SOLUTION

解决方案

软件供应链安全数智化管理

随着软件应用的广泛和复杂性的增加,软件安全已经成为一个全球性的问题。软件漏洞、恶意软件和黑客攻击等威胁已经成为了信息安全的主要风险。因此,软件安全管理已经成为了企业、政府机构和个人都非常关注的焦点。

DEMAND

背景需求

    • 系统复杂性:随着软件应用的复杂性不断提高,软件系统的漏洞和安全问题也越来越多软件安全管理需要综合考虑不同方面的问题,包括开发、测试、部署、维护和更新等各个环节。
    • 开源软件使用增长:近年开源软件在应用开发中源代码的占比已经达到了60-90%,在javascript语言中,开源软件调用可传递库的比例高达1:8,不仅是开源软件的安全漏洞风险问题,知识产权问题更是极大地增加软件供应链的安全威胁。
    • 管理标准化:软件安全管理需要遵循一定的管理标准和规范,如OWASP TOP 10ISO/IEC 27001等,以确保软件的安全性和可信度。
      人才短缺: 软件安全管理需要专业的人才进行管理和维护,但是目前行业内专业人才短缺,企业和政府机构难以招聘到具有相关技能和经验的人才。
    • 安全意识不足:很多人对软件安全的重要性缺乏足够的认识和理解,容易忽略软件安全问题,导致安全风险的增加。成本压力: 软件安全的建设和运营需要投入大量的资金和人力,对企业和政府机构的财务压力很大。

SOLUTION ARCHITECTURE

方案架构

通过部署软件安全管理中心平台,结合人工咨询服务,形成软件安全生命周期管理的整体解决方案。

软件安全管理解决方案具有以下主要功能特点:

- 统一流程化体系化数字化管理平台
- 采用多种类引擎技术,实现分布式部署,集中管理安全检测与分析策略。
- 产品集成黑、白盒检测引擎,实现安全检测结果关联分析。
- 默认支持检测应用安全缺陷类型900多种;检测框架、中间件、开源安全漏洞10万+;超过4百万开源组件安全漏洞信息,可扩展。
- 对开源软件的风险,许可证安全分析,实现开源软件安全管理,弥补市面上大多数产品不具备开源组件风险分析能力的问题,检测风险更加全面,规避了法律风险
- 源代码+应用系统+依赖环境检测的机制,实现对开发代码、开源框架、依赖中间件、配置文件等全面检测。实现持续动态应用安全风险评估、发现到修复闭环跟踪监控。
- 支持对Web应用、RESTful API、手机APP,解决当前绝大多数应用场景的安全需求,安全缺陷发现更加精准。
- 可自定义检测规则,集成有等保合规标准、银监会合规标准以及ISO27001、PCI合规要求,检测结果可方便的提供软件开发安全合规符合性、有效性分析数据。

IMPLEMENTATION ACHIEVEMENTS

实施成果

  • 建立项目全生命周期各项评估细则,标准化风险评估流程
  • 形成风险评估基线,构建自主可控的风险评估能力
  • 风险评估管理的活动覆盖信息系统全生命周期,深入信息系统的建设及维护的各阶段
  • 建立自动化风险评估管理系统,以及风险评估操作指引,覆盖风险评估工作涉及的各部门、岗位、人员及操作环节,使风险能够被识别、评估、计量和控制
大型金融客户分享案例

DEMAND

背景需求

在开源软件悄无声息贯穿软件应用开发的今天,软件供应链的安全风险也日益增加。为落实软件供应链安全提供数字化、标准化、常态化和体系化的技术支撑基础,力求挖掘各安全实践活动的关联关系,分析应用安全质量和安全实践活动的内在联系,深入感知安全态势与项目合规情况,实时追踪与管控开发项目的安全质量。

PROJECT CONTENT

项目内容

大型金融机构客户需求:开发团队现状:开发人员电脑使用多种平台:Windows,Linux,AIX,开发语言主要为JAVA,C,Python;多地分支机构均需要使用软件检测平台执行代码安全测试;核心业务为金融类,包括支付业务、结算业务,软件安全检测结果应包含针对PCI DSS,等开发安全标准要求。开发模式正在向DevOps过渡期间。基于此现状,需建立一套可集中管理,分布部署,支持多用户的软件安全检测平台,供开发、测试、安全测试人员使用。对安全开发的过程实时监控,及时发现偏差、实现安全开发的KPI统计分析,为安全开发流程的优化和偏差纠正提供辅助决策依据和开发安全成熟度建设提供流程、技术支撑。
  • 提供研发中心使用,软件测试人员登录,创建安全检测任务

  • 开发人员本地上传代码,或从代码仓库制 定项目路径下载代码

  • 调用扫描引擎执行安全检测 (可多引擎部署,多扫描任务调度)

  • 扫描结果汇总,从综合管理平台查看扫描 结果和其它综合分析结果

  • 基于项目对开发安全质量进行综合评估 可视化效果展示评估结果,出具评估报告

PROJECT VALUE

项目价值

咨询服务>>>软件开发安全生命周期管理   

          •  制度规范建设
          •  开发安全相关工作流程建设
          •  开发项目试点运行
          •  改进与优化
          •  培训教育、宣导


工具与服务>>>软件安全监测
             安全工具
          •  静态应用代码安全检测
          •  软件成份分析与安全检测,嵌入式系统、二进制代码

             安全服务
          •  渗透测试服务
          •  代码安全审计服务


持续运营>>>软件供应安全治理
          •  系统化线上采集软件安全检测数据、开发安全管理体系运行结果数据
          •  建立软件资产台账,持续监测和消减所使用开源软件的安全风险。
          •  实现项目生命周期各阶段的软件供应链安全风险监测、安全运营态势信息共享、安全合规管理的协同工作,以及安全能力评价
          •  软件安全检测任务与执行全过程跟踪,监督安全修复、加固及复查流程执行状态和结果,自动评估安全管理绩效,形成软件供应链安全运营管理机制。

通过整个方案建设后,某大型金融机构大大提高了软件系统的安全性,避免了潜在的安全威胁和风险。

咨询留言

感谢您的信任! 请您留下您的联系方式并注明咨询内容,我们会尽快安排专人与您取得联系。