聚焦源代码安全,网罗国内外最新资讯!

Forrester 公司的年度《应用安全现状报告》已成为检验组织机构AppSec 成熟度的试金石。软件开发行业和威胁局势不断演变,2021年的报告传递的主要信息是,虽然应用程序仍然是一个重大的攻击向量,不过分析师从研究中找到了希望。

本文概述了报告精华,涵盖内容主要是应用程序为何仍然是一个主要的攻击向量、应用程序安全的趋势以及企业应当部署哪些工具和流程实现有效的应用程序安全战略。

应用程序仍是主要的攻击向量

虽然近年来人们对应用程序的依赖稳步增强,但报告指出远程办公使得企业对应用程序的依赖更强,这也解释了为何研究结果显示 web 应用程序是最常见的外部攻击形式,其次是软件漏洞。

报告预测,web 应用程序将继续成为外部攻击的一个主要向量,主要原因有三:

  • 开源软件的使用不断增多

  • 安全研究大幅提升,导致所报告的安全漏洞(包括大量 API 漏洞)数量增多

  • 逐渐流行的容器化环境面临大量代码和配置问题

报告指出,很多组织机构计划来年将改进 AppSec 配置作为优先任务,21%的受访决策人员表示企业将优先将安全构建到开发过程中。

AppSec 工具缩小安全和开发人员之间的差距

报告提供了很多建议,帮助组织机构将安全构建到软件开发生命周期 (SDLC)中。首先,将自动化应用安全测试集成到 DevOps 管道中,目前该实践的部署相对容易,“预发布测试产品提供和核心开发工具如 Azure DevOps、GitHub、Jenkins和 Jira 的深入集成”。

虽然作为 DevOps 管道的一部分,提前在开发流程中自动化应用安全测试很重要,但报告建议检测到安全问题后立即加速修复。结合漏洞扫描结果提升漏洞可见性并获得漏洞优先级权限,对于快速修复最迫切的漏洞问题很重要。

左移仍在继续,但对AppSec 新工具的部署不持续

在DevOps 管道中集成自动化安全测试工具方面,报告指出了一些令人鼓舞的趋势,并宣称,“新的开发方式要求使用新工具,企业必须紧跟不断演进的防护措施,保护新型应用程序架构。“

报告指出,更新并改进 AppSec 工具和流程的一个最佳建议是左移安全测试。从 Forrester 公司发布的数据来看,安全专业人员继续投资安全左移,提前在开发过程中执行测试工具,认为这种左移可使修复更快。

报告还指出,人们对 API 安全的关注不断增多,而对容器安全的关注滞后,尽管对容器化环境的使用越来越多。

AppSec 战略应跟进敏捷开发流程

报告强调了这一事实:组织机构对开源和第三方组件的使用,从而使更多的 API 暴露在外。报告督促安全专业人员促进安全团队和开发团队之间的沟通,并在整个开发流程中拥抱自动化安全测试工具。

报告强调了创造开发人员乐于使用的工具的重要性。由于高阶 AppSec 工具关注的是开发人员,因此安全专业人员应当和开发团队协作,确保安全集成到开发工作流中。

除了使用易于集成到开发环境中的工具外,还需要为开发人员提供修复指南,并自动执行工作流程如签署策略创建和例外。另外一个关键点在于,应用程序安全工具不应止步于检测,而是应该为安全问题的优先级提供自动化支持。

报告指出,随着软件开发生态系统的发展,“新的开发方法意味着对传统安全范式的改变“。这就要求我们投入资源更新应用安全工具,这些工具更容易集成到未来的应用程序开发规划和架构中。

报告还建议投资并培育开发人员安全冠军计划,提升对安全任务的共享主人翁精神。这将有助于组织机构确保左移方法得到执行,安全已提前在开发流程中得到解决。

关注广阔的开源威胁局势

报告还提到了最近被大肆报道的供应链攻击,提醒读者关注更加广阔的开源威胁局势。

虽然关注供应链安全风险很重要,但报告督促组织机构也要关注开源安全风险。持续检测并修复开源库漏洞仍然很重要,以此才能确保安全性,进而保护产品和客户的安全。


推荐阅读

Canonical 在 Docker Hub 上发布安全容器应用镜像

开源容器化应用 Kubernetes 被曝严重的路径遍历漏洞

《应用软件安全编程指南》国标发布 奇安信代码卫士已全面支持

详细分析PHP源代码后门事件及其供应链安全启示

原文链接

https://resources.whitesourcesoftware.com/blog-whitesource/forresters-state-of-application-security-2021-key-takeaways

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

Forrester《2021年应用安全现状报告》提要相关推荐

  1. 2021全球零食现状报告|如何成为消费者喜爱的零食品牌?

