日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關(guān)注中國(guó)自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
CAIAC 2025
2025工業(yè)安全大會(huì)
OICT公益講堂
當(dāng)前位置:首頁(yè) >> 資訊 >> 行業(yè)資訊

資訊頻道

從RSAC 2020看應(yīng)用安全技術(shù)新風(fēng)向
  • 點(diǎn)擊數(shù):872     發(fā)布時(shí)間:2020-03-05 10:33:00
  • 分享到:
在今年的RSAC上,應(yīng)用安全無(wú)疑是最熱門(mén)的方向之一:《RSAC 2020趨勢(shì)報(bào)告》中指出的十大趨勢(shì)中,有兩項(xiàng)和應(yīng)用安全直接相關(guān):“實(shí)現(xiàn)產(chǎn)品的設(shè)計(jì)、開(kāi)發(fā)和運(yùn)營(yíng)安全”、“聚焦軟件工程安全”;而今年創(chuàng)新沙盒比賽的十強(qiáng)名單中,竟然有五家都在做應(yīng)用安全的相關(guān)方向。
關(guān)鍵詞:

近年來(lái),由于網(wǎng)絡(luò)邊界愈發(fā)模糊、新型攻擊手段層出不窮,應(yīng)用安全的重要性也愈加突顯,越來(lái)越不容忽視。

在今年的RSAC上,應(yīng)用安全無(wú)疑是最熱門(mén)的方向之一:《RSAC 2020趨勢(shì)報(bào)告》中指出的十大趨勢(shì)中,有兩項(xiàng)和應(yīng)用安全直接相關(guān):“實(shí)現(xiàn)產(chǎn)品的設(shè)計(jì)、開(kāi)發(fā)和運(yùn)營(yíng)安全”、“聚焦軟件工程安全”;而今年創(chuàng)新沙盒比賽的十強(qiáng)名單中,竟然有五家都在做應(yīng)用安全的相關(guān)方向。

但是,當(dāng)我們翻開(kāi)這些報(bào)告和公司簡(jiǎn)介,映入眼簾的都是“Product Security”、“DevSecOps”、“Code Security”、“WAF”、“Fuzzing”這些老生常談的詞匯。那么,有關(guān)應(yīng)用安全的真正趨勢(shì)、真正熱點(diǎn)是什么呢?

筆者在仔細(xì)拜讀了趨勢(shì)報(bào)告、創(chuàng)新沙盒產(chǎn)品的簡(jiǎn)介和部分會(huì)議報(bào)告之后,結(jié)合自己在應(yīng)用安全領(lǐng)域的認(rèn)知,為大家總結(jié)了如下幾個(gè)主要的應(yīng)用安全技術(shù)新風(fēng)向:

一、開(kāi)源安全

在《RSAC 2020趨勢(shì)報(bào)告》的第二個(gè)趨勢(shì)“實(shí)現(xiàn)產(chǎn)品的設(shè)計(jì)、開(kāi)發(fā)和運(yùn)營(yíng)安全”中提到:因?yàn)樵诮衲晔盏降纳暾?qǐng)中,關(guān)于安全產(chǎn)品開(kāi)發(fā)的議題遠(yuǎn)超以往,因此RSAC針對(duì)產(chǎn)品安全、開(kāi)源安全進(jìn)行了特別的關(guān)注。有許多議題在開(kāi)源代碼的使用、維護(hù)、測(cè)試、認(rèn)證等方面,描述機(jī)構(gòu)面臨的挑戰(zhàn),并提出了最佳安全實(shí)踐。

要知道,“實(shí)現(xiàn)產(chǎn)品的設(shè)計(jì)、開(kāi)發(fā)和運(yùn)營(yíng)安全”是除了會(huì)議主題“Human Element”之外的最主要趨勢(shì),也就是真正的“民心所向”。開(kāi)源安全,又作為其中尤為重要的一個(gè)細(xì)分領(lǐng)域,在該趨勢(shì)報(bào)告中被多次提及。

早在2017年,F(xiàn)orrester Research的一份研究就表明,為了加速應(yīng)用的開(kāi)發(fā),開(kāi)發(fā)人員常使用開(kāi)源組件作為應(yīng)用基礎(chǔ),這導(dǎo)致80%-90%的代碼來(lái)自于開(kāi)源組件。奇安信代碼安全實(shí)驗(yàn)室的研究發(fā)現(xiàn),88%的軟件開(kāi)發(fā)項(xiàng)目因使用開(kāi)源軟件引入了安全漏洞,平均每個(gè)軟件開(kāi)發(fā)項(xiàng)目中存在44個(gè)已知開(kāi)源軟件安全漏洞。由此可見(jiàn),隨著開(kāi)源組件在現(xiàn)代軟件中使用比率的持續(xù)增長(zhǎng),以及日益嚴(yán)峻的組件安全問(wèn)題,開(kāi)源(或第三方)組件的發(fā)現(xiàn)和管理已經(jīng)成為AST解決方案中關(guān)鍵性甚至強(qiáng)制性的功能之一。

關(guān)于如何應(yīng)對(duì),Gartner則在其應(yīng)用安全測(cè)試領(lǐng)域的報(bào)告中一再指出,雖然SCA技術(shù)跟傳統(tǒng)的應(yīng)用安全測(cè)試技術(shù)不太一樣,但應(yīng)當(dāng)是應(yīng)用安全計(jì)劃中應(yīng)對(duì)開(kāi)源安全的、必不可少的一環(huán)。

什么是SCA技術(shù)呢?

軟件成分分析(SCA)技術(shù)是指通過(guò)對(duì)軟件的組成進(jìn)行分析,識(shí)別出軟件中使用的開(kāi)源和第三方組件(如底層庫(kù)、框架等等),從而進(jìn)一步發(fā)現(xiàn)開(kāi)源安全風(fēng)險(xiǎn)和第三方組件的漏洞。通常,SCA的檢測(cè)目標(biāo)可以是源代碼、字節(jié)碼、二進(jìn)制文件、可執(zhí)行文件等的一種或幾種。除了在安全測(cè)試階段采用SCA技術(shù)對(duì)軟件進(jìn)行分析以外,SCA技術(shù)還可以集成到MSVC、Eclipse等IDE或SVN、Git等版本控制系統(tǒng),從而實(shí)現(xiàn)對(duì)開(kāi)發(fā)者使用開(kāi)源組件的控制。

二、應(yīng)用安全編排與關(guān)聯(lián)

在《RSAC 2020趨勢(shì)報(bào)告》的第五個(gè)趨勢(shì)“聚焦軟件工程安全”中指出:以DevSecOps為中心的議題在持續(xù)增長(zhǎng)和成熟,議題圍繞著風(fēng)險(xiǎn)管理、治理、合規(guī)性、流程、框架等各個(gè)方面展開(kāi)了討論。

一方面,由于敏捷開(kāi)發(fā)和DevOps的開(kāi)發(fā)技術(shù)趨勢(shì),對(duì)于應(yīng)用安全產(chǎn)品的自動(dòng)化、工具化、時(shí)間控制的要求越來(lái)越高;另一方面,在 DevSecOps 的流程中,如何有效地使用各種應(yīng)用安全產(chǎn)品,并將其結(jié)果進(jìn)行關(guān)聯(lián)。

今年創(chuàng)新沙盒十強(qiáng)中的BluBracket、ForAllSecure,以及去年創(chuàng)新沙盒十強(qiáng)中的ShiftLeft,都宣稱(chēng)能夠更好地幫助企業(yè)落地DevSecOps。

我們看一下這些產(chǎn)品的共性:

1. 和研發(fā)工具鏈進(jìn)行集成:

與研發(fā)工具鏈的集成是DevSecOps趨勢(shì)下,應(yīng)用安全產(chǎn)品必須具備的基本屬性之一。譬如ForAllSecure的主打產(chǎn)品Mayhem,做為一款Fuzzing工具竟然可以和Travis、Jenkins以及Gitlab、Github等進(jìn)行集成。

2. 追求低誤報(bào)率:

誤報(bào)意味著需要人工介入進(jìn)行審核,這樣必然會(huì)打破整個(gè)自動(dòng)化的構(gòu)建流程。因此,為了順應(yīng)DevSecOps的需求,應(yīng)用安全產(chǎn)品必須不斷降低其誤報(bào)率。以BluBracket為例,宣稱(chēng)其檢測(cè)無(wú)誤報(bào)。

3. 關(guān)注檢測(cè)速度:

更快的檢測(cè),意味著更快的產(chǎn)品發(fā)布節(jié)奏。在ShiftLeft的宣傳中,50萬(wàn)行的代碼檢測(cè)僅需10分鐘。

對(duì)于此,Gartner將這種技術(shù)從各種產(chǎn)品中抽取出來(lái),稱(chēng)之為應(yīng)用安全編排與關(guān)聯(lián)(Application Security Orchestration and Correlation,簡(jiǎn)稱(chēng)ASOC):ASOC工具通過(guò)自動(dòng)化工作流來(lái)簡(jiǎn)化軟件漏洞的測(cè)試和修復(fù)。首先是安全測(cè)試自動(dòng)化,其次將來(lái)自多個(gè)源(SAST、DAST、IAST、SCA、漏洞評(píng)估等)的數(shù)據(jù)提取到數(shù)據(jù)庫(kù)中,再通過(guò)關(guān)聯(lián)和分析檢測(cè)結(jié)果,以實(shí)現(xiàn)修補(bǔ)措施的統(tǒng)一和優(yōu)先級(jí)排序。

隨著DevSecOps越來(lái)越被廣大企業(yè)所接受,ASOC在兩個(gè)關(guān)鍵領(lǐng)域所提供的便利將越來(lái)越明顯:一是對(duì)應(yīng)用程序安全測(cè)試計(jì)劃的簡(jiǎn)化,以帶來(lái)在管理工作流方面的效率提升;二是為最關(guān)鍵的安全風(fēng)險(xiǎn)進(jìn)行優(yōu)先級(jí)排序,進(jìn)而解決資源稀缺的問(wèn)題。

三、應(yīng)用內(nèi)保護(hù)

在今年的創(chuàng)新沙盒十強(qiáng)中,同時(shí)有兩家從事WAF產(chǎn)品研發(fā)的公司入選,一家是美國(guó)的Tala Security,另一家是源自法國(guó)的初創(chuàng)公司Sqreen。

如果只是傳統(tǒng)的WAF,肯定無(wú)法能夠進(jìn)入創(chuàng)新沙盒十強(qiáng)。那我們來(lái)看下,這兩家產(chǎn)品,都有什么新穎的技術(shù)特色?

Tala Security的主打產(chǎn)品是“Client-side Web Application Firewall”,通過(guò)自動(dòng)化部署和動(dòng)態(tài)調(diào)整瀏覽器的本地控件(例如CSP、SRI、HSTS等安全策略)來(lái)防御跨站腳本、點(diǎn)擊劫持等攻擊。使用Tala WAF,并不需要更改應(yīng)用程序代碼,從而將對(duì)性能的影響降到最低。

Sqreen產(chǎn)品平臺(tái)主要包括RASP以及In-App WAF兩個(gè)核心模塊。Sqreen宣稱(chēng)其可以防御OWASP Top10攻擊(例如注入攻擊,XSS攻擊等),0-day攻擊,數(shù)據(jù)泄漏等攻擊。可以創(chuàng)建應(yīng)對(duì)高級(jí)業(yè)務(wù)邏輯威脅的安全自動(dòng)化處置策略。

不難看出,這兩款產(chǎn)品實(shí)際上都使用應(yīng)用內(nèi)保護(hù)(In-APP Protection)這一種與傳統(tǒng)WAF不同的技術(shù)。那什么是應(yīng)用內(nèi)保護(hù)呢?

In-APP Protection是指在應(yīng)用程序內(nèi)(不同于網(wǎng)絡(luò)側(cè)或操作系統(tǒng)側(cè))實(shí)施的解決方案,以使應(yīng)用程序更能抵抗惡意數(shù)據(jù)泄露,入侵,篡改等攻擊。企業(yè)使用In-APP Protection可以保護(hù)其基于軟件的資產(chǎn),并保護(hù)自己和客戶免受欺詐性攻擊。

In-APP Protection目前主要用于保護(hù)面向消費(fèi)者的移動(dòng)應(yīng)用,尤其是對(duì)于那些運(yùn)行于不受信任環(huán)境的應(yīng)用程序。

當(dāng)然,由于具體技術(shù)路線的不同,In-APP Protection技術(shù)可能還是需要開(kāi)發(fā)人員的介入。因此,In-APP Protection技術(shù)的真正推廣,也需要開(kāi)發(fā)者對(duì)于這類(lèi)防護(hù)技術(shù)的認(rèn)知不斷提升。

四、泛代碼安全

代碼作為構(gòu)建各種應(yīng)用、系統(tǒng)的基礎(chǔ)組件,其安全問(wèn)題是軟件安全的根源性問(wèn)題。因此,AST領(lǐng)域中有多類(lèi)技術(shù)都可以應(yīng)用在代碼安全保障中,例如靜態(tài)應(yīng)用安全測(cè)試技術(shù)(SAST)技術(shù)、動(dòng)態(tài)應(yīng)用安全測(cè)試技術(shù)(DAST)技術(shù)、軟件成分分析(SCA)技術(shù)等。

