新思科技发布新版BSIMM报告,内含多种新趋势

发布者:EEWorld资讯最新更新时间:2020-11-11 来源: EEWORLD关键字:新思科技  BSIMM 手机看文章 扫描二维码
随时随地手机看文章

自2008年起,新思科技(Synopsys, Inc.,Nasdaq: SNPS)每年都会通过与直接参与企业软件安全活动的人员进行数百次访谈,收集不同企业的实际软件安全实践的定量数据,并分析汇总成为报告——软件安全构建成熟度模型(BSIMM)。近日,新思科技发布了BSIMM11报告。 

image.png


BSIMM旨在帮助企业规划、执行、评估和完善其软件安全计划(SSI)。BSIMM11反应了观察到的130家公司的软件安全活动,覆盖多个垂直行业,包括金融服务、金融科技、独立软件供应商(ISV)、云、医疗保健、物联网、保险及零售等。BSIMM11描述了8,457名软件安全专家的工作成果,这些成果对超过49万名开发人员有指导作用。

 

BSIMM是企业衡量软件安全的标尺,他们可以将自己的软件安全计划与BSIMM社区的数据进行比较。 BSIMM11表明,许多企业正在调整其软件安全计划,以支持数字化转型和DevOps等现代软件开发范例。

 

image.png


美国海军联邦信用合作社(Navy Federal Credit Union)是BSIMM社区的一员,其首席信息安全官 Mike Newborn表示:“对于有兴趣学习同行经验,尤其是如何解决新的或正在涌现的挑战的安全领导者而言,BSIMM提供丰富的资源。如今,大多数企业都面临着这样的挑战:一方面需要加速软件开发和推出市场;另一方面又要确保日益增多的软件应用的安全。BSIMM11反映了这些企业中有多少家正在调整其软件安全策略,在持续创新或保障开发速度的同时保护自己和客户的软件应用安全。”

 

BSIMM11报告发现的新趋势包括:

 

·         工程技术导向的软件安全工作正在成功地为实现弹性的 DevOps 价值流贡献力量。BSIMM11表明,持续集成和持续交付(CI/CD)工具和运维编排已成为一些企业软件安全方案的常规操作,并且正在影响SSI的组织、设计和执行方式。例如,软件安全团队越来越多地向技术小组或首席技术官汇报工作(而不是IT安全团队或首席信息安全官),并且正在改变内部招募和组织人才的方式。

 

·         软件定义的安全管理不再仅仅是一种愿景。企业采用由CI/CD管道执行中的事件触发的自动化活动替代一些摩擦性高的带外(out-of-band)数据安全活动。将人员流程和决策转换为算法是企业越来越多地解决资源约束和节奏管理问题的方法之一。

 

·         安全“左移”变为“无处不移”。“左移”概念的实现已从在软件开发周期中较早地执行一些安全测试的字面解释演变为在有待检查的工件可用时立即执行安全活动。这可能意味着在过去我们认为在左侧(较早期)的安全测试现在大多数情况下可能是在右侧(偏后期,包括生产阶段)。

 

·         在BSIMM里引入金融科技垂直行业的数据。在仔细审查了金融行业中不断增长的公司数据池后,很明显,有必要添加一个专门面向金融服务的ISV单独的垂直行业。

 

新思科技高级技术总监兼BSIMM报告联合作者Michael Ware表示:“在过去的几年中,现代软件的构建和部署方式有了巨大改变,因此,为确保软件安全所需的举措自然也在发生变化。企业业务高度依赖软件,现代方法论加快了开发速度。因此,软件的数量不断在攀升,我们也仍然需要担心先前开发的软件是否有风险。BSIMM是不断发展的软件安全构建成熟度模型,它代表着全球数百个软件安全企业,包括一些全球领先的团队,正在采取的举措,提供了近乎实时的行业实践,了解如何实施新举措以保护不断增加的软件产品组合。”

 

image.png


BSIMM中新的活动代表着向DevSecOps的转变

 

在过去的一年中,添加到BSIMM10中的三个活动取得了惊人的增长(SM3.4 集成软件定义生命周期管理、AM3.3 监控自动化资产创建工作和CMVM3.5 自动验证运营基础运维安全性)。这反映了一些企业如何积极加速软件安全工作,以适应软件交付的速度。此外,BSIMM11中添加的两个活动显示了这一趋势在延续(ST3.6 自动实施事件驱动的安全性测试,CMVM3.6 发布可部署工件的风险数据)。

 

image.png


不同行业中BSIMM的应用

 

BSIMM提供了以数据为依据的独特见解,以了解和比较各个行业中软件安全计划的相对优势和劣势。云、物联网和高科技公司是BSIMM11数据池中最成熟的三个垂直行业。BSIMM11还强调了三个受到高度监管的行业之间的差异:金融服务、医疗保健和保险。金融服务行业比其他行业更早地组建软件安全团队,因此,与医疗保健和保险行业相比,拥有更为成熟的软件安全实践。BSIMM首次归纳金融科技行业的数据,并发现它与金融服务的追踪非常接近,主要的差异(有利于金融科技)体现在培训、安全测试和代码审查实践中。

 


关键字:新思科技  BSIMM 引用地址:新思科技发布新版BSIMM报告,内含多种新趋势

上一篇:长沙网络智能制造大会:打造国产新生态,推动信创发展
下一篇:物联网设备攻击激增,在内存设备中实现安全是关键

推荐阅读最新更新时间:2024-10-29 05:48

2022硬核预测 | HPC三大全球发展趋势
2021年,疫情使远程工作和在线学习模式成为常态,对更高计算能力和更少延迟的需求大幅增加,高性能计算(HPC)市场因此得到了超出预期的高速发展。未来将有更多行业需要芯片互联架构与高速网络,HPC市场也将进一步扩张。 新应用领域层出不穷 去年,HPC更多地被用于疫苗生产。未来,HPC除在医学研究和监测领域继续发挥作用外,也将在在新市场中进一步拓展。 全球灾难性气候事件正在不断增加,提前预测此类事件对保护人类安全越来越重要,因此未来一年与气候预测相关的应用程序将在HPC领域备受关注。此外,随着HPC在云端的使用,将有更多HPC应用于消费导向的软件程序开发,虚拟世界和元宇宙概念的出现,也让HPC迎来新的发展机遇,既可用于游
[嵌入式]
论云转型的影响和软件安全社区的发展的重要性—新思科技
新思科技发布最新版的软件安全构建成熟度模型BSIMM9 报告剖析了120家企业在过去10年的软件安全计划 突出了云转型的影响和软件安全社区的发展 新思科技公司发布其最新版本的软件安全构建成熟度模型——BSIMM9。该模型旨在帮助企业规划、执行并评估其软件安全计划(SSIs)。BSIMM9是软件安全构建成熟度模型(BSIMM)的第九个版本,收集了120家企业过去10年的真实数据。BSIMM9强调了云转型的影响和软件安全社区的发展,并且在数据库中纳入了新的垂直行业 - 零售业。 甲骨文公司旗下云ERP系统NetSuite基础设施和安全高级副总裁Brian Chess博士表示:开发、安全和运营团队需要步调一致,BSIMM9提供的
[物联网]
TSMC 和 Synopsys携手将定制设计扩展到16纳米节点
加利福尼亚州山景城,2013年9月— 亮点: • Laker定制设计解决方案已经通过TSMC 16-nm FinFET制程的设计规则手册(DRM)第0.5版认证 • Laker支持TSMC 16-nm v0.5 iPDK的功能包括:复杂的FinFET桥接规则、双重图形曝光(double-pattern)、中间线端层(MEOL)和其他先进技术节点设计的要求 • TSMC和Synopsys将继续合作支持iPDK,以孵化定制设计创新 为加速芯片和电子系统创新而提供软件、知识产权(IP)及服务的全球性领先供应商新思科技公司(Synopsys, Inc., 纳斯达克股票市场代码:SNPS)日前宣布:Synopsys L
[半导体设计/制造]
新思科技出支持TSMC 7nm FinFET工艺技术的汽车级IP
重点: ●基于7nm工艺技术的控制器和PHY IP具有丰富的产品组合,包括LPDDR4X、MIPI CSI-2、D-PHY、PCI Express 4.0以及安全IP。 ●IP解决方案支持TSMC 7nm工艺技术所需的先进汽车设计规则,满足可靠性和15年汽车运行要求。 ● ISO 26262 ASIL Ready IP包含安全包、FMEDA报告及安全手册,以加速芯片功能安全评估。 2018年10月18日,中国 北京——新思科技(Synopsys, Inc.,纳斯达克股票市场代码: SNPS)宣布,推出支持TSMC 7nm FinFET工艺技术的汽车级DesignWare®Controller和PHY IP。Desi
[汽车电子]
新思科技于2023台积公司OIP生态系统论坛上荣获多项年度合作伙伴大奖
多个奖项高度认可新思科技在推动先进工艺硅片成功和技术创新领导方面所做出的卓越贡献 摘要 : 新思科技全新数字与模拟设计流程认证针对台积公司N2和N3P工艺可提供经验证的功耗、性能和面积(PPA)结果。 新思科技接口IP组合已在台积公司N3E工艺上实现硅片成功,能够降低集成风险,加快产品上市时间,并针对台积公司N3P工艺提供一条快速开发通道。 集成3Dblox 2.0标准的全面多裸晶芯片系统解决方案提高了快速异构集成的生产率。 新思科技携手Ansys和是德科技(Keysight)合作开发针对台积公司N4P工艺的射频设计参考流程,通过可互操作的前后端设计流程提供业界领先的性能和功耗。
[半导体设计/制造]
Synopsys推出全新桌面型原型验证解决方案,拓展HAPS系列
2018年5月21日,中国 北京——全球第一大芯片自动化设计解决方案提供商及全球第一大芯片接口IP供应商、信息安全和软件质量的全球领导者Synopsys(NASDAQ: SNPS)近日正式推出其面向中端SoC原型验证市场的HAPS®-80桌面系统(HAPS-80D)。Synopsys HAPS-80D系统是基于HAPS-80原型验证产品系列而开发,HAPS-80目前已部署超过1,500套系统。HAPS-80D高性能原型验证系统开箱即可使用,其内置接口可方便立即进行设计交互,加速软件开发和系统验证。 Synopsys HAPS-80D桌面型原型验证解决方案 联芸科技副总裁李国阳说:“联芸科技开发了适用于消费级和企业级应
[半导体设计/制造]
GF携新思科技提供符合云标准和面向ASIL-D设计的汽车参考流程
GF携手新思科技提供首个符合云标准和面向ASIL-D设计的汽车参考流程 加利福尼亚圣克拉拉和山景城2021年11月9日 /美通社/ -- 全球半导体制造领先企业 GlobalFoundries®(GF)联合新思科技(Synopsys) 于近日宣布,GF已在其22FDX™工艺中认证了两项关键的新思科技参考流程: 新思科技 基于Amazon Web Services(AWS)的参考流程认证可实现系统内测试、实施、验证、计时和物理签核的可扩展执行,为在云端创建5G毫米波、边缘人工智能和物联网等高增长应用提供了无缝路径。 汽车参考流程可以实现符合ASIL D(汽车安全完整性等级)标准的设计组件的高效开发,该参考流程是面向GF
[汽车电子]
新思科技:数字赋能,安全先行
数字创新离不开软件驱动;软件的可信度很大程度取决于软件安全成熟度。中国正在把发展经济的着力点放在实体经济上,加快建设网络强国、数字中国。同时,数字经济与各种产业叠加,赋予数字化力量,可以提升实体经济的产业优势,促进产业迈向高质量。对此,新思科技强调,数字赋能,安全先行。把安全贯穿在数字经济发展的全过程,才能行稳致远。软件安全不会一蹴而就,而是一个旅程,需要借鉴“他山之石”,取长补短。 当然,他人的经验并非都有普适性。虽然出发点是好的,但是如果采纳了不适合自身的软件安全建议,或者盲目跟随某家企业的软件安全计划,可能会导致损失。一旦不法分子发现其中的缺陷和漏洞,就可以窃取知识产权、员工和客户的个人信息、清空公司银行账户、破坏
[物联网]
<font color='red'>新思科技</font>:数字赋能,安全先行
小广播
最新物联网文章
换一换 更多 相关热搜器件
随便看看

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved