从工具到平台|默安科技研发安全一体化管理平台正式发布

作者|默安科技

数字化转型浪潮下,软件研发安全的重要性毋庸置疑。

据第三方权威调查,接近92%的已知安全漏洞发生在软件应用程序中,且应用中每1000行代码至少出现一个业务逻辑缺陷。

在近年来如火如荼的攻防演练中,应用程序成为最易被攻破的对象之一。

《网络安全法》和《关键信息基础设施安全保护条例》明确“系统建设与安全建设同步规划、同步建设、同步运维/使用”的“三同步”原则,对应用系统开发流程的全生命周期安全管理提出更高的要求。

同时,如何轻松流畅地落地SDL/DevSecOps依然是普遍痛点。放眼望去,市场上开发安全工具种类和品牌繁多,但不同品牌不同类型的单点工具“各自为战”,开发安全数据“孤岛”现象凸出,各个研发项目无法便捷地管理不同阶段的安全问题,一款能够有效管控研发流程与安全风险的统一平台成为众多客户的急迫诉求。

默安科技从2017年开始进入安全开发领域,经过5年耕耘,目前已拥有业内领先、贯穿软件生命周期各个阶段的完整产品线,以及专业的服务团队。方案在多个行业落地过程中,默安科技的安全专家们发现,如果只为客户提供工具,只能解决单点问题,而对客户来说,使用的产品越多越复杂,运营成本也就越高;另一方面,在多个工具、多个开发项目并行的状态下,安全数据割裂的问题会更加突出,漏洞全生命周期管理和项目安全风险控制也更加困难。

在此背景下,默安科技研发安全一体化管理平台应运而生。

默安科技研发安全一体化管理平台能够实现开发安全工具的一体化管理,统一收集与分析安全风险和漏洞数据,并通过严格的流程管控完整的风险缓解过程,确保关键风险闭环,应对项目数量多、安全工具杂、安全数据乱等问题,打造坚实的“研发安全中台”。

全栈安全工具的能力管理

统一管理从开发侧到运营侧的全栈安全能力,包括威胁建模、SCA、SAST、IAST、DAST。该平台不仅支持默安科技自主研发的安全产品,还提供API接口,帮助用户轻松管理已有和新增的各类第三方工具。

自定义编排 项目管理更安全更自由

在这个平台上,所有安全工具能力基于项目进行管理,即在平台上建好项目后,按需调用指定安全工具,获得相应能力。

同时平台能够对接主流的开发项目管理系统,角色权限划分全面、细粒度高;支持核心管理流程的自动化编排,审批流自定义、工作流自定义,流程管理可落地性强。

漏洞和风险的全生命周期管理

该平台通过对接安全工具,获取项目不同阶段的所有安全数据,帮助客户轻松完成基于项目的漏洞和风险信息聚合,建立跟踪和修复闭环,使得安全漏洞和风险的管理与追踪有据可循。

全局安全数据分析与展示 打造研发安全中台

平台支持大量研发项目下的漏洞数据融合与处理,打破数据“孤岛”,去除污染数据,并实现可视化呈现,从安全角度为业务决策提供价值;该平台基于统一业务标准,实现统一的对外技术接口与业务接口,横向扩展安全能力,打造“研发安全中台”。

默安科技研发安全一体化管理平台界面

客户成功故事

  1. 某运营商:监管严格,安全开发从01

严格的行业规范和法律监管是该客户决定做安全开发体系建设的主要动力。面对“三同步”原则,客户安全团队无从下手;开发项目100+,开发安全却一直未引起重视,项目管理和安全工作略显混乱。

默安科技为客户提供研发安全一体化管理平台,对接默安全线开发安全产品(威胁建模STAC/SAST/SCA/IAST/巡哨);并基于三同步原则,定制化开发流程管理模块,实现自助式安全检测、流转、审批;同时对所有项目的安全风险数据统一分析处理,严控风险闭环,并对数据作可视化展示,促进业务决策。最后辅以平台部署/运维管理、使用培训、安全开发技能培训、运营优化等陪伴服务。

历时数月,该客户完成了100+开发项目的统一纳管,具备安全开发基础能力,自动化运行安全开发管理流程,包括安全风险的彻底处置,真正实现了系统建设与安全建设的“三同步”。

  1. 某头部证券:实现多维度的安全能力承载

该客户已具备较好的开发安全建设基础,例如在不同开发阶段采购了多款不同品牌的开发安全测试工具。但在实际安全工作推进过程中,还是遇到了多项目间安全数据分散,60余个开发项目统一管理难度大,第三方渗透测试数据难以统一分析等问题。同时该客户有着安全人员紧缺、DevSecOps需根据其自研的DevOps平台作定制等特点。

同样,默安科技为该客户建设研发安全一体化管理平台,用于对接现有的第三方开发安全产品;融合第三方渗透测试报告数据,关联至具体项目;无缝对接自研的DevOps平台;统一分析和管理DevOps流程中所有来源的安全风险数据。同时增加默安SCA软件成分分析模块;并辅以各类陪伴式服务。

该客户在默安技术专家的陪伴服务下,完成对接各类开发安全测试工具的研发安全一体化管理平台与客户自研DevOps平台的无缝对接,安全建设与项目发布效率并重;有效缓解了安全人员压力,同时对大量开发项目做到统一安全管理,多来源安全数据得以统一分析和处置,保证漏洞管理闭环,实现了安全效益的最大化。

默安科技在安全开发领域不断积累与探索,推出研发安全一体化管理平台,结合业界领先的全流程安全开发自研工具,以及陪伴式专家服务,形成“一站式安全开发解决方案”。该方案目前在多个行业均得到成功落地,并获得WitAwards 2021年度优秀解决方案,是默安科技作为该领域先行者,又往前迈出的重要一步,更是广大政企客户对该解决方案的认可和期待。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/512673.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

如何避免 Go 命令行执行产生“孤儿”进程?

简介: 在 Go 程序当中,如果我们要执行命令时,通常会使用 exec.Command ,也比较好用,通常状况下,可以达到我们的目的,如果我们逻辑当中,需要终止这个进程,则可以快速使用 …

杭州南江机器人现在是否量产_传亚马逊正开发家庭机器人,高约1米可移动

点击右上角关注我,成为科技圈最靓的仔!智东西(公众号:zhidxcom)编 | 王颖 导语:据外媒报道,亚马逊计划今年推出一款可移动家庭机器人,高度约为1米,可通过语音控制。智东西7月15日消息&#xff0…

OpenYurt 联手 eKuiper,解决 IoT 场景下边缘流数据处理难题

简介: 云计算的出现促使物联网实现爆炸式增长。在设备规模和业务复杂度不断攀升的趋势之下,边缘计算因其能够将计算能力更靠近网络边缘和设备,从而带来云性能成本的降低,也在这波浪潮之下得到快速发展。 作者 | OpenYurt 社区 云…

OS2ATC 2021:开源协作,和而不同

12月26日由中科院软件所主办,清华大学、北京大学以及鉴释科技承办的第九届开源操作系统年度技术会议(OS2ATC)正式拉开序幕,百余位重量嘉宾莅临现场,围绕大会主题“开源协作,和而不同”共同探讨操作系统开源…

ChaosBlade:从混沌工程实验工具到混沌工程平台

简介: ChaosBlade 是阿里巴巴 2019 年开源的混沌工程项目,已加入到 CNCF Sandbox 中。起初包含面向多环境、多语言的混沌工程实验工具 chaosblade,到现在发展到面向多集群、多环境、多语言的混沌工程平台 chaosblade-box,平台支持…

揭秘阿里云 RTS SDK 是如何实现直播降低延迟和卡顿

简介: RTS NetSDK是未来直播和通信一体化SDK的基石。在RTS NetSDK之上,加一个Multimedia Framework,以及QoS消息处理,就可以构成一个一体化SDK。这对于已经有自己的Framework的客户来说是个好消息,不需要为直播和通信分…

Forrester云原生开发者洞察白皮书,低代码概念缔造者又提出新的开发范式

简介: 云原生时代的到来为开发者群体带来了前所未有的机遇,让开发者可以更加专注业务价值创造与创新,并使得人人成为开发者成为现实。广大开发者如何转型成为云原生开发者?运维等专业人员在云原生时代如何避免边缘化的囧境&#x…

彻底理解内存泄漏,memory leak

作者 | 码农的荒岛求生来源 | 码农的荒岛求生内存申请就好比去停车场找停车位,找到停车位后你就可以把车停在这里。从这个类比看什么是内存泄漏呢?内存泄漏看上去是停车场的车辆只进不出导致最终找不到停车位,从程序员的角度看就是内存只申请…

动态后台获取_后台管理系统的权限以及vue处理权限的思路

一般来说,在(后台)管理系统(最早的企业级的项目和网站的后台管理系统现在大部分人都叫后台管理系统)中才会有权限之说。权限分为功能级权限和数据级权限。这篇文章主要谈论功能级权限。一、名词解释:权限的…

ARMv9刷屏 —— 号称十年最大变革,Realm机密计算技术有什么亮点?

