核心观点与关键数据
- 数字化转型下的痛点:市场对业务快速交付的需求、技术发展的多样化、研发基础设施不统一,导致安全工作难以在现有流程中落地。
- 安全漏洞现状:近十年发现漏洞逾17万个,平均每年1.7万个,应用系统是攻防演习中的突破口。
- 开发过程中的漏洞来源:85%的缺陷在编码时引入,测试阶段发现,修复成本随阶段后移而增加。
开发安全关键要素
- 开发安全原则:安全不应创建新流程,应融入现有体系。
- DevSecOps实施要素:
- 组织架构:设立安全管理委员会、产品安全团队、产品安全专员、应急响应小组。
- 安全流程:产品安全提测作业流程、应急响应流程、带病上线绿色流程、紧急提测流程。
- 安全工具:产品安全管理平台、静态代码扫描工具、开源组件扫描工具、其他安全测试工具。
- 安全规范:产品安全提测作业规范、安全设计规范、编码安全规范、网络安全事件管理办法。
解决之道
- 安全提测工单生命周期:涵盖安全培训赋能(产品安全专员带头普及)和开发安全运营(围绕软件安全质量提升的工作)。