企业如何降低应用安全风险?

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士

Ponemon 研究所发布《降低企业应用安全风险:还需做的事》报告,说明了为何很多企业认为应用层的安全风险最高。该研究所和 Whitsource 一起调查了634名IT人员和 IT 实践者,探讨了他们所在企业保护应用安全的方法。在本研究项目中,企业应用安全指的是保护应用程序免遭外部攻击、权限滥用和数据盗用之害。

应用更易遭攻击

如今,企业对应用安全的关注已远超当年。这项调查表示,企业最大的担忧是对不安全应用的入侵,几乎过半的高绩效企业将其视作最大的整体威胁。

图1 你所在组织机构最关注哪类攻击?

企业已将应用安全列为优先任务

研究显示,这些企业平均部署了2672款业务应用,其中30%的应用对业务起着至关重要的作用。保护这些应用并非易事。

好在,越来越多的组织机构开始使用大量的应用安全测试 (AST) 工具,将保护应用安全列为优先任务。

   

图2 你所在组织机构如何保护应用程序的安全(可多选)

尽管投入在增加,很多受访者表示应用安全中存在的风险和实际分配的预算之间存在重大差距。尽管多数受访者表示网络安全的较小,但在网络安全上的仍然更多。

图3 安全风险和支出分配之间的差距

解决企业应用中的漏洞

为什么应用程序的安全风险如此大?从受访企业的回复来看,应用安全的挑战在于当前的解决方案无法快速修复易受攻击的应用且误报率较高。另外,监控、检测和阻止应用层面的攻击仍然难以办到。遗憾的是,这个问题变得越来越糟糕。多数受访者表示单在去年,其企业应用就变得越来越易受攻击。

图4 为何难以修复应用程序中的漏洞(可多选)?

研究揭示了为何业务关键应用的风险仍然存在,以及为何需要做更多的努力:

  • 修复生产环境中的应用速度缓慢。过半受访者表示,发现生产模式中应用程序的漏洞后,修复需要数天、数周甚至是数月的时间。

  • 65%的受访者表示,应用开发和安全团队之间的协作有限。

  • 在新应用程序的开发过程中,安全未受到应有的重视,使得开发人员和安全团队不得不陷入你追我赶的境地。

  • 需要在应用安全中加大投入力度,当前它所得到的支持力度不及网络安全。

  • 在开发阶段将安全功能构建到应用程序中的组织机构数量较少。2020年,仅有21%的受访者表示其组织机构在应用程序中构建了安全功能,这个比例要大大低于5年前。

  • 在新应用程序的开发过程中,安全未得到重视。

企业如何降低应用安全风险

某些企业在降低整体应用安全风险方面取得了更大的成功。本报告将其称为“高绩效者”。这些企业遵循多个最佳实践降低其应用安全风险。

  • 建立构建安全的软件开发生命周期 (SSDLC) 的结构化方法,持续应用于企业范围内。

  • 确保在SSDLC阶段,在设计和开发阶段构建了安全功能。

  • 开发和安全团队高度协作,确保缓解应用安全风险。

这里的底线是,成功的企业是那些从设计和开发阶段到生产环境中的应用阶段就把应用安全放在优先级地位的企业。降低应用安全风险大部分取决于组织机构投资资源的意愿。最成功的企业既能利用自动化 AST 工具持续检测并修复漏洞,同时又能和开发及安全团队协作持续保护企业的安全。


推荐阅读

Forrester《2021年应用安全现状报告》提要

Canonical 在 Docker Hub 上发布安全容器应用镜像

《应用软件安全编程指南》国标发布 奇安信代码卫士已全面支持

应用安全测试的发展趋势

原文链接

https://www.whitesourcesoftware.com/resources/blog/reducing-enterprise-appsec-risks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
TOGAF(The Open Group Architecture Framework)是一种广泛应用企业架构设计和管理的框架,它提供了一套综合的方法和工具,帮助组织实现可持续的企业架构。 在TOGAF的企业架构中,集成风险安全白皮书是非常重要的。这个白皮书提供了一种方法,旨在帮助组织在设计和实施架构时考虑风险安全问题。 首先,集成风险安全白皮书涵盖了企业架构中可能存在的各种风险安全挑战。它提供了一种系统性的方法,用于分析和评估这些潜在问题,并为组织提供解决方案。该白皮书指导架构师进行风险评估,识别潜在的威胁和漏洞,并提供相应的安全措施。 其次,白皮书还介绍了一些最佳实践和方法,以确保企业架构的安全性。这些最佳实践包括制定安全策略、设计安全控制和制定安全标准。白皮书提供了一个框架,帮助架构师理解和应用这些最佳实践,并确保安全措施与企业架构的其他方面相互配合。 最后,集成风险安全白皮书还推荐了一些工具和技术,用于管理和监控企业架构的安全性。这些工具可以帮助组织识别和响应安全事件,并确保架构的完整性和可靠性。白皮书提供了一些实用的指导,帮助架构师选择和应用这些工具,以支持安全决策和管理。 综上所述,集成风险安全白皮书在TOGAF的企业架构中起到了至关重要的作用。它提供了一种扩展的方法和指导,帮助组织在设计和实施架构时充分考虑风险安全问题。通过使用这个白皮书,企业可以建立可持续的、安全企业架构,保护组织的利益和价值。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值