精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

軟件安全構建成熟度模型演變與分析

安全 應用安全
軟件安全開發主要是從生命周期的角度,對安全設計原則、安全開發方法、最佳實踐和安全專家經驗等進行總結,通過采取各種安全活動來保證盡可能得到安全的軟件。

[[207537]]

前言

軟件安全開發主要是從生命周期的角度,對安全設計原則、安全開發方法、***實踐和安全專家經驗等進行總結,通過采取各種安全活動來保證盡可能得到安全的軟件。但是,能否將安全開發的概念整合到企業原有的開發過程中,通常取決于企業規模、資源(時間、人才和預算),以及管理層支持等各種因素。如果方式不當,很可能造成高昂的成本甚至整合失敗。

建立軟件安全構建成熟度模型能夠幫助企業理解安全開發舉措的關鍵要素,根據開發團隊的成熟度水平確定各種安全舉措的優先級,從而控制上述因素的影響。

本文介紹了BSIMM、SAMM、SDL優化模型、CMMI+SAFE等四款軟件安全構建成熟度模型,分析了這些模型近年來的演變及其產生的原因。

軟件安全構建成熟度模型概述

該部分介紹各軟件安全構建成熟度模型的由來、概念和基本組成。

1、內建安全成熟度模型BSIMM

內建安全成熟度模型(Building Security In Maturity Model,簡稱BSIMM),是2009年3月正式提出的。BSIMM的核心目的就是對組織所實施的“軟件安全舉措”進行量化。

軟件安全框架(Software Security Framework,以下簡稱為SSF) 是BSIMM賴以成型的基本結構,如上圖所示,它為各種安全活動提供了一個通用的詞匯表,來解釋"軟件安全舉措"中的主要要素。

從2013年開始,BSIMM經歷了3個版本的變動:2013年10月的BSIMM 5、2015年10月的BSIMM 6和2016年8月的BSIMM 7。在這三個版本的變動中,其基礎的SSF框架并沒有任何的變動。

2、軟件保障成熟度模型SAMM

軟件保障成熟度模型(Software Assurance Maturity Model,簡稱SAMM) 是一個開放式的框架,用于幫助組織制定并實施所面臨來自軟件安全的特定風險的策略。在2009年3月發布正式版之后,它成為OWASP 的項目之一。

SAMM的框架頂層定義了四種關鍵業務功能,而每種關鍵業務功能下又包含了三類安全措施,共計12種安全措施,如上圖所示。

自2009年SAMM 1.0發布之后,SAMM共更新過兩次,分別是2016年3月的SAMM 1.1和2017年4月的SAMM 1.5。

3、安全開發生命周期SDL優化模型

SDL 優化模型圍繞5個功能領域構建,這些領域大致與軟件開發生命周期的各個階段相對應:培訓以及政策、組織功能、要求和設計、實施、驗證、發布和響應。針對這些領域中的實踐和功能,SDL 優化模型還定義了四個成熟度水平——基本、標準、高級和動態。其結構如下圖所示。

從SDL優化模型2008年發布以來,它的內容未更新過。而且現在微軟的官方網站上也找不到相關材料,只是在“安全自評估”的頁面中提到:“使用SDL優化模型能夠幫助組織評估產品在開發過程中的安全狀態,隨后組織可以利用SDL 優化模型為漸進地、經濟地創建更安全、可靠的軟件提供愿景和實施路線”。

4、CMMI+SAFE

+SAFE模型是由澳大利亞國防部和美國卡內基梅隆大學共同研制開發的,并且針對CMMI 開發模型(CMMI-DEV)增加了兩個額外的過程域,涵蓋安全管理和安全工程的內容。

+SAFE旨在識別安全關鍵產品的安全性強項和弱項,并且意圖在產品采購過程的早期識別出的安全漏洞。

從2007年3月發布以來,+SAFE的內容也未更新過。

軟件安全構建成熟度模型的演變

本節,我們對近年來模型的演變情況進行分析,因為只有BSIMM和SAMM存在內容的更新,所以主要聚焦在這兩個模型上。

1、BSIMM的演變

(1)模型演變

BSIMM模型基礎框架SSF近年來并沒有變化,而只是對各種安全活動的變更。具體情況如下表:

其中,紫色框表示該活動為該版本BSIMM新增加內容;綠色框表示該活動的成熟度級別進行了上調,即考慮的優先級有較明顯的降低;橙色框表示該活動的成熟度級別進行了下調,即考慮的優先級有較明顯提升。

安全活動增加

從上表中可以看到,在BSIMM 5和BSIMM 7中分別新增了一項安全活動,為“運營漏洞獎勵計劃”和“使用應用程序容器”。“運營漏洞獎勵計劃”是為了借助更多的外部技術力量來保障軟件安全,而“使用應用程序容器”則明顯是順應了目前大量使用Docker等容器進行開發的趨勢。

安全活動級別調整

另外,在版本演變的過程中,對部分安全活動的成熟度級別進行了調整。在3次版本更新的所有13項變化中,只有3項的成熟度級別進行了下調,也就是說這3項活動的應用趨勢有較明顯的增加,分別是:“使用自動化工具檢測自定義規則”、“將安全測試包括在QA自動化中”和“執行為應用程序API定制的模糊測試”。

一方面,這三項活動分別屬于“代碼審計”和“安全測試”這兩項安全實踐,且都屬于“SSDL接觸點”這個領域;另一方面,前兩項都與自動化相關,可見安全測試的自動化趨勢愈加明顯。安全測試自動化的需求應主要來自于DevOps;而對應用API進行模糊測試的需求可能來源于大量Web API的使用。

(2)數據演變

由于BSIMM是一種觀察模型,所以BSIMM中也包含了觀察到的各種數據。而這些數據的變化,也揭示了一些安全開發的趨勢。

加入BSIMM社區(參與BSIMM評估)廠商的詳細分布數據如下表所示:

從數據中可以看到,越來越多的垂直行業開始參與到BSIMM的評估中,從最開始的金融服務、軟件開發,到醫療和物聯網,再到云廠商和保險廠商。

加入BSIMM社區的安全人員和開發人員對比的詳細數據如下表所示:

從上表中可以看出,安全人員與開發人員的比例呈現逐步上升的趨勢(從BSIMM 4到BSIMM 5的數據下降,是因為BSIMM 5引入了數據新鮮度的概念,數據的計算方式有所變化)。

2、SAMM演變

與BSIMM類似,SAMM的整體框架(業務功能、安全實踐)并沒有變化。但是在形式和內容上,進行了大量的豐富和完善。

SAMM 1.1的改進

如上圖所示,在SAMM 1.1中,原有的SAMM 1.0模型被劃分成了兩部分:操作指南和核心模型。并新增了快速入門指南、工具箱、OWASP資源和SAMM基準。

SAMM 1.5的改進

SAMM 1.5通過細化評分模型提升了評估的粒度,并在成熟度基準的評估中允許部分評分。現在,組織將獲得在安全實踐中完成的所有相關工作的評分,而不是將分數保持在***的成熟度水平。

同時,SAMM 1.5通過工作表和指南中的典型案例,幫助組織在理解自身安全狀況定位的同時,也知道類似情況下哪些工作對于別人是有效的。

從兩次SAMM的演變情況中,可以看出SAMM對于評估的可操作性和實用性進行了較大的改進。不難看出,在企業對軟件安全構建成熟度模型一無所知的情況下,如果想對開發安全狀況進行自評估、了解下一步的改進方向,那么SAMM無疑是成本最小、最便捷的方式。

分析及展望

通過上述分析可以得出以下結論:

軟件安全成熟度模型,仍然以大量安全實踐和統計數據為基礎。本文中分析的軟件安全成熟度模型,近年來并沒有發生大的變動。自2013年來,這四個模型的基礎框架都未發生變化,仍然是以安全實踐和安全活動為主,并未引入新的理論依據。

安全構建成熟度模型會根據軟件開發技術的發展而演變。BSIMM新增的安全活動“使用應用程序容器”,以及對“使用自動化工具檢測自定義規則”、“將安全測試包括在QA自動化中”和“執行為應用程序API而定制的模糊測試”的級別調整,都揭示了容器、DevOps、Web API等對成熟度模型的影響。

安全測試的工具化、自動化,是未來的發展趨勢。為了順應現代軟件開發部署的快節奏,軟件安全測試的工具化、自動化將勢不可擋。例如SAMM的工具化、實用化演變,SDL威脅建模工具、靜態分析工具、二進制驗證工具的持續更新,BSIMM中“使用自動化工具檢測自定義規則”、“將安全測試包括在QA自動化中”這種自動化安全活動的興起,都證實了這一點。

軟件安全將受到越來越多的關注與重視。從BSIMM的數據演變中可以發現,無論是加入軟件評估的企業數目,還是各企業內專業從事軟件安全的人員比例,都呈現逐步上升的趨勢。

對于軟件開發安全的未來趨勢,我們認為:隨著DevOps、微服務等軟件開發技術的發展,傳統軟件安全的形態不斷發生著演變。很多測試、評估的技術路線都在持續地演進,但是自動化、高速、與傳統開發流程進行融合的趨勢將愈發明顯。工具化、自動化的安全測試將會成為各家公司保障軟件安全的基礎舉措,而安全從業人員能夠將更多精力投入到過程的改進與管理中。根據目前各軟件安全構建成熟度模型的情況,我們也給出如下建議:

對于依托互聯網、云服務等技術演變迅速的高科技公司,應盡可能避免使用SDL優化模型、CMMI+SAFE模型,因為其內容已經較長時間沒有更新,可能有些細節已經無法與現階段的開發過程或技術相匹配;

對于資源相對充足、安全關鍵的大型機構,可以采用BSIMM模型來指導安全開發體系的建設,同時引入專業的安全開發咨詢服務,來盡可能保證企業始終處于較高的安全水平;

對于資源有限的中小型公司或創業公司,可以考慮引入SAMM模型,從而在控制成本的同時,盡快提升整體的軟件安全水平。

責任編輯:武曉燕 來源: eixin.qq.com
相關推薦

2019-10-28 16:49:04

新思科技BSIMM10

2022-01-11 10:52:51

數據成熟度數據數據分析

2022-05-26 00:15:02

數據成熟度模型

2024-01-10 08:25:52

性能工程性能建模成熟度模型

2022-05-24 14:26:11

云原生數據庫云架構

2022-06-02 00:13:39

數據安全成熟度模型

2025-07-04 08:27:59

2023-06-06 10:45:00

2011-02-22 10:46:34

ITIL服務管理

2022-08-03 10:25:34

安全成熟度

2015-05-26 10:02:14

數據分析成熟度模型

2021-07-31 22:37:45

DevOps 模型云廠商

2022-06-15 15:04:22

CMMC網絡安全

2014-05-26 10:56:46

持續交付

2009-01-12 17:39:19

SOA面向服務的架構SOA部署

2010-08-18 16:17:53

IPv6

2022-06-10 07:04:56

數據級別模型

2022-03-25 08:28:05

敏捷團隊敏捷

2024-09-03 15:05:03

2018-05-22 08:06:41

點贊
收藏

51CTO技術棧公眾號

中文字幕精品一区久久久久| 高清美女视频一区| аⅴ资源天堂资源库在线| 丝袜亚洲另类丝袜在线| 国产欧美综合在线| 欧美精品videosex牲欧美| 亚洲欧美国产中文| 久久久久无码精品国产| 久久爱.com| 久久精品一区八戒影视| 性色av一区二区咪爱| 伊人五月天婷婷| 最新av网站在线观看| 久久精品主播| 亚洲欧美综合图区| 亚洲自偷自拍熟女另类| 欧美性受xxxx狂喷水| 综合精品久久| 欧美一区二区私人影院日本| 亚洲精品一区二区三区av| 99久热在线精品996热是什么| 97久久综合区小说区图片区| 亚洲柠檬福利资源导航| 国产欧美精品xxxx另类| 你懂得视频在线观看| 电影亚洲精品噜噜在线观看| 久久综合色一综合色88| 欧美有码在线观看| 国产美女喷水视频| 三上悠亚国产精品一区二区三区| 久久久一区二区三区捆绑**| 亚洲999一在线观看www| 国产97免费视频| 日韩精品三级| 亚洲午夜久久久久久久久久久| 亚洲最大av在线| 国产精品午夜一区二区| 欧美aaaaaaaaaaaa| 欧美日韩精品欧美日韩精品| 亚洲最大色综合成人av| 国产精品久久久久久久免费| 国产韩日影视精品| 欧美一区二区在线播放| 三年中国国语在线播放免费| 午夜伦理在线| 国产精品77777竹菊影视小说| 久久av.com| 久久精品无码专区| 欧美gv在线观看| 国产日韩欧美a| 国产欧洲精品视频| 免费人成视频在线| 日韩av不卡一区| 欧美午夜一区二区| 神马午夜伦理影院| 香蕉av在线播放| 蜜桃视频一区二区三区| 欧美成人免费大片| 好吊一区二区三区视频| 久久人人视频| 欧美性色黄大片手机版| 免费男同深夜夜行网站| 日韩伦理在线电影| 国产精品传媒视频| 国产精品成人一区二区三区| 无码无套少妇毛多18pxxxx| 久久社区一区| 中文字幕亚洲无线码a| 国产99在线 | 亚洲| 中文字幕日韩在线| 日本高清不卡在线观看| 欧美性受xxxx黑人猛交88| 天天综合天天综合| 精品一区二区在线看| 97视频国产在线| 天天操天天摸天天干| 久久久9色精品国产一区二区三区| 亚洲国产高清自拍| 国产精品自拍视频在线| 日本久久一区| 日韩欧美亚洲综合| 久久久无码中文字幕久...| 羞羞视频在线观看不卡| 日本一区二区动态图| 国产手机精品在线| 中文字幕理论片| 国产日韩亚洲| 欧美黄色片在线观看| 国产黄色录像片| 国产成人黄色| 亚洲精品国产电影| 波多野吉衣在线视频| 91九色综合| 欧美午夜女人视频在线| www日韩在线观看| 青青青免费在线视频| 欧洲精品视频在线观看| 波多野结衣家庭教师在线| 精品国产99久久久久久| 国产欧美一区二区三区在线看蜜臀 | 欧美日韩亚洲免费| www.日韩在线观看| 精品一区二区三区日韩| 国产精品久久7| 99热精品在线播放| 精品在线你懂的| 国产综合 伊人色| 丁香在线视频| 亚洲成a天堂v人片| 成年人深夜视频| 国产婷婷视频在线| 精品动漫一区二区三区| 日韩伦理在线免费观看| 性欧美1819sex性高清大胸| 欧美色视频日本版| 一级黄色大片免费看| 国产中文精品久高清在线不| 高清在线视频日韩欧美| 日本少妇久久久| 亚洲激情欧美| 韩国19禁主播vip福利视频| 真实的国产乱xxxx在线91| 国产91高潮流白浆在线麻豆 | 亚洲无线观看| xxxxxxxxx欧美| 女性裸体视频网站| 999成人精品视频线3| 4444欧美成人kkkk| www.污视频| 中文字幕在线观看不卡视频| 亚洲成熟丰满熟妇高潮xxxxx| 中文字幕亚洲在线观看| 欧美xxxx做受欧美.88| 中文字幕乱码视频| 久久精品夜色噜噜亚洲a∨| 2019日韩中文字幕mv| 日本不卡免费高清视频在线| 日韩欧美黄色影院| 中国极品少妇videossexhd| 欧美大片网址| 久久久日本电影| www精品国产| 亚洲欧美日韩中文播放| 分分操这里只有精品| 日韩成人在线看| 久久影视电视剧免费网站| 在线亚洲欧美日韩| 国产99久久久久| 艳母动漫在线观看| 日韩电影精品| 日韩在线欧美在线| 日干夜干天天干| 国产91精品精华液一区二区三区 | 青青国产91久久久久久| 成人国内精品久久久久一区| 亚洲第一色网站| 91视频精品在这里| 吴梦梦av在线| 美女在线视频免费| 日韩av在线免播放器| 天堂网中文在线观看| 免费高清在线视频一区·| 亚洲一区二区三区免费观看| 欧美aaaaaaaa| 不卡av在线网站| 国产夫妻性生活视频| 夜夜操天天操亚洲| 超碰在线人人爱| ady日本映画久久精品一区二区| 欧美成人精品三级在线观看| 国产成a人亚洲精v品无码| 一个色在线综合| 黄色国产在线观看| 爽爽淫人综合网网站| 亚洲国产午夜伦理片大全在线观看网站 | 在线观看一区| 国产精品日韩av| 高h调教冰块play男男双性文| 国产欧美1区2区3区| 天堂在线资源视频| 亚洲国产老妈| 久久精品国产一区二区三区不卡| 久cao在线| 日韩你懂的电影在线观看| 日本五十熟hd丰满| 国产清纯美女被跳蛋高潮一区二区久久w | 狂野欧美一区| 婷婷视频在线播放| 欧美日韩导航| 国产精品自产拍在线观看| 欧美xxxx黑人又粗又长| 欧美日韩在线不卡| 四虎影成人精品a片| 99精品视频免费观看视频| 成人午夜激情网| 97蜜桃久久| 亚洲а∨天堂久久精品9966| 国产精品精品软件男同| 成人免费毛片片v| 8x8ⅹ国产精品一区二区二区| 亚洲精品无播放器在线播放| 中文字幕亚洲激情| 精品国产区一区二| 欧美性猛交xxxx免费看久久久 | 一区二区三区欧美视频| 青青草久久伊人| 久久人人99| 精选一区二区三区四区五区| 操喷在线视频| 精品不卡在线视频| 中文字幕一区二区三区波野结| 亚洲国产一区二区三区| 岛国片在线免费观看| 97久久久精品综合88久久| 欧美成人三级在线视频| 欧美a大片欧美片| 91系列在线观看| 丝袜美腿av在线| 影音先锋欧美精品| 在线免费看91| 欧美特黄级在线| 久久国产精品二区| 中文字幕亚洲成人| 香蕉视频xxxx| 欧美性色综合| 国产精品久久久久久久久久久久午夜片 | 精品美女久久久| 国产精品久久久久久av下载红粉 | xxxx日韩| 亚洲一区二区三区久久| 青青热久免费精品视频在线18| 国产一区二区三区视频在线观看| 最新在线中文字幕| 偷拍一区二区三区四区| 免费在线一级片| 亚洲欧美韩国综合色| 中文天堂资源在线| 欧美激情一区二区三区在线| 一区二区视频观看| 91年精品国产| 91av在线免费| 91老师国产黑色丝袜在线| 精品人妻一区二区免费视频| 久久精品首页| 欧美日韩一道本| 亚洲精选久久| 欧美一区二区中文字幕| 一区二区三区高清视频在线观看| 国产曰肥老太婆无遮挡| 精品1区2区3区4区| 国产精品无码人妻一区二区在线| 激情偷拍久久| 国产视频九色蝌蚪| 亚洲精品裸体| 黄色片一级视频| 国产精品毛片久久| 26uuu成人| 欧美日韩国产亚洲一区| 国产毛片久久久久久国产毛片| 欧美日一区二区三区在线观看国产免| 国产一区 在线播放| 一区在线免费观看| 妺妺窝人体色www在线小说| 国产精品日韩精品欧美精品| 丰满人妻中伦妇伦精品app| 老牛国产精品一区的观看方式| 国产精品无码av无码| 麻豆视频一区二区| 欧美黄网站在线观看| 麻豆精品91| 日韩av在线中文| 国产精品一区二区91| 男女曰b免费视频| 热久久一区二区| 欧美视频国产视频| 三级影片在线观看欧美日韩一区二区| 青青在线视频观看| 日韩av一区二区三区| 天美一区二区三区| 成人av高清在线| 欧美一级大片免费看| 成人福利视频在线看| 欧美人妻一区二区三区| av不卡一区二区三区| 日本高清久久久| 国产超碰在线一区| 黄色性生活一级片| 中文字幕在线观看一区| 久久久精品国产sm调教网站| 欧美视频中文在线看| 91亚洲欧美激情| 欧美色男人天堂| 99精品在线看| 欧美精品丝袜久久久中文字幕| 色老头一区二区| 欧美一三区三区四区免费在线看| 国内爆初菊对白视频| 尤物yw午夜国产精品视频明星| 最新av网站在线观看| 国外视频精品毛片| 91精品福利观看| 美女视频久久| 亚洲资源网站| 欧美一区激情视频在线观看| 一区二区三区视频免费观看| 一区二区三区一级片| 久久婷婷丁香| 精品无码人妻少妇久久久久久| 国产精品18久久久| 精品无人区无码乱码毛片国产 | 嘿嘿视频在线观看| 五月天亚洲精品| 国产特级黄色片| 在线观看欧美日韩国产| 高清精品在线| 亚洲精品欧美日韩| 四虎国产精品免费观看| 欧美少妇性生活视频| 国产99精品国产| 性欧美疯狂猛交69hd| 亚洲人一二三区| 国产一级片免费在线观看| 欧美性感一类影片在线播放| 狠狠躁夜夜躁av无码中文幕| 精品国内亚洲在观看18黄| av网址在线看| 在线精品视频视频中文字幕| 国产高清在线a视频大全 | 亚洲一级黄色大片| 亚洲网站在线看| 黄色亚洲网站| 国产精品一区专区欧美日韩| 九九热线有精品视频99| 亚洲精品9999| 丝袜亚洲精品中文字幕一区| 一级特级黄色片| 亚洲成人一区二区| 成人毛片在线精品国产| 欧美大秀在线观看| 视频一区在线| www.九色.com| eeuss鲁片一区二区三区在线观看| 久久一区二区三| 精品处破学生在线二十三| 亚洲丝袜一区| 国产精品theporn88| 在线高清一区| 色呦呦一区二区| 欧美特级www| 精品av中文字幕在线毛片 | 日韩欧美的一区| 污视频网站免费在线观看| 成人av资源网| 欧美日韩激情在线一区二区三区| 成人免费观看视频在线观看| 久久久久国产精品麻豆| 无码日韩精品一区二区| 在线视频中文亚洲| 懂色av色香蕉一区二区蜜桃| 久久精品国产第一区二区三区最新章节| 伊人成年综合电影网| 青青草成人免费视频| 色天天综合色天天久久| 国产福利在线| 91精品久久久久久久久久久久久| 香蕉国产精品| 久久人妻少妇嫩草av蜜桃| 精品国产电影一区| 国产九色在线| 91久久久久久久久久久久久| 国产精品vip| 国产欧美激情视频| 亚洲午夜久久久久久久久电影院| 无码国产伦一区二区三区视频| 欧美专区中文字幕| 成人高潮a毛片免费观看网站| 青草青青在线视频| 国产天堂亚洲国产碰碰| 一二三四区在线| 欧美激情综合色| 伊人久久大香线蕉| www.se五月| 午夜不卡在线视频| 亚洲黄色在线播放| 欧美一二三视频| 我不卡神马影院| 特大黑人巨人吊xxxx| 欧美精品一二三| 日本三级一区| 一本一道久久a久久精品综合| 风间由美性色一区二区三区| 久久久久久久久久成人| 免费av一区二区| 精品久久视频| 免费的av网站| 欧美精品色一区二区三区| 国产高潮在线| 天天综合五月天| 国产人久久人人人人爽| 天堂在线观看视频|