一、小伙伴的背景
大龙,一名研发经理,公司主要从事精神文明建设类相关软件开发,以及相关服务的国家级高新技术企业,主营业务包括政务软件研发和维护、政务咨询、第三方评估等。
大龙是我们非常坚定的用户,murphysec 的 ide 插件更新后第一时间就会升级并体验,同时我们之间也有了更多日常交流。非常感谢大龙能在我们产品从0-1的过程中认可工具的能力和价值,也是因为很多这样的同学,检测工具也在不断进步。
二、面临的问题
1、企业服务对象
软件业务方面自然会面临一些网络安全问题,而且他们公司主要服务对象为政府部门,由于这一点的背景对网络安全的优先级就远远高于了其他民营企业。
2、被动安全治理
- 网信办下发通知
安全的相关事项处理,主要是由当地网信办定期给到网络安全通知来进行安全修复。政府部门的通知服务通常有1-2天的滞后性,这使得时间安排和问题解决上都很被动,无法对当前软件产品的安全问题进行修复以及人员排期。
- 找到解决方案,紧急安排修复
为此只能妥协式安排安全运维人员保持关注各大云厂商定期的安全报告,或者相关安全网站的安全资讯,最终效果也并不理想。在去年log4j上面有多台主机中了勒索病毒并锁库,在这样的情况下网络安全方案被提上了议程。
3、主动安全治理
为了避免安全问题的发生,同时不再是被动接受通知,被动紧急去解决问题。在找解决方案的阶段,偶然间了解到了墨菲安全的检测工具——ide插件,插件对研发同学也非常友好。
了解该工具在开发阶段就可以对各技术栈的开源组件进行安全检测,且对每个单体项目单