中国信通院-研发运营安全白皮书-2020年-_71页_3mb
报告摘要
研发运营安全白皮书总结
核心内容
本白皮书由云计算开源产业联盟于2020年7月发布,旨在阐述研发运营安全的重要性和发展趋势。白皮书指出,随着软件应用服务的广泛应用,其自身安全问题日益突出,安全左移和全生命周期安全管理成为应对安全威胁的关键手段。白皮书详细介绍了研发运营安全体系的构建,涵盖安全技术工具、管理制度、安全要求及安全实践等多个方面,并结合全球及国内市场现状,分析了未来发展趋势。
主要观点
- 安全左移的重要性:安全应从研发阶段开始介入,通过提前识别和修复代码缺陷,大幅降低后期修复成本。
- 全生命周期安全管理:研发运营安全体系需覆盖设计、开发、测试、发布、运营、停用等所有阶段,形成闭环管理。
- 安全技术工具的发展:自动化安全工具如SAST、DAST、IAST、SCA、RASP、WAF等,是研发运营安全实践落地的重要支撑。
- 政策与标准的推动:多个国家和地区已发布相关政策与标准,推动研发运营安全的体系化发展。
- 企业实践的多样性:各大企业如华为、腾讯、微软、思科、VMware等,已形成各自的研发运营安全实践体系。
- 安全可信生态的构建:未来研发运营安全将更注重构建安全可信生态,加强供应链安全和跨行业协作。
关键信息
全球与国内市场现状
- 全球信息安全市场保持稳定增长,2019年总支出为1209.34亿美元,预计2020年增长至1238.18亿美元。
- 应用安全市场增速高于整体市场,2019年全球应用安全市场规模为30.95亿美元,预计2020年增长至32.87亿美元。
- 中国应用安全市场增速高于全球,2019年市场规模为8.48亿美元,预计2020年增长至9.45亿美元,年增长率达到11.5%。
- 应用安全测试(AST)市场增速最快,预计以10%的复合年增长率增长。
国家及区域性组织的举措
- 美国:发布《联邦网络安全研发战略计划》,推动软件安全设计和开发,实施软件质量保证(SQA)项目,提升软件应用安全性。
- 英国:推行网络安全审查机制,发布《安全开发和部署指南》,包含8项安全开发原则,强调安全运营。
- 印度:发布《国家网络安全战略》,推动安全测试左移,集成到开发周期中,安全团队成为开发的一部分。
- 欧盟:实施《网络安全法案》,强调国际合作,推进整体研发运营安全。
国际标准组织与第三方非盈利组织
- ISO27034:提供应用安全生命周期的指导框架,帮助企业标准化安全流程。
- SAFECode:发布《安全软件开发基本实践》,提升软件安全透明度和客户风险控制能力。
- OWASP:发布《OWASP Top 10》,列出Web应用程序最严重的10大安全风险,成为业界共识。
企业实践案例
- 微软:推行SDL(安全开发生命周期),涵盖安全培训、安全要求、安全设计、安全测试、安全发布部署等环节。
- 思科:建立企业安全开发生命周期,注重安全流程的持续改进和自动化。
- VMware:实施SDL,涵盖安全规划、安全设计、安全编码、安全验证、安全发布部署等。
- 华为云:建立可信研发运营体系,强调安全、隐私、合规、韧性、透明五大特征,实现全生命周期管理。
- 腾讯:实施安全左移,强化研发与运营阶段的安全管理,提升安全测试与风险控制能力。
研发运营安全关键要素
- 管理制度:建立统一的安全流程和规范,提升人员安全意识和能力。
- 安全要求:设立质量安全门限要求,明确安全审计和环境管理要求。
- 安全隐私需求分析与设计:从设计阶段开始关注安全与隐私需求,进行威胁建模和安全设计。
- 研发与验证:通过SAST、IAST等工具,进行代码审查与测试,确保代码安全。
- 发布部署:建立安全发布流程,确保服务安全上线,具备事件响应和应急处理能力。
- 上线运营:通过安全监控、风险评估、应急响应等手段,保障服务安全运行。
- 停用下线:制定安全下线方案,确保用户数据和隐私安全,符合国家相关规范。
研发运营安全发展趋势展望
- 安全管理体系的完善:随着安全意识的提升,安全管理制度和流程将更加完善。
- 安全技术与工具的发展:自动化安全工具将不断演进,提高检测与修复效率。
- 安全可信生态的构建:企业将加强合作,构建安全可信生态,满足不同行业和场景的安全需求。
- 供应链安全的重视:随着开源组件的广泛应用,供应链安全将成为重点,推动整体安全性提升。
技术工具概述
| 技术工具 | 用途 | 特点 |
|---|---|---|
| SAST | 静态代码分析 | 通过源代码分析发现安全缺陷 |
| DAST | 动态应用测试 | 模拟攻击检测漏洞 |
| IAST | 交互式应用测试 | 实时监控和检测漏洞 |
| SCA | 软件组成分析 | 识别开源组件和漏洞 |
| RASP | 实时应用自我保护 | 实时检测和阻断攻击 |
| WAF | Web应用防火墙 | 防御Web层攻击 |
附录:优秀实践案例
- 华为云:构建可信研发运营体系,强调安全、隐私、合规、韧性、透明,实现全生命周期管理。
- 腾讯:推行安全左移,提升研发与运营阶段的安全能力,加强安全测试和漏洞管理。
- 国家基因库生命大数据平台:加强研发与运营阶段的安全管理,确保数据安全和隐私保护。
图表目录
- 图1:Forrester外部攻击对象统计数据
- 图2:研发运营各阶段代码漏洞修复成本
- 图3:研发运营安全体系
- 图4:Cisco SDL体系框架图
- 图5:VMware SDL体系框架图
- 图6:微软SDL流程体系
- 图7:DevSecOps体系框架图
- 图8:研发运营安全解决方案阶段对应图
表格目录
- 表1:2019-2020全球各项安全类支出及预测
- 表2:2019-2020中国各项安全类支出及预测
- 表3:重点国家及区域性国际组织研发运营安全相关举措
- 表4:国际标准组织及第三方非盈利组织研发运营安全相关工作
- 表5:企业研发运营安全具体实践
- 表6:SDL与DevSecOps区别对照
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载