新思科技对话专家:过去几年软件安全如何改进?

发布者:EEWorld资讯最新更新时间:2019-12-11 来源: EEWORLD关键字:新思科技  软件安全 手机看文章 扫描二维码
随时随地手机看文章

由于软件安全事件频发,相关企业不得不重视软件安全,并且积极采取应对和预防措施。在这几年,随着软件安全技术的提升和法规的出台,企业在软件安全领域也取得了长足的进展。在2020年即将到来之际,新思科技与业内专家探讨在过去几年对软件安全产生积极影响的趋势、流程和技术。

 

image.png


DevSecOps对软件安全性的影响

-          新思科技高级首席顾问Meera Rao

 

对于希望转向DevSecOps并构建安全的企业来说,以下三个关键领域对他们产生了巨大影响:

 

消除信息壁垒。不要等到错误和漏洞对应用造成破坏之后再修复它们,而应像对待DevOps流程中的任何其它错误一样对待安全问题。安全性不应是单独存在的,不应该是开发人员仅在发现安全性问题时才能从中获得反馈。此外,找到合适的协作自动化工具以使开发、质量保证和安全团队能够一起工作是DevSecOps的重要组成部分。

 

促进协作变革。企业希望弥补DevOps与安全性之间的差距,同时又保持生产率和解决方案上市速度,但他们通常没有意识到整个企业都需要进行更改。就像持续集成、持续交付和持续部署一样,开发、安全和运营团队之间也必须进行持续的协作和沟通等等。

 

培训和成就安全能手。通过建立培训和安全支持者计划,开发团队的成员可以通过指导、培训以及与应用程序安全团队密切合作,学习并自愿培养软件安全技能和意识。这些安全能手们在第一线指导开发团队应用程序安全性,弥补DevOps与安全团队之间存在的差距。

 

面向工具和解决方案的软件安全趋势

-          道琼斯产品安全总监Jay Kelath

 

我看到了两种软件安全趋势,一种是在技术工具方面;另一种是工程方面。

 

在工具方面,大多数都集中在IAST(交互式应用安全测试)和DAST(动态应用安全测试)上。这些新技术将彻底改变应用程序的安全性。

 

其次是以解决方案为导向的应用程序安全性。 AppSec团队专注于发现问题,然后让开发人员修复问题。事情正在慢慢改变,现在正构建工程师可以使用的解决方案。

 

这就是道琼斯的发展方向。我们正在尝试面向身份验证、加密和跨站点脚本编写这类问题的通用解决方案。

 

对于我们来说,面向特定技术开发解决方案更容易,然后告诉开发人员:“嘿,要使用身份验证吗?这里是一个库、一个模式或一个要使用的工具。”这种以解决方案为导向的工程安全性越来越受到关注。

 

云+合规性=更完善的数据安全

-          企业数据云公司Cloudera金融服务总经理Steven Totman 和 Richard Harmon

 

混合云战略始终承诺并提供更低的成本、更好的敏捷性、更高的运营效率以及更灵活的适应新技术更新换代的能力。金融机构面临的最大问题是,传统的本地存储与公共云和私有云的结合是否可以提供足够的安全性和治理措施,以抵御欺诈和数据泄露的持续威胁。

 

具有讽刺意味的是,尽管混合云环境会因企业不断在私有和/或本地环境与公共云之间移动数据而带来安全风险,但它们仍可以实现更大的灾难恢复和更高的数据安全性。因此,银行将处于更好的状态以实现合规性。这是因为将数据放在一个地方通常比在整个企业的多个信息孤岛中分散保护起来更容易。此外,云供应商在确保数据安全方面有着巨大的既得利益。

 

软件安全及硬件安全的趋势

-          新思科技首席安全官Deirdre Hanford

 

除了需要安全的软件(我们和其他几家公司都在这一领域开展业务)之外,还有一种新兴趋势是确保基础硬件也安全。新思科技有很大一部分业务是半导体设计,提供电子设计自动化软件工具和芯片设计构件。

 

我们越来越多地从合作伙伴那里听到,他们不仅希望构建像IoT设备这样的超酷且功能强大的芯片,而且还需要安全的IoT设备。他们希望确保不仅在该芯片上运行的软件是安全的,而且底层硬件也得安全。我的大部分职业生涯都是和硬件打交道,看到硬件团队的需求中出现安全性,这使我倍感兴奋。

  

GDPR条例的实施改善了网络安全

-          Check Point

 

