应用程序安全从开发阶段开始

IT是个有趣的世界,网络既是商业运作的关键驱动力又是攻击者的主要攻击目标。由于攻击者到处作恶,企业们也开始更加认真的对待应用程序安全。根据OWASP项目组最近进行的调查结果显示,四分之一的受访者计划在网络应用程序安全方面增加开支。

这是个好兆头,因为确实存在很多网络应用程序漏洞,不过这种状况也引出一个问题,究竟企业应该如何在应用程序开发阶段建设安全性。虽然在开发阶段就开始建设安全性听起来很不错,可是实施起来去很复杂,需要良好的规划。

根据Forrester研究所分析师Mike Gualtieri表示,很多应用程序开发小组知道安全问题,也考虑过用户验证、授权和关键数据加密等问题。不过这些对于他们而言,都是难题。

美国纽约州某法律事务厅的首席信息安全官,Deborah Snyder曾经历过因为误解而造成的安全问题。

“当我第一次谈论安全开发生命周期的概念的时候,大家认为安全只是访问控制方面的问题,”她表示,“安全只是程序开发后加入的东西,或者说在开发后半期用于简单控制访问该程序或者访问数据的东西。”

早期的时候,确实很少有人知道如何在软件开发周期(SDLC)建立安全,但是后来大家开始了解,安全的SDLC需要适当的规划。 “在早期就应该建立安全性,因为这样能够避免更多的程序漏洞问题。”

Snyder表示,在规划阶段,根据重要性和涉及的数据类型或者将要支持的交易类型,该项目小组开始对他们建造的系统或者应用程序的重要意义有所了解。随后会对这些进行改进,并根据风险级别提供适当的信息安全访问级别。

确定威胁

SDLC的关键部分就是威胁同步建模。在“使用威胁建模来开发更安全的应用程序”文中,Gualtieri写道威胁建模过程的第一步就是汇出应用程序架构的数据流图(DFD)。该图应该能够说明整个应用程序的架构组件和组件间流通的数据,并描述防火墙或者对外部系统访问等防御。

只有当绘出能够完整展现架构的图,才能进行良好的威胁建模,例如,如果你的应用程序存储信用卡数据,如果你不画出信用卡的数据存储形状,就不能正确的为这个组件分析威胁。

最广泛使用的威胁建模解决方案包括微软的SDL威胁建模攻击,而这种产品的市场不是特别成熟,不过威胁建模确实是很重要的。

这些攻击有一定的局限性,包括它们使用的是预先确定的情况,无法适应特定的针对应用程序威胁的情况,并且不能将威胁与金融损失相联系。

“威胁建模的潜在风险在于,将其作为一次性任务来进行,并以此为基准,而不是将其作为风险管理攻击的重要组件来纳入SDLC中。”

尽管如此,威胁建模是必要的。在Sony电影娱乐公司,威胁建模过程主要是头脑风暴和基于已知漏洞的whiteboarding,并对不良操作采取最佳解决方案。这样做能够很大限度的避免漏洞。“虽然我们做得还不够完美,不过我们开始逐渐消除各种类别的不同漏洞,很多web应用程序漏洞是以输入为基础的,因此它们往往缺乏基本的验证,这也是我们要求开发人员验证所有进入应用程序架构的东西的原因。”

存在如此多漏洞的最大原因可能是因为有太多代码存在。

“想想看在应用程序中有多少SELECT语句需要进入数据库获取数据,”Gartner分析师Joseph Feiman表示,“可能每一个SELECT都是SQL注入攻击的潜在对象。SELECT语句不会因此降低,需要处理的数据库的数量也不会减少,因此,你也不能减少对数据库的访问,而这些也成为SQL注入攻击的潜在目标。”

理想的情况是,应用程序安全需要做到这一点,并不是安全审计员和测试者来发现出95%的漏洞,而是在开发阶段就避免掉这些漏洞。

【编辑推荐】

  1. Web应用程序安全性问题本质解密
  2. 五种常见的ASP.NET应用程序安全缺陷
  3. 确保PHP应用程序安全的四条规则
  4. 理解Web应用程序的安全挑战

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/137710.html<

赞 (0)
管理的头像管理
上一篇2025-03-02 16:34
下一篇 2025-03-02 16:35

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注