新思科技发布软件安全构建成熟度模型第12版

发布者:EE小广播最新更新时间:2021-11-09 来源: EEWORLD关键字:新思科技  软件安全  云安全 手机看文章 扫描二维码
随时随地手机看文章

BSIMM12报告显示开源、云、容器安全活动增长显著


自2008年起,新思科技每年都会通过与直接参与企业软件安全活动的人员进行数百次访谈,收集不同企业的实际软件安全实践的定量数据,并分析汇总成为报告——软件安全构建成熟度模型(BSIMM)。近日,新思科技发布了BSIMM12报告。


image.png


BSIMM模型旨在帮助企业规划、执行、评估和完善其软件安全计划(SSI)。BSIMM12反映了观察到的128家公司的软件安全实践,覆盖多个垂直行业,包括金融服务、金融科技、独立软件供应商(ISV)、云、医疗保健、物联网等。BSIMM12描述了近3,000名软件安全团队成员和6,000多名外围小组成员的工作成果。BSIMM是全球企业衡量软件安全的标尺,他们可以将自己的软件安全计划与BSIMM社区的数据进行比较。


现代软件中开源组件盛行,而且利用开源漏洞进行的攻击频发。BSIMM12数据表明过去两年软件安全企业对开源的识别和管理活动增加了 61%。


与云平台和容器技术相关的活动的增长表明,这些技术对企业如何使用和保护软件产生了巨大影响。 例如,在过去两年中,“对容器和虚拟化环境使用编排功能”的观察增加了 560%。


美国海军联邦信用合作社(Navy Federal Credit Union)是BSIMM社区的一员,其首席信息安全官 Mick Ware表示:“过去18个月里,企业都经历了数字化转型大幅加速。越来越多的企业采用软件定义方式来部署和管理软件环境以及云技术堆栈。鉴于这些变化的复杂性和速度之快,对于安全团队来说,拥有工具让他们了解安全计划的状态,并为下一步的发展方向提供参考至关重要。BSIMM 是用于实现此目的的管理工具。BSIMM提供独特的视角,可以了解企业如何改变实施软件定义的安全功能(如策略即代码)的策略,以与现代软件开发原则和实践保持一致。”


Genetec Inc.也是BSIMM社区的一员,其首席安全架构师Mathieu Chevalier表示:“BSIMM 研究方便企业有一个基准用来评估当前的安全实践,确定优先事项及保持前瞻性,以应对安全领域的新兴趋势。BSIMM 的描述性模型可帮助企业确定如何开始构建软件安全计划并使其行之有效。BSIMM12对责任共担模型的观察尤其应鼓励安全领导者考虑他们如何发展,以应对和缩小其安全战略中的任何潜在差距。”


兰吉尔(Landis+Gyr)首席信息安全官Todd Wiedman表示:“BSIMM报告与行业最佳实践步调一致。凭借BSIMM,我们可以了解不同开发团队观察到的各种开发安全活动的成熟度。随着软件开发实践的加速,BSIMM12 数据解释了安全开发计划中发生的实际变化。 有了这些信息,企业可以调整自己的策略来保护自身和客户,同时保持创新。” Landis+Gyr是 BSIMM社区成员企业。


Finastra 产品和数据安全计划总监 Vinod Raghavan表示: “我们一直在使用 BSIMM 框架来提升安全战略,这是产品和数据安全计划的一部分。它有助于我们与金融服务及跨行业的其它企业进行基准比较,以提高安全成熟度。” Finastra是 BSIMM社区成员企业。


BSIMM12报告发现的新趋势包括:


影响广泛的勒索软件和软件供应链中断促使人们更加关注软件安全。 BSIMM 数据显示,在过去两年中,参与评估的企业中,进行“识别开源代码”活动增加了 61%,“创建 SLA 样板文件”活动增加了 57%。


企业开始学习如何将风险转化为数据。 企业正更加努力地收集和发布他们的软件安全计划数据。过去 24 个月“在内部发布有关软件安全的数据”活动增加了 30%,证明了这一点。


增强的云安全功能。 管理层的日益关注,再加上工程化的驱动,使得企业开始培养自己的云安全管理能力以及评估他们的责任共担模型。过去两年中,与云安全相关的活动平均有36次新观察结果。


安全团队正在借调资源、人员和知识用于DevSecOps活动。BSIMM 数据显示,软件安全团队正在从强制性的软件安全行为朝着合作伙伴角色转移——为 DevOps 实践提供资源、人员和知识,目的是将安全工作纳入软件交付的关键路径。


软件物料清单活动增加了 367%。 BSIMM 数据显示专注于以下内容的能力有所增加,包括软件物料清单的功能; 创建软件物料清单 (BOM); 了解软件是如何构建、配置和部署的; 以及提高企业基于安全遥测重新部署的能力。数据证明许多企业已经重视对全面、最新的软件 BOM 的需求,与这些功能相关的 BSIMM 活动(“通过运维物料清单来增强应用程序库存盘点”)在过去两年从3次增加到14次,增长了367%。


安全“左移”变为“无处不移”。 “左移”的概念侧重于在开发过程中更早地进行安全测试。 “无处不移”将安全测试扩展到在整个软件生命周期中持续进行,包括尽早进行更小、更快、管道驱动的安全测试,这可能是在设计阶段,甚至在生产阶段。


从维护传统的运营库存转向自动化资产发现和创建物料清单需要添加“无处不移”活动,例如使用容器来强制实施安全控制、编排和扫描基础设施即代码。 BSIMM 观察到更多活动,诸如“通过运维物料清单来增强应用程序库存盘点”、“对容器和虚拟化环境使用编排功能”以及“监控自动化资产创建”等活动,都证明了上述趋势。


新思科技软件质量与安全部门总经理Jason Schmitt表示:“自 2008 年以来,BSIMM 咨询、研究和数据专家一直在收集有关企业为应对软件安全挑战所采取的不同途径的信息。参与BSIMM评估的企业软件安全计划的平均年限为4.4年,反映了企业如何调整以应对现代开发和部署实践新趋势。有了这些信息,企业就可以调整策略来保护他们的企业和客户,并持续创新。”


