现代应用程序开发安全_27页_5mb
报告摘要
应用程序开发安全研究总结
核心内容
本研究由ESG高级分析师Dave Gruber于2020年8月发布,旨在探讨现代应用程序开发安全的趋势与挑战。研究覆盖了北美地区378名IT、网络安全和应用程序开发专业人士,主要关注以下方面:
- 应用安全计划的可靠性与实际效果
- 安全测试工具的使用与整合
- 开发人员安全培训的现状与改进需求
- 应用安全支出的增长趋势与投资方向
- DevSecOps与应用安全的整合实践
主要观点
应用安全计划的可靠性
- 超过三分之一的组织对他们的应用安全计划评分9或10分,整体平均分为7.92分,表明多数组织对应用安全计划持积极态度。
- 尽管评分较高,但仅34%的组织在其超过四分之三的代码库中使用AppSec工具,说明代码覆盖范围仍不理想。
- 大多数组织仍会提交易受攻击的代码,但这些代码的提交者通常了解其风险,因此更倾向于在开发周期早期进行修复。
安全测试工具的使用与整合
- 由于现代应用程序开发与部署模型的多样性,单一测试技术难以覆盖所有安全风险,因此多数组织采用多种工具进行安全测试。
- 72%的组织使用超过10种AppSec工具,导致整合与管理复杂性增加,超过三分之一的组织将投资重点放在工具整合上。
开发人员安全培训
- 大多数组织要求开发人员参与AppSec培训,但仅有15%的组织表示所有开发人员都参与培训,35%的组织表示参与正式培训的开发人员不足一半。
- 多数组织仅提供年度一次或更少的培训,缺乏持续的培训计划。此外,缺乏衡量培训效果的机制,仅有40%的组织同时追踪问题引入和持续改进指标。
DevSecOps与应用安全的整合
- 43%的组织认为DevOps集成对于改进AppSec项目至关重要。
- 自动化安全测试在DevOps流程中被认为是提升应用安全的关键,因为它有助于尽早识别和解决安全问题,从而减少对开发进度的影响。
应用安全支出增长
- 超过半数的组织计划较前一年大幅增加在应用安全方面的支出。
- 44%的组织将投资重点放在云端安全,三分之一关注工具整合,其余则计划扩大测试工具的使用范围。
关键信息
- 安全计划的可靠性:虽然多数组织认为其应用安全计划可靠,但实际代码覆盖范围仍不足,需持续改进。
- 工具整合需求:由于AppSec工具数量激增,整合成为主要挑战,多数组织将投资重点放在简化流程与工具管理上。
- 开发人员培训不足:安全培训频率低、覆盖面有限,缺乏有效的评估机制,需加强培训计划与效果追踪。
- DevOps与AppSec融合:DevOps集成有助于提升应用安全,自动化测试是实现这一目标的核心。
- 支出趋势:应用安全支出持续增长,但云安全和工具整合仍是主要投资方向。
研究方法
- 研究采用在线调研方式,覆盖北美地区的私营和公共部门组织。
- 调研对象为了解或负责确保应用程序开发与部署安全的专业人士。
- 共有378名受访者参与,数据经过筛选以确保完整性与准确性。
10大要素:最有效的AppDev安全计划
- 应用程序安全控制高度集成到CI/CD工具链中。
- 正式记录应用安全最佳实践。
- 应用安全培训包含在持续进行的开发安全培训计划中。
- 开发经理负责向开发人员传达最佳实践。
- 大量开发人员参与到正式的应用安全培训计划中。
- 追踪各个开发团队引入的安全问题。
- 持续改进影响应用安全的正式流程和指标追踪。
- 追踪各个开发团队的持续改进指标。
- 在代码开发过程中追踪安全问题。
- 通过工具自动汇总风险,并让高级开发主管随时了解情况。
总结
本研究揭示了当前应用安全领域的关键趋势与挑战,包括工具整合、开发人员培训、DevOps集成与支出增长等方面。尽管多数组织对应用安全计划持积极态度,但实际效果仍有提升空间。未来,提升工具整合能力、加强开发人员安全培训、推动DevSecOps实践将成为改善应用安全的关键方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载