    扫码获取完整资料 以下是<2021年全球零食现状报告>报告中的部分数据,如果您想获取原文报告,请扫描二维码! 2021年全球零食报告 亿滋国际 交流 分享 今年年初,亿滋向全球发布了< ...

  2. 德勤发布2021年度企业AI应用现状报告,AI驱动已成竞争必需品

    1.报告显示,与全球企业相比,中国企业对AI的负面影响,表现出了更多恐惧和担忧. 2.战略上,报告鼓励企业抓住机会,相信一切皆有可能,不要让"成本支出"的目标导致错失良机. 3.报 ...

  3. Fortinet :《2021 年OT与网络安全现状报告》之「OT安全洞察」

    Fortinet年度报告<2021年OT与网络安全现状报告>旨在了解运营技术面临的威胁类型以及OT团队如何减轻这些威胁.为此,Fortinet 通过对员工人数超过2,500人的关键行业组织 ...

  4. Fortinet :《2021 年OT与网络安全现状报告》之「要点综述」

    Fortinet年度报告<2021年OT与网络安全现状报告>旨在了解运营技术面临的威胁类型以及OT团队如何减轻这些威胁.为此,Fortinet 通过对员工人数超过2,500人的关键行业组织 ...

  5. Fortinet :《2021 年OT与网络安全现状报告》之「实践解读」

    Fortinet年度报告<2021年OT与网络安全现状报告>旨在了解运营技术面临的威胁类型以及OT团队如何减轻这些威胁.为此,Fortinet 通过对员工人数超过2,500人的关键行业组织 ...

  6. 《2021新青年生长力报告》:水果青年、农货青年、设计青年,哪个最潮?

    7月2日,北京师范大学新闻传播学院喻国明学术工作室发布<2021新青年生长力报告>,基于公开数据及拼多多新消费大数据,以31岁及以下(90后.95后.00后)店主为主要研究对象,洞察中国新 ...

  7. 【年度重磅】《2021营销自动化应用基准报告》正式发布!

    大家好,我是文文,今天给大家分享神策数据新鲜发布的<2021营销自动化应用基准报告.pdf>,对营销自动化.私域运营.DTC等感兴趣的伙伴们别错过了! 本报告旨在帮助营销人员更系统地认识营 ...

  8. 2018年《DevOps 现状报告》新鲜出炉:行业脉动与团队发展指导一览

    DORA 与 Google Cloud 合作发布的 2018 年<DevOps 现状报告>已经新鲜出炉,今年的报告中有哪些新的结论?你又应当如何根据这些结论,促使你的团队发展为精英水平? ...

  9. 云和恩墨多个标杆案例入选《2021年信创产业发展报告》,将持续推动数据库产业进步...

    近期,众诚智库发布了<2021年信创产业发展报告>.报告指出,近十年来,快速发展的移动互联网.大数据.人工智能等新兴技术将中国的人口优势转化为数据优势.市场优势,快速提升着其在技术应用领域 ...

最新文章

  1. 清华大学大数据研究中心“RONG”奖学金申请通知
  2. 内排序及时间复杂度分析-插入排序选择排序交换排序归并排序分配和索引排序对比...
  3. linux 无响应_系统加固之Linux安全加固
  4. 异步asynctask
  5. Java中利用MessageFormat对象实现类似C# string.Format方法格式化
  6. date format 精辟讲解
  7. browser.html – HTML 实现 Firefox UI
  8. python在规划类专业的作用_城乡规划学Python、Gis有哪些具体的作用?
  9. 产品经理应该扮演的几种角色
  10. [转载]你是那个能和我同行一生的人吗?
  11. Castle IOC容器构建配置详解(二)
  12. JAVA数据类型和运算符2
  13. IDEA查看Java源码技巧
  14. js 修改html编码,Javascript 中对HTML编码和解码的方法
  15. 图书馆管理系统mysql的创建_简单的图书馆管理系统数据库设计
  16. matlab凑数求和,凑数求和算法 C语言问题 C语言求和算法
  17. COOC软件一款用于文献计量和知识图谱绘制的新软件
  18. 基于C++实现(WinForm)家谱管理系统【100010033】
  19. python | codewars
  20. android studio连接雷电模拟器

热门文章

  1. 结构型模式:Decorator 装饰模式
  2. git commit 规范校验配置和版本发布配置
  3. Vue按需加载提升用户体验
  4. 一个页面可以重复调用的TAB选项卡切换js代码 鼠标悬浮
  5. (转载)github简单使用教程
  6. Effective C++ 精要(第五部分:实现)
  7. [delphi函数]RenameFile 文件改名
  8. python的平方运算符_python入门之与用户交互、运算符
  9. vb 饼状图显示百分比_Matplotlib-饼图
  10. androidpn的学习研究(五)androidpn-client 常见BUG解决方法