软件工程团队在应用安全方面承担着越来越大的责任,但面临着诸多挑战。超过50%的软件工程团队负责修复漏洞、保护API和嵌入软件安全控制等安全活动,但只有42%的开发人员认为安全要求容易理解,近半数开发人员在需要时难以获得安全专业知识。
为解决这些问题,研报提出了以下核心观点和建议:
- 减轻开发人员负担:通过与合作紧密的安保团队共同识别和解决开发人员在执行安全活动中的主要痛点。
- 使安全指南更易理解和执行:通过综合漏洞仪表板等工具简化结果解读,并以开发人员友好的语言传达安全指导。
- 确保安全专业知识获取:培养“安全专家”作为团队的安全知识来源,并提供专门培训和职业发展机会。
研报以Bancolombia和Siemens Healthineers为例,展示了开发者中心方法的应用:
- Bancolombia通过建立中央漏洞管理仪表板和开发者友好的代码示例,帮助开发人员更有效地理解和执行安全要求。
- Siemens Healthineers通过设立混合软件工程-安全角色(网络安全专家)和明确的职业发展路径,提升团队的安全技能和专业知识。
研究结论强调,软件工程领导者需与安全领导者合作,采用开发者中心方法,解决开发人员在应用安全中的痛点,从而实现更有效的安全软件开发。