2023-02-11-数世咨询-持续应用安全_CAS_白皮书_43页_9mb
报告摘要
持续应用安全(CAS)白皮书总结
核心内容
持续应用安全(CAS)是一种基于我国软件供应链安全现状的解决方案,是DevSecOps理念在我国商业市场的落地实践。它致力于解决敏捷性思想在数字时代提出的安全保障需求,主要针对软件供应链中数字化应用的开发与运行阶段的安全问题。
CAS通过将安全能力原子化,实现安全能力的离散式制造、集中式交付、统一化管理和智能化应用,从而帮助用户减少资源投入、整合安全能力和提升安全效率。CAS通过统一调度管理形成体系化的解决方案,将多种安全能力(如SCA、SAST、IAST、DAST、FUZZING、RASP、移动应用安全测试)集成,并与CI/CD流程联动,使安全保障持续作用于应用的开发、部署、运行全流程。
主要观点
- 安全能力原子化 是CAS的核心理念,强调将安全能力分解为最小化、可组合的单元,以适应多样化的业务场景。
- 数字安全的核心使命是将风险维持在可接受的程度,以实现经济收益最大化。安全能力的整合和数据关联分析是提升安全效能的关键。
- 在数字时代,软件供应链安全已成为国家安全的重要组成部分,其安全问题涉及多个层面,如硬件兼容、算法、数据开放、运营维护等。
- 安全工具的单点能力提升在体系化防护思想中存在边际效益递减的问题,因此需要通过平台化整合和智能编排,实现安全能力的叠加与协同。
关键信息
1. CAS定义
CAS是一种通过统一管理平台,集成多种安全能力,并与CI/CD流程联动,实现数字化应用全流程安全保障的体系化解决方案。其核心能力包括:
- SCA(软件成分分析)
- SAST(静态应用安全测试)
- IAST(交互式应用安全测试)
- DAST(动态应用安全测试)
- FUZZING(模糊测试)
- RASP(运行时应用自保护)
- 移动应用安全测试(MAST)
2. CAS的实施阶段
- 第一阶段:聚焦源代码、构建部署和上线运行阶段,保障数字化应用全流程安全。
- 第二阶段:融入数据开放安全,提升业务运营的持续性和安全性。
- 第三阶段:形成完善的软件供应链安全防护体系,支撑数字商业、数字政府和数字社会的发展。
3. CAS框架特点
- 统一调度管理:将安全能力进行整合,形成体系化解决方案。
- 智能编排调度:根据业务场景自由编排安全能力组合,实现精准、高效的防护。
- 数据关联分析:通过安全数据的多次分析,提升安全预警和风险预测的准确性。
4. 相关技术简介
- SCA:分析开源组件和依赖关系,识别潜在风险与漏洞,保障开源安全。
- SAST:通过静态分析源代码,发现代码中的逻辑漏洞,提升代码安全性。
- IAST:通过运行时代理技术,精准定位漏洞,优化开发流程。
- DAST:在不接触源代码的情况下,对应用进行动态测试,发现运行时漏洞。
- FUZZING:通过随机输入测试,发现应用逻辑漏洞和未知威胁。
- RASP:实时监测和阻断攻击行为,提升运行时安全防护能力。
- 移动应用安全测试(MAST):检测移动应用是否符合法律法规要求,识别漏洞和安全风险。
5. CAS的平台能力
- 数据整合与分析:CAS平台整合各类安全数据,进行精准分析和风险评估。
- 智能编排调度:根据用户需求动态编排安全能力,提升检测效率。
- 自动化与规范化:CAS平台通过与CI/CD流程联动,实现安全测试的自动化和规范化。
未来趋势分析
- 数字安全产业正朝着融合与平台化方向发展。
- 行业用户开始关注安全能力和安全数据之间的联通性,倾向于选择一体化平台型产品,以实现安全效能的叠加。
- 在国内与国际环境下,CAS作为一种平台化、体系化的安全解决方案,正成为行业用户的重要选择。
报告结语
数世咨询致力于将全球领先的安全理念、技术中国化,并推动中国安全理念、技术国际化。希望通过本报告,为行业用户提供切实可行的CAS解决方案,助力数字安全发展,实现安全共生。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载