當前位置:首頁 > 廠商動態(tài) > 新思科技(Synopsys)
[導讀]BSIMM12報告顯示開源、云、容器安全活動增長顯著

自2008年起,新思科技(Synopsys, Inc.,Nasdaq: SNPS)每年都會通過與直接參與企業(yè)軟件安全活動的人員進行數(shù)百次訪談,收集不同企業(yè)的實際軟件安全實踐的定量數(shù)據(jù),并分析匯總成為報告——軟件安全構(gòu)建成熟度模型(BSIMM)。近日,新思科技發(fā)布了BSIMM12報告。

新思科技發(fā)布軟件安全構(gòu)建成熟度模型第12版

BSIMM模型旨在幫助企業(yè)規(guī)劃、執(zhí)行、評估和完善其軟件安全計劃(SSI)。BSIMM12反映了觀察到的128家公司的軟件安全實踐,覆蓋多個垂直行業(yè),包括金融服務(wù)、金融科技、獨立軟件供應(yīng)商(ISV)、云、醫(yī)療保健、物聯(lián)網(wǎng)等。BSIMM12描述了近3,000名軟件安全團隊成員和6,000多名外圍小組成員的工作成果。BSIMM是全球企業(yè)衡量軟件安全的標尺,他們可以將自己的軟件安全計劃與BSIMM社區(qū)的數(shù)據(jù)進行比較。

現(xiàn)代軟件中開源組件盛行,而且利用開源漏洞進行的攻擊頻發(fā)。BSIMM12數(shù)據(jù)表明過去兩年軟件安全企業(yè)對開源的識別和管理活動增加了 61%。

與云平臺和容器技術(shù)相關(guān)的活動的增長表明,這些技術(shù)對企業(yè)如何使用和保護軟件產(chǎn)生了巨大影響。 例如,在過去兩年中,“對容器和虛擬化環(huán)境使用編排功能”的觀察增加了 560%。

美國海軍聯(lián)邦信用合作社(Navy Federal Credit Union)是BSIMM社區(qū)的一員,其首席信息安全官 Mick Ware表示:“過去18個月里,企業(yè)都經(jīng)歷了數(shù)字化轉(zhuǎn)型大幅加速。越來越多的企業(yè)采用軟件定義方式來部署和管理軟件環(huán)境以及云技術(shù)堆棧。鑒于這些變化的復雜性和速度之快,對于安全團隊來說,擁有工具讓他們了解安全計劃的狀態(tài),并為下一步的發(fā)展方向提供參考至關(guān)重要。BSIMM 是用于實現(xiàn)此目的的管理工具。BSIMM提供獨特的視角,可以了解企業(yè)如何改變實施軟件定義的安全功能(如策略即代碼)的策略,以與現(xiàn)代軟件開發(fā)原則和實踐保持一致?!?

Genetec Inc.也是BSIMM社區(qū)的一員,其首席安全架構(gòu)師Mathieu Chevalier表示:“BSIMM 研究方便企業(yè)有一個基準用來評估當前的安全實踐,確定優(yōu)先事項及保持前瞻性,以應(yīng)對安全領(lǐng)域的新興趨勢。BSIMM 的描述性模型可幫助企業(yè)確定如何開始構(gòu)建軟件安全計劃并使其行之有效。BSIMM12對責任共擔模型的觀察尤其應(yīng)鼓勵安全領(lǐng)導者考慮他們?nèi)绾伟l(fā)展,以應(yīng)對和縮小其安全戰(zhàn)略中的任何潛在差距?!?

蘭吉爾(Landis+Gyr)首席信息安全官Todd Wiedman表示:“BSIMM報告與行業(yè)最佳實踐步調(diào)一致。憑借BSIMM,我們可以了解不同開發(fā)團隊觀察到的各種開發(fā)安全活動的成熟度。隨著軟件開發(fā)實踐的加速,BSIMM12 數(shù)據(jù)解釋了安全開發(fā)計劃中發(fā)生的實際變化。 有了這些信息,企業(yè)可以調(diào)整自己的策略來保護自身和客戶,同時保持創(chuàng)新?!?Landis+Gyr是 BSIMM社區(qū)成員企業(yè)。

Finastra 產(chǎn)品和數(shù)據(jù)安全計劃總監(jiān) Vinod Raghavan表示: “我們一直在使用 BSIMM 框架來提升安全戰(zhàn)略,這是產(chǎn)品和數(shù)據(jù)安全計劃的一部分。它有助于我們與金融服務(wù)及跨行業(yè)的其它企業(yè)進行基準比較,以提高安全成熟度。” Finastra是 BSIMM社區(qū)成員企業(yè)。

BSIMM12報告發(fā)現(xiàn)的新趨勢包括:

? 影響廣泛的勒索軟件和軟件供應(yīng)鏈中斷促使人們更加關(guān)注軟件安全。 BSIMM 數(shù)據(jù)顯示,在過去兩年中,參與評估的企業(yè)中,進行“識別開源代碼”活動增加了 61%,“創(chuàng)建 SLA 樣板文件”活動增加了 57%。

? 企業(yè)開始學習如何將風險轉(zhuǎn)化為數(shù)據(jù)。 企業(yè)正更加努力地收集和發(fā)布他們的軟件安全計劃數(shù)據(jù)。過去 24 個月“在內(nèi)部發(fā)布有關(guān)軟件安全的數(shù)據(jù)”活動增加了 30%,證明了這一點。

? 增強的云安全功能。 管理層的日益關(guān)注,再加上工程化的驅(qū)動,使得企業(yè)開始培養(yǎng)自己的云安全管理能力以及評估他們的責任共擔模型。過去兩年中,與云安全相關(guān)的活動平均有36次新觀察結(jié)果。

? 安全團隊正在借調(diào)資源、人員和知識用于DevSecOps活動。BSIMM 數(shù)據(jù)顯示,軟件安全團隊正在從強制性的軟件安全行為朝著合作伙伴角色轉(zhuǎn)移——為 DevOps 實踐提供資源、人員和知識,目的是將安全工作納入軟件交付的關(guān)鍵路徑。

? 軟件物料清單活動增加了 367%。 BSIMM 數(shù)據(jù)顯示專注于以下內(nèi)容的能力有所增加,包括軟件物料清單的功能; 創(chuàng)建軟件物料清單 (BOM); 了解軟件是如何構(gòu)建、配置和部署的; 以及提高企業(yè)基于安全遙測重新部署的能力。數(shù)據(jù)證明許多企業(yè)已經(jīng)重視對全面、最新的軟件 BOM 的需求,與這些功能相關(guān)的 BSIMM 活動(“通過運維物料清單來增強應(yīng)用程序庫存盤點”)在過去兩年從3次增加到14次,增長了367%。

? 安全“左移”變?yōu)椤盁o處不移”。 “左移”的概念側(cè)重于在開發(fā)過程中更早地進行安全測試。 “無處不移”將安全測試擴展到在整個軟件生命周期中持續(xù)進行,包括盡早進行更小、更快、管道驅(qū)動的安全測試,這可能是在設(shè)計階段,甚至在生產(chǎn)階段。

從維護傳統(tǒng)的運營庫存轉(zhuǎn)向自動化資產(chǎn)發(fā)現(xiàn)和創(chuàng)建物料清單需要添加“無處不移”活動,例如使用容器來強制實施安全控制、編排和掃描基礎(chǔ)設(shè)施即代碼。 BSIMM 觀察到更多活動,諸如“通過運維物料清單來增強應(yīng)用程序庫存盤點”、“對容器和虛擬化環(huán)境使用編排功能”以及“監(jiān)控自動化資產(chǎn)創(chuàng)建”等活動,都證明了上述趨勢。

新思科技軟件質(zhì)量與安全部門總經(jīng)理Jason Schmitt表示:“自 2008 年以來,BSIMM 咨詢、研究和數(shù)據(jù)專家一直在收集有關(guān)企業(yè)為應(yīng)對軟件安全挑戰(zhàn)所采取的不同途徑的信息。參與BSIMM評估的企業(yè)軟件安全計劃的平均年限為4.4年,反映了企業(yè)如何調(diào)整以應(yīng)對現(xiàn)代開發(fā)和部署實踐新趨勢。有了這些信息,企業(yè)就可以調(diào)整策略來保護他們的企業(yè)和客戶,并持續(xù)創(chuàng)新?!?

本站聲明: 本文章由作者或相關(guān)機構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