历史上的今天
返回首页

历史上的今天

今天是:2024年12月21日(星期六)

2020年12月21日 | 新思科技为您解读2021年软件安全行业六大趋势

2020-12-21 来源:EEWORLD

虽然2020年有很多不稳定的因素,而且疫情下的软件安全形势更加复杂,但是新思科技依然能清晰看到2021年软件应用安全的六大趋势。新思科技软件质量与安全部门相信随着软件安全投入持续增加,市场规模将进一步扩大,发展潜力也将更多地被激发出来。掌握未来趋势,有助于在来年更快地构建安全、优质的软件。

 

1.    API安全、云应用安全及应用安全编排服务需求增加

 

正如DevOps在过去几年对应用安全实践所产生的深远影响一样,在新冠肺炎疫情爆发的这一年,云技术加速应用正在进一步重塑软件安全格局。

 

尽管DevOps呈现了软件构建、交付和运行方式的变革,但应用程序的架构、组成和定义也在迅速发生变化,并引发人们对软件安全策略的重新思考。未来一到两年,快速交付速度和云转型的双重压力将对软件安全市场产生重大影响。

 

在过去的五到十年,软件安全已从“扫描-报告”式的审核思维方式演变为安全保障实践,在提高安全的同时不会牺牲速度和创新。随着开源使用增加,开源和第三方组件的许可证滥用和安全漏洞风险也提高了,因此软件组成分析已经成为安全保障计划的关键。随着云基础架构、微服务和API的广泛应用,新思科技看到了应用程序在定义上也发生了类似,甚至是更大的转变——越来越多的第三方服务、API、微服务和云原生组件服务的集成都通过云提供商或托管编排平台(如Kubernetes)来进行应用编排。

 

新思科技软件质量与安全部门总经理Jason Schmitt表示:“为了领先于云转型,软件安全将进一步升级,成为基于风险的漏洞管理服务,作为软件构建和交付流程的一部分将安全服务自动化并进行编排。”

 

2.    网上交流和数字交易激增,网络攻击的整体攻击面扩大

 

随着疫情在全球蔓延,网上交流和数字交易激增。同时,企业遭受网络攻击的总体攻击面也大幅增加。大多数企业对此没有充足的应对准备。

 

现在,企业不得不改变他们的流程、服务和技术,以达到客户期待,解决其生存危机。这要求在不损害组织和客户数据安全及隐私的情况下灵活行事。企业必须采取灵活的解决方案,同时保护企业自身及客户数据的安全和隐私。 

 

新思科技交互式应用安全测试产品管理高级经理Asma Zubair预测道:“因此,我预计在未来的几个月,越来越多的企业将拥抱DevSecOps等概念。DevSecOps描述了一种企业文化,通过这种文化,可以优化软件开发、测试和部署实践流程,缩短发布周期并持续交付软件。交互式应用安全测试(IAST)是一种基于代理的技术,可以检测Web应用程序中的漏洞。我预计IAST在2021年的使用还会增长。”

 

3.    技术和企业层面均需考虑网络安全

 

2020年,ISO / SAE 21434网络安全工程标准草案出台,联合国世界车辆法规协调论坛(WP.29) 对网络安全和软件更新的法规也开始采用。这些标准和法规更加重视汽车行业的网络安全,并将极大地影响汽车制造商和供应商,尤其是在未来几年。我们需要从技术及企业层面来考虑网络安全。

 

新思科技首席汽车安全策略师Dennis Kengo Oka指出:“这包括建立网络安全文化意识以及实现网络安全的管理和培训。此外,汽车企业在明年会需要采用网络安全工程流程,包括安全软件开发流程。随着汽车系统使用越来越多的软件,对于汽车行业来说,部署自动化解决方案以帮助在软件开发初期发现和修复软件漏洞变得非常重要。”

 

4.    应用团队将更多地采用DevSecOps流程

 

2021年,应该正式摒弃集中、孤立的软件安全模式。许多企业最初采取的这种模式颇不成熟,因为这一做法意味着只有一个团队负责所有正在构建中的应用的安全。时间证明,这种做法不仅拖慢流程还让团队成员身心俱疲。最终,安全团队和开发团队会陷入僵局,导致应用程序安全性低且上市缓慢。

 

在新模型中(我们可以称之为软件安全2.0),安全与软件开发紧密结合。它贯穿于设计、实施、维护的每个阶段。安全团队提供专业知识支持,但是安全防护是自动化的,并与软件开发流程集合,可以无缝添加,从而构建出更安全、优质的产品。

 

新思科技高级安全策略师Jonathan Knudsen表示:“2021年,我预计在安全团队的适当支持下,越来越多的应用团队将对安全性承担全部责任。随着职责和预算的变化,应用团队将更广泛使用DevSecOps流程。凭借DevSecOps,团队可以充分利用自动化,最大限度提速,并且持续改进的企业文化使每个团队都可以对流程进行调整及优化。”

 

5.    使用低代码或无代码将“Sec”(安全)真正构建到DevOps中

 

在过去的一年里,新思科技看到越来越多的团队使用低代码/无代码平台快速构建应用程序。应用安全测试工具(Application Security Testing,简称AST),尤其是静态应用安全测试工具(Static Application Security Testing,简称SAST)在执行代码扫描时效果最佳。SAST工具的工作方式可能需要在近期进行修改以适应这些平台。

  

新思科技产品管理高级总监(DevOps解决方案)Meera Rao表示:“我设想将安全内置到软件中的方式将发生变化。越来越多的AST工具将朝着提供与低代码/无代码平台相同的体验的方向发展。通过为工具提供一些输入,它们将能够生成在本地或云端无缝运行该工具所需的所有集成,就像低代码/无代码平台一样。”

  

6.    大规模的安全“向左移”

 

目前,应用程序漏洞依然形式严峻,甚至安全设备厂商本身都有大量的易受攻击的安全漏洞。公司安全团队的地位虽然有所提高,但仍然没有受到足够的重视,并且基本上都受困于人手不足的状态。仅有的人手往往要对线上安全问题疲于奔命,很少有精力兼顾开发过程的应用安全。

 

安全“向左移”的概念已经开始被业界所广泛接受,开源供应链风险评估体系、研发运营安全能力成熟度模型等内容的相继发布,将使得企业更加重视开发过程中的安全活动。企业会在应用开发安全上投入更多的资源,尤其是开源组件治理、白盒代码检查等收益显著的安全活动。

 

新思科技软件质量与安全部门高级安全架构师杨国梁表示:“希望在2021年可以看到业界能够更大规模地将安全‘向左移’的思想在整个开发生命周期中贯彻落实,在赋予安全团队更大权力的同时,加强安全团队与开发团队的互动,共同商议更加符合企业目标的安全方案。”


推荐阅读

史海拾趣

Chen Yang Technologies GmbH & Co KG公司的发展小趣事

随着业务的发展,Chen Yang Technologies意识到单靠自身力量难以实现快速扩张。因此,公司开始积极寻求与其他电子行业巨头的战略合作。通过与这些公司的合作,Chen Yang Technologies不仅获得了更多的资金支持和技术资源,还成功进入了新的市场领域。这些合作使得公司的业务范围得到了极大的拓展,同时也提升了公司的品牌影响力。

Delkin Devices公司的发展小趣事

Delkin Devices深知品质是企业生存和发展的基石。因此,公司始终将品质控制放在重要位置,通过引进先进的生产设备和技术、建立完善的品质管理体系等方式,确保产品质量的稳定性和可靠性。同时,Delkin Devices还注重可持续发展,积极采取环保措施和节能减排技术,努力降低生产过程中的能耗和排放。这些努力不仅提升了公司的品牌形象和竞争力,也为社会和环境的可持续发展做出了积极贡献。

Achronix Semiconductor Corporation公司的发展小趣事

随着科技的不断进步,Delkin Devices始终保持着对新技术和新产品的敏感度和热情。公司投入大量资源进行技术研发和产品创新,不断推出具有竞争力的新产品。例如,在固态硬盘(SSD)技术兴起的时代,Delkin Devices迅速抓住机遇,成功开发出了一系列高性能、高可靠性的SSD产品,赢得了市场的广泛认可。此外,Delkin Devices还积极拓展产品线,推出了包括读卡器、存储卡等在内的多种存储配件,进一步巩固了其在电子行业中的领先地位。

Crane Co.公司的发展小趣事

随着公司业务的蓬勃发展,Crane Co.在1880年代经营着四家制造工厂,员工人数超过1500名。公司的业务足迹也逐渐延伸到美国西部地区。为了进一步提升产品质量和技术水平,Crane Co.在1890年代成立了旗下第一家冶金实验室,专注于材料研究和开发。这一举措为公司在电子行业的后续发展提供了强大的技术支持。

Design Gateway公司的发展小趣事

随着Gateway业务的不断发展,公司开始寻求更多的市场曝光。1987年,Gateway在《Computer Shopper》杂志上投放了一版独特的广告,吸引了众多消费者的目光。1991年,公司推出了彰显其牧场起家背景的别具一格的奶牛花斑盒状商标,这一创新举措获得了全国消费者的认可,进一步提升了Gateway的品牌知名度和市场地位。

(请注意,由于篇幅限制,以上两个故事为简化版。在实际写作中,可以进一步扩展每个故事,包括更详细的背景信息、人物对话、市场反应等。)

由于篇幅所限,这里只提供了两个故事概要。如果需要更多关于Gateway或其他电子公司的发展故事,可以进一步研究和撰写。

虹冠电子(Champion)公司的发展小趣事

虹冠电子自成立以来,一直将技术创新作为公司发展的核心动力。早期,虹冠电子就投入大量资源研发AC-DC模拟电源IC,成功推出了一系列高效能、低能耗的产品,迅速在市场上建立了良好的口碑。随着技术的不断迭代,虹冠电子在电源管理技术方面取得了显著优势,尤其在电竞电源供应器领域,凭借卓越的性能和稳定性,赢得了众多专业用户和消费者的认可。

问答坊 | AI 解惑

触发器综合问题

module register         #(parameter     Width=8)          (output reg [Width-1:0] out,           input    ...…

查看全部问答>

来长沙参加飞思卡尔智能车竞赛第二天。。。。

本帖最后由 paulhyde 于 2014-9-15 09:13 编辑 今天是来到长沙的第二天,参赛队可以在那里进行现场调试,我们的是上午九点到就点半,下午两点到两点半。 早上七点钟起来,吃完早餐后,坐公车到湖南大学~ 提前 九点钟进入场地调试,呵呵~ 迫不 ...…

查看全部问答>

jffs2文件系統挂載出錯,求助

瘋狂的出jffs2_scan_eraseblock錯誤。 我使用的是 8M Nor Flash 但是 沒有分區,請問 分區的作用是什麽? 這個問題最可能的原因是什麽,仰仗各位的經驗了。…

查看全部问答>

学习wifi有哪些经典的入门书籍?

  小弟是个菜鸟,最近要用到wince下的wifi编程,请高手们指点,推荐几本入门书籍!…

查看全部问答>

新手请教一下EVC的调试方法

请教一下EVC的调试方法 如何使用模拟机,我的模拟机为什么总提示我连不上,我的程序使用我的SDK在目标机上都成功执行了? 我可以在模拟机上单步调试我的程序吗? 我可以在目标机上单步调试我的程序吗?…

查看全部问答>

南京招聘:有嵌入式及硬件基础知识的Delphi BCB程序员,从事监控主站开发

南京招聘:有嵌入式及硬件基础知识的Delphi BCB程序员,从事监控主站开发 要求:      1:熟悉Delphi开发环境。      2:熟练使用SQL-Server编程语言      3:了解一定的硬件知识和 ...…

查看全部问答>

MSP430F1232 编程和仿真问题

 MSP430F1232 只能用TI GANG430 编程器烧写程序,用利尔达 USB仿真器及自己制作的 JTAG 编程器不能 仿真  , 只能用TI GANG430 编程器烧写程序一次而且并没有烧断熔丝,以后再刷就得用BSL.…

查看全部问答>

问下WWDG是怎么工作的?

1 在WWDG工作时 假如窗口值为0x50 是不是只有在计数值在0x50~0x40之间重新刷入计数值才能不引起mcu复位???   2 还有在RCC配置里有一条RCC_GetFlagStatus(RCC_FLAG_WWDGRST)/检验WWDG复位标志位是否职位是什么意思? 是指MCU本次复位是由W ...…

查看全部问答>