《通用数据保护条例》(GDPR) 不可避免地重塑了欧洲(乃至全世界)企业如何处理网络安全的模式。

 

企业采用全面的安全计划,在设计阶段将安全性深度集成到IT系统中,而不是在部署后进行改进。得益于此,企业将获得一致且更强大的数据安全性。整合安全体系结构,将其嵌入平台中并贯穿整个IT网络,这通常在解决网络安全事件和提升GDPR合规性方面更为有效。

 

软件安全培训日趋增多

-          新思科技高级安全顾问Mahesh Kukreja

 

企业越来越意识到安全问题的重要性。对软件开发人员安全培训的需求不断增长,因此他们能够从一开始就构建安全软件。随着越来越多的企业需要安全培训,安全技术也将迅速增强。有些开发人员对安全性仍然漠不关心(除非系统受到破坏),此类的培训课程有助于让他们树立“安全开发”心态。

 

做好DevOps有助于提升安全性

-          Puppet, CircleCI和Splunk,出自2019 State of DevOps Report

 

在整个软件交付生命周期中集成安全性的公司更有可能在整个企业中贯彻DevOps实践。

 

我们发现,在安全集成最高级别的公司中,有22%的公司已达到DevOps演进的高级阶段。DevOps的原理和安全性的原理有异曲同工之妙,能为软件开发带来积极影响(包括文化、自动化、评估和共享),能确保出色的安全性。

 

浓厚的DevOps文化还支持更强的安全性。共享的文化,团队使用共同的工具进行协作并朝着共同的目标努力;交付团队拥有强大的自治能力,但是跨企业边界完成工作相对容易—— 这种文化可以使不同部门真正地担负起共同的安全责任,可以尽早发现问题并以最佳方式解决问题。

 


关键字:新思科技  软件安全 引用地址:新思科技对话专家:过去几年软件安全如何改进?

