当前位置:首页 > 厂商动态 > 新思科技(Synopsys)
[导读]数字技术在很大程度上已经改变了传统金融服务行业的运行方式。但是,数字化转型在提升运行效率的同时,也使金融业态网络安全风险形势加剧。一旦疏于防范,安全风险将呈现更快的传播速度、更广的影响范围、更大的经济损失。这对金融业界安全是一个重大的挑战。新思科技强调,软件风险等同于业务风险,尤其在金融行业。一旦安全计划有薄弱环节,造成的损失可能不可估量,更谈不上推进数字化转型。

数字技术在很大程度上已经改变了传统金融服务行业的运行方式。但是,数字化转型在提升运行效率的同时,也使金融业态网络安全风险形势加剧。一旦疏于防范,安全风险将呈现更快的传播速度、更广的影响范围、更大的经济损失。这对金融业界安全是一个重大的挑战。新思科技强调,软件风险等同于业务风险,尤其在金融行业。一旦安全计划有薄弱环节,造成的损失可能不可估量,更谈不上推进数字化转型。

因此,伴随金融科技的不断发展,应用安全(AppSec)已经成为金融服务机构不可或缺的一部分。凭借可信的安全测试工具,新思科技已经为全球许多客户的应用安全计划保驾护航,其中不乏财富500强金融公司。

业务挑战:缺乏可扩展的端到端AppSec解决方案

新思科技为一家财富500强的金融公司服务。它也是美国最大的 10 家银行之一。该银行依赖数字化技术运营,需要可靠的端到端AppSec解决方案,以部署高效的应用安全计划。此外,它还需要快速将应用安全扩展到其数百个应用程序。要实现这个目标,该银行面临诸多挑战:

■自动扩展AppSec。该银行有400多名开发人员以及数名应用安全专家,要扩展其红队(Red Team, 模仿入侵者的战术、技术和流程)和整个应用安全方案组合是一个巨大的挑战。而且,现代银行应用程序有很多API接口,加剧了安全挑战。

•合规。该银行采取了系列措施,以满足年审所需的关键合规性。AppSec是支付卡行业(PCI)合规性的重点要素。但是,银行之前的AppSec方案并不能全面满足合规要求。

•对误报进行分类。现有的自动扫描工具产生大量误报,严重影响了开发流程、AppSec和资源管理。因此,与修复实际漏洞相比,安全团队花费了更多时间来验证和交叉检查调查结果。

解决方案:动态应用安全测试

经过多维度的评估,该银行最终选择了新思科技的WhiteHat™ Dynamic动态应用安全测试(DAST)。凭借WhiteHat Dynamic,银行能以生产安全的方式全天候监控和扫描数百个应用程序。并且,WhiteHat Dynamic提供丰富的业务逻辑评估。银行必须获取这些评估结果,才能有足够把握正式地向用户发布应用。

鉴于该项目的规模和复杂性,新思科技为银行策划了一个全面的 AppSec 产品组合方案,随后又添加了 WhiteHat Auto API。得益于此,该银行的应用安全团队仅使用一套新思科技的解决方案便扩展了其计划。

WhiteHat Dynamic动态应用安全测试。提供连续扫描功能,误报率低,允许安全专家的访问权限以及导出报告指标。这些指标按关键程度排序,详细说明扫描发现和修复的安全漏洞,并且性能随时间推移不断提升。

业务逻辑评估。业务逻辑评估 (BLA) 是由新思科技安全工程师执行的手动评估。他们会审查那些无法通过自动化解决方案有效测试的应用安全漏洞。

WhiteHat Auto API。为 Web 服务 API 以及面向公共、私有和内部的 API 提供高度可扩展、准确且全自动的漏洞扫描。

安全测试服务。包括指定的项目经理和相关领域专家的支持。他们与银行内部团队合作,以扩展其应用安全项目。

该银行应用安全经理赞赏道:“WhiteHat Dynamic提供生产安全的方式,无需单独的测试环境即可安全扫描应用。我们可以受益于这个优势,可以进行经过身份认证的扫描。最重要的是这些扫描结果都经过验证,接近零误报。”

交付可信产品,安全地踏上数字化转型之旅

该银行可以分阶段将AppSec解决方案实施到软件开发生命周期,监控正确的指标集,以可持续且可扩展的方式部署应用安全。

应用安全的变革。DAST 评估可连续扫描,准确了解银行数百个应用的真实风险。WhiteHat 专为生产安全扫描而设计,安全团队能够将持续风险评估扩展到数百个应用,从而节省时间和成本,无需停机。此外,新思科技安全专家直接反馈修复意见,与开发人员交流,以满足不断变化的开发需求。

