发展小趣事

2015年,FIDELIX迎来了一个重要的转折点。在这一年,东芯半导体有限公司(以下简称“东芯半导体”)正式收购了FIDELIX 25.3%的股权,成为其第一大股东及实际控制人。这一收购标志着FIDELIX开始进入一个新的发展阶段。

通过与东芯半导体的合作,FIDELIX获得了更多的资金支持和市场资源。东芯半导体是一家专注于中小容量存储芯片研发、设计和销售的中国企业,在半导体领域拥有丰富的经验和资源。双方的合作不仅为FIDELIX带来了更多的发展机会,同时也加速了FIDELIX在国际市场上的扩张步伐。

在上述两个故事的基础上,可以根据FIDELIX公司的具体发展历程、重要事件、技术创新、市场策略等方面进行进一步的拓展和补充,以形成完整、详细的故事内容。

淩志比高公司的发展小趣事

在追求经济效益的同时,淩志比高公司也积极履行社会责任。公司注重环保和可持续发展,采用环保材料和生产工艺,减少对环境的影响。此外,淩志比高还积极参与社会公益事业,为社会做出贡献。这种负责任的态度赢得了社会各界的认可和尊重。

请注意,以上故事仅为虚构示例,并不代表任何真实公司的实际情况。如果您对淩志比高公司有进一步的了解需求,建议直接访问其官方网站或查阅相关新闻报道以获取准确信息。

问答坊 | AI 解惑

柴油发电机组维护新理念

目前柴油发电机组仅限于以下维护手段: l 对机组的四漏现象、表面、启动电池、机油和燃油等的检查; l 清洁改善机房环境,定期更换三滤; l 每月进行空载,每半年进行加载试机等方面维护; l 使用电源监控进行实时观测电质量参数。 现有维护手 ...…

查看全部问答>

新手学习PIC最低投入方式

新手学习PIC,求助大家给一个PIC学习投入的最有性价比的方案。…

查看全部问答>

设计一个数码相框具体方案,大家帮帮忙

我最近参加了一个比赛,题目内容如下: 设计一个数码相框具体方案,详细参数如下:         1.        屏幕尺寸: 8.9英寸 2.        屏幕特性: 1024×600,A+级防划伤特丽屏 ...…

查看全部问答>

U盘怎样来量产

量产工具下载完成后为什么不能进行量产呢?我是2G的金士顿U盘,在插入电脑时被提示“格式化”,但是又格不了。之后就又下载了量产工具但是又不能量产,不知道事怎么回事!请教在这方面能懂的人…

查看全部问答>

ARM中也有<<这样的移位运算符吗?

在bootloader中经常有这样的代码: DCD ((B0_Tacs…

查看全部问答>

这是个什么错误啊?

fatal error C1083: Cannot open precompiled header file: \'SH3Rel/AdoTest.pch\': No such file or directory 编译就出来了,请问这是个什么错误啊…

查看全部问答>

我更改指令系统,需要自己做汇编编译器啊,怎么弄、?

更改指令系统,需要自己做汇编编译器啊,怎么弄、?…

查看全部问答>

写bootloader分配PCI配置空间,需要设置哪些?

写bootloader分配资源,基于PCI总线,通常只分配IRQ及I/O基地址, 一般设置offset为3c, 10, 14, 18, 1c, 20, 24等寄存器, 为什么从启动后的信息来看,没有得到相应的分配空间 ? 还需要设置哪些啊?     (....) …

查看全部问答>

PC的键盘,鼠标接口是怎么和CPU连接的呢?

我们得普通PC的键盘,鼠标接口是怎么和CPU连接的呢? 直接连接到CPU吗? 明白的朋友帮忙啊!我没有学习过硬件,对接口总线都有些模糊。 谢谢大家!…

查看全部问答>

GSM GPRS GPS工业级学习开发板

前几天从淘宝网买来一块SIM300的学习板,板看着挺好其它能都能理解,就是SIM300的GPRS的工能不熟,原理也不怎么懂,想请教高人指点一二,1.GPRS功能怎么用最简单的方法测试,测试完之后,怎么去学习应用它啊!!!急急急........   …

查看全部问答>