2020年研发运营安全白皮书_71页_3mb
报告摘要
研发运营安全白皮书总结
核心内容
本白皮书由云计算开源产业联盟发布,旨在阐述研发运营安全的重要性,分析其发展现状与趋势,并提出构建覆盖全生命周期的研发运营安全体系,推动安全左移,以实现软件应用服务的可信与安全。
主要观点
-
研发层面安全影响深远,安全左移势在必行
- 代码漏洞是导致安全事件频发的关键因素之一,如Equifax数据泄露事件。
- 安全左移有助于降低安全漏洞修复成本,例如NIST数据显示,发布后修复漏洞的成本是设计阶段的30倍。
- 传统安全模式滞后,无法覆盖研发阶段的安全问题,需构建新型安全体系。
-
覆盖软件应用服务全生命周期的研发运营安全体系
- 新型研发运营安全体系强调从设计、开发、测试、发布、运营到停用下线的全生命周期管理。
- 体系包括管理制度、安全要求、安全需求分析与设计、研发与验证、发布部署、上线运营、风险评估、应急响应、升级与变更管理、运营反馈等关键环节。
- 强调安全与人员管理、制度流程相结合,提升人员安全意识和能力。
-
全球研发运营安全市场持续扩大
- 应用安全市场增速高于整体安全市场,2019年全球应用安全支出达30.95亿美元,预计2020年增长至32.87亿美元。
- 中国应用安全市场增速高于全球,2019年达8.48亿美元,预计2020年增长至9.45亿美元。
- 应用程序安全测试(AST)市场增长迅速,尤其是交互式应用程序安全测试(IAST)。
-
国家及区域性国际组织统筹规划研发运营安全问题
- 美国、英国、印度、欧盟等国家和区域组织已发布相关政策与指南,强调研发与运营阶段的安全措施。
- 美国强调设计安全软件,英国推行源代码审查,印度推动安全测试左移,欧盟强调网络安全法案和国际合作。
-
国际标准组织及第三方非盈利组织积极推进研发运营安全共识
- ISO27034为应用安全生命周期提供标准化指导。
- SAFECode提供通用安全开发实践,推动软件安全。
- OWASP通过发布OWASP Top 10,指导Web应用程序安全实践。
-
企业积极探索研发运营安全实践
- 微软推行安全开发生命周期(SDL),涵盖安全培训、安全需求分析、安全测试等环节。
- 思科和VMware也在各自的体系中引入安全措施,如威胁建模、安全编码、安全发布、安全运营等。
-
开发模式逐步向敏捷化发展,研发运营安全体系随之向敏捷化演进
- DevSecOps 是 DevOps 与安全的结合,强调在开发、测试、运维等各环节嵌入安全措施。
- SDL 与 DevSecOps 在适用对象、安全责任、体系特点等方面存在差异,但都强调安全前置和流程贯穿。
关键信息
- 安全左移:在软件开发的早期阶段引入安全,以降低修复成本。
- 全生命周期安全:从需求分析到停用下线,安全贯穿始终。
- 自动化安全工具:包括 SAST、DAST、IAST、SCA、RASP 和 WAF,推动安全实践落地。
- 企业实践:如华为云、腾讯、国家基因库等,通过 DevSecOps、安全审计、隐私保护等手段提升安全性。
- 发展趋势:安全管理体系将更加完善,安全技术工具持续发展,安全可信生态逐步形成。
附录:优秀实践案例
- 华为云可信研发运营案例
- 痛点:数据泄露、身份管理不足、不安全接口、系统漏洞等。
- 落地实现:通过可信战略、DevSecOps 实践、数据加密、访问控制等措施,构建安全可信的云服务。
- 腾讯研发运营安全实践
- 强调安全需求分析、安全测试、安全发布等环节,确保产品安全。
- 国家基因库生命大数据平台研发运营安全案例
- 通过安全设计、安全测试、隐私保护等措施,保障生物数据安全。
图表目录
- 图1:Forrester外部攻击对象统计数据
- 图2:研发运营各阶段代码漏洞修复成本
- 图3:研发运营安全体系
- 图4:Cisco SDL体系框架图
- 图5:VMware SDL体系框架图
- 图6:微软SDL流程体系
- 图7:DevSecOps体系框架图
- 图8:研发运营安全解决方案阶段对应图
表格目录
- 表1:2019-2020全球各项安全类支出及预测
- 表2:2019-2020中国各项安全类支出及预测
- 表3:重点国家及区域性国际组织研发运营安全相关举措
- 表4:国际标准组织及第三方非盈利组织研发运营安全相关工作
- 表5:企业研发运营安全具体实践
- 表6:SDL与DevSecOps区别对照
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载