2020_DevSecOps行业洞察报告_78页_7mb
报告摘要
2020 DevSecOps 行业洞察报告总结
核心内容
本报告由悬镜安全与Freebuf咨询联合发布,旨在分析DevSecOps在国内的实践现状、行业应用情况以及未来发展趋势。报告基于对1571名IT专业人员的调查,涵盖了多个方面,包括DevSecOps的成熟度、安全工具的使用情况、行业实践现状、安全培训与意识、安全对生产效率的影响等。
DevSecOps是DevOps与安全的融合,强调在软件开发的全生命周期中嵌入安全要素,通过自动化、持续集成和持续交付(CI/CD)实现快速和安全的软件交付。报告指出,尽管DevSecOps在国际上已有一定实践基础,但在中国,其发展仍处于初级阶段。
主要观点
- DevSecOps的普及程度较低:仅有6%的组织使用DevSecOps,82%的组织尚未应用。这表明DevSecOps在国内的推广仍需加强。
- 安全意识和实践存在差距:81%的受调者表示没有足够的时间处理软件应用中的安全问题,且大部分组织对安全工具和安全测试流程的使用还停留在测试或发布阶段,尚未实现全流程自动化。
- 安全与效率的平衡:尽管安全工作会影响软件生产效率,但通过“安全左移”和自动化工具的引入,可以在上线前发现和修复漏洞,从而降低上线后的安全风险。
- 行业差异明显:互联网和金融行业在DevSecOps实践方面较为领先,而能源行业则处于初步探索阶段,受政策和技术驱动的影响较大。
- 工具和技术的融合趋势:DevSecOps的实施依赖于多种安全工具的协作,如SAST、DAST、IAST、SCA等,这些工具在不同阶段发挥作用,帮助构建持续安全管道。
关键信息
调查数据概览
- DevOps熟悉度:19%的人非常了解并有实践,32%有一些了解但未实践,23%听过但不了解,26%完全没听过。
- DevSecOps熟悉度:41%完全没听过,28%听过但不了解,21%有一些了解但未实践,10%非常了解且有实践。
- 开发人员规模:74%的组织开发人员少于100人,其中36%在11-30人之间。
- 应用类型:72%的组织开发Web网站,57%开发移动App,36%开发小程序,33%开发微服务。
- 安全测试工具使用情况:49%使用DAST,42%使用SAST,15%使用SCA,5%使用IAST,24%未使用任何工具。
- 安全问题获知渠道:45%通过安全管理人员,28%通过客户或用户反馈,13%通过政府监管部门,29%通过安全工具。
- 安全事件发生情况:30%的组织发生过信息安全事件,48%未发生,22%不清楚。
行业实践现状
- 互联网/软件行业:70%的受调者来自该行业,安全意识较强,且有较多实践。
- 金融行业:12%的受调者来自该行业,面临诸多挑战,如金融科技创新带来的高安全要求、APT攻击的增加、数据隐私保护的加强等。已有一些机构开始采用DevSecOps,并设立了专门的安全团队进行流程管理。
- 能源行业:18%的受调者来自该行业,其安全工作主要受政策和技术驱动,尚未形成成熟的DevSecOps体系,部分企业仅使用SAST工具,效果有限。
技术趋势与工具
- DevSecOps成熟度模型:GSA提出成熟度模型,分为三个级别,强调自动化、协作和可审计性。
- 安全工具金字塔:从基础工具到高级工具,涵盖SAST、DAST、IAST、SCA、ASTaaS、EDR、RASP、WAF、IDS/IPS等,不同工具适用于不同阶段和场景。
- CARTA平台:一种持续自适应风险与信任评估平台,强调动态分析和风险平衡。
- ASTaaS:应用安全测试即服务,适用于云环境,能降低测试成本,提高效率。
- IAST:交互式应用安全测试,结合SAST和DAST优点,适用于敏捷和DevOps环境。
- RASP:运行时应用自保护,能够在应用运行时检测和阻止攻击。
- EDR:端点检测与响应,用于实时监控和响应网络威胁。
- WAF:Web应用防火墙,通过规则库保护Web应用。
- SCA:软件组成分析,用于识别开源组件中的漏洞。
结论与建议
- 安全左移与自动化:DevSecOps强调在开发早期介入安全,通过自动化工具提高检测效率和准确性。
- 全员安全意识提升:组织应加强安全培训,提升开发、测试、运维人员的安全意识,使安全成为团队共同责任。
- 工具与流程的融合:不同安全工具的使用应与开发流程紧密结合,提高整体安全性。
- 行业适配性:DevSecOps的实践应结合行业特点,如金融行业需兼顾合规性,能源行业需关注政策和技术驱动。
- 持续改进:DevSecOps的实施是一个长期过程,需要组织自上而下的执行力和持续的改进机制。
大家说
- “贴合实际,全流程多维度安全检查介入,避免后期安全问题积累,提前获取已知问题得到最佳修复时间。”
- “关键还是自上而下的执行力,而后就是长期实践和持续改进,不能指望几个月就能从无到有,做到完美。”
- “自动化测试和手工测试都有存在的应用场景,一步跨越到完全自动化测试也是不现实的。”
- “安全永远在路上, 安全研发体系建设的探索与实践是一个不断打磨和演进的过程。”
未来展望
- 实践趋势预测:2021年DevSecOps实践将更加成熟,更多组织会尝试采纳业内领先的DevSecOps体系。
- 技术融合与创新:随着AI和自动化技术的发展,DevSecOps的工具和方法将不断优化和创新。
- 行业标杆与参考:国内部分领先机构的DevSecOps实践已形成可借鉴的案例,将为行业提供参考和方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载