立即咨询

电话咨询

微信咨询

立即试用
商务合作

默安科技DevSecOps研发安全管理平台

默安科技DevSecOps 研发安全管理平台(DSMP),提供白盒静态代码检测、软件成分分析、灰盒交互测试、资产管理与漏洞检测,覆盖组件风险漏洞全生命周期。实现安全工具一体化管理、风险闭环与数据可视化,构建研发安全中台,赋能企业高效合规、全流程开发安全管控。
立即咨询
icon开发安全体系框架icon

 

 

icon安全工具嵌入开发流程icon

 

 

icon安全能力集成 - STAC敏捷威胁建模icon

 

 

icon安全能力集成 - STAC丰富全面的知识库icon

 

icon安全能力集成 - SCA软件成分分析icon
依赖检测
功能描述:
通过算法、策略、模型对项目引用到的组件漏洞进行高效深层分析,获取漏洞CPE、CVSS评分、漏洞描述、修复方案等信息。
功能价值:
发现项目中的第三方组件漏洞风险情况,数据涵盖CVE、CNNVD、CNVD等。
策略自定义
功能描述:
支持创建策略组,涵盖组件、漏洞、开源许可证,以应用至不同项目场景。
功能价值:
通过自定义策略,可以灵活的结合业务需管理组件、漏洞,持续维护可信组件库。
软件成分资产库
功能描述:
获取项目中所有引用到的第三方组件及其依赖,对第三方组件的安全漏洞进行分析,开源许可证风险进行评估
功能价值:
帮助用户梳理项目中的第三方组件的使用频率使用广度,完全掌握第三方组件的安全风险。
可信依赖库
功能描述:
通过自定义策略组,可定制不同项目的扫描策略,实现不同项目扫描的个性需求化匹配。
功能价值:
安全运维人员通过自定义策略组,实现私库的持续可信安全运营。
icon安全能力集成 - SCA组件风险卡点icon

风险管控 - 质量门
作为私有组件库和开发人员间的安全卡点,在引用组件前由SCA质量门对每一次下载的组件安全性进行检测,自动阻拦风险组件。
· 轻入侵&无感知。无需改变现有开发流程,即可实现组件安全管控。
· 轻量化&无工作负担。SCA与流水线高度集成,无需增加非必要工作量
风险管控 - 虚拟库
作为公有仓库和开发人员间的安全卡点,SCA以虚拟库的方式对开发人员的组件下载使用过程进行管控。
· 高适配&多选择。SCA可支持配置多个上游仓库
· 策略任意调配。SCA支持自定义配置组件阻断策略

 

icon安全能力集成 - SCA软件成分分析集成实践icon

 

icon安全能力集成 - SAST静态代码安全检测icon

 

 

icon安全能力集成 - SAST研发流程集成icon

1、研发新建需求分支编写代码,发起代码合入时,自动触发流水线进行白盒代码扫描,将扫描结果调用gitab API反馈给gitlab,gitlab根据反馈结果判断代码合入,检测不通过代码无法合入。

2、检测不通过后研发会收到漏洞通知,研发自行判断漏洞是否为误报,若不为误报则修复完之后重新发起合入,若为误报则发起误报研判申请,安全工程师根据研判结果修改扫描结果,同时反馈研判结果给研发。

3、研发收到误报确认之后重新开启合入,则会自动调用最新的扫描结果进行校验,通过后将会自动合入。

 

icon安全能力集成 - SAST能力优化icon
 
提高检出
1、自定义规则增加污染源函数
企业自有协议、自研框架等,例如阿里HSF、SOFA等
2、自定义规则增加敏感函数
企业自行封装的utils包、持久层框架。
3、自定义规则增加污染传播函数

降低误报
1、弃用误报率高、无法很好的解决的检测规则。
2、使用统一的漏洞修复工具包,自定义规则增加工具包为过滤函数。
3、对于研发自己实现的过滤方法针对具体的项目进行增加自定义规则。

 

icon安全能力集成 - IAST交互式应用安全检测icon

 

 

icon安全开发工具链建设 - IASTicon

无需重放请求
被动插桩无需重放请求,无脏数据,支持加密、验证码等防重放场景。
数据流信息丰富
丰富的数据流信息降低漏洞复现难度。
实时检测反馈
 支持实时检测反馈,减少等待耗时。
无感知测试过程
对测试工作无入侵、无感知。
高检出低误报
支持自定义检测规则
检出率高,近乎零误报。
icon安全开发工具链建设 - IASTicon

GDPR 通用数据保护条例(General Data Protection Regulation)
目的在于遏制个人信息被滥用,保护个人隐私。2018年5月25日正式生效,可以直接在各欧盟成员国施行,不需要各国议会通过。

1)、个人数据处理:根据GDPR第41及4.2条,个人数据是指与已识别或可识别的自然人 (数据主体) 相关的任何数据,可识别的自然人是指尤其通过姓名、身份证号、定位数据、网络标识符等标识符,或通过特定的身体、心理、基因、精神状态、经济、文化、社会等方面个人属性能够被直接或间接识别的自然人...

