当前位置:首页 > 厂商动态 > 新思科技(Synopsys)
[导读]有效的AppSec计划可以帮助解决日益严峻的软件安全挑战。AppSec不仅仅涉及部署工具和运行测试,还涉及协调人员、流程和技术,以全面解决应用安全风险。企业可以借助专业的安全咨询服务和组合解决方案构建并加速AppSec计划,以攻克当今挑战并掌控未来机遇。Gartner 最近发布了 《2023年应用安全测试关键能力报告》,面向五个常见特定用例解析哪些工具和技术更为重要,为部署AppSec计划的企业提供借鉴。

有效的AppSec计划可以帮助解决日益严峻的软件安全挑战。AppSec不仅仅涉及部署工具和运行测试,还涉及协调人员、流程和技术,以全面解决应用安全风险。企业可以借助专业的安全咨询服务和组合解决方案构建并加速AppSec计划,以攻克当今挑战并掌控未来机遇。Gartner 最近发布了 《2023年应用安全测试关键能力报告》,面向五个常见特定用例解析哪些工具和技术更为重要,为部署AppSec计划的企业提供借鉴。

最大限度地提升企业应用安全

Gartner 将第一个用例定义为关注拥有广泛应用和开发方法的企业的需求。因此,他们需要一种全面的应用安全方法。换句话说,如果您的团队构建的软件不是企业本身的产品,而是业务的主要推动因素(比如,客户可借此访问产品或服务),则此用例适用。

新思科技软件质量与安全部门产品营销高级总监Patrick Carey表示:“应用组成愈加复杂和交付要求不断提高,企业需要在应用生命周期的所有阶段解决所有组件的安全问题。然而,许多企业发现他们正在跨多个开发团队使用和管理十几个或更多应用安全测试 (AST) 工具。当不同的团队使用不同的工具以不同的方式报告安全结果时,很难做到‘窥一斑而见全豹’。”

新思科技软件风险管理平台等应用安全态势管理 (ASPM) 解决方案可对症下药,帮助企业 AppSec 团队理清和归纳检测结果。借助ASPM,企业可以跨团队定义和自动化统一的安全策略,并跨工具综合、过滤和确定调查结果的优先级。

确保软件供应链安全

企业越来越多地采用供应链风险管理方法以确保应用安全。协同使用多种工具以实现安全风险的可见性和控制,覆盖专有、开源和第三方软件和服务,以及用于向最终用户交付应用的 DevOps 管道和云基础设施。软件供应链漏洞及攻击频发,政府对应用安全提出更严格的监管要求,各大机构也在积极推动供应商提供更安全的软件开发实践等等。这些压力都在促使行业做出转变,落实软件供应链安全。

软件供应链安全并不独立于应用安全,而是包含其中。企业意识到,仅仅将一组规定的安全测试作为软件开发生命周期的一部分是不够的。他们需要对其上游软件组件供应商和 DevOps 工具链风险的可见性和控制。他们同样需要向客户提供软件物料清单(SBOM)或其它,以示软件构成的透明度。这种端到端的可见性和控制链有助于确保供应商和客户拥有主动防御针对应用漏洞的网络攻击所需的信息。

将安全融入DevOps

对不同企业来说,DevSecOps 的含义各异。 Gartner 简述,该用例重点关注在 DevOps 以及快速迭代的软件开发和交付方面有大力投资的企业的需求。

当然,对于应用安全测试,重点还在于支持现代、以开发人员为中心的自动化安全分析的工具。将安全构建到 DevOps 中需要团队优先考虑三件事。

1. 赋能开发人员:为开发人员提供快速高效的工具,帮助他们在编码时解决安全缺陷

2. 智能 AST 编排:优化自动化安全测试并确保管道持续全速运行

3. 基于风险的漏洞关联:帮助团队消除自动化安全测试结果的噪音,将修复工作集中在对业务最重要的事情上

保护云端应用

Gartner 对云原生应用和 DevSecOps 的规定之间有相当大的重叠部分。主要区别在于,DevSecOps 更注重开发人员支持,而云原生应用则更注重 API、基础设施即代码 (IaC) 以及对于大多数云应用环境而言至关重要的容器。

由于许多云原生应用也是企业应用,因此对软件供应链安全的关注也适用于此。然而,了解云架构对这些应用攻击面的影响非常重要。这些应用通常混合使用开源组件、第三方 API、无服务器功能、容器和 IaC。

满足移动和客户端应用的独特安全需求

第四个用例重点关注在客户端硬件上运行的软件,即移动应用。这通常需要专门的测试工具和技术来模拟应用的目标移动设备。

然而,移动应用面临的许多挑战也延伸到其它形式的客户端软件,例如网络设备固件、嵌入式软件和物联网设备。在大多数情况下,此类软件的测试很难自动化,需要直接访问或模拟硬件,并且包括测试用于与其它系统和服务通信的 API 或网络协议。如果您正在构建此类软件,您可能已经拥有用于单元和集成测试的专用工具,挑战在于找到补充工具和服务来测试安全缺陷。

构建AppSec计划

毫无疑问,安全和开发团队很难组装合适的工具包以确保用户可以相信他们提供的软件是安全的。但正如 Gartner 在《应用安全测试关键功能》报告中所阐述的那样,如果您思考一下团队试图支持的用例,就会出现一个用于选择工具的框架。

新思科技中国区应用安全技术总监付红勋表示:“数字时代,AppSec已经成为企业风险管理的关键部分。正确实施AppSec计划对商业利益产生积极影响,因为成功的AppSec意味着更低的风险,更高的效率以及客户满意度。同时,由于企业需要更快地响应市场需求,如果开发人员需要大量时间来梳理缺陷及漏洞,则可能错过最佳上市时间。为了确保速度和安全,兼得‘鱼与熊掌’,企业通常都会与可靠的专业供应商合作,简化并优化安全和开发团队的应用安全测试,为企业在数字经济时代的稳健发展提供有力支撑。新思科技已经连续七年被评为Gartner应用安全测试魔力象限领导者,有实力护航企业的安全之旅,助力构建可信软件。”

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

全新解决方案助力工程师满足HDMI论坛合规标准,同时优化高带宽视频应用中的信号完整性与性能

关键字: 消费电子 自动化 HDMI

2025年08月29日,比利时泰森德洛·哈姆——全球微电子工程公司Melexis宣布,正式发布专为水平方向磁位置检测而设计,具备卓越的静电防护(ESD)能力以及高输出电流限制等特性的三线制霍尔效应锁存器MLX92211系...

关键字: 锁存器 电机 自动化

首展AI感测机器人 虚实整合方案打造智能工厂 上海2025年8月25日 /美通社/ -- 台达20日宣布以"AI 赋能 创变永续智造"为主轴,于2025台北国际自动化工业大展登场,展示全球...

关键字: 自动化 智能制造 协作机器人 电子

一直以来,PLC都是大家的关注焦点之一。因此针对大家的兴趣点所在,小编将为大家带来PLC的相关介绍,详细内容请看下文。

关键字: PLC 自动化

通过不断比较实际输出与期望输出之间的误差,并将该误差作为输入信号进行修正,反馈控制可以使系统更加稳定和精确地达到预期的目标。

关键字: 自动化

北京2025年8月19日 /美通社/ -- 消费者沙拉盘里色彩缤纷如彩虹般的蔬菜,或许就产自华东浙江省德清县的一个智能农业示范园,这些蔬菜从种植到采摘,全程无需人工触碰。

关键字: 自动化 TV PLAYER MEDIA

DXC内部新成立的Boomi卓越中心(COE),将成为跨行业客户的创新枢纽 DXC与Boomi携手助力客户整合AI智能体,为规模化应用代理式AI做好准备 弗吉尼亚州阿什伯恩2025年8月19日 /美通社/ --名列财...

关键字: 进程 AI BSP 自动化

研究表明,CPG 行业领军企业正加大投资 AI 和人才,以保持竞争力 上海2025年8月19日 /美通社/ -- 作为工业自动化、信息化和数字化转型领域的全球领先企业之一,...

关键字: 自动化 BSP AI 智能制造

在现代制造业的快速发展进程中,智能激光焊接机器人作为一项融合了先进激光技术、智能控制技术与机器人自动化技术的创新成果,正逐渐崭露头角,成为推动各行业生产变革的关键力量。它以其独特的优势,在众多领域得到广泛应用,同时也面临...

关键字: 激光焊接 机器人 自动化

在智能制造和物流自动化领域,AGV(Automated Guided Vehicle,自动导引车)机器人扮演着举足轻重的角色。其控制系统宛如人类的大脑,指挥着 AGV 的一举一动,不同类型的 AGV 机器人控制系统,有着...

关键字: 机器人 控制系统 自动化
关闭