聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士

Ponemon 研究所发布《降低企业应用安全风险:还需做的事》报告,说明了为何很多企业认为应用层的安全风险最高。该研究所和 Whitsource 一起调查了634名IT人员和 IT 实践者,探讨了他们所在企业保护应用安全的方法。在本研究项目中,企业应用安全指的是保护应用程序免遭外部攻击、权限滥用和数据盗用之害。

应用更易遭攻击

如今,企业对应用安全的关注已远超当年。这项调查表示,企业最大的担忧是对不安全应用的入侵,几乎过半的高绩效企业将其视作最大的整体威胁。

图1 你所在组织机构最关注哪类攻击?

企业已将应用安全列为优先任务

研究显示,这些企业平均部署了2672款业务应用,其中30%的应用对业务起着至关重要的作用。保护这些应用并非易事。

好在,越来越多的组织机构开始使用大量的应用安全测试 (AST) 工具,将保护应用安全列为优先任务。

   

图2 你所在组织机构如何保护应用程序的安全(可多选)

尽管投入在增加,很多受访者表示应用安全中存在的风险和实际分配的预算之间存在重大差距。尽管多数受访者表示网络安全的较小,但在网络安全上的仍然更多。

图3 安全风险和支出分配之间的差距

解决企业应用中的漏洞

为什么应用程序的安全风险如此大?从受访企业的回复来看,应用安全的挑战在于当前的解决方案无法快速修复易受攻击的应用且误报率较高。另外,监控、检测和阻止应用层面的攻击仍然难以办到。遗憾的是,这个问题变得越来越糟糕。多数受访者表示单在去年,其企业应用就变得越来越易受攻击。

图4 为何难以修复应用程序中的漏洞(可多选)?

研究揭示了为何业务关键应用的风险仍然存在,以及为何需要做更多的努力:

  • 修复生产环境中的应用速度缓慢。过半受访者表示,发现生产模式中应用程序的漏洞后,修复需要数天、数周甚至是数月的时间。

  • 65%的受访者表示,应用开发和安全团队之间的协作有限。

  • 在新应用程序的开发过程中,安全未受到应有的重视,使得开发人员和安全团队不得不陷入你追我赶的境地。

  • 需要在应用安全中加大投入力度,当前它所得到的支持力度不及网络安全。

  • 在开发阶段将安全功能构建到应用程序中的组织机构数量较少。2020年,仅有21%的受访者表示其组织机构在应用程序中构建了安全功能,这个比例要大大低于5年前。

  • 在新应用程序的开发过程中,安全未得到重视。

企业如何降低应用安全风险

某些企业在降低整体应用安全风险方面取得了更大的成功。本报告将其称为“高绩效者”。这些企业遵循多个最佳实践降低其应用安全风险。

  • 建立构建安全的软件开发生命周期 (SSDLC) 的结构化方法,持续应用于企业范围内。

  • 确保在SSDLC阶段,在设计和开发阶段构建了安全功能。

  • 开发和安全团队高度协作,确保缓解应用安全风险。

这里的底线是,成功的企业是那些从设计和开发阶段到生产环境中的应用阶段就把应用安全放在优先级地位的企业。降低应用安全风险大部分取决于组织机构投资资源的意愿。最成功的企业既能利用自动化 AST 工具持续检测并修复漏洞,同时又能和开发及安全团队协作持续保护企业的安全。


推荐阅读

Forrester《2021年应用安全现状报告》提要

Canonical 在 Docker Hub 上发布安全容器应用镜像

《应用软件安全编程指南》国标发布 奇安信代码卫士已全面支持

应用安全测试的发展趋势

原文链接

https://www.whitesourcesoftware.com/resources/blog/reducing-enterprise-appsec-risks/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

企业如何降低应用安全风险?相关推荐

  1. 怎么降低软件开发成本风险_降低开发人员成本的5种方法

    怎么降低软件开发成本风险 公有云为希望减少前期基础架构成本的初创企业所青睐,因此它提供了一种简便的运营支出方法来使开发工作付诸实践. 公共云提供商现在允许所有类型的企业专注于在该环境中蓬勃发展的dev ...

  2. 如何保护客户数据并降低合规风险

    如何保护客户数据并降低合规风险 保护客户数据和降低合规风险通常是金融行业企业(从银行到投资公司,再到小型,中型和大型企业的财务部门)最关心的问题. 当财务文件是以纸质形式出现时,这些担忧会成倍增加,因 ...

  3. 中国人民大学_《组织行为学》_15如何降低集体决策的风险?

    15.团体迷思:如何降低集体决策的风险? 本文结构 精英团队也会决策失误 团体迷思 避免团体迷思的方法 今天来说一个领导力太强会产生的过犹不及的现象. 我们都知道,集体决策的质量应该高于个人决策的质量 ...

  4. 医学影像 | 谷歌算法提升结肠镜检查的覆盖率, 大幅降低患癌风险

    From: Google  编译: T.R 结肠直肠癌在美国是死亡率第二的癌症.虽然这种疾病非常凶险,但是只要在癌变前诊断出结肠中的癌前病变息肉,并对其进行切除就可以大幅降低患癌风险.然而由于息肉大小 ...

  5. 商标申请的企业法律服务可避免法律风险

    商标申请的企业法律服务可避免法律风险 商标申请战略指的是,企业在品牌战略实施中,对品牌所进行的一项法律保护筹划,即将与品牌相关的文字.标志.标识及可识别性的符合商标法律规定的.能注册为商标的其它文字及 ...

  6. 流放之路进传送门显示服务器断线,资讯:特别改动 优化组队经验获取 降低断图风险...

    亲爱的流放者,为了降低萌新流放者的游戏难度.增加老司机流放者后期的乐趣.让所以流放者更好地体验<流放之路>的魅力,S4穿越赛季中将加入诚意的优化内容.组队系统调优,流派之星BD内嵌,异界地 ...

  7. 如何尽早解决需求变更隐患,降低项目延期风险?

    频繁的需求变更,在早期我们应该如何尽早解决需求变更隐患,降低项目延期风险?    1.科学分析获取真实需求 建立需求基线 科学分析用户需求,颗粒度越小越好.需要提前建立需求基线,需求基线是需求变更的依 ...

  8. 企业如何降低ERP运维成本又能增加ERP系统和业务的灵活性?

    虽说国内的经济发展是很迅速,但是在如此的市场经济下,利润才是企业最关心的问题!如何能够获得更多的利润呢?无非就是降低运营成本或者增加收入.可是,企业如何降低ERP运维成本又能增加ERP系统和业务的灵活 ...

  9. 远丰电商|企业如何降低ERP运维成本又能增加ERP系统和业务?

    远丰电商了解到:虽说国内的经济发展是很迅速,但是在如此的市场经济下,利润才是企业最关心的问题!如何能够获得更多的利润呢?无非就是降低运营成本或者增加收入.可是,企业如何降低ERP运维成本又能增加ERP ...

最新文章

  1. 虚拟机下判断文件或目录是否存在
  2. 伍哥原创之豆荚商城商品搜索架构介绍
  3. adf4351_使用ADF BC管理保存点
  4. java image 设置大小_如何在Java中调整BufferedImage的大小
  5. Centos 安装 禅道
  6. 56 - II. 数组中数字出现的次数 II
  7. php-cli和php-fpm FastCgi与PHP-fpm之间的关系
  8. poj 1904 King's Quest 强连通分量+匹配
  9. 转载:SQL server2005 里面没有management studio!下载SQL开发版本
  10. frm文件导入mysql5.7_使用frm,ibd文件恢复数据库文件,mysql5.7.31,centos7.5,20200813...
  11. 作用域链涉及了什么计算机底层知识,你必须知道的Javascript知识点之深入理解作用域链的介绍...
  12. DotNetBar 14.1.X 安装+源码=不错选择
  13. webview适配(一):文件选择,相机拍照,相册选择
  14. 1.5.12、面向对象下__接口Implement,接口的使用
  15. 多人网络游戏服务器开发基础学习笔记 II: 帧同步 | 游戏客户端预测原理分析 | FPS 游戏状态同步
  16. 回家的票抢上了吗?聊聊12306为什么时不时要崩一下
  17. 亚马逊测评做单总是被砍单封号是什么原因?
  18. Struts2中的OGNL表达式的详解
  19. Comet OJ - Contest #10 沉鱼落雁
  20. 视频剪辑工具,教你批量分割视频并提取原音频单独保存

热门文章

  1. [数分提高]2014-2015-2第6教学周第2次课讲义 3.4 导数的综合应用
  2. php开发Hive Web查询
  3. 重设域控还原模式密码
  4. 前端技术周刊 2019-02-11 Serverless
  5. 二十七、单张图片上传预览
  6. MariaDB 10.0.X中,动态列支持 JSON 格式来获取数据
  7. Java线程池(ThreadPool)详解
  8. Waud.js – 使用HTML5降级处理的Web音频库
  9. HBase常用操作备忘
  10. verilog奇偶分频