新思科技發布軟件安全構建成熟度模型第12版
自2008年起,新思科技(Synopsys, Inc.,Nasdaq: SNPS)每年都會通過與直接參與企業軟件安全活動的人員進行數百次訪談,收集不同企業的實際軟件安全實踐的定量數據,并分析匯總成為報告——軟件安全構建成熟度模型(BSIMM)。近日,新思科技發布了BSIMM12報告。
本文引用地址:http://www.104case.com/article/202111/429534.htmBSIMM模型旨在幫助企業規劃、執行、評估和完善其軟件安全計劃(SSI)。BSIMM12反映了觀察到的128家公司的軟件安全實踐,覆蓋多個垂直行業,包括金融服務、金融科技、獨立軟件供應商(ISV)、云、醫療保健、物聯網等。BSIMM12描述了近3,000名軟件安全團隊成員和6,000多名外圍小組成員的工作成果。BSIMM是全球企業衡量軟件安全的標尺,他們可以將自己的軟件安全計劃與BSIMM社區的數據進行比較。
現代軟件中開源組件盛行,而且利用開源漏洞進行的攻擊頻發。BSIMM12數據表明過去兩年軟件安全企業對開源的識別和管理活動增加了 61%。
與云平臺和容器技術相關的活動的增長表明,這些技術對企業如何使用和保護軟件產生了巨大影響。 例如,在過去兩年中,“對容器和虛擬化環境使用編排功能”的觀察增加了 560%。
美國海軍聯邦信用合作社(Navy Federal Credit Union)是BSIMM社區的一員,其首席信息安全官 Mick Ware表示:“過去18個月里,企業都經歷了數字化轉型大幅加速。越來越多的企業采用軟件定義方式來部署和管理軟件環境以及云技術堆棧。鑒于這些變化的復雜性和速度之快,對于安全團隊來說,擁有工具讓他們了解安全計劃的狀態,并為下一步的發展方向提供參考至關重要。BSIMM 是用于實現此目的的管理工具。BSIMM提供獨特的視角,可以了解企業如何改變實施軟件定義的安全功能(如策略即代碼)的策略,以與現代軟件開發原則和實踐保持一致。”
Genetec Inc.也是BSIMM社區的一員,其首席安全架構師Mathieu Chevalier表示:“BSIMM 研究方便企業有一個基準用來評估當前的安全實踐,確定優先事項及保持前瞻性,以應對安全領域的新興趨勢。BSIMM 的描述性模型可幫助企業確定如何開始構建軟件安全計劃并使其行之有效。BSIMM12對責任共擔模型的觀察尤其應鼓勵安全領導者考慮他們如何發展,以應對和縮小其安全戰略中的任何潛在差距。”
蘭吉爾(Landis+Gyr)首席信息安全官Todd Wiedman表示:“BSIMM報告與行業最佳實踐步調一致。憑借BSIMM,我們可以了解不同開發團隊觀察到的各種開發安全活動的成熟度。隨著軟件開發實踐的加速,BSIMM12 數據解釋了安全開發計劃中發生的實際變化。 有了這些信息,企業可以調整自己的策略來保護自身和客戶,同時保持創新。” Landis+Gyr是 BSIMM社區成員企業。
Finastra 產品和數據安全計劃總監 Vinod Raghavan表示: “我們一直在使用 BSIMM 框架來提升安全戰略,這是產品和數據安全計劃的一部分。它有助于我們與金融服務及跨行業的其它企業進行基準比較,以提高安全成熟度。” Finastra是 BSIMM社區成員企業。
BSIMM12報告發現的新趨勢包括:
● 影響廣泛的勒索軟件和軟件供應鏈中斷促使人們更加關注軟件安全。 BSIMM 數據顯示,在過去兩年中,參與評估的企業中,進行“識別開源代碼”活動增加了 61%,“創建 SLA 樣板文件”活動增加了 57%。
● 企業開始學習如何將風險轉化為數據。 企業正更加努力地收集和發布他們的軟件安全計劃數據。過去 24 個月“在內部發布有關軟件安全的數據”活動增加了 30%,證明了這一點。
● 增強的云安全功能。 管理層的日益關注,再加上工程化的驅動,使得企業開始培養自己的云安全管理能力以及評估他們的責任共擔模型。過去兩年中,與云安全相關的活動平均有36次新觀察結果。
● 安全團隊正在借調資源、人員和知識用于DevSecOps活動。BSIMM 數據顯示,軟件安全團隊正在從強制性的軟件安全行為朝著合作伙伴角色轉移——為 DevOps 實踐提供資源、人員和知識,目的是將安全工作納入軟件交付的關鍵路徑。
● 軟件物料清單活動增加了 367%。 BSIMM 數據顯示專注于以下內容的能力有所增加,包括軟件物料清單的功能; 創建軟件物料清單 (BOM); 了解軟件是如何構建、配置和部署的; 以及提高企業基于安全遙測重新部署的能力。數據證明許多企業已經重視對全面、最新的軟件 BOM 的需求,與這些功能相關的 BSIMM 活動(“通過運維物料清單來增強應用程序庫存盤點”)在過去兩年從3次增加到14次,增長了367%。
● 安全“左移”變為“無處不移”。 “左移”的概念側重于在開發過程中更早地進行安全測試。 “無處不移”將安全測試擴展到在整個軟件生命周期中持續進行,包括盡早進行更小、更快、管道驅動的安全測試,這可能是在設計階段,甚至在生產階段。
從維護傳統的運營庫存轉向自動化資產發現和創建物料清單需要添加“無處不移”活動,例如使用容器來強制實施安全控制、編排和掃描基礎設施即代碼。 BSIMM 觀察到更多活動,諸如“通過運維物料清單來增強應用程序庫存盤點”、“對容器和虛擬化環境使用編排功能”以及“監控自動化資產創建”等活動,都證明了上述趨勢。
新思科技軟件質量與安全部門總經理Jason Schmitt表示:“自 2008 年以來,BSIMM 咨詢、研究和數據專家一直在收集有關企業為應對軟件安全挑戰所采取的不同途徑的信息。參與BSIMM評估的企業軟件安全計劃的平均年限為4.4年,反映了企業如何調整以應對現代開發和部署實踐新趨勢。有了這些信息,企業就可以調整策略來保護他們的企業和客戶,并持續創新。”
評論