2)、数据系统保护和默认保护:根据GDPR第3.25条,数据控制者应当采取适当的技术、组织措施 (如匿名化等) 确保数据处理符合GDPR要求的同时又保护数据主体的权利。此外,在默认 (by defaut) 情形下,该技术和组织措施应保证对个人数据的处理应在最小必要的原则下进行且不得被不特定自然人访问。

//国内2020年加推个人信息保护法、数据安全法。

IAST支持10+种隐私数据类型3种不同途径的违规行为检测:
注:雳鉴IAST在个人隐私合规方面检测的是违规行为,而不是漏洞
隐私数据类型:身份证号、手机号、邮箱、银行卡号...
违规行为:个人隐私信息在数据库、日志文件、请求响应中明文保存显示等
支持对应隐私数据和具体泄露位置展示,支持检测规则按需自定义
当前支持合规的国家相关规范条例如下:《个人信息保护法(草案)》、《通用数据保护条例(GDPR)》、《支付卡行业数据安全标准(PCI DSS)》、《GB_T 35273-2020个人信息安全规范》、《JR- T0223-2021金融数据安全数据生命周期安全规范》、《JR-T 0171-2020 个人金融信息保护技术规范》、《JR-T0197-2020金融数据安全数据安全分级指南》

 

icon安全开发工具链建设 - IASTicon
越权类:
· 根据流量时序分析用户行为;
· 独创的自动化流量权限识别方法;
· 根据流量权限,检测越权漏洞。
 
 
水平越权:订单遍历、用户资料遍历等
垂直越权:接口未授权访问、越权获取资源等。
其他类:
· 根据漏洞产生理论分析的检测方法;
· 根据请求响应特征;
· 联合请求上下文综合判断
 
 
· 登录缺少验证码:账号密码爆破等
· 重复发送手机验证码:短信轰炸等
· 验证码逻辑错误:优先级错误等

 

icon安全能力集成 - IASTicon

 

 

iconDevSecOps研发安全管理平台icon

 

 

icon建立开发安全能力平台,实现开发安全工具统一编排和全流程漏洞跟踪处置icon

 

 

icon引擎任务编排icon

 

 

icon漏洞生命周期管理icon

 

 

icon高度自定义运营策略icon
 
漏洞运营流程自定义
支持根据实际需求添加漏洞状态节点、处置动作和状态处置角色,配置漏洞状态的流转流程。
根据企业自身管理流程要求自定义漏洞管理流程,能够灵活适应不同项目和团队要求。
 
 
版本阶段流程自定义
创建功能允许用户自定义各阶段(研发编码、测试验收、发布运维)的流程,并且添加各阶段安全检测引擎。
确保每个项目版本都能依据特定要求进行定制化的安全检测流程

 

icon研发安全管理运营icon

 

 

icon多行业全面覆盖icon

 

 

 

icon小步快跑icon

从工具建设和问题治理入手,做出成效,由浅入深,

再建设引入完整的SDL体系,保持每一步的投入都有最佳产出。

1、工具建设
黑盒、白盒、灰盒、测试平台建设使用。
2、试点项目
问题治理作为试点,打通流程,初步见效。
3、SDL体系治理
 建设完整的SDL体系,包括需求分析规范,安全编码规范、安全测试规范等。
4、培训赋能
全员培训SDL相关规范,提升安全意识、安全能力、安全管理水平。
5、推广沉淀
推广运行所有SDL全流程管控,积累沉淀知识库沉淀持续优化相关流程。
icon某企业开发安全体系建设项目icon
 
引擎、软能力同步建设
· IAST作为安全卡点
· 威胁建模输出到各个部门
· STAC沉淀与维护安全知识库
· 各部门依次安全活动,安全部门把关
· 漏洞数据汇总至DSMP
· DSMP数据反哺至项目初始
· 安全赋能沉淀与固化

 

iconSDL开发全工具落地阶段与内容icon

 

 

icon威胁建模STACicon

 

icon编码阶段SCA/SAST内部流程icon

 

 

icon测试阶段 IAST内部流程icon

 

icon完成流程对接预期icon

 

 

icon某银行开发安全体系建设项目icon

 

 

icon某银行开发安全体系建设项目icon

 

产品推荐

360企业安全云
作为国内数字安全龙头企业,360集团始终坚持科技报国理念,发挥“上山下海助小微”精神。 360集团为企业提供新一代数字安全与管理SaaS服务,助力企业数字化转型。
免费试用
查看详情
快帮云智能企业名片
快帮云智能企业名片获六部委认证新技术新产品奖项,依托微信生态 13 亿用户,以大数据和智能算法为基础,融合名片裂变系统、超级小程序官网、人脉分销商城、AI 销售雷达、销售管理 CRM、在线聊天、销售数据分析等、是企业智能数字化销售的必备工具
免费试用
查看详情
畅写在线服务中台
畅写在线服务中台通过标准SDK及API与企业各类业务系统完成对接,即可快速实现文档在线编辑、文档预览、格式转换、数据同步、数据安全管控、文档自动化编辑等服务。无需安装本地Office及插件,打开浏览器即可使用。
免费试用
查看详情
云客门店管理营销解决方案
云客门店管理营销解决方案,整合销售工作手机与自动化销售营销工具。销售工作手机确保沟通高效,客户信息精准留存;自动化工具实现营销流程简化、推广精准触达。助力门店提升销售效率,强化客户管理,开启智能化、精准化营销新篇,驱动业绩增长。
免费试用
查看详情