一家国际国防电子公司为满足美国政府日益严格的网络安全要求(依据行政命令14028第4e条),寻求识别、优先排序和弥补其软件开发生命周期(SDLC)与安全软件开发框架(SSDF)任务之间的差距。公司面临的挑战包括:提升SDLC以满足政府网络安全要求、控制资本支出、可靠地满足合规要求而不增加人员负担。
该公司采用Wind River Security Services的服务,进行安全评估和SSDF差距分析。服务通过专家评估公司SDLC,识别可能影响自我声明的SSDF相关任务差距,并提供详细的整改建议。关键建议包括建立集中式自动化DevSecOps管道,包括基础设施即代码、配置即代码自动化、自动安全门禁、应用安全测试工具(SAST、SCA、DAST)以及将安全要求嵌入软件配置管理。
分析结果使公司能够优先处理SDLC变更,量化相关人员和成本,并以结构化、成本高效的方式实施。Wind River Studio的功能与建议高度契合,支持管道管理、工作流自动化、数字反馈循环和第三方工具集成等。最终成果包括:快速对齐SDLC以满足美国政府严格的标准,以更低成本、更短时间、更高可靠性完成未来自我声明要求,并解锁新的业务机会。
关键数据:服务包括安全评估和SSDF差距分析,涉及DevSecOps团队能力评估、投资分配建议、人员配置建议等。时间范围:2022年中至2023年初需完成CISA自我声明。