精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Heartbleed事故后:軟件政策何去何從?

安全
面對資源限制,企業越來越多地使用開源庫和第三方組件來開發復雜的應用;而通過重寫開源和第三方組件開發使用的腳本可以降低企業的風險。

通過重寫開源和第三方組件開發使用的腳本來降低企業的風險。

首席信息安全官(CISO)的工作正受到密切關注,面對持續的挑戰,他們必須最大限度地利用安全舉措來確保企業資產得到充分保護,其工作的重點在于嚴格控制用戶對關鍵數據和資源的訪問。但對于管理這些數據(包括加密、身份驗證和權限檢查使用的代碼)訪問的軟件,卻很少得到這種相應水平的關注。

[[120025]]

面對資源限制,企業越來越多地使用開源庫和第三方組件來開發復雜的應用。為什么重寫已經存在的功能呢?因為很少有企業會像檢查內部創建的軟件一樣嚴格檢查這些代碼。

由已經離職的老員工維護的應用和數據庫,以及通過合并和收購獲取的軟件系統,都會帶來安全隱患。有些IT團隊可能會假定這些代碼是安全的,因為別人已經完成了檢查缺陷和漏洞的工作。而OpenSSL加密軟件庫中的Heartbleed漏洞讓我們明白,單純地依賴別人來正確部署和提供安全性可能讓企業和客戶數據處于風險之中。

對于使用開源和第三方軟件涉及的風險,安全管理人員該發揮怎樣的作用呢?根據《高管的觀點:(ISC)2全球信息安全工作力CXO報告》(The View From the Top: (ISC)2 Global Information Security Work-force CXO Report)顯示,在2013年接受采訪的1634名安全高管列出的威脅問題中,應用漏洞名列榜首,同時它也是最少受關注的問題。只有7%的受訪者花了很多時間在軟件安全上。

和企業移動和BYOD要求一樣,軟件安全政策合規低得令人沮喪。修訂安全政策對決定著企業的賠償責任和漏洞問題的開發做法會有什么影響?

盡早且經常發布

首席信息安全官面臨的困境是:確保軟件項目內使用的代碼的安全性,同時不會惹怒企業業主以及開發團隊,要知道,當預算緊張又需要按時交付應用和更新時,開發團隊通常承受著巨大壓力。對于不安全的軟件,隨著威脅逐漸超過其帶來的優勢,安全人員需要重新評估使用開源軟件和第三方組件涉及的風險,并研究如何能最好地管理它們。

開源軟件的安全性和質量(這是企業選擇使用這些庫和組件的兩個原因)取決于每個項目的開發人員團隊的規模是否足以大得讓人能夠發現缺陷和漏洞。這即是所謂的林納斯定律——“足夠多的眼睛,就可讓所有問題浮現”,該概念根據Linus Torvalds的名字命名,他是Linux的創造者,也是自我修正、社區驅動的軟件開發模式的早期支持者。然而,這一理念在現在的威脅環境存在的問題是,發現和利用漏洞的金錢獎勵要高于發現、發布和修復開源軟件漏洞的獎勵。

開源安全舉措也有金錢獎勵,微軟和Facebook贊助的Bug Bounty會對“提交在主要開源軟件(例如PHP、Perl和Apache httpd)中發現的漏洞,用以打造更安全的互聯網的黑客”進行獎勵。

約翰霍普金斯大學的計算機科學教授Matthew Green以及由社區資助的對TrueCrpt磁盤加密工具進行審查工作的另一些人,提出了一個漏洞賞金計劃,作為該安全審計工作的一部分。由于不知名的“安全漏洞”,這個開源加密項目在5月份突然被其開發者關閉。

有關美國國家安全局的監視活動的新聞已經導致很多國家(包括中國和其他民族國家)質疑開源項目以及有美國公司故意將漏洞引入到主流安全協議和功能中,以為NSA提供后門程序。RSA(EMC公司的安全分支)、微軟和TrueCrpt都是面臨審查的公司。

企業開發團隊在構建應用時,可以輕松地使用100或以上不同的開源庫、框架和工具,以及從互聯網復制代碼片段。2014年Sonatype開源開發調查發現,90%的典型應用是由開源組件組裝,其中很多包含已知的安全漏洞。漏洞組件引入至新應用的問題已經非常嚴重,這已經出現在OWASP的Web應用漏洞前10名的榜單上了。

糟糕的政策 存在漏洞的軟件

研究表明,只有少數企業部署或強制執行了關于使用第三方代碼的政策。Sonatype調查發現,在3353名受訪者中,75%表示其企業有關于代碼和組件使用的政策,但只有68%的受訪者(管理人員、架構師和開發人員)遵守這些政策。事實上,77%的受訪者表示其企業從未禁止開源組件,即使有31%是開源軟件的受害者或者可能遭泄露事故。

顯然,負責管理企業軟件安全狀態的信息安全主管需要重新審視政策、程序,以及管理代碼和組件使用的指導方針,以確保其安全程序對開源代碼的使用擁有足夠的控制。軟件開發生命周期應該建立起“將安全做法實際引入到開發過程中”的框架。

根據Cigital公司首席技術官Gary McGraw表示,軟件安全組(SSG)應該監管應用安全,SSG屬于安全部門,并作為孤島式安全團隊和開發團隊之間的中介。SSG的主管應該由董事會來委任,以確保安全代碼被視為企業的重要組成部分;它是企業管理流程中的必要費用之一,且等同于其他業務驅動因素。Cigital的成熟模型中構建安全(BSIMM)調查使用了67個真正軟件安全舉措的數據,這些數據來自于美國銀行、EM、富達、匯豐銀行、微軟、McAfee、Salesforce和Zynga等,該調查發現,具有成熟軟件開發操作的企業通常有高級管理人員來管理軟件安全,以及SSG來管理開發程序。(在Creative Commons Shared Attribution 3.0 License下可查看BSIMM-V項目的數據和相關文件)

開發團隊應該在最開始就參與制定軟件安全政策的工作,否則遵守程度會很低。SSG和開發團隊領導者需要商定代碼和組件選擇的具體參數,包括業務用例、支持論壇和文檔的質量、可接受許可證,最重要的是代碼質量。

讓開發人員負責代碼和組件選擇過程,可以讓他們的聲譽面臨壓力,這意味著他們可能需要為代碼的未來問題承擔責任。這種水平的參與度可以幫助開發團隊意識到,速度和花哨的功能并不是最重要的編碼因素,還應該考慮開源組件以及與內部代碼和軟件組成的依存關系。SSG以及開發團隊可以根據整體企業風險來確保每個代碼選擇或組件,以確定所需的安全審查范圍。#p#

符合成本效益的代碼分析

開發團隊需要同時使用靜態和動態代碼分析。代碼的靜態分析(常發生在執行應用之前)為代碼審查提供了可擴展的能力,可以幫助驗證編碼政策的合規性。而在正常運行時執行的動態分析可以確保代碼得到正確的集成,以及按預期工作等。安全管理人員需要確保為開發人員和運行這些工具的質量保證測試人員提供充分的培訓。

雖然分析工具可以完成大部分發現和標記漏洞的工作,但它們并不完美,特別是對于凌亂和復雜的代碼庫。對于處理或存儲著敏感數據的應用,請做好對其關鍵組件使用手動代碼審查的準備。如果代碼過于復雜難于理解,應該重新考慮是否該使用或者請求外界的協助。而對于高技能任務,外包則更符合成本效益。有些企業的安全團隊缺乏人力和資源,相比之下,采用基于云的掃描來測試漏洞的服務可提供對漏洞的更深入的視圖。

應用安全測試服務也已出現,例如惠普的Fortify Software Security Center、Check-marx和Veracode的VAST按需服務,它們分析代碼而不需要訪問源代碼。然而,依賴于第三方服務或咨詢顧問意味著需要完全理解測試的東西以及測試情況。例如,OpenSSL有一個FIPS 140-2認證,但FIPS認證只檢查加密例程,而Heartbeat協議不是加密模塊的組成部分,所以它在FIPS的范圍之外。同樣重要的是要記住,一次性的認證或審查只會涵蓋那個時間點的威脅情況,因此應該執行定期審查。

谷歌的單一代碼TRUNK

在獲得批準后,代碼應該存儲在內部資源庫,同時,開發者工具應被配置為只能從該資源庫審查代碼,而不是從互聯網。谷歌將其所有項目的源代碼保存在單一代碼trunk中,其所有開發人員都可以訪問這個相同的資源庫。這是版本控制的重要方面,這減少了交叉編譯注入攻擊的風險(在這種攻擊中,攻擊者感染承載組件的服務器,并使用惡意副本來替換它們)。

企業應該記錄所有第三方代碼,包括所有依賴關系和資源,將其保存在資料庫中,并指派一個人來監控所有相關安全郵件列表,以及獲取、測試和分發所有更新和修復。

在2013年,開源框架Ruby on Rails受到多個安全漏洞影響,這些漏洞允許遠程代碼執行。有些開發團隊不知道該流行web應用框架的這些關鍵警報和更新,讓其客戶和用戶面臨攻擊的風險。

漏洞將不可避免地進入生產代碼,因此企業必須保存所有相關信息,例如源代碼、二進制文件、文檔、應急響應計劃和第三方軟件的許可條款,以允許對應用的發布后的維護。企業應該部署應急響應計劃來處理關鍵補丁修復。互聯網上的所有應用都需要快速的響應來防止攻擊者成功地利用新發現的漏洞。

企業現在依賴于可靠的安全的軟件。在應用開發過程中使用開源代碼可以帶來效率、成本和安全方面的好處,但對這些代碼的審查需要更實際的項目時間表,以及一定的預算來支付工具和培訓費用。通過維護良好的資源庫來自動化政策執行可以讓開發人員保持足夠的開發靈活性,同時減少應用的復雜性和漏洞。如果企業使用過時的且不能強制執行的軟件安全政策,也不獎勵那些對代碼維持良好控制的開發人員,那么將毋庸置疑地在未來面臨更高的風險。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2014-06-04 09:34:36

2025-10-31 02:00:00

JSXDOMMeta

2011-07-25 13:57:45

2019-06-02 08:49:34

OracleDBA裁員

2021-04-15 21:56:14

大數據技術數據分析

2013-07-12 10:56:16

2014-07-31 09:25:08

2014-08-27 16:02:53

2014-04-14 15:50:16

2012-12-17 09:27:53

軟件項目

2019-08-21 09:00:00

2013-06-28 09:31:25

Linux操作系統開源操作系統

2014-11-03 14:21:50

AndroidGoogle機器人Andy Rubin

2014-04-14 15:46:31

2019-11-29 15:42:28

攜號轉網運營商通信

2010-01-26 10:04:12

2019-10-22 14:28:55

開源軟件數據庫云計算

2017-03-09 09:24:43

Hadoop技術大數據

2014-04-15 14:09:13

2014-07-02 10:13:34

點贊
收藏

51CTO技術棧公眾號

久久久久久九九九九九| 又粗又黑又大的吊av| 一二三四区视频| 欧美a级在线| 亚洲精品av在线| 91蝌蚪视频在线观看| 中国极品少妇xxxx| 亚洲 欧美 激情 另类| 久久午夜av| 欧美大成色www永久网站婷| 好男人香蕉影院| 欧美videos粗暴| 午夜视频在线观看一区二区三区| 色阁综合av| www日本视频| 日本aⅴ亚洲精品中文乱码| 欧美激情一区二区三区高清视频| 香蕉视频久久久| ccyy激情综合| 91精品国产综合久久精品性色| 国内自拍在线观看| 欧美日韩色网| 综合自拍亚洲综合图不卡区| 蜜桃视频日韩| 亚洲精品综合久久| 久久婷婷久久| 97不卡在线视频| 国产极品国产极品| 日韩精品四区| 亚洲视频在线观看视频| 丰满少妇xbxb毛片日本| 国产精品亚洲四区在线观看| 欧美艳星brazzers| 亚洲国产精品久久久久爰色欲| av在线看片| 国产精品无码永久免费888| 国产精品美女诱惑| 国产福利第一视频| 精品一区二区三区在线播放| 一区二区三区高清| 视频在线观看一区二区| 亚洲av无码一区二区三区观看| 成人黄色91| 欧美色窝79yyyycom| 欧美日韩在线中文| 久草免费在线视频| 亚洲国产精品久久久久秋霞影院 | 18禁男女爽爽爽午夜网站免费 | 欧美一级在线播放| 国产福利久久久| 韩国av一区| 欧美放荡办公室videos4k| 丝袜美腿小色网| 亚洲激情中文在线| 久青草国产97香蕉在线视频| 林心如三级全黄裸体| 激情综合网站| 中文字幕亚洲一区二区三区| 国产午夜精品久久久久久久久| 欧美色女视频| 日韩一区av在线| 日韩精品一区二区三区在线视频| 欧美国产一区二区三区激情无套| 日韩视频中文字幕| 91麻豆精品成人一区二区| 99精品电影| 精品中文字幕视频| 久久久久久福利| 国产欧美日本| 国产精品狠色婷| 亚洲影视一区二区| 国精产品一区一区三区mba视频| 亚洲aa中文字幕| 丁香六月天婷婷| 91色综合久久久久婷婷| 日本亚洲欧洲精品| 巨大荫蒂视频欧美大片| 一区二区免费看| 青青草原成人网| 精品69视频一区二区三区| 91精品国产免费| 欧美福利视频在线观看| 免费激情视频在线观看| 欧洲精品久久久久毛片完整版| 欧美卡1卡2卡| xxxwww国产| 成人精品视频| 久久久久久久久91| 男人的天堂av网站| 国产一区二区三区四区五区入口 | 国产91精品青草社区| 国产三级理论片| 黑人巨大精品欧美黑白配亚洲| 国产亚洲欧美一区二区| 第一福利在线| 亚洲综合视频在线| 日av中文字幕| 亚洲不卡在线| 在线精品播放av| 久久久久久久蜜桃| 日韩电影在线免费观看| caoporn国产精品免费公开| 色av男人的天堂免费在线 | 日本少妇性生活| 日本欧洲一区二区| 国产欧美日韩一区二区三区| 91欧美在线视频| 精品久久久久久久久中文字幕| 污污的网站18| 欧美理伦片在线播放| 久久久精品国产一区二区| 九九九在线观看| 国产乱码精品一区二区三区忘忧草| 麻豆av一区二区三区久久| 超碰人人在线| 欧美三级电影一区| 女同性恋一区二区三区| 欧美一区影院| 91精品国产自产在线| 蜜桃成人在线视频| 亚洲成av人**亚洲成av**| 伊人五月天婷婷| 欧美日韩国产高清电影| 91超碰caoporn97人人| 国产成人三级在线播放 | 亚洲精品国产精品久久清纯直播 | 毛片网站在线观看| 亚洲成av人片在线| 老司机av网站| 亚洲激情中文在线| 国产中文字幕91| 午夜国产在线观看| 亚洲综合丝袜美腿| 搡的我好爽在线观看免费视频| 欧洲激情综合| 国产激情视频一区| 欧美女同网站| 福利微拍一区二区| 亚洲色图14p| 国产亚洲在线| 激情伦成人综合小说| 青青青草视频在线| 欧美tickling网站挠脚心| 欧美日韩黄色网| 国产一区二区中文字幕| 自拍视频一区二区三区| 亚洲伦理网站| 久久精品2019中文字幕| 伊人网中文字幕| 国产精品久久久久影院| 色综合色综合色综合色综合| 日韩中字在线| 91视频88av| 在线播放蜜桃麻豆| 日韩欧美国产小视频| 免费在线观看黄色av| 国产成人午夜精品5599| 国产成人艳妇aa视频在线 | 日韩亚洲一区在线播放| 日韩经典一区| 日韩在线视频国产| 国产美女自慰在线观看| 亚洲人成影院在线观看| 曰本三级日本三级日本三级| 一区在线观看| 久久久com| 99久久伊人| 久久天堂av综合合色| 黑人精品一区二区三区| 精品国产乱码久久久久酒店| 手机av免费看| 精品一区二区免费在线观看| 成人午夜免费在线视频| 国内精品国产成人国产三级粉色| 91tv亚洲精品香蕉国产一区7ujn| 狠狠狠综合7777久夜色撩人| 欧美日韩亚洲综合在线| 永久久久久久久| 99免费精品在线观看| 熟女人妇 成熟妇女系列视频| 日韩激情一区| 粉嫩高清一区二区三区精品视频| 成人三级高清视频在线看| 国产一区二区三区在线视频 | 成人免费毛片高清视频| av观看免费在线| 青青草国产成人a∨下载安卓| 亚洲aⅴ男人的天堂在线观看| 91制片在线观看| 国产一区二区三区中文| 亚洲精品一级片| 欧美伊人久久久久久久久影院 | 中文字幕在线观看的网站| 青青草国产精品97视觉盛宴| 免费的av在线| 久久91成人| 99porn视频在线| 深夜成人福利| 欧美—级a级欧美特级ar全黄| 欧美新色视频| 国产精品一区高清| 国模吧一区二区三区| 国产精品99999| 精品福利视频一区二区三区| 天天天天天天天干| 亚洲成人免费av| 中国美女黄色一级片| 91免费版在线看| 日本中文字幕在线不卡| 日本午夜精品视频在线观看 | 欧美一区二区三区白人| 欧产日产国产69| 亚洲一区二区三区四区五区黄| 黄色av免费播放| 99re视频这里只有精品| 日本女人性视频| 久久成人久久爱| 成人在线观看a| 亚洲精品乱码久久久久久蜜桃麻豆| 一区二区三区四区国产| 九一成人免费视频| 久99久在线| 国产精品极品在线观看| 91亚洲国产成人久久精品网站| 亚洲成人av观看| 欧美一级片久久久久久久| 都市激情久久综合| 欧美高清视频免费观看| 米奇777四色精品人人爽| 国产一区二区三区久久精品| 深夜福利视频在线免费观看| 欧美不卡一二三| 亚洲国产精品久久久久久6q | 欧美又大又硬又粗bbbbb| 日本无删减在线| 欧美另类在线观看| 国产激情在线观看| 久久激情视频免费观看| 一区二区三区视频网站| 精品一区二区电影| 天堂在线视频网站| 精品少妇一区二区三区在线视频| 国产成人毛毛毛片| 欧美一区二区三区小说| 97人妻精品一区二区三区视频 | 懂色av蜜臀av粉嫩av分享吧| 欧美一区二区三区四区在线观看| 国产精品久久久久久久久毛片| 欧美日韩在线免费视频| 中文字幕91爱爱| 欧美日韩视频专区在线播放| 一级久久久久久| 欧美日韩视频第一区| 91精品国产乱码久久久久| 欧美人体做爰大胆视频| 亚洲字幕av一区二区三区四区| 欧美日韩专区在线| 一二三区中文字幕| 日韩视频不卡中文| 动漫av一区二区三区| 亚洲国产高清福利视频| 天天色棕合合合合合合合| 日韩精品免费在线视频观看| 你懂的在线看| 久久精品2019中文字幕| 日韩免费影院| 7777免费精品视频| 香蕉视频亚洲一级| 成人乱色短篇合集| www.久久东京| 免费影院在线观看一区| 四虎国产精品免费观看| 日本黄xxxxxxxxx100| 夜夜嗨一区二区三区| 亚洲男人天堂色| 国产资源精品在线观看| 精品国产乱码久久久久夜深人妻| 91在线观看视频| 少妇的滋味中文字幕bd| 亚洲免费观看在线观看| 日韩伦人妻无码| 欧美视频一区二区三区四区| 99精品久久久久久中文字幕| 亚洲精品98久久久久久中文字幕| 精品三级久久久久久久电影聊斋| 日韩亚洲精品电影| 久草免费在线视频| 国产精品亚发布| 成人搞黄视频| 特级西西444www大精品视频| 欧美激情综合| 欧美精品成人网| 丁香桃色午夜亚洲一区二区三区| 巨胸大乳www视频免费观看| 国产精品二三区| 国产情侣自拍av| 91精品国产综合久久久久久久久久| 丰满大乳国产精品| 在线观看国产精品淫| 爱看av在线入口| 国产欧美日韩中文字幕在线| 嫩草国产精品入口| 国产四区在线观看| 日韩精品免费专区| 男人网站在线观看| 日韩一区日韩二区| 亚洲黄网在线观看| 精品国产露脸精彩对白| 91精彩在线视频| 97av视频在线| 2020国产精品极品色在线观看| 日韩一本精品| 欧美资源在线| 日本一卡二卡在线| 亚洲色图制服诱惑| 中文字幕乱码人妻无码久久| 亚洲精品福利免费在线观看| aa在线视频| 国产色婷婷国产综合在线理论片a| 亚洲综合小说图片| 欧美精品自拍视频| 国产精品一级在线| 91视频免费看片| 日本高清免费不卡视频| 色在线免费视频| 午夜精品一区二区三区在线视 | 日韩福利电影在线观看| 三级男人添奶爽爽爽视频| 夜色激情一区二区| 99精品视频免费看| 北条麻妃99精品青青久久| 婷婷午夜社区一区| 玛丽玛丽电影原版免费观看1977 | av一区二区三区四区电影| 欧美国产一区二区三区激情无套| 最近免费中文字幕中文高清百度| 99久久久久免费精品国产| 国产精品白浆一区二小说| 日韩视频国产视频| 男人天堂亚洲| 国产精品xxxx| 在线欧美一区| 91精品小视频| 一本大道久久精品懂色aⅴ| 色就是色亚洲色图| 欧美伊久线香蕉线新在线| 麻豆精品av| 国产肥臀一区二区福利视频| 99精品在线观看视频| 日韩精品久久久久久久酒店| 亚洲护士老师的毛茸茸最新章节| 国产黄色大片在线观看| 国产精品麻豆免费版| 99国产精品视频免费观看一公开 | 亚洲免费一级片| 欧美高跟鞋交xxxxxhd| 97久久精品| 欧美二区在线视频| 26uuu色噜噜精品一区二区| 天堂网视频在线| 尤物精品国产第一福利三区| 巨大黑人极品videos精品| 国产一区一区三区| 不卡视频在线观看| 久久久黄色大片| 中文字幕日韩有码| 国产精品亚洲欧美一级在线| 国产91porn| 成人av综合一区| 91视频在线视频| 久久精品国亚洲| 亚洲国产中文在线| 乱人伦xxxx国语对白| 久久美女高清视频| 一区二区国产欧美| 欧美高清第一页| 国产探花一区在线观看| 日本中文字幕二区| 亚洲自拍偷拍欧美| 你懂的视频在线观看| 91精品视频在线免费观看| 欧美日韩日本国产亚洲在线| 亚洲久久久久久| 欧美视频一区二区三区在线观看 | 国产成人精品久久二区二区91| 欧美三级三级| 国产一精品一aⅴ一免费| 色综合天天综合在线视频| 麻豆免费在线观看| 精品在线不卡| 精彩视频一区二区三区| 粉嫩aⅴ一区二区三区| 中文字幕在线看视频国产欧美| 亚洲码欧美码一区二区三区| 妺妺窝人体色www在线小说| 综合中文字幕亚洲| 蜜桃成人在线视频| 国产精品jizz视频| 久久99精品一区二区三区| 日韩大片免费在线观看|