當前位置:首頁 >  科技 >  IT業(yè)界 >  正文

DevSecOps破局,縱深一體化安全研運讓價值高效流動

 2022-10-13 10:45  來源: 互聯(lián)網(wǎng)   我來投稿 撤稿糾錯

  阿里云優(yōu)惠券 先領券再下單

【前言】

繼IT組織紛紛轉向敏捷研發(fā)與DevOps模式,如何在快速交付的同時,保障安全交付成為業(yè)內廣泛關注的焦點。DevSecOps應運而生。

那么,傳統(tǒng)敏捷研發(fā)模式究竟存在什么弊端?DevOps遺留了哪些問題?DevSecOps有何特點?行業(yè)的實踐情況如何?IT團隊選型時應該如何考慮?

本文將對以上問題進行解析,并以部分實例加以說明。

一、傳統(tǒng)敏捷研發(fā)的弊端

隨著云計算、微服務和容器技術的快速普及,許多企業(yè)及IT團隊的交付模式迎來了巨大的變遷,由傳統(tǒng)的瀑布式開發(fā)和一次性全量交付逐漸過渡為敏捷研發(fā),來跟上業(yè)務及商業(yè)化需求。

然而,傳統(tǒng)的敏捷研發(fā)模式存在諸多問題:安全責任過度依賴于有限的安全資源、安全團隊在上線前介入、安全活動與研運流程嚴重割裂、系統(tǒng)安全問題暴露滯后等,非但不能有效地進行安全防護,還會影響交付速度。如何在更短的研發(fā)周期內,快速實現(xiàn)業(yè)務價值,同時保障質量、安全、交付速度的平衡,是傳統(tǒng)敏捷研發(fā)模式面臨的重要挑戰(zhàn)。

此外,傳統(tǒng)的敏捷研發(fā)模式中,需求、設計、研發(fā)、測試、運維等角色,工作流程彼此隔離,存在數(shù)據(jù)與信息孤島,研運全場景數(shù)據(jù)收集困難,管理角色無法通過度量分析及時發(fā)現(xiàn)進度與質量的風險,更難以追蹤溯源進而驅動產(chǎn)研持續(xù)改進。

二、DevOps的實踐情況

研發(fā)與運營逐步走向一體化的大環(huán)境下,設計與執(zhí)行仍基于敏捷研發(fā)框架之下的DevOps,以其一定程度上加速了軟件部署與迭代效率的優(yōu)勢,獲得不少企業(yè)的認可與關注。

在DevOps流程中,研發(fā)人員往往通過應用和編排開源工具,以加速開發(fā)與部署節(jié)奏。但該模式依賴于過多的腳本維護與人工跟進,可擴展性差,自由編排能力弱,軟件供應鏈安全風險極高。

因此,如何保障業(yè)務及系統(tǒng)安全、如何提高流水線的執(zhí)行效率成為DevOps面臨的最大瓶頸。

三、DevSecOps的演進與行業(yè)痛點

1.DevSecOps的誕生與發(fā)展

針對以上困境,2012年由Gartnert提出的DevSecOps概念,強調安全左移,讓安全貫穿于業(yè)務生命周期的每個環(huán)節(jié),并成為IT組織架構內所有成員的責任。發(fā)展至今,業(yè)界關于DevSecOps的呼聲日益高漲,它是對自動化能力不足、充滿安全瓶頸的敏捷開發(fā)模式的關鍵響應,從源頭上補齊了DevOps體系缺失的安全能力。

因此,近年來,越來越多的政企紛紛加入到實踐行列。顯然,DevSecOps的起源、演進發(fā)展及廣泛使用,足以見得市場已對安全研運提出更高標準。

那么,DevSecOps業(yè)內,已落地的前沿創(chuàng)新及解決方案,是否能夠應對云原生、微服務、容器等新興技術帶來的開源漏洞?安全檢測工具是否準確、易用、高效?是否打破數(shù)據(jù)孤島,是否實現(xiàn)真正的項目或團隊協(xié)同?度量分析是否提供智能決策,是否真正驅動產(chǎn)研保質增效?

2. DevSecOps實踐痛點:工具單一、能力不足、體系缺失

我們帶著以上疑問,對DevSecOps業(yè)內已落地的實踐進行了系統(tǒng)性分析。

誠然,DevSecOps的出現(xiàn)與實踐,正在幫助我們找尋速度與安全的平衡點,它的體系已日趨成熟,方法論、技術與實踐經(jīng)驗均有明顯提升。

但目前的DevSecOps實踐,普遍過多地關注在CI/CD流水線相關的安全工具集成與應用上,且大多只集成了SAST工具,做單一源代碼檢測,這種情況下不但工具與流程是不易集中管理與調整,安全測試無法緊跟快速迭代的步伐,嚴重拖垮交付節(jié)奏,而且缺乏SCA、IAST及模糊測試等能力,來為流程中其他階段進行更多維度的安全檢測。

于此同時,我們忽視了一個重要信息,該種單點防御的方式,即使編排了準確高效的安全檢測工具,也只局限于發(fā)現(xiàn)研發(fā)階段的漏洞,但是,漏洞往往并非只發(fā)生于開發(fā)編碼階段。

“越早發(fā)現(xiàn)漏洞,修復成本越低”已然是我們的共識,因此,我們在DevSecOps的實施過程中,應該建立完善的風險評估體系,在設計、架構階段就介入安全需求,讓安全任務更為徹底地實現(xiàn)左移,從源頭上避免漏洞的產(chǎn)生。

3. 打破流程閉鎖,縱深安全研運體系讓價值流動

隨著交付規(guī)模不斷擴大、交付速度要求越來越高,如何在保障交付速度的前提下,確保研發(fā)質量與安全質量的一致性,仍是管理角色關注的重點。在此背景下,需要構建一套縱深安全研運管理體系,打破流程閉鎖,實現(xiàn)產(chǎn)品、研發(fā)、運維一體化管理,提高自動化能力,減弱對人工的依賴,以可視化、智能化驅動安全研運。以智能的研發(fā)效能分析為主要任務,實現(xiàn)交付效率、交付質量、交付能力的可視、溯源與追蹤,通過精準的分析模型,驅動管理者持續(xù)改進產(chǎn)研效率,助力企業(yè)向市場快速交付更多的業(yè)務價值。

四、縱深一體化安全研運管理平臺:讓價值與流程高效聯(lián)動

縱觀DevSecOps市場,當前研發(fā)效能普遍停留在簡單度量指標的展示,度量模型建設及智能決策能力還有待提高。鑒于如此,我們梳理了來自不同行業(yè)中諸多客戶的DevSecOps落地案例,總結了集安全技術能力、超前的DevSecOps組織與文化理念、完備的安全服務于一體的實踐方法,一方面,助力投資方與創(chuàng)新實踐者對齊行業(yè)認知,另一方面,幫助政企IT團隊精準選型,避免踩坑,順利完成安全研運一體化的DevSecOps的轉型與落地。

我們通過打造研運全流程的縱深一體化安全研運管理平臺,幫助客戶打破信息與數(shù)據(jù)隔離,采用了基于數(shù)據(jù)挖掘與人工智能技術,收集多場景、全流程的數(shù)據(jù),搭建了領先于行業(yè)的智慧效能度量體系,幫助企業(yè)快速找到研運低效率、低質量的根源,進而通過BI決策模型輔助團隊快速交付。讓企業(yè)更高效、更可靠地,向市場持續(xù)交付高質量的業(yè)務價值。

在具體實踐中,縱深一體化安全研運管理平臺,在需求設計階段通過S-SDLC威脅建模,針對每個具體需求,在產(chǎn)研各個環(huán)節(jié)中,植入由安全專家發(fā)起的安全需求。

一方面,提高了產(chǎn)研團隊的安全防范意識,從源頭減少了漏洞產(chǎn)生。另一方面,我們長期堅持“授人以魚不如授人以漁“的理念”,以賦能形式整體上提高客戶團隊的安全研發(fā)能力,幫助客戶降低對安全團隊的依賴,使市場實現(xiàn)“研運普惠安全”。

在研發(fā)編碼階段,我們融合多種擁有自主知識產(chǎn)權的國產(chǎn)化工具,例如靜態(tài)代碼掃描(SAST)、交互式應用安全檢測(IAST)、軟件成分分析(SCA)、模糊測試(FUZZ)、動態(tài)應用安全測試(DAST)等工具,幫助客戶實現(xiàn)了更低的MTTD(平均檢測時間),有效地將安全風險阻隔于上線前。并且,通過對迭代、任務、缺陷、里程碑等細粒度的記錄與數(shù)據(jù)分析,實現(xiàn)了對研發(fā)流程的精細化管理。此外,采用了領先業(yè)內的平均交付時間、需求流負載、缺陷逃逸率等關鍵度量指標,以及基于大數(shù)據(jù)和AI技術的智能度量模型,落地了一套全流程的安全研運效能度量方法。

事實上對于客戶而言,快速、準確地檢測出問題僅僅是第一步,如何對安全問題做出快速響應更為重要。鑒于此,在上線及運營階段,我們通過建立完整的安全響應機制,有效地幫助客戶降低了MTTR(平均響應時間)。

此外,縱深一體化安全研運管理平臺配備基于數(shù)智融和的安全態(tài)勢感知數(shù)字大屏,輔助客戶實現(xiàn)了對安全風險的預防、持續(xù)監(jiān)控、分析和快速響應。并在軟件運行階段,我們采用RASP安全防護技術,提供了隱藏漏洞的更多可見性,幫助政企有效應對運行時攻擊。

自DevSecOps理念誕生以來,業(yè)內一直處于探索演進過程中,我們專注于以更專業(yè)、更安全、更值得信賴的方式,為DevSecOps行業(yè)快速發(fā)展提供可靠的參考。

五、未來展望

隨著數(shù)字化轉型與等保升級,DevSecOps在中國市場呈現(xiàn)了快速增長的態(tài)勢,開源網(wǎng)安堅信唯創(chuàng)新者勝,能夠感知全盤的安全態(tài)勢,并實現(xiàn)體系化縱深安全防御的研運一體化產(chǎn)品,將引領行業(yè)發(fā)展。

關于開源網(wǎng)安

開源網(wǎng)安是中國軟件安全行業(yè)創(chuàng)領者,竭誠與客戶攜手構建數(shù)字化時代的軟件安全體系。經(jīng)過近十載的研發(fā)與深耕,開源網(wǎng)安已將多項自有技術成果應用于各行業(yè)的數(shù)字化進程,引領中國軟件安全的創(chuàng)新與發(fā)展。

開源網(wǎng)安自誕生起便致力于打造自主核心技術,以捍衛(wèi)中國軟件安全為使命。我們逐年推出了多款具有完全自主知識產(chǎn)權的安全產(chǎn)品(SAST、IAST、SCA、Fuzz、RASP、DevSecOps等),填補了國內軟件安全產(chǎn)品的空白, 完成了自有產(chǎn)品矩陣的構建, 更打破了國外技術的壟斷。多年來我們積累了大量與世界500強企業(yè)的合作經(jīng)驗,業(yè)務覆蓋政府、金融、能源、通信、汽車、物聯(lián)網(wǎng)等多元化場景。期間我們曾助力多家中國大型企業(yè)通過海外軟件安全標準的認證,成就大國品質出海。在這十年間,我們屢獲國家權威認可,多次參與軟件安全國家標準制定。

未來,我們期待與客戶并肩應對瞬息萬變的數(shù)字化轉型挑戰(zhàn),無論您來自任何行業(yè),您都能在與開源網(wǎng)安的合作中獲得領先的、跨維度的軟件安全解決方案,實現(xiàn)“安全"數(shù)字化轉型。

申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!

相關文章

  • 野馬科技:首創(chuàng)AI知識庫,引領工程造價行業(yè)數(shù)字化轉型

    數(shù)字化轉型浪潮襲來,眾多企業(yè)爭先建立企業(yè)知識庫(KnowledgeBase),幫助企業(yè)加快知識整合,完成知識沉淀,加強知識交流。四川野馬科技有限公司(以下簡稱“野馬科技”)首創(chuàng)AI知識庫,深耕工程造價領域,發(fā)揮其獨特的技術優(yōu)勢,引領工程造價行業(yè)完成數(shù)字化轉型。野馬科技的誕生,源于創(chuàng)始人海歸人工智能專

  • 助力企業(yè)數(shù)字化轉型,米思米帶來非標零件智能報價平臺meviy范式革新

    數(shù)字化和智能化升級改造是鈑金行業(yè)內正在興起的熱潮。傳統(tǒng)鈑金加工流程多、工藝復雜,量少類多的訂單是總體趨勢,再加上訂單管理、物料管理、排產(chǎn)出圖等需要耗費大量人力去統(tǒng)計,企業(yè)轉型升級面臨的挑戰(zhàn)并不少。直接導致了部分企業(yè)供應鏈物流不暢,訂單大起大落,給企業(yè)的經(jīng)營增加了風險。為了幫助企業(yè)走出行業(yè)困境,積極解

  • 百望云楊正道:數(shù)電時代 CFO如何帶領企業(yè)完成財稅數(shù)字化轉型

    百望云楊正道:數(shù)電時代CFO如何帶領企業(yè)完成財稅數(shù)字化轉型誰是企業(yè)數(shù)字化轉型的操盤手?數(shù)字時代如何通過數(shù)智變革幫助企業(yè)降本增效,做厚企業(yè)價值?近日,由財能科技主辦的“2023財能書院CFO年度論壇”在北京隆重舉行。本屆論壇以“數(shù)智賦能連接共生”為主題,邀請了國藥集團、東方甄選、百望云等行業(yè)龍頭企業(yè)以

  • 加快企業(yè)數(shù)字化轉型升級 格創(chuàng)東智受邀出席《財富》中國500強峰會

    11月9日,2023年《財富》中國500強峰會在上海舉行。峰會匯集了500強企業(yè)力量,頭部企業(yè)領袖和學者齊聚一堂,探討重回增長軌道的路徑與機遇,并共同尋找創(chuàng)新之匙。格創(chuàng)東智新能源事業(yè)群總經(jīng)理李楠受邀參加圓桌論壇,攜手新希望集團首席數(shù)字官\新希望數(shù)科集團首席執(zhí)行官李旭昶、SAP中國區(qū)高級副總裁\中國高

  • 金蝶云·星空解決方案及標桿案例入選中小企業(yè)“鏈式”數(shù)字化轉型典型

    近日,由工業(yè)和信息化部、安徽省人民政府共同主辦的2023全國中小企業(yè)數(shù)字化轉型大會在合肥召開。在大會開幕式上,中小企業(yè)數(shù)字化轉型試點城市實施工作正式啟動,重磅發(fā)布了2023年中小企業(yè)“鏈式”數(shù)字化轉型典型案例、2023年中小企業(yè)數(shù)字化轉型典型產(chǎn)品和解決方案等。金蝶云·星空智能制造解決方案入選中小企業(yè)

熱門排行

信息推薦