研发运营安全白皮书(2020年)_71页_3mb
报告摘要
研发运营安全白皮书总结(2020年)
核心内容
本白皮书由云计算开源产业联盟发布,旨在探讨研发运营安全的重要性、发展现状、关键要素及未来趋势。文档重点分析了研发运营安全体系的构建、关键技术和工具的应用,以及企业与国际组织的实践案例。
主要观点
- 安全左移:研发运营安全应从设计阶段开始介入,以降低修复成本,提升整体安全性。
- 全生命周期覆盖:安全应贯穿软件应用服务的整个生命周期,包括设计、研发、验证、发布、运营和停用下线。
- 安全体系构建:强调管理制度、安全要求、安全需求分析与设计、研发与验证、发布部署、上线运营和停用下线等关键阶段的安全管理。
- 技术工具发展:研发运营安全依赖于自动化安全工具的发展,包括静态与动态应用程序安全测试(SAST、DAST、IAST)、软件组成分析(SCA)和实时应用自我保护(RASP)等。
- 企业实践:企业积极探索研发运营安全实践,如微软、思科、VMware等公司推行了基于 SDL 或 DevSecOps 的安全开发流程。
- 国际标准与政策:ISO27034、SAFECode 和 OWASP 等组织推动研发运营安全标准与最佳实践,多个国家和地区也发布相关政策,如美国、英国、印度和欧盟等。
关键信息
研发运营安全概述
- 安全左移是解决安全漏洞、降低修复成本的重要手段。
- 安全漏洞是导致安全事件的主要诱因,需在研发阶段进行有效管理。
- 新型研发运营安全体系覆盖全生命周期,提升整体安全性。
研发运营安全发展现状
- 全球市场:2019年全球安全支出为1209.34亿美元,预计2020年将达到1238.18亿美元。应用安全市场增速高于整体安全市场。
- 国家政策:美国、英国、印度、欧盟等国家和地区已发布相关战略、指南和法规,强调研发与运营安全。
- 国际标准:ISO27034、SAFECode 和 OWASP 等组织推动研发运营安全标准化和最佳实践。
研发运营安全关键要素
- 管理制度:建立安全意识、权限管理、安全审计等制度流程。
- 安全要求:包括质量安全门限、安全审计、环境管理、变更管理等。
- 安全隐私需求分析与设计:提前分析安全需求,制定安全设计原则,进行威胁建模。
- 研发与验证:使用自动化工具进行代码安全审查、漏洞扫描、渗透测试等。
- 发布部署:确保发布流程安全,包括安全检查、事件响应计划等。
- 上线运营:安全监控、安全运营、风险评估、应急响应、升级与变更管理等。
- 停用下线:制定服务下线方案,确保数据留存符合最小化原则。
研发运营安全技术工具
- 静态应用程序安全测试(SAST):分析源代码以检测安全漏洞。
- 软件组成分析(SCA):识别开源组件,管理其安全与合规风险。
- 交互式应用程序安全测试(IAST):在运行时进行漏洞检测,提高检测效率。
- 动态应用程序安全测试(DAST):模拟攻击行为,分析应用的动态响应。
- 实时应用自我保护(RASP):在运行时监控并阻断攻击行为。
- Web应用防火墙(WAF):防御Web应用层的常见攻击。
附录:优秀实践案例
华为云可信研发运营案例
- 安全痛点:云市场面临数据泄露、身份管理不足、不安全接口、恶意内部人员等安全威胁。
- 安全诉求:业务连续性、运维可控、数据保密性。
- 可信特征:安全、隐私、合规、韧性、透明。
- 安全措施:
- 管理制度:建立可信文化,强化人员管理。
- 安全要求:DevSecOps 实践,自动化安全测试。
- 安全隐私需求分析与设计:融入可信要求,形成开发、运维、安全一体化流程。
- 研发与验证:提供开发工具,确保产品安全可信。
- 发布部署:完成自检,满足可运营要求。
- 上线运营:提供数据加密、访问控制、安全监控等措施。
发展趋势展望
- 安全管理体系完善:随着安全意识提升,管理制度和流程将更加完善。
- 技术工具持续发展:安全技术与工具将不断演进,推动研发运营安全实践落地。
- 安全可信生态构建:企业将合作共建安全可信生态,满足不同行业和场景的安全需求。
- 供应链安全增强:对开源及第三方组件的安全管理将更加严格,提升整体供应链安全。
图表与数据
- 图1:Forrester 外部攻击对象统计数据。
- 图2:研发运营各阶段代码漏洞修复成本。
- 图3:研发运营安全体系。
- 图4:Cisco SDL 体系框架图。
- 图5:VMware SDL 体系框架图。
- 图6:微软 SDL 流程体系图。
- 图7:DevSecOps 体系框架图。
- 图8:研发运营安全解决方案阶段对应图。
表格与数据
- 表1:2019-2020 全球各项安全类支出及预测。
- 表2:2019-2020 中国各项安全类支出及预测。
- 表3:重点国家及区域性国际组织研发运营安全相关举措。
- 表4:国际标准组织及第三方非盈利组织研发运营安全相关工作。
- 表5:企业研发运营安全具体实践。
- 表6:SDL 与 DevSecOps 区别对照。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载