立即咨询

电话咨询

微信咨询

立即试用
商务合作

DevSecOps软件开发安全测试运营解决方案

集成安全威胁建模分析软件、开源软件成分分析系统及静态代码审计工具核心能力。嵌入开发全流程,提前建模分析威胁、扫描开源组件风险、审计代码漏洞,实现 “开发 - 测试 - 运营” 安全闭环,助力企业高效筑牢软件全生命周期安全防线。
立即咨询

 

icon开发模式转变icon

随着开发模式由传统的瀑布式转变为DevOps模式和计算机算力和资源利用率的快速发展,不仅因为新技术而引入了新的安全风险,同时传统的门禁式安全手段已无法满足甚至阳碍在当今技术场景下的业务交付速度。

 

 

icon软件安全需求亟待满足icon

 

软件安全需要新理念
2016年4月19日,习近平总书记在网络安全和信息化工作座谈会上讲话:“信息技术变化越来越快,过去分散独立的网络变得高度关联、相互依赖,网络安全的威胁来源和攻击手段不断变化,那种依靠装几个安全设备和安全软件就想永保安全的想法已不合时宜需要树立动态、综合的防护理念。
安全事件频发
Apache Log4i2 是一个开源基础日志库,是对Log4i组件的升级,被广泛用于开发、测试和生产。在2021年底,一个名为Log4Shell的严重漏洞(CVE-2021-44228)被发现。该漏洞源于Log4j2.x在处理某些输入时,对IND!(Java命名和目录接口)查找进行不当处理。通过此漏洞,攻击者只需发送一个经过精心制作的字符串到受影响的应用程序,就能够远程执行任意代码。该漏洞影响了全球数百万服务器上的系统。
政策法规监督
《网络产品安全漏洞管理规定》:网络产品提供者应当履行下列网络产品安全漏洞管理义务,确保其产品安全漏洞得到及时修补和合理发布,并指导支持产品用户采取防范措施。应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括存在网络产品安全漏洞的产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。

 

icon开发安全治理架构icon

 

 

 

icon开发安全流程设计icon

 

 

 

icon一、系统分类分级icon

根据系统的业务连续性要求、注册规模、资金业务量、数据安全等级要求、是否对互联网开发等因素进行分类分级,从而执行不同等级的安全活动与标准。

 

 

icon一、安全开发制度规范建设icon

 

 

 

icon工具链建设-威胁建模分析系统icon

威胁建模平台,根据实际项目背景、业务场景,输出威胁清单、安全需求清单安全需求测试用例,解决威胁建模过程复杂、缺少安全专家、缺少安全测试人员和安全测试用例等问题。

 

 

 

icon二、工具链建设-自盒代码审计系统icon

源代码安全缺陷检测系统(SAST),采用业界领先的源代码静态分析技术开发的一款针对源代码缺陷进行静态分析检测的产品。它能够高效的检测出软件源代码中的可能导致严重缺陷漏洞和系统运行异常的安全问题、程序缺陷,并准确定位告警。

 

 

 

icon二、工具链建设-SCA软件成分分析系统icon

软件成分分析平台(SCA),是基于开源项目元素、文件特征、代码片段等数据为基础研发的软件风险分析系统,主要面向企业开发项目中开源组件引入的检测需求,在满足当前开发模式的前提下,与源代码管理系统(Git、SVN 等)、制品库(NexusArtifactory)、缺陷管理系统(如 Jira、禅道等)、持续集成工具()(如 Jenkins)无缝对接实现了软件成分分析、成分中的已知漏洞分析及评估、许可证分析、漏洞范围影响分析等功能帮助组织快速构建代码安全保障体系。

 

 

 

icon二、工具链建设 -IAST灰盒动态扫描icon

灰盒交互式安全测试系统(IAST),支持对应用的通用安全漏洞、代码层安全漏洞和开源组件安全漏洞进行有效检测,详细展示漏洞形成数据流和堆栈信息等,便于定位、验证、修复安全漏洞,系统具备漏洞检测、定位分析、主动验证、以及第三方开源组件漏洞与许可分析能力。

 

 

icon二、工具链建设-免疫防御系统icon

 

代码注入
RASP技术通过在应用程序运行时的进程中注入特定的保护代码,以实现实时监控和保护。
安全检测和拦截
RASP技术使用各种安全检测机制,如行为分析、规则引擎,对应用程序的行为进行实时监测和分析。当检测到异常行为或潜在攻击时立即采取拦截、告警等措施。
组件漏洞修复热补丁
可以自动下发组件漏洞修复热补丁,实现对组件风险的代码级加固防御。
应用程序上下文感知
RASP技术具有上下文感知能力,基于行为来精准准识别攻击,能够分析请求、参数、调用栈、执行流程等信息,并提供受到攻击影响的相关代码调用堆栈。
实时保护
RASP技术能够实时响应和保护应用程序,对抗各种威胁和攻击。它可以防御常见的漏洞,如SQL注入、反序列化、代码注入、内存马注入以及基于上述漏洞的新型漏洞。
日志和报告
RASP技术可以生成详细的日志和报告,这些日志和报告可以用于安全审计、威胁分析和应急响应等方面。。
icon二、工具链建设-开发安全管理平台icon

 

 

 

icon三、人员安全能力提升icon

通过对人员安全能力的提升,来形成企业的安全文化氛围。

 

 

 

icon三、自身安全能力提升-协助知识库沉淀icon

安全质量标推从安全需求中来,但一定要是可执行、可操作的。安全标准映射到具体执行步骤中,应是安全需求的细化具体化。用于指导研发、测试工作标准、指南的安全知识与行业最佳实践相结合,转换为条目化、结构化的安全开发基线,把专家知识沉淀为可复用的企业安全资产。

 

 

 

icon三、自身安全能力提升-安全SDKicon

将安全方法封装好,便捷的提供给内部研发同学、外包同学使用,降低安全方法门槛,统一出口,积累安全方法知识库,提高工作效率。

 

 

icon三、自身安全能力提升-安全测试用例icon

结合安全行业最佳实践、行业监管要求,沉淀积累安全测试用例,形成自己的测试用例库,统一测试规范,便于内部测试同学及外包人员使用,建立可信的测试范围。

 

 

 

icon三、自身安全能力提升-数据采集与安全度量icon

通过一体化平台对各项安全活动的数据进行收集统计分析,来指导现行安全活动进行优化迭代。

 

 

 

icon三、自身安全能力提升-数据采集与安全度量icon

我们在思考如何设计和落地DevSecOps在各个研发阶 段的安全能力时,发现DevSecOps 的内核与工程规范性模型如CMMI4是高度相似的,都是通过在产品研发的各个阶段设计规范、工具、检查,来提升研发效率、产品质量、工程师素养。
因此可以尝试在CMMI4的基础上添加各个安全活动数据指标后,并借助于工程规范实现快速推广 DevSecOps 到全公司的效果。落地DevSecOps 时,我们只需要按照模型的标准,将各项产品安全工具、产品安全措施转换为可视化、分步实施的安全检查项。

 

 

icon应用案例---某股份制银行DevSecOps能力建设项目icon

平台主要由四部分构成:一中心、一体系和两大模块。-个中心是指DevSecOps一体化平台的管理中心,一体系是指由平台自动化赋能到开发流程中的安全开发管理体系,两大模块是安全检测模块和应用设计模块。

架构图:

项目背景
XX银行涉及11个二级业务部门,研发人员1500+,每周有700+个项目持续迭代,安全团队人数12人。
在建设前内部采用传统的门禁式安全手段体系。包括发布前的各类安全检测原子能力,研发环节已有手段Sonar代码审计、定期外部渗透测试、定期红蓝对抗等多种安全动作
需求分析
传统的黑盒扫描器与人工外部渗透测试无法满足业务高速迭代。
常规的安全手段难以深层次的发现安全问题,使得护网期间频频出局
集团组织庞大,开发人员多、项目数多且迭代快,纯人力的检测手段使得安全人员难以支撑到每个项目

 

 

icon方案计划设计icon

在对内部的流程制度与人员角色进行调研之后,输出适合内部真实情况的SDL应用安全开发制度体系。

 

 

 

 

 

icon项目试点icon

挑选安全性要求较高的项目组作为流程体系试点,进行工具链建设。

 

 

