精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Heartbleed事故后:軟件政策何去何從?

安全
面對資源限制,企業越來越多地使用開源庫和第三方組件來開發復雜的應用;而通過重寫開源和第三方組件開發使用的腳本可以降低企業的風險。

通過重寫開源和第三方組件開發使用的腳本來降低企業的風險。

首席信息安全官(CISO)的工作正受到密切關注,面對持續的挑戰,他們必須最大限度地利用安全舉措來確保企業資產得到充分保護,其工作的重點在于嚴格控制用戶對關鍵數據和資源的訪問。但對于管理這些數據(包括加密、身份驗證和權限檢查使用的代碼)訪問的軟件,卻很少得到這種相應水平的關注。

[[120025]]

面對資源限制,企業越來越多地使用開源庫和第三方組件來開發復雜的應用。為什么重寫已經存在的功能呢?因為很少有企業會像檢查內部創建的軟件一樣嚴格檢查這些代碼。

由已經離職的老員工維護的應用和數據庫,以及通過合并和收購獲取的軟件系統,都會帶來安全隱患。有些IT團隊可能會假定這些代碼是安全的,因為別人已經完成了檢查缺陷和漏洞的工作。而OpenSSL加密軟件庫中的Heartbleed漏洞讓我們明白,單純地依賴別人來正確部署和提供安全性可能讓企業和客戶數據處于風險之中。

對于使用開源和第三方軟件涉及的風險,安全管理人員該發揮怎樣的作用呢?根據《高管的觀點:(ISC)2全球信息安全工作力CXO報告》(The View From the Top: (ISC)2 Global Information Security Work-force CXO Report)顯示,在2013年接受采訪的1634名安全高管列出的威脅問題中,應用漏洞名列榜首,同時它也是最少受關注的問題。只有7%的受訪者花了很多時間在軟件安全上。

和企業移動和BYOD要求一樣,軟件安全政策合規低得令人沮喪。修訂安全政策對決定著企業的賠償責任和漏洞問題的開發做法會有什么影響?

盡早且經常發布

首席信息安全官面臨的困境是:確保軟件項目內使用的代碼的安全性,同時不會惹怒企業業主以及開發團隊,要知道,當預算緊張又需要按時交付應用和更新時,開發團隊通常承受著巨大壓力。對于不安全的軟件,隨著威脅逐漸超過其帶來的優勢,安全人員需要重新評估使用開源軟件和第三方組件涉及的風險,并研究如何能最好地管理它們。

開源軟件的安全性和質量(這是企業選擇使用這些庫和組件的兩個原因)取決于每個項目的開發人員團隊的規模是否足以大得讓人能夠發現缺陷和漏洞。這即是所謂的林納斯定律——“足夠多的眼睛,就可讓所有問題浮現”,該概念根據Linus Torvalds的名字命名,他是Linux的創造者,也是自我修正、社區驅動的軟件開發模式的早期支持者。然而,這一理念在現在的威脅環境存在的問題是,發現和利用漏洞的金錢獎勵要高于發現、發布和修復開源軟件漏洞的獎勵。

開源安全舉措也有金錢獎勵,微軟和Facebook贊助的Bug Bounty會對“提交在主要開源軟件(例如PHP、Perl和Apache httpd)中發現的漏洞,用以打造更安全的互聯網的黑客”進行獎勵。

約翰霍普金斯大學的計算機科學教授Matthew Green以及由社區資助的對TrueCrpt磁盤加密工具進行審查工作的另一些人,提出了一個漏洞賞金計劃,作為該安全審計工作的一部分。由于不知名的“安全漏洞”,這個開源加密項目在5月份突然被其開發者關閉。

有關美國國家安全局的監視活動的新聞已經導致很多國家(包括中國和其他民族國家)質疑開源項目以及有美國公司故意將漏洞引入到主流安全協議和功能中,以為NSA提供后門程序。RSA(EMC公司的安全分支)、微軟和TrueCrpt都是面臨審查的公司。

企業開發團隊在構建應用時,可以輕松地使用100或以上不同的開源庫、框架和工具,以及從互聯網復制代碼片段。2014年Sonatype開源開發調查發現,90%的典型應用是由開源組件組裝,其中很多包含已知的安全漏洞。漏洞組件引入至新應用的問題已經非常嚴重,這已經出現在OWASP的Web應用漏洞前10名的榜單上了。

糟糕的政策 存在漏洞的軟件

研究表明,只有少數企業部署或強制執行了關于使用第三方代碼的政策。Sonatype調查發現,在3353名受訪者中,75%表示其企業有關于代碼和組件使用的政策,但只有68%的受訪者(管理人員、架構師和開發人員)遵守這些政策。事實上,77%的受訪者表示其企業從未禁止開源組件,即使有31%是開源軟件的受害者或者可能遭泄露事故。

顯然,負責管理企業軟件安全狀態的信息安全主管需要重新審視政策、程序,以及管理代碼和組件使用的指導方針,以確保其安全程序對開源代碼的使用擁有足夠的控制。軟件開發生命周期應該建立起“將安全做法實際引入到開發過程中”的框架。

根據Cigital公司首席技術官Gary McGraw表示,軟件安全組(SSG)應該監管應用安全,SSG屬于安全部門,并作為孤島式安全團隊和開發團隊之間的中介。SSG的主管應該由董事會來委任,以確保安全代碼被視為企業的重要組成部分;它是企業管理流程中的必要費用之一,且等同于其他業務驅動因素。Cigital的成熟模型中構建安全(BSIMM)調查使用了67個真正軟件安全舉措的數據,這些數據來自于美國銀行、EM、富達、匯豐銀行、微軟、McAfee、Salesforce和Zynga等,該調查發現,具有成熟軟件開發操作的企業通常有高級管理人員來管理軟件安全,以及SSG來管理開發程序。(在Creative Commons Shared Attribution 3.0 License下可查看BSIMM-V項目的數據和相關文件)

開發團隊應該在最開始就參與制定軟件安全政策的工作,否則遵守程度會很低。SSG和開發團隊領導者需要商定代碼和組件選擇的具體參數,包括業務用例、支持論壇和文檔的質量、可接受許可證,最重要的是代碼質量。

讓開發人員負責代碼和組件選擇過程,可以讓他們的聲譽面臨壓力,這意味著他們可能需要為代碼的未來問題承擔責任。這種水平的參與度可以幫助開發團隊意識到,速度和花哨的功能并不是最重要的編碼因素,還應該考慮開源組件以及與內部代碼和軟件組成的依存關系。SSG以及開發團隊可以根據整體企業風險來確保每個代碼選擇或組件,以確定所需的安全審查范圍。#p#

符合成本效益的代碼分析

開發團隊需要同時使用靜態和動態代碼分析。代碼的靜態分析(常發生在執行應用之前)為代碼審查提供了可擴展的能力,可以幫助驗證編碼政策的合規性。而在正常運行時執行的動態分析可以確保代碼得到正確的集成,以及按預期工作等。安全管理人員需要確保為開發人員和運行這些工具的質量保證測試人員提供充分的培訓。

雖然分析工具可以完成大部分發現和標記漏洞的工作,但它們并不完美,特別是對于凌亂和復雜的代碼庫。對于處理或存儲著敏感數據的應用,請做好對其關鍵組件使用手動代碼審查的準備。如果代碼過于復雜難于理解,應該重新考慮是否該使用或者請求外界的協助。而對于高技能任務,外包則更符合成本效益。有些企業的安全團隊缺乏人力和資源,相比之下,采用基于云的掃描來測試漏洞的服務可提供對漏洞的更深入的視圖。

應用安全測試服務也已出現,例如惠普的Fortify Software Security Center、Check-marx和Veracode的VAST按需服務,它們分析代碼而不需要訪問源代碼。然而,依賴于第三方服務或咨詢顧問意味著需要完全理解測試的東西以及測試情況。例如,OpenSSL有一個FIPS 140-2認證,但FIPS認證只檢查加密例程,而Heartbeat協議不是加密模塊的組成部分,所以它在FIPS的范圍之外。同樣重要的是要記住,一次性的認證或審查只會涵蓋那個時間點的威脅情況,因此應該執行定期審查。

谷歌的單一代碼TRUNK

在獲得批準后,代碼應該存儲在內部資源庫,同時,開發者工具應被配置為只能從該資源庫審查代碼,而不是從互聯網。谷歌將其所有項目的源代碼保存在單一代碼trunk中,其所有開發人員都可以訪問這個相同的資源庫。這是版本控制的重要方面,這減少了交叉編譯注入攻擊的風險(在這種攻擊中,攻擊者感染承載組件的服務器,并使用惡意副本來替換它們)。

企業應該記錄所有第三方代碼,包括所有依賴關系和資源,將其保存在資料庫中,并指派一個人來監控所有相關安全郵件列表,以及獲取、測試和分發所有更新和修復。

在2013年,開源框架Ruby on Rails受到多個安全漏洞影響,這些漏洞允許遠程代碼執行。有些開發團隊不知道該流行web應用框架的這些關鍵警報和更新,讓其客戶和用戶面臨攻擊的風險。

漏洞將不可避免地進入生產代碼,因此企業必須保存所有相關信息,例如源代碼、二進制文件、文檔、應急響應計劃和第三方軟件的許可條款,以允許對應用的發布后的維護。企業應該部署應急響應計劃來處理關鍵補丁修復。互聯網上的所有應用都需要快速的響應來防止攻擊者成功地利用新發現的漏洞。

企業現在依賴于可靠的安全的軟件。在應用開發過程中使用開源代碼可以帶來效率、成本和安全方面的好處,但對這些代碼的審查需要更實際的項目時間表,以及一定的預算來支付工具和培訓費用。通過維護良好的資源庫來自動化政策執行可以讓開發人員保持足夠的開發靈活性,同時減少應用的復雜性和漏洞。如果企業使用過時的且不能強制執行的軟件安全政策,也不獎勵那些對代碼維持良好控制的開發人員,那么將毋庸置疑地在未來面臨更高的風險。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2014-06-04 09:34:36

2025-10-31 02:00:00

JSXDOMMeta

2011-07-25 13:57:45

2019-06-02 08:49:34

OracleDBA裁員

2021-04-15 21:56:14

大數據技術數據分析

2013-07-12 10:56:16

2014-07-31 09:25:08

2014-08-27 16:02:53

2014-04-14 15:50:16

2012-12-17 09:27:53

軟件項目

2019-08-21 09:00:00

2013-06-28 09:31:25

Linux操作系統開源操作系統

2014-11-03 14:21:50

AndroidGoogle機器人Andy Rubin

2014-04-14 15:46:31

2019-11-29 15:42:28

攜號轉網運營商通信

2010-01-26 10:04:12

2019-10-22 14:28:55

開源軟件數據庫云計算

2017-03-09 09:24:43

Hadoop技術大數據

2014-04-15 14:09:13

2014-07-02 10:13:34

點贊
收藏

51CTO技術棧公眾號

亚洲情侣在线| 尤物网在线观看| 一区二区三区高清视频在线观看| 亚洲第一网站男人都懂| 日本wwww视频| 日韩专区在线| 成人av综合一区| 国产经典一区二区| 日本a级片视频| 曰本一区二区三区视频| 欧美男人的天堂一二区| 丁香六月激情婷婷| www在线免费观看| 国产成人精品免费看| 国产97在线|日韩| 丰满少妇高潮久久三区| 精品影片在线观看的网站| 555www色欧美视频| 日本三级免费网站| 26uuu亚洲电影在线观看| 91蝌蚪国产九色| 91福利视频导航| 波多野结衣在线观看视频| 2023国产精品久久久精品双| 亚洲色图综合久久| 国产白袜脚足j棉袜在线观看| 亚洲电影有码| 精品国产91久久久久久老师| 成人短视频在线看| 毛片免费在线观看| caoporm超碰国产精品| 成人精品一区二区三区电影黑人| 成人毛片在线播放| 亚洲国产片色| 欧美成人激情图片网| 91精品人妻一区二区三区| 成人高潮视频| 欧美日韩免费不卡视频一区二区三区| 波多野结衣家庭教师在线| 污视频在线免费观看网站| 国产精品国产三级国产专播品爱网| 国内外成人免费视频| 性一交一乱一乱一视频| 久久国产生活片100| 日本亚洲欧美成人| 日本久久综合网| 久久av在线| 欧美有码在线观看视频| 国产成人一区二区三区影院在线| 欧美色一级片| 欧美精品性视频| 国产人妻精品一区二区三区不卡| 99精品在线免费在线观看| 中文字幕亚洲在线| 激情五月深爱五月| 日韩欧美电影| 日韩亚洲精品电影| 国产67194| 欧美精品1区| 欧美精品video| 久久久久久久久精| 红桃视频国产一区| 97热精品视频官网| 国产在线观看黄色| 日韩精品高清不卡| 国产美女久久精品香蕉69| 亚洲一线在线观看| 国产乱子伦一区二区三区国色天香| 91亚洲人电影| 亚洲女人18毛片水真多| 99久久精品99国产精品| 欧美资源一区| 欧美精品日韩少妇| 一区二区在线看| 丰满的少妇愉情hd高清果冻传媒 | 久久精品亚洲精品| 国产高清视频免费在线观看| 午夜精品久久久久99热蜜桃导演| 欧美激情高清视频| 精品人妻一区二区色欲产成人| 日韩中文字幕区一区有砖一区| 国产精品自产拍在线观看| 国产精品女同一区二区| 成人少妇影院yyyy| 久久超碰亚洲| 欧美激情黑人| 亚洲国产精品久久久久婷婷884| 国产午夜伦鲁鲁| 一区在线影院| 精品国产一区二区精华 | 国产精品福利一区| 日本免费a视频| 亚洲天堂一区二区| 日韩美女视频在线| 免费观看av网站| 欧美丰满老妇| 91精品国产高清自在线| 中文字幕乱码视频| 国产99久久久精品| 日韩av大全| 日韩精品卡一| 欧美亚洲一区二区三区四区| 中文字幕无人区二| 日韩欧美高清在线播放| 国内精品久久久久久中文字幕| 亚洲中文字幕无码爆乳av| 国产精品一区二区三区乱码| 欧美日韩亚洲在线| 婷婷丁香在线| 欧美色图一区二区三区| 亚洲色图欧美日韩| 国产精品videosex性欧美| 午夜精品在线视频| 国产又粗又黄又爽| 久久亚洲精精品中文字幕早川悠里 | 国产一区二区三区网| 欧美国产第一页| 91麻豆精品在线| 99精品一区二区三区| 日本一区二区三区四区五区六区| 欧美另类99xxxxx| 中文字幕黄色av| 久久一夜天堂av一区二区三区| 久久免费一级片| 99精品国自产在线| 亚洲欧美一区二区三区在线| 久久久久成人网站| 国产又黄又大久久| 亚洲精品视频一二三| 超碰aⅴ人人做人人爽欧美| 欧美精品一区二区精品网| 波多野结衣在线网址| 美洲天堂一区二卡三卡四卡视频| 麻豆久久久av免费| 日韩电影毛片| 日韩av影片在线观看| 国产第一页第二页| 成人午夜免费av| 国产一区二区三区乱码| 精品一区二区三区四区五区| 精品国产一区二区三区久久狼5月| 在线观看国产亚洲| 91小视频免费观看| 成熟了的熟妇毛茸茸| 久久影院资源站| 97视频在线免费观看| 日韩一卡二卡在线| 亚洲大型综合色站| 美女搡bbb又爽又猛又黄www| 国产精品a级| 成人自拍网站| 91高清视频在线观看| 亚洲成av人乱码色午夜| 国产污视频在线看| aa级大片欧美| 欧洲av无码放荡人妇网站| 日韩高清一级| 国产成人综合av| 91在线观看| 91精品免费观看| 精品97人妻无码中文永久在线| 国产成都精品91一区二区三| 韩日视频在线观看| 日韩极品在线| 国产精品精品视频一区二区三区| 日本中文字幕视频在线| 欧美精品久久99久久在免费线| 在线免费观看亚洲视频| 成人免费视频app| av免费播放网址| 不卡在线一区二区| 亚洲a在线播放| 麻豆免费在线| 最近的2019中文字幕免费一页| 国产精品视频第一页| 亚洲一区二区三区四区在线| 亚洲精品在线视频免费观看| 日本va欧美va精品| 青青在线免费视频| 全球av集中精品导航福利| 国产精品久久久久久久久免费看| 黄色网址在线免费观看| 亚洲精品97久久| 中文字幕视频一区二区| 亚洲综合成人在线| 亚洲午夜福利在线观看| 老司机精品视频导航| 99色这里只有精品| 色999国产精品| 国产综合 伊人色| 久久69成人| 97视频在线观看播放| 日本视频在线观看| 日韩精品在线观看一区| 91麻豆视频在线观看| 欧美日韩国产色视频| 日本免费网站视频| aaa亚洲精品| 三年中文在线观看免费大全中国| 亚洲黄色免费| av电影一区二区三区| 岳的好大精品一区二区三区| 91精品网站| av一区在线播放| 久久久之久亚州精品露出| 香蕉视频免费在线播放| 亚洲黄色成人网| av网站免费大全| 欧洲视频一区二区| 国产91精品一区| 一区二区三区中文字幕电影| 丁香六月激情综合| 91蜜桃网址入口| 国产在线a视频| 久久99精品视频| www.欧美日本| 亚洲美女91| 亚洲爆乳无码精品aaa片蜜桃| 欧美色图在线播放| 欧美日产一区二区三区在线观看| 成人av动漫| 成人女人免费毛片| 国产精选久久| 国产精品综合不卡av| 91av亚洲| 97成人在线视频| 99色在线观看| 欧美国产日韩一区二区| 成人高清免费在线| 日韩在线精品视频| 国产黄色片在线观看| 亚洲欧美国产日韩天堂区| 婷婷久久久久久| 精品人伦一区二区色婷婷| 国内精品久久久久久久久久久| 欧美剧情电影在线观看完整版免费励志电影 | 色一区二区三区四区| 日韩av在线电影观看| 最新精品国偷自产在线| 久久久com| 日韩影视高清在线观看| 精品综合久久| 国产一区丝袜| 久久五月天婷婷| 丝袜连裤袜欧美激情日韩| 久久国产手机看片| 日韩在线你懂的| 蜜桃导航-精品导航| 女人av一区| 视频一区视频二区视频| 波多野结衣在线播放一区| 亚洲人成网站在线播放2019| 欧美电影三区| 成年丰满熟妇午夜免费视频| 欧美日韩第一区| 黄色国产一级视频| 免费看亚洲片| 国产九九在线视频| 久久精品国产网站| 麻豆网站免费观看| 成人h动漫精品一区二区| 国产精品九九九九九| 久久久精品蜜桃| 久久久久麻豆v国产| 亚洲欧美一区二区三区国产精品| 麻豆changesxxx国产| 亚洲成av人片观看| 一级黄色在线视频| 欧美三区免费完整视频在线观看| 91精品国产乱码久久久| 日韩欧美一区二区在线视频| 刘玥91精选国产在线观看| 国产网站欧美日韩免费精品在线观看| 国产系列电影在线播放网址| 深夜成人在线观看| 日本在线观看高清完整版| 2019亚洲男人天堂| 高清在线一区| 国产精品视频免费一区| 精品在线播放| 影音先锋成人资源网站| 亚洲欧美久久| 中国黄色片一级| 972aa.com艺术欧美| youjizz亚洲女人| 亚洲一区二区三区在线看| 午夜精品一区二| 欧美大片国产精品| 黄色av免费在线观看| 久久亚洲精品成人| 亚洲一级少妇| 91视频免费在线观看| 九九精品在线| 久久久久久久9| 免费亚洲电影在线| 欧美xxxx×黑人性爽| 国产精品高清亚洲| 亚洲黄色免费观看| 欧美一区二区精品| 国产在线高清| 国内精品在线一区| 欧美xxxx网站| 玛丽玛丽电影原版免费观看1977 | 日本91av在线播放| 免费观看亚洲天堂| 日韩欧美一区二区视频在线播放 | 午夜精品久久久久久久久久久久 | 日韩精品影音先锋| 粉嫩一区二区三区国产精品| 欧美激情视频网址| 日韩国产大片| 日本一区二区三区视频在线观看| 午夜视频一区| 182午夜在线观看| 久久久综合视频| 豆国产97在线 | 亚洲| 91精品国产麻豆国产自产在线 | 国产日韩欧美精品电影三级在线| 国产亚洲成人精品| 666欧美在线视频| 夜级特黄日本大片_在线| 清纯唯美日韩制服另类| 国产精品香蕉| 青青在线视频免费观看| 狠狠色丁香婷婷综合| 免费在线观看a视频| 黑人巨大精品欧美一区二区一视频| 国产成人三级在线播放| 日韩中文字幕亚洲| 黄色精品视频网站| 色姑娘综合网| 蜜桃av噜噜一区二区三区小说| 欧美黄色高清视频| 欧美午夜电影网| 一级毛片视频在线观看| 国产免费亚洲高清| 日韩理论电影大全| 免费看国产黄色片| 国产亚洲综合性久久久影院| 精品国产xxx| 亚洲欧美日韩综合| 日本精品不卡| 五月婷婷一区| 六月丁香婷婷久久| 亚洲精品电影院| 91精品国模一区二区三区| 顶级网黄在线播放| 91综合免费在线| 欧美1区3d| 丰满少妇xbxb毛片日本| 亚洲成国产人片在线观看| 殴美一级特黄aaaaaa| 欧美精品18videos性欧| 久久悠悠精品综合网| 热久久精品国产| 中文字幕欧美国产| 91欧美日韩麻豆精品| 欧美成人免费小视频| 亚洲视频国产| 97国产在线播放| 欧美国产成人在线| 国产精品九九九九| 欧美国产第二页| 亚洲精华一区二区三区| 黄色三级视频片| 中文字幕日本不卡| 亚洲黄色在线免费观看| 8x海外华人永久免费日韩内陆视频 | 日韩和欧美一区二区三区| 在线观看天堂av| 欧美va亚洲va在线观看蝴蝶网| 美女网站在线看| 午夜精品短视频| 国产精品亚洲午夜一区二区三区 | 欧美久久高跟鞋激| 久草在线新免费首页资源站| 久久综合九色欧美狠狠| 久久国内精品视频| 日韩美女一级片| 国产一区二区三区三区在线观看| 97久久中文字幕| 欧美久久久久久久久久久久久 | 一区二区三区四区五区视频 | 国产综合精品在线| 91精品国产综合久久精品图片| 电影k8一区二区三区久久| 日韩av电影在线观看| 国产高清精品网站| 亚洲欧美日韩激情| 欧美激情在线有限公司| 国产午夜一区| 精品无码av一区二区三区不卡| 一本色道久久综合亚洲aⅴ蜜桃 | 综合国产在线| 美国黄色a级片| 51精品久久久久久久蜜臀| 欧美a级在线观看| 日本美女爱爱视频| 国产日韩影视精品| 人妻无码中文字幕|