為什麼說減少開發人員和安全團隊之間摩擦有助提高軟體安全性
Tromzo釋出一項調查表明,改善安全團隊與開發人員的關係,有助於在提高軟體安全性上發揮更大作用。該調查結果基於對403名美國應用程式安全從業者的調查,這些從業者在其開發團隊使用CI/CD系統的組織中工作。
Tromzo執行長表示:“調查結果證實了這個觀點,即安全團隊有必要在2022年將改善與開發者的關係作為一項首要任務。”當將安全性推遲到軟體開發過程的後期時,這種延遲會以明顯和意外的方式使公司付出巨大的代價。
但可以通過為開發人員簡化安全措施來增加軟體的安全性,這意味著將安全檢測整合到SDLC中,並將安全防禦從被動轉到主動上來。
應用程式安全狀態
應用程式安全態勢仍舊很嚴峻,67%的人在過去一年中經歷過安全事件。如果安全團隊確信在開發環境中實施了安全防禦及安全檢測措施,會降低發生嚴重安全事件的風險。
40%有5,000個或更多安全漏洞需要解決,而且在過去12個月中,這一比率迅速增加。這種漏洞的激增是AppSec團隊必須儘早解決的普遍問題。
與其將安全性推遲到以後,不如讓它成為開發過程的核心部分。將安全性注入到每個開發決策中,而安全工作的總體成本也會降低。
在引入缺陷的那一刻修復它是最容易的。以後修復它的難度呈指數級增長。例如,在設計階段引入的缺陷直到部署後才得到解決,這將需要付出更多的努力來修復。資料顯示它需要25倍的努力。
讓安全成為開發過程的一部分
42%的人認為看到的誤報和噪音較多。誤報和噪音是缺乏上下文的安全工具的副產品,常見的 靜態程式碼檢測工具會存在一些類似問題,但隨著技術深入及檢測工具對上下文敏感的運用,當前存在誤報率、漏報率等問題大大降低的工具。
減少開發人員和安全性之間的摩擦將對改進應用程式安全性程式產生重要的影響。任何試圖將安全與開發團隊之間的衝突最小化的嘗試,如果不包括將安全向左轉移,都不可能成功。安全性在開發週期結束時實現,很可能造成與開發人員的摩擦,進而導致安全的應用程式部署延遲。
忽視安全是開發者最大的挑戰。這個問題通過將安全左移可以進行有效解決,在整個SDLC中整合安全檢測將顯著改善與開發人員的關係,從外部防禦軟體安全轉移到主動提高軟體安全上來,協助開發人員能夠開發安全程式碼。當建立了安全性時,企業可以節省精力、最大限度地提高生產力、在引入漏洞時快速解決它們,甚至完全避免引入漏洞。
參讀連結:
https://www.helpnetsecurity.com/2021/12/29/improve-application-security/
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2850289/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- Wiki憑什麼持續得到開發人員和團隊的喜愛
- 為什麼安全是Java開發人員的首要任務?Java
- 為什麼你成為不了團隊核心成員
- 團隊拓撲:減少軟體團隊的認知負擔 - mimacomMac
- 讓敏捷團隊提高軟體質量敏捷
- 探究如何管理和領導遠端開發人員團隊
- 什麼是DevSecOps?開發人員如何為安全而左移dev
- 為什麼說六西格瑪就是團隊精神?
- 為了提高軟體的開發的效率,我一個提議
- 為什麼說web前端開發人員的薪資高、待遇好Web前端
- [ZT]為高效團隊僱傭人員
- 軟體從業人員如何激發敏捷團隊?敏捷
- 如何讓IT團隊和安全團隊之間更好地進行協作
- 為什麼開發人員從Java轉GoJavaGo
- 開發人員需要知道如何做,做什麼,和為什麼做
- 技術團隊為什麼要開源?
- 【譯】為什麼 React16 對開發人員來說是一種福音React
- 為什麼開發人員喜歡低程式碼?
- 前端開發人員為什麼應該拿高薪前端高薪
- 團隊管理、團隊人員技術培養 的 思考和交流
- 我為什麼減少使用C++ (轉)C++
- 為什麼 Python 開發人員應該使用 PipenvPython
- 為什麼IE6讓Web開發人員抓狂Web
- 《糖豆人》的外掛為什麼這麼多?從它的安全性設計說起
- JavaSE基礎專案:改進版開發團隊人員排程軟體Java
- 如何知道一個開發人員是否能融入團隊?
- 淺談DAST,什麼是DAST,開發人員為什麼要使用它?AST
- 為什麼開發人員工作10多年了還會迷茫?沒有安全感?
- 為什麼開發人員工作10多年了還會迷茫?
- 為什麼招聘測試人員需要有開發經驗
- 為什麼開發人員痴迷於“關注點分離”?
- 做為開發人員 你為什麼應當關心設計
- 為什麼像Google公司的一些開發人員認為敏捷開發是無稽之談? - QuoraGo敏捷
- 團隊為什麼會失敗(轉)
- 為什麼軟體開發,人多,事少,還會工作量大?
- 什麼是Web開發?如何成為一個Python Web開發人員?WebPython
- 為什麼 Web 開發人員需要學習一個 JavaScript 框架?WebJavaScript框架
- 為什麼開發人員必須要了解資料庫鎖?資料庫