简介: 让我们看下ARMv9机密计算相关的新特性Realm。 ARMv9的新闻刷屏了。ARMv9号称十年以来最重大变革,因此让我们看下ARMv9中机密计算相关的新特性Realm。(注:本文是对Introducing the Confidential Compute Architecture的部分翻…

JVM性能提升50%,聊一聊背后的秘密武器Alibaba Dragonwell

简介: 你要知道的关于Alibaba Dragonwell一些重要优化措施。 今年四月五日,阿里云开放了新一代ECS实例的邀测[1],Alibaba Dragonwell也在新ECS上进行了极致的优化。相比于之前的dragonwell_11.0.8.3版本,即将发布的dragonwell_11.…

34 年了,“杀”不死的 Perl!

作者 | 祝涛 出品 | CSDN(ID:CSDNnews)2021年12月18日,Perl迎来了自己34岁的生日。当程序员聊到Perl会聊些什么呢?在各大平台搜索Perl时,你会发现大家对Perl的态度呈现出一种两级分化的状态&#xff…

“不服跑个分?” 是噱头还是实力?

简介: Linux内核社区常常以跑分软件得分,来评价一个优化补丁的价值。让软件跑高分,就是实力的体现! 一、背景:性能之战 “不服跑个分”已经沦为手机行业的调侃用语,但是实话实说,在操作系统领域…

Medusa 又一个 Shopify 的开源替代品!

作者 | Eason来源 | 程序员巴士Medusa是一个开源的headless商务引擎,具有速度快且可定制的优点。由于 Medusa 分为 3 个核心组件 - 公开的REST API headless商务部分、商店的前端以及admin面板 - 大家可以自由地整体使用该平台或者来适配设置电子商店。在本教程系列…

coredump 瘦身风云

简介: minicoredump神也! 继上一篇非典型程序员青囊搞定内存泄露问题后,美美地睡了一觉。睡梦中,突然金光闪闪,万道光芒照进时光隧道,恍惚来到大唐神龙年间。青囊此时化身狄仁杰高级助理,陪同狄…

谁来拯救存量SGX1平台?又一个内核特性合并的血泪史

简介: 今天的故事主角,是一个被称为Flexible Launch Control的SGX平台特性。 前言 自从Intel内核开发人员Jarkko Sakkinen于2017年9月2日在intel-sgx-kernel-devlists.01.org邮件列表上发出v1版的SGX in-tree驱动以来,时间已经过去了3年多了…

DataWorks 功能实践速览

简介: DataWorks功能实践系列,帮助您解析业务实现过程中的痛点,提高业务功能使用效率! 功能推荐:独享数据集成资源组 如上期数据同步解决方案介绍,数据集成的批数据同步任务运行时,需要占用一…

spring 事务隔离级别和传播行为_Java工程师面试1000题146-Spring数据库事务传播属性和隔离级别...

146、简介一下Spring支持的数据库事务传播属性和隔离级别介绍Spring所支持的事务和传播属性之前,我们先了解一下SpringBean的作用域,与此题无关,仅做一下简单记录。在Spring中,可以在元素的scope属性中设置bean的作用域&#xff0…

长江存储发布PCle4.0 固态硬盘致态TiPro7000,顺序读取7400MB/s

2021年12月29日,长江存储重磅发布全新消费级旗舰固态硬盘产品致态TiPro7000。该产品采用基于Xtacking(晶栈) 2.0架构的长江存储第三代三维闪存芯片,支持PCle Gen4x4接口、NVMe 1.4协议,顺序读取速度高达7400MB/s。该产…

图像ISP处理——畸变校正算法

图像畸变校正算法主要用于矫正图像中因为摄像机镜头畸变而引起的形状和尺寸变化。摄像机镜头畸变主要包括径向畸变和切向畸变。以下是一些常见的图像畸变校正算法: 多项式畸变校正法(Polynomial Distortion Correction): 原理&am…