2022年:应用安全编排与关联(ASOC)“兴起元年”
2022年将是越来越多的组织开始利用应用程序安全(AppSec)作为业务推动因素的一年。传统上,AppSec被视为阻碍业务进展的资源密集型障碍。但是现在,这种观念发生了颠覆,组织逐渐意识到AppSec与我们构建、部署和运行软件的方式密不可分,而且它对于企业安全和合规性同样至关重要。同时,通过AppSec自动化还可以减少保护软件所需的时间和资源。
对于软件开发的企业而言,2022年将是AppSec重要性愈发凸显的一年。当AppSec工具自动运行,并且结果与现有流程和问题追踪器集成时,开发人员可以将修复安全漏洞作为其日常工作流程,无需再单个系统的手动操作,也无需逐条浏览安全团队的数千页PDF报告,来试图找到需要做的事情。当安全测试自动化并集成到安全开发过程中时,它就成为了应用程序开发的无缝部分。
与此同时,企业组织也开始认识到AppSec是风险管理的关键部分,正确实施AppSec计划能够带来商业利益。好的AppSec意味着更少的软件漏洞,这也就意味着更少的灾难或令人尴尬的声誉风险,但同时也会导致更少的支持案例、更少的紧急更新、更高的生产力和更安心的客户。但是,企业组织如何才能将这些知识转化为力量呢?
应用安全编排和关联(Application security orchestration and correlation,通常称为ASOC)可以提供兼顾开发速度与安全的解决方案。虽然业内都明白开发安全的重要性,但他们普遍认为增加安全性投入会降低开发速度。
在现代软件开发过程中,速度是关键。构建速度要求比以往任何时候都快。仅在Android上,Facebook每天就有50,000到60,000次构建。此外,据报道,亚马逊每秒都会将新软件部署到生产中。换句话说,每天有86,400次构建。
ASOC工具通过自动化工作流来简化软件漏洞的测试和修复。首先是安全测试自动化,其次将来自多个源(SAST、DAST、IAST、SCA、漏洞评估等)的数据提取到数据库中,再通过关联和分析检测结果,以实现修补措施的统一和优先级排序。
随着DevSecOps越来越被广大企业所接受,ASOC在两个关键领域所提供的便利将越来越明显:一是对应用程序安全测试计划的简化,以带来在管理工作流方面的效率提升;二是为最关键的安全风险进行优先级排序,进而解决资源稀缺的问题。
2019年,分析公司Gartner将“ASOC”一词添加到了炒作周期中,进一步肯定了其重要性。未来,ASOC还会有更大的发展空间,因为它可以帮助开发人员过滤信息过载的噪音。
但要如何实现呢?一个有效的ASOC解决方案将完成以下五件主要的事情,以提升软件安全测试的效果,同时跟上不断加快的开发步伐:
执行测试
ASOC使用企业组织拥有的任何AppSec测试工具运行应用安全测试。工具的编排组件经过编程,以适应被测试的应用类型和组织的需求,可确保在正确的时间进行正确的测试。
关联结果
不同的测试工具以不同的格式和命名法呈现结果。ASOC将它们标准化为统一的命名法,然后匹配它们以消除冗余。然后将结果组合,并聚合成超集。
优先排序
并非所有的软件漏洞都是同等水平的:有些微不足道,但有些则是至关重要的。开发团队应该专注于关键的事情。强大的ASOC工具可以通过两种方式实现优先排序:首先,通过可定制的规则,组织可以优先修复某些漏洞;第二种方法是通过机器学习(ML)来了解哪些项目应该重点关注和修复,哪些应该忽略。执行扫描时,ASOC工具应该能够向开发人员显示一组基于先前活动的结果,这些结果反映了其修复优先级。
追踪修复
优秀的ASOC工具可以拥有最高优先级,以快速发现漏洞,并在漏洞追踪器(例如Jira、Bugzilla)中自动打开工单。它可以将信息连同漏洞的类型、它在代码中的位置一起发送给开发人员,还可以提供修复指导。此外,它还可以验证漏洞何时得到纠正,并在完成后自动关闭故障单——这被称为双向问题追踪器集成。
中心化平台
分析师或高管不需要使用每个单独的工具来了解软件存在哪些问题,以及正在采取哪些措施来解决这些问题。ASOC解决方案可以充当AppSec记录系统。它还可以帮助安全主管回答一些基本问题,这些问题在关于“安全团队如何最大限度地降低业务风险”的董事会讨论中,以及存在有关安全合规问题的情况下都发挥着重要作用。此类问题可能包括:
软件是否经过测试以及何时测试?
- ASOC 将这些信息存储在其中央数据日志中,并且可以全面呈现。
发现了哪些安全和质量缺陷?
- 虽然这看似是一个很容易回答的问题,但如果您的所有结果都在不同的孤岛中,它可能会变得异常复杂。一个有效的ASOC 解决方案可以很容易地回答这个问题,因为它已经记录了各种AppSec工具和技术确定的所有问题,并对其进行了优先排序。
这些问题解决了吗?
- 如果ASOC解决方案连接了漏洞跟踪器并记录了修复状态,您几乎可以立即回答这个问题。
我在哪里能看到我的风险状态?
- ASOC解决方案可为风险报告提供单一平台。
本文翻译自:https://www.information-age.com/2022-will-see-rise-in-application-security-orchestration-correlation-asoc-123498130/如若转载,请注明原文地址。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
CISA 公布 Log4j 漏洞的国际联合报告和开源扫描程序
日前,美国网络安全和基础设施安全局 (CISA)、联邦调查局 (FBI)、国家安全局 (NSA)联合澳大利亚网络安全中心 (ACSC)、加拿大网络安全中心 (CCCS)、新西兰计算机应急响应小组(CERT NZ)、新西兰国家网络安全中心 (NZ NCSC) 和英国国家网络安全中心 (NCSC-UK) 联合发布了一份名为《缓解 Log4Shell 和其他与 Log4j 相关的漏洞》的联合网络安全报告。 该报告包含了Log4j 相关漏洞的技术细节、以及针对不同类型的企业的详细缓解措施: 供应商 拥有 IT 和云资产的受影响组织 拥有 OT/ICS 资产的受影响组织 点此查阅该报告 PDF 的版本。 除了发布联合公告外,CISA 还开源了一款名为 “log4j-scanner” 的漏洞扫描程序,该程序可为 log4j 远程代码执行漏洞 (CVE-2021-44228 & CVE-2021-45046) 提供扫描解决方案,识别除易受 log4j 漏洞攻击的深层 Web 服务。 为了避免重复造轮子,该扫描程序的构建过程参考了下列项目: log4-scanner - Log4j 漏洞扫描框...
- 下一篇
使用量增长了 46%,更加注重隐私的搜索引擎DuckDuckGo发展迅速
据Bleeping Computer网站报道,以隐私为重点的搜索引擎 DuckDuckGo在2021年继续快速增长,涨幅达 46%,目前平均每天有超过 1 亿次的搜索查询。 与其他搜索引擎不同,DuckDuckGo表示不会跟踪用户的搜索或在其他网站上的行为,其搜索页面不是构建显示基于用户兴趣的广告配置文件,而是根据搜索的关键字显示上下文广告。比如用户在DuckDuckGo上搜索“电视,”该搜索查询将不会在用户访问其它页面时显示电视广告。 此外,为了建立搜索索引,使用了DuckDuckBot spider来抓取网站,并从合作伙伴那里接收数据,如维基百科和必应,但不会使用来自谷歌的数据。 虽然谷歌仍然是占主导地位的搜索平台,但DuckDuckGo的同比增长令人印象深刻。2020 年,DuckDuckGo总共收到了 236 亿次搜索查询,到 12 月底实现了日均 7900 万次搜索查询;2021 年,DuckDuckGo迄今共收到 346 亿次搜索查询,目前平均每天有 1 亿次搜索查询,全年增长 46.4%。 在市场份额上来看, DuckDuckGo目前占总市场份额的2.53%,相比其它浏览...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS关闭SELinux安全模块
- CentOS7设置SWAP分区,小内存服务器的救世主
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- 设置Eclipse缩进为4个空格,增强代码规范
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2全家桶,快速入门学习开发网站教程
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- CentOS8安装Docker,最新的服务器搭配容器使用