关键字:新思科技  软件安全  云安全 引用地址:新思科技发布软件安全构建成熟度模型第12版

上一篇:芯思维获TÜV莱茵国内首张EDA工具功能安全产品认证
下一篇:将遗留银行系统变成可扩展的金融技术解决方案

推荐阅读最新更新时间:2024-11-09 17:09

新思科技PCIe 6.0 IP与英特尔PCIe 6.0测试芯片实现互操作
在64GT/s高速连接下成功验证互操作性,降低高性能计算SoC的集成风险 加利福尼亚州桑尼维尔,2023年10月12日 -- 新思科技(Synopsys, Inc.,) 近日宣布,新思科技PCI Express(PCIe)6.0 IP在端到端64GT/s的连接下,成功实现与英特尔PCIe 6.0测试芯片的互操作性。 这一全新里程碑也将保证,在未来无论是集成了新思科技或是英特尔PCIe 6.0解决方案的产品,都将在整个生态系统中进行有效的互联互通,从而降低设计风险并加速产品上市时间。 此次演示当中,新思科技PCIe 6.0端点PHY和控制器IP与英特尔PCIe 6.0测试芯片成功实现了互操作。在9月19日和20日举办的英特尔
[工业控制]
DSO.ai与新思科技共同探讨人工智能驱动芯片设计的发展趋势
DSO.自推出以来一直占据行业的头条,并荣获2020年ASPENCORE全球成就奖的“最佳创新产品奖”。 Digest邀请了一些创新者来到新思科技机器学习卓越(ML CoE),共同探讨人工智能驱动芯片设计的发展趋势。 问 DSO.ai是什么?为什么它被认为是芯片设计技术的一项突破? 设计空间优化(DSO)是借助的技术搜索大型设计空间的一种新方法。DSO.ai的灵感来自AlphaGo——这个程序在2016年通过自学掌握了如何下围棋,并击败了人类专家。 芯片设计也是一个潜力巨大的解决方案空间,比围棋游戏大数万亿倍。搜索这个巨大的空间是一项劳动密集程度极高的工作,通常需要多个星期才能完成,而且往往要依靠过去的经验和群
[机器人]
新思科技推出回归模式加速器
新思科技(Synopsys, Inc.,纳斯达克股票市场代码: SNPS)宣布,推出一种基于人工智能(AI)的最新形式验证应用,即回归模式加速器。作为新思科技VC Formal®解决方案的组成部分,VC Formal采用最先进的机器学习算法,将设计和验证周期中的性能验证速度提高10倍。除了显著的性能提升,使用此应用还可加速形式属性验证,以便后续运行实现更好的形式收敛。回归模式加速器应用还能够在每日回归测试时显著节省计算资源,以验证复杂的芯片系统(SoC)设计,从而在过去无法实现的情况下运行形式验证。 意法半导体研发设计经理David Vincenzoni表示,“作为领先的集成设备制造商,意法半导体致力于提供创新的解决方案,推动
[物联网]
新思科技:展望2021,四位一体联动发展,实现数字化转型
“在危机中育新机,于变局中开新局。”2020年的。疫情之下,各行各业的数字化转型加速,数据已然是极其重要的生产要素和生产力引擎,产业数字化的势头强劲不可挡,给芯片产业带来了最大的发展契机。作为最具数字精神的产业,芯片产业抓住了危中之机,走在产业数字化浪潮的最前端,比其他行业更快拥抱这个数字时代。 疫情之下“乘风破浪”的EDA行业 从初期新冠疫情的来势汹汹,到如今逐渐进入“后疫情时代”,相比其他行业,整个EDA行业所受影响相对有限。ESD联盟第二季度报告(《ESD Alliance Reports Strong Electronic Design Automation Industry Revenue Growth f
[半导体设计/制造]
SNUG World 2024:新思科技发布全新AI驱动型EDA、IP和系统设计解决方案
新思科技全球总裁兼首席执行官Sassine Ghazi深入分享万物智能时代的全新机遇 摘要: 展示Synopsys.ai 在合作伙伴中的强劲应用势头,包括DSO.ai和VSO.ai等工具对PPA、周转时间等方面的显著优化; 借助面向Multi-Die系统(多裸晶系统)的Platform Architect和Synopsys.ai解决方案的全新功能3DSO.ai,推动Multi-Die设计创新,其中3DSO.ai可以利用原生热分析实现AI驱动型3D设计空间优化; 发布全球领先的硬件辅助验证系统,实现速度更快、容量更大的仿真与原型验证; 发布全新新思科技Cloud Hybrid 解决方案,无缝实现EDA的本地和云端增
[半导体设计/制造]
新思科技旗舰产品 Fusion Compiler助力客户实现超 500 次流片
新思科技旗舰产品 Fusion Compiler助力客户实现超 500 次流片,行业领先优势进一步扩大 助力客户性能提升20%,功耗降低15%,面积缩小5% 摘要: 流片范围覆盖5G 移动、高性能计算、人工智能、超大规模数据中心等细分市场中40 纳米至 3 纳米设计。 众多领先半导体公司利用新思科技Fusion Compiler紧密的生产部署,进一步实现行业竞争优势。 加利福尼亚州山景城2021年12月3日 /美通社/ -- 新思科技(Synopsys, Inc.,)今日宣布,自 2019 年 Fusion Compiler™ RTL-to-GDSII 解决方案正式发布以来,采用该解决方案的客户已实现超过50
[半导体设计/制造]
意法半导体发布安全软件,确保物联网设备安全连接Microsoft Azure IoT Hub
新软件为功能强大的STM32H5 MCU设计,利用ST的先进Secure Manager安全软件, 确保物联网设备安全连接物联网云平台 2023年9月27日,中国--服务多重电子应用领域、全球排名前列的半导体公司意法半导体(STMicroelectronics,简称ST;纽约证券交易所代码:STM)日前发布一款新的安全软件,用于简化基于高性能STM32H5的物联网设备与Microsoft Azure IoT Hub之间的云连接。 意法半导体的 STM32Cube软件扩展包X-CUBE-AZURE-H5包含一套为终端设备STM32H5系列高性能微控制器设计的软件库和应用例程。 这个应用例程说明了物联网设备与Azu
[物联网]
意法半导体发布<font color='red'>安全</font><font color='red'>软件</font>,确保物联网设备<font color='red'>安全</font>连接Microsoft Azure IoT Hub
软件定义汽车背景下 基于安全芯片可信架构 紫光同芯赋能智慧出行
伴随车联网的发展,智能汽车正不断强化车辆与内外部环境的交互,实现车与车、车与路、车与云、车与人等全方位的连接,而这也使得车载信息与数据安全面临着全新的挑战——公开数据显示,截至2023年8月底,智能汽车安全漏洞已经超过3700个,涉及车型1000多个,业内“流行”的漏洞重复率达到了70%。 面对层出不穷的车辆安全问题,越来越多的政府和行业组织明确提出“智能车的安全需要构建在安全芯片基础上”,例如CC认证、GP SIP 认证、EVITA、GSMA关于汽车安全的要求,SE(Secure Element)和HSM(Hardware Security Module,硬件安全模块)已成为智能车的安全基础,成为行业默认的标准。 202
[嵌入式]
<font color='red'>软件</font>定义汽车背景下 基于<font color='red'>安全</font>芯片可信架构 紫光同芯赋能智慧出行
小广播
最新物联网文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved