新思科技为您解读2021年软件安全行业六大趋势

发布者:EEWorld资讯最新更新时间:2020-12-21 来源: EEWORLD关键字:新思科技 手机看文章 扫描二维码
随时随地手机看文章

虽然2020年有很多不稳定的因素,而且疫情下的软件安全形势更加复杂,但是新思科技依然能清晰看到2021年软件应用安全的六大趋势。新思科技软件质量与安全部门相信随着软件安全投入持续增加,市场规模将进一步扩大,发展潜力也将更多地被激发出来。掌握未来趋势,有助于在来年更快地构建安全、优质的软件。

 

1.    API安全、云应用安全及应用安全编排服务需求增加

 

正如DevOps在过去几年对应用安全实践所产生的深远影响一样,在新冠肺炎疫情爆发的这一年,云技术加速应用正在进一步重塑软件安全格局。

 

尽管DevOps呈现了软件构建、交付和运行方式的变革,但应用程序的架构、组成和定义也在迅速发生变化,并引发人们对软件安全策略的重新思考。未来一到两年,快速交付速度和云转型的双重压力将对软件安全市场产生重大影响。

 

在过去的五到十年,软件安全已从“扫描-报告”式的审核思维方式演变为安全保障实践,在提高安全的同时不会牺牲速度和创新。随着开源使用增加,开源和第三方组件的许可证滥用和安全漏洞风险也提高了,因此软件组成分析已经成为安全保障计划的关键。随着云基础架构、微服务和API的广泛应用,新思科技看到了应用程序在定义上也发生了类似,甚至是更大的转变——越来越多的第三方服务、API、微服务和云原生组件服务的集成都通过云提供商或托管编排平台(如Kubernetes)来进行应用编排。

 

新思科技软件质量与安全部门总经理Jason Schmitt表示:“为了领先于云转型,软件安全将进一步升级,成为基于风险的漏洞管理服务,作为软件构建和交付流程的一部分将安全服务自动化并进行编排。”

 

2.    网上交流和数字交易激增,网络攻击的整体攻击面扩大

 

随着疫情在全球蔓延,网上交流和数字交易激增。同时,企业遭受网络攻击的总体攻击面也大幅增加。大多数企业对此没有充足的应对准备。

 

现在,企业不得不改变他们的流程、服务和技术,以达到客户期待,解决其生存危机。这要求在不损害组织和客户数据安全及隐私的情况下灵活行事。企业必须采取灵活的解决方案,同时保护企业自身及客户数据的安全和隐私。 

 

新思科技交互式应用安全测试产品管理高级经理Asma Zubair预测道:“因此,我预计在未来的几个月,越来越多的企业将拥抱DevSecOps等概念。DevSecOps描述了一种企业文化,通过这种文化,可以优化软件开发、测试和部署实践流程,缩短发布周期并持续交付软件。交互式应用安全测试(IAST)是一种基于代理的技术,可以检测Web应用程序中的漏洞。我预计IAST在2021年的使用还会增长。”

 

3.    技术和企业层面均需考虑网络安全

 

2020年,ISO / SAE 21434网络安全工程标准草案出台,联合国世界车辆法规协调论坛(WP.29) 对网络安全和软件更新的法规也开始采用。这些标准和法规更加重视汽车行业的网络安全,并将极大地影响汽车制造商和供应商,尤其是在未来几年。我们需要从技术及企业层面来考虑网络安全。

 

新思科技首席汽车安全策略师Dennis Kengo Oka指出:“这包括建立网络安全文化意识以及实现网络安全的管理和培训。此外,汽车企业在明年会需要采用网络安全工程流程,包括安全软件开发流程。随着汽车系统使用越来越多的软件,对于汽车行业来说,部署自动化解决方案以帮助在软件开发初期发现和修复软件漏洞变得非常重要。”

 

4.    应用团队将更多地采用DevSecOps流程

 

2021年,应该正式摒弃集中、孤立的软件安全模式。许多企业最初采取的这种模式颇不成熟,因为这一做法意味着只有一个团队负责所有正在构建中的应用的安全。时间证明,这种做法不仅拖慢流程还让团队成员身心俱疲。最终,安全团队和开发团队会陷入僵局,导致应用程序安全性低且上市缓慢。

 

在新模型中(我们可以称之为软件安全2.0),安全与软件开发紧密结合。它贯穿于设计、实施、维护的每个阶段。安全团队提供专业知识支持,但是安全防护是自动化的,并与软件开发流程集合,可以无缝添加,从而构建出更安全、优质的产品。

 

新思科技高级安全策略师Jonathan Knudsen表示:“2021年,我预计在安全团队的适当支持下,越来越多的应用团队将对安全性承担全部责任。随着职责和预算的变化,应用团队将更广泛使用DevSecOps流程。凭借DevSecOps,团队可以充分利用自动化,最大限度提速,并且持续改进的企业文化使每个团队都可以对流程进行调整及优化。”

 

5.    使用低代码或无代码将“Sec”(安全)真正构建到DevOps中

 

在过去的一年里,新思科技看到越来越多的团队使用低代码/无代码平台快速构建应用程序。应用安全测试工具(Application Security Testing,简称AST),尤其是静态应用安全测试工具(Static Application Security Testing,简称SAST)在执行代码扫描时效果最佳。SAST工具的工作方式可能需要在近期进行修改以适应这些平台。

  

新思科技产品管理高级总监(DevOps解决方案)Meera Rao表示:“我设想将安全内置到软件中的方式将发生变化。越来越多的AST工具将朝着提供与低代码/无代码平台相同的体验的方向发展。通过为工具提供一些输入,它们将能够生成在本地或云端无缝运行该工具所需的所有集成,就像低代码/无代码平台一样。”

  

6.    大规模的安全“向左移”

 

目前,应用程序漏洞依然形式严峻,甚至安全设备厂商本身都有大量的易受攻击的安全漏洞。公司安全团队的地位虽然有所提高,但仍然没有受到足够的重视,并且基本上都受困于人手不足的状态。仅有的人手往往要对线上安全问题疲于奔命,很少有精力兼顾开发过程的应用安全。

 

安全“向左移”的概念已经开始被业界所广泛接受,开源供应链风险评估体系、研发运营安全能力成熟度模型等内容的相继发布,将使得企业更加重视开发过程中的安全活动。企业会在应用开发安全上投入更多的资源,尤其是开源组件治理、白盒代码检查等收益显著的安全活动。

 

新思科技软件质量与安全部门高级安全架构师杨国梁表示:“希望在2021年可以看到业界能够更大规模地将安全‘向左移’的思想在整个开发生命周期中贯彻落实,在赋予安全团队更大权力的同时,加强安全团队与开发团队的互动,共同商议更加符合企业目标的安全方案。”


关键字:新思科技 引用地址: 新思科技为您解读2021年软件安全行业六大趋势

上一篇:HarmonyOS 2.0手机开发者Beta版发布,带来场景化的“超级终端”
下一篇:国产开源OS平台RT-Thread将带我们进入轻智能时代

推荐阅读最新更新时间:2024-10-10 20:59

新思科技让金融服务行业更安全
现在几乎所有的金融服务都是依靠软件运转的。但是金融服务行业在网络安全防护方面仍然需要更多投入,才能与时俱进。近年来,很多国家对移动金融应用客户端的安全合规监管日趋严格,中国也设立了金融APP备案制度,帮助解决移动金融信息安全问题。金融机构为了遵循合规要求和为用户提供安全保障,加强软件安全势在必行。 新思科技网络安全研究中心(CyRC)对金融服务行业当前的软件安全实践进行独立调查(SS-FSI),调查报告发现金融服务机构已经意识到网络安全风险,他们认为应该投入更多资源以解决这些风险。 该报告的主要发现: Ÿ 大多数金融服务机构为软件开发人员提供安全开发培训。但只有19%表示培训需要强制参与 Ÿ 大多数机构采用第三方金
[网络通信]
新思科技推出综合电动汽车虚拟原型解决方案
多学科解决方案可实现跨电力电子设备进行更早、更高效和可扩展的开发,以进行软件开发和测试 • 虚拟原型解决方案使开发者能够更早地启动开发工作,提高开发效率,并迅速对电动汽车电子系统进行规模验证 • 该解决方案采用了新思科技虚拟原型技术,包括为电动车需求量身定制的SaberRD、Virtualizer、Silver和TestWeaver • 该解决方案支持从控制系统、固件和应用程序开发到功能安全、系统集成和校准,最广泛的开发任务 新思科技 (Synopsys, Inc.,纳斯达克股票代码:SNPS)近日宣布推出业界最全面虚拟原型解决方案用于开发电动汽车电子硬件和软件。这项 综合解决方案 采用最佳虚拟原型技术,包括 V
[汽车电子]
<font color='red'>新思科技</font>推出综合电动汽车虚拟原型解决方案
Mentor Graphics胜诉:法院驳回Synopsys的3项专利诉讼
俄勒冈州威尔逊维尔,2015 年 1 月 20 日 Mentor Graphics 公司(纳斯达克代码:MENT)今天宣布,加利福尼亚州联邦地区法院发布即决判决令,判决 Synopsys公司针对3项专利提出的所有请求项均无效。 此诉讼涉及4项合成技术专利,由Synopsys公司在2012年提起。关于其中第 4项专利的诉讼,将在美国专利局专利审判及上诉委员会多方复审后进行。因此,有关此项专利的任何审理工作均将延期,直至美国专利局的多方复审程序完成。
[半导体设计/制造]
新思科技:软件安全是遵循隐私法规的先决条件
企业对个人信息的过度收集或不当利用很可能会侵犯个人隐私,甚至存在危害社会公共安全的风险。随着隐私权越来越受到关注,如何遵循陆续发布的相关法律法规成为了企业的新课题。 新思科技建议:首先需要保护软件和系统不受网络攻击和防止数据泄露。如果软件不够安全,则不要指望信息保密。 可以说,软件安全是遵循隐私法规的先决条件。 欧盟的通用数据保护条例(GDPR)是迄今为止最著名的相关法规,非常关注隐私。美国加州消费者隐私法案(CCPA)也已经生效。通常,这些法律规定可以收集哪些数据、可以保存多长时间以及如何与“合作伙伴”“共享”数据。它们还为用户提供了有关如何收集和使用其数据的各种权限,以及删除数据的权利。 CCPA还禁止公司向
[物联网]
<font color='red'>新思科技</font>:软件安全是遵循隐私法规的先决条件
新思科技全球研发中心武汉光谷封顶
湖北日报讯(记者李源、实习生陆旖婷、通讯员舒睿)8月2日,新思科技全球研发中心办公大楼在中国光谷未来科技城顺利封顶,即将进入内部装修阶段,预计明年可投入使用。 新思科技成立于1986年,总部位于美国硅谷,是全球第一大芯片自动化设计解决方案提供商和芯片接口标准提供商。2012年,新思科技与武汉市政府达成协议,在中国光谷设立研发和技术支持中心。次年,新思科技武汉研发中心在未来科技城揭牌,后升级为全球研发中心。“即将投入使用的全球研发中心,拥有先进和完善的研发技术平台、管理体系和人才培养体系,将致力于开发全球半导体产业和电子信息产业所需的前沿技术和产品,并为当地人才培养提供优秀平台。”新思科技全球总裁兼联席CEO陈志宽介绍,武汉全球研发
[半导体设计/制造]
Synopsys与安博教育共同打造中国集成电路人才培养生态体系
全球第一大芯片自动化设计解决方案提供商及全球第一大芯片接口IP供应商、信息安全和软件质量的全球领导者Synopsys今日宣布与中国教育的领航企业安博教育集团强强联手,正式建立战略合作关系,双方将在集成电路专业人才培养、产学合作、行业交流、教育项目等领域深化交流,加强合作,努力打造中国集成电路专业人才培养生态体系,为中国集成电路产业发展提供更加专业高效、具备创新能力和实践经验的高端人才资源。  Synopsys中国董事长兼全球副总裁葛群表示:“人才是加速科技创新的核心驱动力。中国集成电路产业进入跨越式发展阶段,大量需求造成优秀的专业人才成为紧缺资源。作为行业全球领军企业,Synopsys一直视产业需求为己任,将人才培养作为企业发
[半导体设计/制造]
三星与Synopsys合作实现首次14纳米FinFET成功流片
双方围绕Synopsys IP、设计实现以及提取和签核工具等领域进行合作 亮点: • 该里程碑有助于加速对FinFET技术的采用,以实现更快和更高能效的系统级芯片(SoC) • 该合作为3D器件建模和物理设计规则支持奠定了基础 • 测试芯片验证了FinFET工艺和Synopsys® DesignWare®嵌入式存储器的成功采用 为芯片和电子系统加速创新提供软件、知识产权(IP)及服务的全球性领先供应商新思科技公司(Synopsys, Inc., 纳斯达克股票市场代码:SNPS)日前宣布:该公司与三星在FinFET技术上的多年合作已经实现了一个关键性的里程碑,即采用三星的14LPE工艺成功实现了首款测试芯片的流片。虽然FinFET工艺
[手机便携]
Synopsys扩展VMM方法以实现更高功能性验证的生产效率
新一代VMM解决方案为成熟的VMM 方法集增加了验证计划、应用和自动控制功能 全球领先的电子设计自动化(EDA)软件工具领导厂商Synopsys日前宣布,应用其扩展的业界领先的VMM方法,帮助产品开发团队更有效地定义、测量并实现他们的验证目标。新一代VMM解决方案可通过三个新的部分实现更高的验证生产效率,即VMM Planner、VMM Applications和VMM Automation。VMM Planner有助于经理们系统地计划和跟踪验证进展,提高验证的可视性和可预测性;VMM Applications有助于架构师迅速构建有效的验证环境,缩短测试工作台的创建时间;VMM Automation则可改善工程师开发和应用先进测
[新品]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件
随便看看

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved