精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

軟件安全構建成熟度模型演變與分析

安全 應用安全
軟件安全開發主要是從生命周期的角度,對安全設計原則、安全開發方法、最佳實踐和安全專家經驗等進行總結,通過采取各種安全活動來保證盡可能得到安全的軟件。

[[207537]]

前言

軟件安全開發主要是從生命周期的角度,對安全設計原則、安全開發方法、***實踐和安全專家經驗等進行總結,通過采取各種安全活動來保證盡可能得到安全的軟件。但是,能否將安全開發的概念整合到企業原有的開發過程中,通常取決于企業規模、資源(時間、人才和預算),以及管理層支持等各種因素。如果方式不當,很可能造成高昂的成本甚至整合失敗。

建立軟件安全構建成熟度模型能夠幫助企業理解安全開發舉措的關鍵要素,根據開發團隊的成熟度水平確定各種安全舉措的優先級,從而控制上述因素的影響。

本文介紹了BSIMM、SAMM、SDL優化模型、CMMI+SAFE等四款軟件安全構建成熟度模型,分析了這些模型近年來的演變及其產生的原因。

軟件安全構建成熟度模型概述

該部分介紹各軟件安全構建成熟度模型的由來、概念和基本組成。

1、內建安全成熟度模型BSIMM

內建安全成熟度模型(Building Security In Maturity Model,簡稱BSIMM),是2009年3月正式提出的。BSIMM的核心目的就是對組織所實施的“軟件安全舉措”進行量化。

軟件安全框架(Software Security Framework,以下簡稱為SSF) 是BSIMM賴以成型的基本結構,如上圖所示,它為各種安全活動提供了一個通用的詞匯表,來解釋"軟件安全舉措"中的主要要素。

從2013年開始,BSIMM經歷了3個版本的變動:2013年10月的BSIMM 5、2015年10月的BSIMM 6和2016年8月的BSIMM 7。在這三個版本的變動中,其基礎的SSF框架并沒有任何的變動。

2、軟件保障成熟度模型SAMM

軟件保障成熟度模型(Software Assurance Maturity Model,簡稱SAMM) 是一個開放式的框架,用于幫助組織制定并實施所面臨來自軟件安全的特定風險的策略。在2009年3月發布正式版之后,它成為OWASP 的項目之一。

SAMM的框架頂層定義了四種關鍵業務功能,而每種關鍵業務功能下又包含了三類安全措施,共計12種安全措施,如上圖所示。

自2009年SAMM 1.0發布之后,SAMM共更新過兩次,分別是2016年3月的SAMM 1.1和2017年4月的SAMM 1.5。

3、安全開發生命周期SDL優化模型

SDL 優化模型圍繞5個功能領域構建,這些領域大致與軟件開發生命周期的各個階段相對應:培訓以及政策、組織功能、要求和設計、實施、驗證、發布和響應。針對這些領域中的實踐和功能,SDL 優化模型還定義了四個成熟度水平——基本、標準、高級和動態。其結構如下圖所示。

從SDL優化模型2008年發布以來,它的內容未更新過。而且現在微軟的官方網站上也找不到相關材料,只是在“安全自評估”的頁面中提到:“使用SDL優化模型能夠幫助組織評估產品在開發過程中的安全狀態,隨后組織可以利用SDL 優化模型為漸進地、經濟地創建更安全、可靠的軟件提供愿景和實施路線”。

4、CMMI+SAFE

+SAFE模型是由澳大利亞國防部和美國卡內基梅隆大學共同研制開發的,并且針對CMMI 開發模型(CMMI-DEV)增加了兩個額外的過程域,涵蓋安全管理和安全工程的內容。

+SAFE旨在識別安全關鍵產品的安全性強項和弱項,并且意圖在產品采購過程的早期識別出的安全漏洞。

從2007年3月發布以來,+SAFE的內容也未更新過。

軟件安全構建成熟度模型的演變

本節,我們對近年來模型的演變情況進行分析,因為只有BSIMM和SAMM存在內容的更新,所以主要聚焦在這兩個模型上。

1、BSIMM的演變

(1)模型演變

BSIMM模型基礎框架SSF近年來并沒有變化,而只是對各種安全活動的變更。具體情況如下表:

其中,紫色框表示該活動為該版本BSIMM新增加內容;綠色框表示該活動的成熟度級別進行了上調,即考慮的優先級有較明顯的降低;橙色框表示該活動的成熟度級別進行了下調,即考慮的優先級有較明顯提升。

安全活動增加

從上表中可以看到,在BSIMM 5和BSIMM 7中分別新增了一項安全活動,為“運營漏洞獎勵計劃”和“使用應用程序容器”。“運營漏洞獎勵計劃”是為了借助更多的外部技術力量來保障軟件安全,而“使用應用程序容器”則明顯是順應了目前大量使用Docker等容器進行開發的趨勢。

安全活動級別調整

另外,在版本演變的過程中,對部分安全活動的成熟度級別進行了調整。在3次版本更新的所有13項變化中,只有3項的成熟度級別進行了下調,也就是說這3項活動的應用趨勢有較明顯的增加,分別是:“使用自動化工具檢測自定義規則”、“將安全測試包括在QA自動化中”和“執行為應用程序API定制的模糊測試”。

一方面,這三項活動分別屬于“代碼審計”和“安全測試”這兩項安全實踐,且都屬于“SSDL接觸點”這個領域;另一方面,前兩項都與自動化相關,可見安全測試的自動化趨勢愈加明顯。安全測試自動化的需求應主要來自于DevOps;而對應用API進行模糊測試的需求可能來源于大量Web API的使用。

(2)數據演變

由于BSIMM是一種觀察模型,所以BSIMM中也包含了觀察到的各種數據。而這些數據的變化,也揭示了一些安全開發的趨勢。

加入BSIMM社區(參與BSIMM評估)廠商的詳細分布數據如下表所示:

從數據中可以看到,越來越多的垂直行業開始參與到BSIMM的評估中,從最開始的金融服務、軟件開發,到醫療和物聯網,再到云廠商和保險廠商。

加入BSIMM社區的安全人員和開發人員對比的詳細數據如下表所示:

從上表中可以看出,安全人員與開發人員的比例呈現逐步上升的趨勢(從BSIMM 4到BSIMM 5的數據下降,是因為BSIMM 5引入了數據新鮮度的概念,數據的計算方式有所變化)。

2、SAMM演變

與BSIMM類似,SAMM的整體框架(業務功能、安全實踐)并沒有變化。但是在形式和內容上,進行了大量的豐富和完善。

SAMM 1.1的改進

如上圖所示,在SAMM 1.1中,原有的SAMM 1.0模型被劃分成了兩部分:操作指南和核心模型。并新增了快速入門指南、工具箱、OWASP資源和SAMM基準。

SAMM 1.5的改進

SAMM 1.5通過細化評分模型提升了評估的粒度,并在成熟度基準的評估中允許部分評分。現在,組織將獲得在安全實踐中完成的所有相關工作的評分,而不是將分數保持在***的成熟度水平。

同時,SAMM 1.5通過工作表和指南中的典型案例,幫助組織在理解自身安全狀況定位的同時,也知道類似情況下哪些工作對于別人是有效的。

從兩次SAMM的演變情況中,可以看出SAMM對于評估的可操作性和實用性進行了較大的改進。不難看出,在企業對軟件安全構建成熟度模型一無所知的情況下,如果想對開發安全狀況進行自評估、了解下一步的改進方向,那么SAMM無疑是成本最小、最便捷的方式。

分析及展望

通過上述分析可以得出以下結論:

軟件安全成熟度模型,仍然以大量安全實踐和統計數據為基礎。本文中分析的軟件安全成熟度模型,近年來并沒有發生大的變動。自2013年來,這四個模型的基礎框架都未發生變化,仍然是以安全實踐和安全活動為主,并未引入新的理論依據。

安全構建成熟度模型會根據軟件開發技術的發展而演變。BSIMM新增的安全活動“使用應用程序容器”,以及對“使用自動化工具檢測自定義規則”、“將安全測試包括在QA自動化中”和“執行為應用程序API而定制的模糊測試”的級別調整,都揭示了容器、DevOps、Web API等對成熟度模型的影響。

安全測試的工具化、自動化,是未來的發展趨勢。為了順應現代軟件開發部署的快節奏,軟件安全測試的工具化、自動化將勢不可擋。例如SAMM的工具化、實用化演變,SDL威脅建模工具、靜態分析工具、二進制驗證工具的持續更新,BSIMM中“使用自動化工具檢測自定義規則”、“將安全測試包括在QA自動化中”這種自動化安全活動的興起,都證實了這一點。

軟件安全將受到越來越多的關注與重視。從BSIMM的數據演變中可以發現,無論是加入軟件評估的企業數目,還是各企業內專業從事軟件安全的人員比例,都呈現逐步上升的趨勢。

對于軟件開發安全的未來趨勢,我們認為:隨著DevOps、微服務等軟件開發技術的發展,傳統軟件安全的形態不斷發生著演變。很多測試、評估的技術路線都在持續地演進,但是自動化、高速、與傳統開發流程進行融合的趨勢將愈發明顯。工具化、自動化的安全測試將會成為各家公司保障軟件安全的基礎舉措,而安全從業人員能夠將更多精力投入到過程的改進與管理中。根據目前各軟件安全構建成熟度模型的情況,我們也給出如下建議:

對于依托互聯網、云服務等技術演變迅速的高科技公司,應盡可能避免使用SDL優化模型、CMMI+SAFE模型,因為其內容已經較長時間沒有更新,可能有些細節已經無法與現階段的開發過程或技術相匹配;

對于資源相對充足、安全關鍵的大型機構,可以采用BSIMM模型來指導安全開發體系的建設,同時引入專業的安全開發咨詢服務,來盡可能保證企業始終處于較高的安全水平;

對于資源有限的中小型公司或創業公司,可以考慮引入SAMM模型,從而在控制成本的同時,盡快提升整體的軟件安全水平。

責任編輯:武曉燕 來源: eixin.qq.com
相關推薦

2019-10-28 16:49:04

新思科技BSIMM10

2022-01-11 10:52:51

數據成熟度數據數據分析

2022-05-26 00:15:02

數據成熟度模型

2024-01-10 08:25:52

性能工程性能建模成熟度模型

2022-05-24 14:26:11

云原生數據庫云架構

2022-06-02 00:13:39

數據安全成熟度模型

2025-07-04 08:27:59

2023-06-06 10:45:00

2011-02-22 10:46:34

ITIL服務管理

2022-08-03 10:25:34

安全成熟度

2015-05-26 10:02:14

數據分析成熟度模型

2021-07-31 22:37:45

DevOps 模型云廠商

2022-06-15 15:04:22

CMMC網絡安全

2014-05-26 10:56:46

持續交付

2009-01-12 17:39:19

SOA面向服務的架構SOA部署

2010-08-18 16:17:53

IPv6

2022-06-10 07:04:56

數據級別模型

2022-03-25 08:28:05

敏捷團隊敏捷

2024-09-03 15:05:03

2018-05-22 08:06:41

點贊
收藏

51CTO技術棧公眾號

一级一级黄色片| 东京热av一区| 天天干在线视频论坛| 成人免费观看视频| 国产成人精品久久久| 自拍偷拍第9页| 欧美黄色录像| 欧美一区二区三区视频在线| 亚洲熟妇无码另类久久久| jyzzz在线观看视频| 成人午夜av在线| 国产精品欧美一区二区| 国产午夜精品无码| 91亚洲一区| 日韩精品日韩在线观看| 天天干天天色天天干| www.8ⅹ8ⅹ羞羞漫画在线看| 国产精品三级电影| 国内视频一区| 国产人妖一区二区| 三级在线观看一区二区| 欧美黄色成人网| 欧美成人久久久免费播放| 久久成人福利| 91精品国产91热久久久做人人| 97成人在线观看视频| 日本h片在线| 国产精品第五页| 美媛馆国产精品一区二区| www.精品久久| 国产在线精品国自产拍免费| 国产精品成人v| 天堂中文在线网| 精品999网站| 欧美精品在线观看| 手机免费观看av| 欧美日韩国产在线观看网站| 亚洲精品自拍偷拍| 性高潮免费视频| 美女精品久久| 91精品免费在线观看| 亚洲老女人av| 精品亚洲美女网站| 日韩欧美在线播放| 91精品91久久久中77777老牛| 久久亚洲导航| 亚洲一二三四在线观看| 91成人在线视频观看| aaa在线观看| 中文字幕 久热精品 视频在线| 精品午夜一区二区三区| 色窝窝无码一区二区三区| 成人aaaa免费全部观看| eeuss一区二区三区| 亚洲av少妇一区二区在线观看| 国内精品不卡在线| 成人av蜜桃| 成人毛片在线精品国产| 成人国产精品免费网站| 国内精品一区二区| 飘雪影院手机免费高清版在线观看 | 亚洲精品视频播放| 精品无码一区二区三区| 国产欧美日韩| 最近2019中文免费高清视频观看www99 | www.污视频| 国产精品996| 国产伦精品一区二区三区视频免费 | 日本成人看片网址| 91这里只有精品| 中文字幕在线免费不卡| 中国黄色录像片| 亚洲h片在线看| 精品国产精品自拍| 久久午夜夜伦鲁鲁一区二区| se69色成人网wwwsex| 91精品午夜视频| 国产激情视频网站| 中文字幕av一区二区三区人| 精品久久国产精品| 免费在线观看国产精品| 国产一区成人| 国产日本欧美一区二区三区在线 | 亚洲一级黄色av| 欧美黑人性猛交xxx| 亚洲美女啪啪| 国产精品视频999| 免费观看黄一级视频| 国产午夜亚洲精品午夜鲁丝片| 一级做a爰片久久| 国产精品186在线观看在线播放| 色综合色综合色综合| 欧美成人福利在线观看| 国产精品18hdxxxⅹ在线| 亚洲欧美精品suv| 免费中文字幕在线| 免费中文字幕日韩欧美| 91在线中文字幕| 日韩欧美在线番号| 亚洲精品国产高清久久伦理二区| 国产人妻777人伦精品hd| 成人a在线观看高清电影| 欧美变态tickle挠乳网站| 精品人妻无码一区二区三区换脸| 欧美久久一区| 国产精品第10页| 六月丁香综合网| 国产精品女同一区二区三区| 久在线观看视频| 国产亚洲亚洲国产一二区| 国产视频久久久久久久| 免费网站看av| 青椒成人免费视频| 鲁丝一区二区三区免费| 日韩免费影院| 51精品视频一区二区三区| 爱爱的免费视频| 国产精品v日韩精品v欧美精品网站| 国产成人综合av| 色婷婷激情五月| 亚洲精品日韩一| 午夜精品免费看| 国模精品一区| 国产成人精品网站| 天天在线女人的天堂视频| 夜夜揉揉日日人人青青一国产精品| 日韩欧美在线免费观看视频| 久久精品色综合| 欧美第一页在线| 国产精品久久久久久在线| 国产日韩欧美一区二区三区综合| 国产午夜福利在线播放| 国产伦精品一区二区三区在线播放 | 黑人极品ⅴideos精品欧美棵| 欧美精品 国产精品| 日韩丰满少妇无码内射| 日韩综合小视频| 欧美日本韩国国产| 另类激情视频| 亚洲精品在线不卡| 69亚洲精品久久久蜜桃小说| 99在线热播精品免费| 久久亚洲中文字幕无码| 国产精品调教视频| 午夜精品视频在线| 五月天婷婷视频| 偷拍与自拍一区| 3d动漫精品啪啪一区二区下载 | 欧美一区二区.| 污视频在线免费观看| 婷婷综合五月天| 国产伦精品一区二区三区妓女| 国产日韩高清一区二区三区在线| 国产精华一区| 松下纱荣子在线观看| 日韩精品中文字| 无码日韩精品一区二区| 久久精品水蜜桃av综合天堂| 亚洲视频在线观看一区二区三区| 国产探花一区在线观看| 国产精品爽爽爽爽爽爽在线观看| 成人福利在线| 在线播放中文一区| 久久久久无码国产精品| 波多野结衣中文字幕一区| 成人一区二区免费视频| 九一国产精品| 国产在线拍揄自揄视频不卡99 | 国产91精品高潮白浆喷水| 日韩毛片在线一区二区毛片| 欧美性色综合网| 婷婷久久综合网| 成人丝袜高跟foot| 国产xxxxx在线观看| 成人在线免费视频观看| 91人人爽人人爽人人精88v| 手机av免费在线| 日韩精品亚洲元码| 日本一区二区三区久久| 亚洲人成精品久久久久| 免费无码一区二区三区| 免费看精品久久片| 欧美一级特黄aaaaaa在线看片| 99国产精品久久一区二区三区| 日韩美女在线看| a毛片在线播放| 亚洲免费精彩视频| 精品人妻一区二区三区三区四区 | 午夜激情小视频| 欧美在线免费观看亚洲| 欧美黑人精品一区二区不卡| 91亚洲精品久久久蜜桃| 手机免费av片| 另类图片国产| 国产情侣第一页| 精品国精品国产自在久国产应用| 亚洲va久久久噜噜噜| 欧美极品videos大乳护士| 久久九九全国免费精品观看| 深夜福利在线观看直播| 91精品国产综合久久精品图片 | 亚洲精品国产精品国自产| 亚洲1区在线| 国产精品高潮呻吟久久av无限| 免费看电影在线| 在线播放日韩专区| 日韩一区二区三区中文字幕| 91精品欧美一区二区三区综合在| 国产精品人人人人| 夜夜精品视频一区二区| 中文国语毛片高清视频| 国产性做久久久久久| 中文字幕人妻一区| 激情综合五月天| 欧美 日韩 国产 激情| 日韩午夜高潮| 日本成人在线不卡| 99久久夜色精品国产亚洲96| 欧美高清性xxxxhd| 久久久免费毛片| 91九色露脸| 精品一区二区三区免费看| 国产精品成久久久久三级| 亚洲欧洲高清| 国内精品一区二区三区四区| 在线观看午夜av| 精品国产欧美成人夜夜嗨| 成人18在线| 亚洲美女精品成人在线视频| 人人妻人人澡人人爽人人欧美一区| 在线播放一区二区三区| 一级片视频网站| 欧美色综合天天久久综合精品| 免费看日批视频| 欧美性极品xxxx做受| 狠狠躁夜夜躁人人爽天天高潮| 一区二区三区av电影 | 可以直接在线观看的av| 亚洲国产日韩精品在线| 国产1区在线观看| 精品裸体舞一区二区三区| 精品欧美在线观看| 精品国产凹凸成av人导航| 国产 日韩 欧美 综合| 精品国产不卡一区二区三区| 免费观看国产精品| 亚洲精品国产精品乱码不99按摩| 老熟妇高潮一区二区高清视频| 日韩欧美成人激情| 后进极品白嫩翘臀在线视频| 欧美成人午夜电影| 欧美熟妇另类久久久久久不卡 | 国产欧美成人| 欧美在线观看www| 久久国产66| 手机在线成人免费视频| 老司机免费视频一区二区三区| 超碰在线播放91| 国内精品视频一区二区三区八戒 | 国内精品国产成人国产三级粉色| 国产精品乱子乱xxxx| 久久夜色电影| 日韩av电影免费在线观看| 日韩精品欧美激情一区二区| 色撸撸在线观看| 国内精品99| 日本在线视频www| 欧美aaa在线| av在线免费观看不卡| 不卡一区二区三区四区| 精品无码人妻一区| ㊣最新国产の精品bt伙计久久| 国产性猛交普通话对白| 欧美日韩国产麻豆| 欧美激情一区二区三区免费观看| 欧美一区二区黄| 无码精品黑人一区二区三区| 伊人久久久久久久久久久| 18av在线播放| 欧洲精品久久久| 超碰国产精品一区二页| 国产精品乱码视频| 成人羞羞在线观看网站| 日本大片免费看| 日韩精品免费视频人成| 香蕉视频色在线观看| 久久久噜噜噜久久中文字幕色伊伊| 日本激情视频一区二区三区| 亚洲国产另类精品专区| 中文字幕乱码中文字幕| 亚洲精品一区二区三区影院| 成年女人的天堂在线| 欧美激情在线播放| 欧美xxxx性| 久久亚洲综合网| 亚洲影视一区| www.xxx亚洲| 国产成人免费视频精品含羞草妖精| 青青草视频成人| 亚洲精品视频免费看| 天堂网一区二区| 精品国产第一区二区三区观看体验 | 久久久国产一区| 性欧美videohd高精| 不卡一卡2卡3卡4卡精品在| 欧洲grand老妇人| 黄页网站大全在线观看| 国产一区二区日韩精品| 香蕉视频久久久| 精品成人国产在线观看男人呻吟| 97免费观看视频| 这里只有精品丝袜| 97se综合| 国产亚洲一区在线播放 | 丰满少妇被猛烈进入高清播放| 国产精品99久久久久久久vr | 国产免费无码一区二区| 国产精品毛片无遮挡高清| 国产亚洲欧美在线精品| 欧美精品一区二区三区四区| 国产原创精品视频| 国产精品视频最多的网站| 久久综合影院| 色综合av综合无码综合网站| jlzzjlzz亚洲日本少妇| 欧美激情精品久久| 欧美一级片在线看| 韩国中文字幕在线| 国产精品一区av| 精品国产一区探花在线观看| 日韩黄色片视频| 91蜜桃婷婷狠狠久久综合9色| 国产一级做a爰片在线看免费| 91精品视频网| 尤物视频在线看| 99视频在线播放| 欧美精品观看| 国产成人精品综合久久久久99 | 亚洲伊人成人网| 日韩av影院在线观看| 51漫画成人app入口| 国产精品日韩欧美一区二区三区 | 韩国美女主播一区| 成人h动漫精品一区二区器材| 亚洲中文字幕无码一区二区三区| 国产老肥熟一区二区三区| 欧美激情图片小说| 日韩亚洲欧美在线观看| 欧美xxx黑人xxx水蜜桃| 精品免费日产一区一区三区免费| 极品中文字幕一区| 特级西西人体wwwww| 色综合久久88色综合天天| 国产片在线观看| 成人黄色av网站| 欧美1区2区3区| 成人欧美精品一区二区| 精品成人国产在线观看男人呻吟| 欧洲视频在线免费观看| 国产福利视频一区二区| 久久电影院7| 中文字幕乱码在线人视频| 亚洲午夜久久久久| 婷婷国产在线| 国产美女精品视频免费观看| 亚洲欧美偷拍自拍| 麻豆精品国产传媒av| 日韩欧美亚洲成人| 在线免费黄色| 99re视频| 视频一区二区三区在线| 182在线观看视频| 亚洲第一精品夜夜躁人人爽| 中文字幕人成乱码在线观看| 性高潮久久久久久久久| 国产精品99久久久久| 国产三级av片| 久久午夜a级毛片| 精品伊人久久久| 视频在线观看免费高清| 亚洲成人777| 18视频免费网址在线观看| av成人综合网| 日韩成人一区二区三区在线观看| 99视频只有精品| 亚洲毛茸茸少妇高潮呻吟| 在线视频成人| 91猫先生在线| 日韩久久一区二区| 日本午夜在线视频| 亚洲自拍欧美色图| 天堂蜜桃91精品| 黄色一级视频免费观看| 亚洲人成五月天| 一区二区三区国产好| 亚洲无吗一区二区三区| 亚洲午夜一区二区| 日本免费在线观看| 久久香蕉综合色| 国产.欧美.日韩|