 

icon各阶段工具链建设icon

得益于高度自动化的安全工具链支撑,虽然我们在研发流程中深度嵌入了很多安全检查项,但是依然可以满足 DevOps 时代产品快速迭代的需求。

需求与设计阶段
依托威胁建模知识库与内部需求管理平台进行集成对接,实现当业务线研发人员、PM 创建需求卡片时可根据自身业务场景进行勾选,自动生成安全需求、安全设计。
编码阶段
通过SCA对入库代码进行监
控,提交代码存在问题组件时阻断入库行为。利用白盒代码审计的客户端插件检查验证安全编码规范的执行情况,并及时阻断入库过程。
测试阶段
构建了:DAST、白盒扫描(SAST)、灰盒扫描(IAST)、RASP等产品安全工具链,并将这些工具做到自动化程度极高,减少业务参与的难度,实现一次配置永久运行的效果
上线运营
对业务进行安全产品、安全防护能力的介入。如:RASP\WAF。等

 

icon安全文化-协助进行文化建设icon

 

内部虚拟联队文化
成立了研发安全虚拟联队,联队有各研发部门开发测试人员通过联队培养安全尖兵起带头作用,并且能够分析各部门共性安全问题,形成统一方案。
常态化宣导培训
建立覆盖安全意识、安全流程、安全技能相关宣导培训体系形成线上线下系列课程,每月进行至少1次安全技能培训分享。
岗前安全培训与考核
从员工入职阶段就开始进行安全意识与技能的培训和考核,考试通过才能获得一定的工作权限。
意见反馈
协助设置多种反馈渠道,用于收集安全体系执行过程及时调整。

 

 

icon体系建设前后对比icon

 

平台辅助SDL快速落地
 
平台上线4个月内辅助SDL安全开发体系推广至集团以及分子公50%+项目组。
跨岗位、跨部门支撑
 
支撑需求、开发、测试同事执行安全开发活动,涉及集团以及分子公司40+部门。
安全开发数据可视化
 
监控300+项目,12,000+业务需求的安全开发活动执行情况,实现安全需求闭环跟踪。
线上漏洞发现比例降低百分之73%
计算方式为将建设前后,由SRC与外部安全测试、红队评估发现漏洞数进行比对。

 

 

 

icon体系建设前后时效对比icon

 

 

 

 

iconSAMM数值icon

 

 

 

产品推荐

Zoom Rooms智能会议空间解决方案
Zoom Rooms 智能会议空间解决方案,依托企业级安全架构与全球部署能力,为跨国企业打造稳定可靠的智能会议场景。支持国内 / 国际版软件购买,采用 AES256 加密与 SSL 传输,高强度保障会议数据安全。全球 17 个数据中心支撑,实现 99.99% 服务可用性,轻松适配多地区业务需求。一站式整合音视频设备与协作工具,助力企业构建高效、安全的全球化智能会议空间。
免费试用
查看详情
满客宝智慧食堂管理系统
满客宝智慧食堂管理系统,整合食堂自助结算一体机、进销存管理系统核心功能,是校园食堂管理优选方案。支持管理者发布公告、问卷与广告轮播,就餐者可通过 APP 评价订单,搭建高效互动渠道。职工生日当天可收到移动端生日券,终端设备同步弹窗 + 语音祝福,兼顾管理效率与人文关怀,适配校园、企业等多场景食堂数字化运营需求。
免费试用
查看详情
影刀RPA美妆行业解决方案
影刀RPA美妆行业解决方案安装在电脑上,定位类似excel/Ps/PPt/Word,是一款帮助员工自主的、可视化的快速实现办公自动化的搭建工具。0编程基础也快速搭建自动化应用,智能录制用户操作动作自动生成流程及需求文档,拥有500+指令,800+自动化场景,数十个行业场景解决方案。
免费试用
查看详情
金智维保险行业数字员工解决方案
金智维保险行业数字员工解决方案,基于先进的 RPA 流程自动化系统构建。拥有理赔发票自动核销工具等功能,可精准高效地处理保险业务流程。全面提升保险运营效率,降低人力成本与误差率,助力保险企业在数字化浪潮中实现智能化转型,增强核心竞争力。
免费试用
查看详情