扫描结果质量提高。该银行最大的挑战之一是评估大量AppSec扫描结果和制定修复计划。这意味着银行要对越来越多的误报进行分类。随着互联的应用逐日增加,银行的风险面也随之扩大。WhiteHat提供了相应的解决方案,扫描识别风险,并进行分类和优先排序。得益于此,工作团队可以制定战略性的、有针对性的计划,以修复生产中最脆弱的应用。

新思科技安全专家审查扫描配置,以确保扫描能够准确反映应用或平台的架构和数据边界。这些经过验证的漏洞几乎消除了误报,从而降低了资源成本。最重要的是,更快、更准确的安全漏洞识别和修复提高了整体应用安全性和投资回报率。

100%合规。该银行取得了喜人的成果,达到并保持 100% PCI 合规性。其团队能够维护应用清单,确保按时扫描和 BLA,并提供显示目标进展情况的定期指标。

该产品经理介绍:“在和新思科技合作半年内,我们的PCI合规性从40%提升到了100%。”

AppSec投资回报率最大化。通过无缝扩展并将程序管理添加到工作范围,新思科技安全测试服务团队与银行的应用安全和开发团队建立了密切的合作关系。与团队的定期协作确保可以根据银行安全策略和最佳实践修复漏洞。项目经理制定了可衡量的标准,跟踪整个银行的进展,包括定期会议、季度项目审查和年度服务审查会议。

安全活动项目增多。除了动态应用安全测试解决方案,新思科技还帮助该银行实施更多安全活动,例如新用户数据数字化、集成系统以将AppSec团队的手动流程自动化、漏洞严重程度情景化、安全政策变更咨询,以及为应用安全团队提供安全培训。

新思科技已经帮助和推动该银行成功创建和采用应用安全计划,为客户提供适合其要求的高性能、可测量、可扩展和可重复的 AppSec 计划。新思科技安全专家的支持可确保客户获得高度准确的结果和及时的修复建议。

新思科技致力于帮助客户安全地踏上数字化转型之旅。作为合作伙伴,新思科技帮助企业了解和评估其应用的风险状况,为安全团队赋能和提升附加值。凭借新思科技可靠的产品和服务,安全团队高效地交付可信产品,并专注于未来创新。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

LED驱动电源的输入包括高压工频交流(即市电)、低压直流、高压直流、低压高频交流(如电子变压器的输出)等。

关键字: 驱动电源

在工业自动化蓬勃发展的当下,工业电机作为核心动力设备,其驱动电源的性能直接关系到整个系统的稳定性和可靠性。其中,反电动势抑制与过流保护是驱动电源设计中至关重要的两个环节,集成化方案的设计成为提升电机驱动性能的关键。

关键字: 工业电机 驱动电源

LED 驱动电源作为 LED 照明系统的 “心脏”,其稳定性直接决定了整个照明设备的使用寿命。然而,在实际应用中,LED 驱动电源易损坏的问题却十分常见,不仅增加了维护成本,还影响了用户体验。要解决这一问题,需从设计、生...

关键字: 驱动电源 照明系统 散热

根据LED驱动电源的公式,电感内电流波动大小和电感值成反比,输出纹波和输出电容值成反比。所以加大电感值和输出电容值可以减小纹波。

关键字: LED 设计 驱动电源

电动汽车(EV)作为新能源汽车的重要代表,正逐渐成为全球汽车产业的重要发展方向。电动汽车的核心技术之一是电机驱动控制系统,而绝缘栅双极型晶体管(IGBT)作为电机驱动系统中的关键元件,其性能直接影响到电动汽车的动力性能和...

关键字: 电动汽车 新能源 驱动电源

在现代城市建设中,街道及停车场照明作为基础设施的重要组成部分,其质量和效率直接关系到城市的公共安全、居民生活质量和能源利用效率。随着科技的进步,高亮度白光发光二极管(LED)因其独特的优势逐渐取代传统光源,成为大功率区域...

关键字: 发光二极管 驱动电源 LED

LED通用照明设计工程师会遇到许多挑战,如功率密度、功率因数校正(PFC)、空间受限和可靠性等。

关键字: LED 驱动电源 功率因数校正

在LED照明技术日益普及的今天,LED驱动电源的电磁干扰(EMI)问题成为了一个不可忽视的挑战。电磁干扰不仅会影响LED灯具的正常工作,还可能对周围电子设备造成不利影响,甚至引发系统故障。因此,采取有效的硬件措施来解决L...

关键字: LED照明技术 电磁干扰 驱动电源

开关电源具有效率高的特性,而且开关电源的变压器体积比串联稳压型电源的要小得多,电源电路比较整洁,整机重量也有所下降,所以,现在的LED驱动电源

关键字: LED 驱动电源 开关电源

LED驱动电源是把电源供应转换为特定的电压电流以驱动LED发光的电压转换器,通常情况下:LED驱动电源的输入包括高压工频交流(即市电)、低压直流、高压直流、低压高频交流(如电子变压器的输出)等。

关键字: LED 隧道灯 驱动电源
关闭