谈谈2022年软件安全发展态势.docx
《谈谈2022年软件安全发展态势.docx》由会员分享,可在线阅读,更多相关《谈谈2022年软件安全发展态势.docx(39页珍藏版)》请在第一文库网上搜索。
1、谈谈2022年软件安全发展态势目录前言21 .概述22 .近十年软件开发发展变化31. 1.经过安全扫描的应用程序数量是十年前的三倍多42. 2.微服务逐渐成为主流53. 3.安全扫描频次比十年前增加了 20倍84. 4.三方库的安全性依旧堪忧103 .静态安全测试(SAST)、动态安全测试(DAST)和SCA对比 153.1. 缺陷发现能力对比153.2. 缺陷修复速度对比183.3. 缺陷修复能力对比204 . 2022年中国信息安全行业全景图谱204. 1.行业概况204. 1. 1.定义204.1.2.产业链剖析:中游发展较为完善214.2.行业发展历程:行业进入普惠阶段234. 3.
2、行业发展现状234. 3.1.行业规模增长迅速234. 3.2,细分领域“三足鼎立244. 3. 3.政府为主要需求领域254. 3. 4, EAL3+级别信息安全产品超过400个264. 4.行业竞争格局284. 4.1.区域竞争格局:北京信息安全企业数量领先284. 4. 2. 企业竞争格局: 304. 5.行业发展前景及趋势预测334. 5. 1. 2026年行业规模有望超过4000亿元334. 5.2.行业向网络化、标准化趋势发展345.总结35刖百近期,国外知名的专注于应用安全的Veracode公司发布了他们一年一度的软件安全报告至今已连续发布了 12版。在最新的报告中(第12版),
3、Veracode公司深入观察了软件开发和软件安全近十年的发展状况,提供了详实的数据分析和对比结果,并结合当下主流的应用缺陷扫描能力横向对比给出了提高软件安全性的最佳实现路径。这对于持续关注国内外安全行业应用安全领域发展态势的同行来说,具有一定的借鉴意义。1 .概述世界正变得比以往任何时候都更紧密地联系在一起。连接使我们的生活更轻松,但它也增加了风险。一个安全漏洞可能会产生多米诺骨牌效应,使软件在全球范围内都受到攻击,例如去年年末爆发的Log4j高危漏洞以及近期出现的Spring Framework远程执行代码(CVE-2022-22965),几乎影响了全球绝大多数软件。但是,塑造了安全格局的不
4、仅仅是增强的连接性,还有超强的竞争力和不断创新的需求。为了加快速度,许多软件开发团队已经转向本地云技术、微服务架构和开源代码来加速和扩展他们的努力。此外,软件开发团队已经采用了敏捷方法,并且在开发过程中尽可能自动化更多的步骤。虽然这种演变提高了软件开发生命周期的速度,但也带来了新的复杂性和风险。在我们的第12版软件安全状况报告中,我们将在Cyentia研究所的帮助下探讨这些趋势,以评估软件安全状况是如何继续发展的。我们的目标是帮助业内同行对软件安全计划作出明智的决定,以便各位同行可以最小化风险,并满足网络安全条例的要求,如美国白宫在2021年5月12日发布的关于改善国家网络安全行政命令中所列出
5、的要求。2021年5月,拜登政府发布了一项关于网络安全的行政命令,概述了向美国政府销售软件的供应商的新安全要求。这些要求包括软件开发过程中的安全测试以及正在使用的开源库的物料清单,因此,已知的漏洞将被披露,并且能够在将来进行跟踪。虽然该命令仅影响短期内向联邦政府销售软件的公司,但它也需要制定一个试点计划,最终将改变所有软件供应商的安全要求。”商业软件的开发往往缺乏透明度,对软件抵御攻击的能力缺乏足够的重视,并且缺乏防止恶意行为者篡改的适当控制。现在迫切需要实施更加严格和可预测的机制,以确保产品的安全运行,并且如预期的那样。“关键软件”一一执行对信任至关重要的功能(例如提供或要求提高系统特权或直
6、接访问网络和计算资源)的软件一一的安全性和完整性是一个特别令人关切的问题。因此,联邦政府必须采取行动迅速提高软件供应链的安全性和完整性,优先处理关键软件。”2 .近十年软件开发发展变化与去年类似,我们查看了活跃应用程序的整个历史,而不仅仅是查看一年内与应用程序相关的活动。通过这样做,我们可以清楚的了解到应用程序的整个生命周期,从而得到更精确的度量和观察结果。除了回顾过去,我们还通过考虑可能有助于提高应用程序安全性的最佳实践来设想未来如何增强软件安全性。Veracode用大量的数据量化了很多关于应用程序安全性状况的发展变化,近十年是互联网高速发展的时期,我们需要后退一步,审视过去,展望未来,看看
7、哪些方面是稳定的,哪些方面发生了变化,并试图理解哪些原则经受住了时间的考验,哪些发生了动摇。首先,我们来看看人们是如何使用软件分析工具的,以及这些年来它们是如何改变的。我们将看到这些扫描反映出的发展趋势。我们也将看到开源软件是如何继续成为大多数应用程序不可或缺的一部分。其次,我们将分析软件的缺陷,看看这些软件开发趋势是如何在引入软件的漏洞过程中表现出来的。接下来,我们将检查漏洞是如何修复的,以及开发人员是否在修复漏洞方面做得更好。最后,我们将展望未来,思考开发者究竟能做些什么才能编写出更安全的软件。特别是,我们将看到开发人员花时间学习如何修复漏洞的简单行为有助于更快地修复漏洞,并有助于防止将来
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 谈谈 2022 软件 安全 发展 态势