2022年:应用安全编排与关联(ASOC)“兴起元年”

[[442277]]

2022年将是越来越多的组织开始利用应用程序安全(AppSec)作为业务推动因素的一年。传统上,AppSec被视为阻碍业务进展的资源密集型障碍。但是现在,这种观念发生了颠覆,组织逐渐意识到AppSec与我们构建、部署和运行软件的方式密不可分,而且它对于企业安全和合规性同样至关重要。同时,通过AppSec自动化还可以减少保护软件所需的时间和资源。

对于软件开发的企业而言,2022年将是AppSec重要性愈发凸显的一年。当AppSec工具自动运行,并且结果与现有流程和问题追踪器集成时,开发人员可以将修复安全漏洞作为其日常工作流程,无需再单个系统的手动操作,也无需逐条浏览安全团队的数千页PDF报告,来试图找到需要做的事情。当安全测试自动化并集成到安全开发过程中时,它就成为了应用程序开发的无缝部分。

与此同时,企业组织也开始认识到AppSec是风险管理的关键部分,正确实施AppSec计划能够带来商业利益。好的AppSec意味着更少的软件漏洞,这也就意味着更少的灾难或令人尴尬的声誉风险,但同时也会导致更少的支持案例、更少的紧急更新、更高的生产力和更安心的客户。但是,企业组织如何才能将这些知识转化为力量呢?

应用安全编排和关联(Application security orchestration and correlation,通常称为ASOC)可以提供兼顾开发速度与安全的解决方案。虽然业内都明白开发安全的重要性,但他们普遍认为增加安全性投入会降低开发速度。

在现代软件开发过程中,速度是关键。构建速度要求比以往任何时候都快。仅在Android上,Facebook每天就有50,000到60,000次构建。此外,据报道,亚马逊每秒都会将新软件部署到生产中。换句话说,每天有86,400次构建。

ASOC工具通过自动化工作流来简化软件漏洞的测试和修复。首先是安全测试自动化,其次将来自多个源(SAST、DAST、IAST、SCA、漏洞评估等)的数据提取到数据库中,再通过关联和分析检测结果,以实现修补措施的统一和优先级排序。

随着DevSecOps越来越被广大企业所接受,ASOC在两个关键领域所提供的便利将越来越明显:一是对应用程序安全测试计划的简化,以带来在管理工作流方面的效率提升;二是为最关键的安全风险进行优先级排序,进而解决资源稀缺的问题。

2019年,分析公司Gartner将“ASOC”一词添加到了炒作周期中,进一步肯定了其重要性。未来,ASOC还会有更大的发展空间,因为它可以帮助开发人员过滤信息过载的噪音。

但要如何实现呢?一个有效的ASOC解决方案将完成以下五件主要的事情,以提升软件安全测试的效果,同时跟上不断加快的开发步伐:

执行测试

ASOC使用企业组织拥有的任何AppSec测试工具运行应用安全测试。工具的编排组件经过编程,以适应被测试的应用类型和组织的需求,可确保在正确的时间进行正确的测试。

关联结果

不同的测试工具以不同的格式和命名法呈现结果。ASOC将它们标准化为统一的命名法,然后匹配它们以消除冗余。然后将结果组合,并聚合成超集。

优先排序

并非所有的软件漏洞都是同等水平的:有些微不足道,但有些则是至关重要的。开发团队应该专注于关键的事情。强大的ASOC工具可以通过两种方式实现优先排序:首先,通过可定制的规则,组织可以优先修复某些漏洞;第二种方法是通过机器学习(ML)来了解哪些项目应该重点关注和修复,哪些应该忽略。执行扫描时,ASOC工具应该能够向开发人员显示一组基于先前活动的结果,这些结果反映了其修复优先级。

追踪修复

优秀的ASOC工具可以拥有最高优先级,以快速发现漏洞,并在漏洞追踪器(例如Jira、Bugzilla)中自动打开工单。它可以将信息连同漏洞的类型、它在代码中的位置一起发送给开发人员,还可以提供修复指导。此外,它还可以验证漏洞何时得到纠正,并在完成后自动关闭故障单——这被称为双向问题追踪器集成。

中心化平台

分析师或高管不需要使用每个单独的工具来了解软件存在哪些问题,以及正在采取哪些措施来解决这些问题。ASOC解决方案可以充当AppSec记录系统。它还可以帮助安全主管回答一些基本问题,这些问题在关于“安全团队如何最大限度地降低业务风险”的董事会讨论中,以及存在有关安全合规问题的情况下都发挥着重要作用。此类问题可能包括:

软件是否经过测试以及何时测试?

  • ASOC 将这些信息存储在其中央数据日志中,并且可以全面呈现。

发现了哪些安全和质量缺陷?

  • 虽然这看似是一个很容易回答的问题,但如果您的所有结果都在不同的孤岛中,它可能会变得异常复杂。一个有效的ASOC 解决方案可以很容易地回答这个问题,因为它已经记录了各种AppSec工具和技术确定的所有问题,并对其进行了优先排序。

这些问题解决了吗?

  • 如果ASOC解决方案连接了漏洞跟踪器并记录了修复状态,您几乎可以立即回答这个问题。

我在哪里能看到我的风险状态?

  • ASOC解决方案可为风险报告提供单一平台。

本文翻译自:https://www.information-age.com/2022-will-see-rise-in-application-security-orchestration-correlation-asoc-123498130/如若转载,请注明原文地址。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148462.html<

(0)
运维的头像运维
上一篇2025-03-12 04:11
下一篇 2025-03-12 04:13

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注