而在今年的RSAC中,代碼安全的概念得到了進(jìn)一步的延伸。正如RSAC創(chuàng)新沙盒公司BluBracket的網(wǎng)站上所述:一方面,代碼是公司最重要的資產(chǎn)和核心競(jìng)爭(zhēng)力,必須給予保護(hù);另一方面,鮮為人知的是,代碼也已成為企業(yè)的一個(gè)大攻擊面,尤其是考慮到現(xiàn)在軟件開(kāi)發(fā)方式的開(kāi)放性和協(xié)作性。

源代碼的安全管理往往是企業(yè)容易忽略的點(diǎn),譬如近兩年頻發(fā)的、由于GitHub代碼泄露而導(dǎo)致的一系列安全事件。跟傳統(tǒng)的SAST相比,BluBracket的創(chuàng)新之處就在于將代碼泄露和管控不當(dāng)納入其產(chǎn)品的解決方案之中。其產(chǎn)品CodeInsight,主要對(duì)代碼進(jìn)行發(fā)現(xiàn)、分類(lèi)、持續(xù)跟蹤以及開(kāi)源庫(kù)的檢測(cè)。

而在傳統(tǒng)的SAST領(lǐng)域,BluBracket的CodeSecure則采取相對(duì)較為輕量級(jí)的解決方案,重點(diǎn)只是尋找一些敏感信息如令牌、密碼、用戶隱私信息的泄露。因此其檢測(cè)速度較快、誤報(bào)率較低,也順應(yīng)了DevSecOps的要求。

相對(duì)于前兩年在SAST領(lǐng)域火爆的基于人工智能的誤報(bào)、噪音篩除,我們可以看到,代碼安全并沒(méi)有繼續(xù)沿著技術(shù)深度去發(fā)展,而是往廣義的“泛代碼安全”去發(fā)展。

來(lái)源:互聯(lián)網(wǎng)安全內(nèi)參

熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 日本3p视频-忍住波多野10分钟就可以中出-热门电影在线观看-全免费a级毛片免费看视频免-三妻四妾韩国电影 | 久久免费高清视频-久久免费大片-久久免费播放视频-久久免费播放-午夜性色吃奶添下面69影院-午夜性色 | 欧美亚洲国产一区-欧美亚洲国产视频-欧美亚洲国产日韩综合在线播放-欧美亚洲国产日韩一区二区三区-jizzjizz免费大全-jizzjizz免费 | 亚洲欧美日韩在线播放,国产成人综合久久,精品国产91,婷婷综合久久中文字幕蜜桃三电影,国产一区精品在线观看,福利一区三区 | 久草视频精品-久草视频免费-久草视频免费看-久草视频免费在线播放-天天操操-天天操操操操操 | 国产福利视频在线观看福利-国产福利视频情侣视频-国产福利视频-国产福利美女福利视频免费看-国产鲁鲁视频在线播放-国产噜噜噜精品免费 | 久久久无码精品亚洲日韩按摩,天天摸夜夜摸夜夜狠狠摸,久久99精品久久久久久牛牛影视,妻色成人网,色丁香六月,aa黄色片 | 日韩中文字幕视频在线观看-日韩中文字幕视频在线-日韩中文字幕视频-日韩中文字幕久久久经典网-亚洲不卡高清免v无码屋-亚洲成_人网站图片 | 午夜久久久久久-午夜久久久-午夜精品在线免费观看-午夜精品影院-国产日韩久久-国产日韩精品一区在线观看播放 | 亚洲欧美在线x视频,国产97碰免费视频,88午夜理论不卡,伦理电影院一个免费看片高清在线欧美激情视频在线观看一区二区三区 | 六月丁香七月婷婷,欧美老女人逼,久久亚洲国产高清,国产一级在线观看视频,日产wv二区三区四区,瑟瑟网站在线观看 | 五月天婷婷视频,九九爱这里只有精品,热和尚三区四区,善良的嫂子3在线播放,久久久久久久久久久久久久,热er99久久6国产精品免费 | 91精品久久久久久久久无码变态-91精品久久久久久久久中文字幕-91精品久久久久久久蜜臀-91精品久久久久久久青草-91精品久久久久久中文字幕-91精品久久久久久综合五月天 | 午夜成人影视-午夜成人影片-午夜成人免费影院-午夜不卡影院-国产日本欧美亚洲精品视-国产日本欧美高清免费区 | 日本xxx在线-日本xxx在线观看免费播放-日本xx高清视频免费观看-日本xx免费看视频mm-日本啊啊啊视频-日本爱v | 婷婷四房综合激情五月在线,国产精品吹潮在线观看中文,久久99精品亚洲热综合,成人久久久久,99精品久久99久久久久,久久福利小视频 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 国产福利在线视频尤物tv-国产福利在线看-国产福利在线高清导航大全-国产福利在线-国产福利影视-国产福利一区二区麻豆 | 欧美在线观看一区,免费看日产一区二区三区,欧美一区二区三区在线,精品1区2区3区,亚洲国产一成人久久精品,久久国产精品最新一区 | 亚洲国产欧美精品-亚洲国产欧美国产综合一区-亚洲国产欧美国产第一区-亚洲国产模特在线播放-好吊色青青青国产在线播放-好吊色青青草 | 五月婷婷激情在线,国产一及毛片,青青热久久国产久精品,激情网站免费,欧美精品三区,97国产影院 | 天天干天操-天天干天天爱天天操-天天干天天操天天干-天天干天天操天天摸-久久2-久久2017 | 在线亚洲激情,免费看电影网站,奇米影音先锋,99免费视频观看,国产成人aa视频在线观看,久久久蜜桃 欧美人成在线视频-欧美人成一本免费观看视频-欧美人xxxxxbbbb-欧美区在线-在线不卡免费视频-在线播放周妍希国产精品 | 热血影院-热热99-热久在线-热久久最新网址-成人毛片一区二区三区-成人毛片视频免费网站观看 | 欧美人与性动交a欧美精品-欧美人与物另类-欧美人与牲动交a欧美精品-欧美人与禽片免播放-国产福利在线观看永久免费-国产福利在线播放 | 久热久热精品在线观看-久青草影院-久青草国产在线视频亚瑟影视-久青草国产在线视频-正在播放黑人杂交派对卧槽-正在播放国产尾随丝袜美女 | 热久久久久久-热久久久久久久-热久久免费-热久久视久久精品18国产-国产欧美日韩网站-国产欧美日韩亚洲 | 欧美一级视频精品观看-欧美一级三级-欧美一级日韩一级亚洲一级va-欧美一级日韩一级亚洲一级-中文字幕精品一区-中文字幕精品视频在线观看 | 亚洲另类电击调教在线观看-亚洲理论片在线中文字幕-亚洲看黄-亚洲卡一卡2卡三卡4麻豆-韩国xxxxx视频在线-韩国mmwutv福利视频 | 91精品国产综合久久久久-91精品国产综合久久久久久-91精品国产综合久久青草-91精品国产综合久久婷婷-91精品国产综合久久香蕉-91精品国产综合久久消防器材 | 欧美在线观看一区,免费看日产一区二区三区,欧美一区二区三区在线,精品1区2区3区,亚洲国产一成人久久精品,久久国产精品最新一区 | 日本久久久久久久,97久久精品一区二区三区,狠狠色噜噜狠狠狠狠97,日日干综合,五月天婷婷在线观看高清,九色福利视频 | 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 国产一区二区三区四区五区加勒比-国产一区二区三区四区五区六区-国产一区二区三区四区五在线观看-国产一区二区三区无码A片-国产一区二区三区-国产一区二区三区亚洲欧美 | 国产又黄又爽又猛的免费视频播放-国产又黄又爽视频免费观看-国产又黄又湿又刺激不卡网站-国产又黄又a又潮娇喘视频-亚洲国产美女福利直播秀一区二区-亚洲国产乱码在线精品 | 莜田优在线观看-尤物最新网址-尤物综合-尤物自拍-久久久久久网址-久久久久久网站 | 天天躁日日躁狠狠躁欧美日韩,亚洲情综合五月天,久久精品国产福利,97高清国语在线看免费观看,丁香五六月婷婷,欧美视频日韩视频 | 九九激情网,日韩色综合,成人小视频网站,国产永久在线观看,污黄视频在线观看,看国产一级片 | 在线免费观看国产精品,日韩经典在线,香蕉久久网,爽妇网s,国内在线观看精品免费视频,欧美另类图片亚洲偷 | 国产免费看-国产免费久久精品久久久-国产免费久久精品99-国产免费久久精品44-天天干天天天天-天天干天天爽天天射 | 国产欧美日韩中文久久-国产欧美日韩在线一区二区不卡-国产欧美日韩在线人成aaaa-国产欧美日韩在线观看一区二区三区-婷婷国产天堂久久综合五月-婷婷99视频精品全部在线观看 |