上一篇:UltraSoC开源RISC-V追踪实现技术,推动真正的开源开发
下一篇:RISC-V基金会创始成员晶心科技晋升为白金会员

推荐阅读最新更新时间:2024-11-08 13:17

借助Synopsys工具,UMC调整90纳米的功率设计流程
目前,United Microelectronics Corp(UMC)正借助EDA厂商Synopsys的工具来调整其90纳米参考设计流程。设计人员现在可以利用Synopsys的Galaxy平台自动生成多电压域(multi-Vdd),这是调节动态电能和控制漏电的关键。而在过去,设计人员需要耗费大量时间来手动创建这些电压域。 UMC表示他们还使用了Synopsys其它的可测性设计(design-for-test,DFT)工具,包括DFT MAX扫描压缩,从而改进了测试质量,减少了测试时间。 UMC IP开发和支持业务部高级技术经理表示,能创建多电压域并不意味着可以缩短设计时间,因为设计流程变得更为复杂。但多数设计人员都希望能够把
[焦点新闻]
三星为汽车安全部署新思科技TestMAX XLBIST动态系统内测试解决方案
作为更广泛合作的一部分,合作目标是实现ASIL-D级设计安全进行功能安全和制造测试 新思科技TestMAX XLBIST解决方案通过克服阻碍传统自测试解决方案的硅问题,提供更高的故障覆盖率和更短的测试时间 新思科技TestMAX XLBIST是新思科技TestMAX产品系列的最新成员,该产品系列用于实现RTL-to-GDSII测试 新思科技 (Synopsys, Inc.,纳斯达克股票代码:SNPS)近日宣布,三星成功在其汽车集成电路上部署了新思科技TestMAX™ XLBIST解决方案,提供关键故障的动态系统内测试,以满足严苛的功能安全要求。汽车技术的加速发展意味着需要更多的汽车芯片来满足自动驾驶和高级驾驶辅助
[汽车电子]
Synopsys通过提供经生产验证的设计工具与IP来推进对FinFET技术的采用
加利福尼亚州山景城,2013年2月—为芯片和电子系统加速创新提供软件、知识产权(IP)及服务的全球性领先供应商新思科技公司(Synopsys, Inc., 纳斯达克股票市场代码:SNPS)日前宣布:即日起提供其基于FinFET技术的半导体设计综合解决方案。该解决方案包含了一系列DesignWare®嵌入式存储器和逻辑库IP,其Galaxy™实现平台中经芯片验证过的设计工具,以及晶圆代工厂认证的提取、仿真和建模工具。它还包含了多家晶圆厂用于开发FinFET工艺所需的TCAD和掩膜综合产品。各种FinFET器件的三维结构代表了晶体管制造领域内的一个重大转变,它影响了设计实现工具、制造工具及设计IP。通过与业界领先的晶圆代工厂、研究机构
[嵌入式]
Synopsys携手中芯国际挺进中国移动电视
全球领先的电子设计自动化(EDA)软件工具领导厂商Synopsys公司和中芯国际(“SMIC”, 纽约证券交易所:SMI,香港联合交易所: 0981),世界领先的集成电路芯片代工公司之一,今天在第五届中国国际集成电路博览会暨高峰论坛 (IC China 2007)上共同宣布建立战略合作伙伴关系,计划针对中国移动电视市场推出基于0.13微米及90纳米工艺的低功耗设计解决方案,Synopsys公司及中芯国际将共同推出移动电视集成电路设计所需的完整IP库。 随着2008年北京奥运会的临近,越来越多的无晶圆厂商及各大设计公司都瞄准了移动电视的巨大市场,相关芯片的研发工作正以前所未有的速度发展。但是,目前中国移动电视市场并没有统一标准,国
[焦点新闻]
新思科技PrimeSim可靠性分析解决方案加速IC设计超收敛
新思科技PrimeSim可靠性分析解决方案加速任务关键型IC设计超收敛 经晶圆厂认证的全生命周期可靠性签核有助于预防汽车、医疗和5G芯片设计中的过度设计和昂贵的后期ECO(工程变更指令) 要点: • 经过验证的技术统一工作流程在整个产品生命周期内提供符合ISO 26262等标准的高性能可靠性分析 • 与PrimeSim™ Continuum解决方案整合可无缝使用业界领先的仿真器进行电迁移/IR压降分析、MOS老化、高西格玛Monte Carlo、模拟故障和其他可靠性分析 • 与PrimeWave™设计环境整合可提供一致的可靠性验证工作流程,实现弱点分析、结果可视化和假设分析探索 加利福尼亚州山景
[嵌入式]
新思科技清华大学人工智能再次合作,项目正式启动
6月19日,在新思科技开发者大会上,新思科技总裁陈志宽博士宣布,新思科技清华大学人工智能合作项目正式启动。 清华大学电子工程系教授周祖成表示,中国现在很需要尖端的技术和在科技上的创新,在人才培养上也要重视国外技术在国内的发展,清华大学与新思科技第二次握手,希望大家在人工智能领域为所有的开发者提供一个优秀的平台。 据了解,清华大学与新思科技的第一次“握手”是在1995年,新思科技在清华大学成立了“清华大学——新思科技高层次电子设计中心”,该设计中心很快成为了北京地区乃至全国最好的EDA实验室。
[手机便携]
瑞萨科技采用Synopsys VCS解决方案和VMM方法论
Synopsys的SystemVerilog解决方案被用于验证针对网络、外设和消费应用的下一代片上互连架构 全球电子设计自动化软件工具(EDA)领导厂商Synopsys(Nasdaq: SNPS)近日宣布,全球领先的移动、汽车和PC/音频视频半导体系统解决方案供应商—瑞萨科技采用其VCS的功能验证解决方案,开发复杂的芯片上系统(SoC),并选定了VMM方法集,即《Verification Methodology Manual (VMM) for SystemVerilog》,用于创建先进的SoC验证环境。瑞萨科技采用VCS解决方案和VMM方法论验证了其重要的SuperHyway总线片上互连架构。 瑞萨科技系统级设计与验证技术部
[焦点新闻]
带你走进信息安全软件架构
汽车信息安全逐步受到重视,网络安全相关法律法规陆续颁布。在这样的背景下,AUTOSAR 组织也发布了有关信息安全模块和 Crypto Stack( 加密协议栈 ),落地有关汽车信息安全法律法规要求,应对汽车网络安全风险。从 2011 年起,经纬恒润紧跟行业发展大势,开始研究信息安全相关标准和技术。 经纬恒润车端信息安全解决方案整合了 MCU 端以及 MPU 端的信息安全解决方案,具体方案包括 Security Boot、安全通信、安全存储、安全诊断和入侵检测等,能满足欧标强制法规要求和国内信息安全法规要求,符合欧标出口要求的车载信息安全技术架构。 SecOC安全通信模块 SecOC 主要功能是为所需要加密的通信报文提供加密
[嵌入式]
带你走进信息<font color='red'>安全</font><font color='red'>软件</font>架构
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved