新思科技亮相RSA大会 解析安全的“人为因素”

参加世界上任何一个重要的安全会议,您都会经常听到这样的评论:企业提高其软件安全性的最佳方法是使开发和运营团队能更轻松地将软件“内置安全性”。

这一论点在全球性安全大会RSA上也得到验证。RSA 2020安全大会在美国旧金山举行,期间有一场” DevOps Connect:DevSecOps Days”全天系列会议备受瞩目,通过小组讨论和主题演讲等形式探讨企业如何将安全更加无缝地内置到软件开发和运营中。

[[316563]]

新思科技是该系列会议的赞助商,在RSA大会上宣布了近期的新举措,以支持DevOps的安全组件更加易用。

首先,新思科技发布Polaris软件完整性平台的重大更新,通过Code Sight IDE 插件的本机集成将其静态应用安全测试(SAST)和软件组成分析(SCA)的功能扩展到开发人员的桌面。这些功能在同类解决方案中是史无前例的,将使开发人员能够主动查找并修复专有代码中的安全缺陷以及开源代码依赖项中的已知漏洞,而无需离开他们的交互式开发环境(IDE)。

简而言之,这将使得软件构建更加安全、简易和快速。

新思科技产品营销总监Patrick Carey指出开发团队与安全之间持续存在紧张关系的原因:开发人员将安全视为“具有破坏性的”。

为什么这么说呢?在标准工作流程中报告缺陷时,开发人员已移至下一个任务。要纠正问题,他们必须中断正在做的事情,然后返回,重新打开代码,进行修复,然后重新测试。

但是,最新版本的Code Sight IDE 插件通过帮助开发人员在构建软件时发现并解决专有和开放源代码的问题来解决这个冲突,而不是切换工具或中断他们的工作流程。

Patrick Carey表示:“这将从根本上改变开发人员在开发过程中检测、分析和补救安全风险的方式。”

再者,新思科技已完成对Tinfoil Security的收购。Tinfoil Security总部位于美国加利福尼亚州,是一家动态应用安全测试(DAST)和应用程序接口(API)安全测试解决方案的创新提供商。

通过收购Tinfoil Security,新思科技可扩展其DAST应用,并添加API安全测试功能。Tinfoil Security的DAST技术可以无缝集成到开发和DevOps工作流程中。此外,Tinfoil Security创新的API扫描技术可满足市场上不断增长的需求,为新思科技的产品组合系列锦上添花。

Tinfoil Security的Web扫描解决方案是下一代DAST技术,可识别Web应用程序上的漏洞,并与DevOps工作流程紧密集成。Tinfoil Security API扫描程序可检测API中的漏洞,包括与Web连接的设备(如移动后端服务器、IoT设备以及任何RESTful API)。

无论是下一代DAST技术还是API安全测试功能,都是新思科技首席科学家Sammy Migues曾提出的“软件安全的巨变”。

Sammy Migues在RSA大会上发表了“下一代软件安全迁移”(The next great software security migration)的演讲。Sammy Migues是新思科技软件安全构建成熟度模型(BSIMM)联合作者之一,从第一个版本就已经参与报告的编写。2019年发布的第十个版本 BSIMM10已经强调这些变化。

Sammy Migues介绍道:“这些变化有可能解决大家都对当今的软件安全计划(SSI)不满意的许多问题,包括对抗性关系、不合理的磨擦、人工密集的工作、容易出错的过程以及系统上有缺陷的软件。”

以不降低速度的方式将安全性引入软件开发中。“充分利用敏捷过程、CI / CD工具和DevOps文化的优势,使我们能够消除一些技术债务,定义一些策略,进而做出我们期待的改变。”

早在2011年,Sammy Migues是第一位提出安全“向左移”(shift left)的人。现在,“向左移”已经是个业内熟知的术语,表示在软件开发之初就已经开始构建安全性,而不是等到开发结束后。

“文化”是DevSecOps Days活动的主要议题。在一场“ DevSecOps和破坏性发展”的小组讨论中,与会人员同意将这三个团队结合在一起并不是技术问题,而是人为问题,这与今年RSA大会的主题非常契合:“人为因素” (Human Element)。

该小组讨论的成员包括Equifax首席转型官Sean Davis; Attivo Networks顾问Chris Roberts;英特尔全球网络安全政策总监Amit Elazari;主持人Charlene Li(The Disruption Mindset《颠覆性思维》的作者)。他们都认为变革是“痛苦的”,也需要人的合作,这是取得进步的唯一途径。

Sean Davis表示:“开发、安全和运营团队互相有怨言,他们并不理解不同团队的工作或者彼此也不沟通。这些团队的领头人能将不同团队的人员凝聚在一起,才有更大的机会取得成功。”

Chris Roberts表示:“这意味着不同团队的协作,而不是单打独斗。如果完全独立运作,可能实现不了目标;携手合作则更容易向成功迈进。当遇到问题的时候,需要想的是我们 – 而不是我,要如何解决问题。”

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/137356.html<

(0)
管理的头像管理
上一篇2025-03-02 12:37
下一篇 2025-03-02 12:39

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注