伴随着5G、云计算、人工智能、大数据等技术日新月异,数字化转型进程逐步推进,向各行各业渗透。在云计算已然成为基础设施的当下,软件应用服务已成为主流形态,然而,安全问题始终是制约其发展的关键因素,软件安全也愈发成为业界关注的焦点。近年来,安全事件频发,小到企业安危、个人隐私泄露,大到国家安全,究其根本,多是软件应用服务自身存在安全漏洞,导致安全事件发生。

传统研发运营模式中,研发与安全割裂,主要因为安全影响研发效率,通过自动化安全工具、设备,将安全融入软件应用服务的全生命周期,适应当前的开发模式是业界共识,也是实现研发运营安全的必要途径。

以此为背景,2020年,中国信息通信研究院(简称信通院)牵头,联合华为技术有限公司、腾讯云计算(北京)有限责任公司、北京安普诺信息技术有限公司、深圳开源互联网安全技术有限公司、奇安信科技集团股份有限公司、中国联合网络通信集团有限公司、中兴通讯股份有限公司、杭州安恒信息技术股份有限公司、新华三技术有限公司、西安邮电大学、杭州默安科技有限公司等十余家单位,共同制定了《面向云计算的研发运营安全工具能力要求 第2部分:静态应用程序安全测试工具》、《面向云计算的研发运营安全工具能力要求 第3部分:交互式应用程序安全测试工具》系列行业标准。

1

标准规定了静态应用程序安全测试工具(SAST)及交互式应用程序安全测试工具(IAST)的基本能力要求,涵盖检测扫描分析能力要求、灵活性能力要求、分析辅助能力要求、开发流程嵌入能力要求、扩展性能力要求、兼容性能力要求、部署能力要求、安全性能力要求、服务支持能力要求九大部分,具体包括支持的语言类型、框架类型、漏报率要求、误报率要求、缺陷定位、扫描结果分析对比、告警能力等。

相关评估同步推出

目前可信研发运营安全系列评估包含三大部分,可信研发运营安全能力成熟度评估、静态应用程序安全测试工具能力评估(SAST) 及 交互式应用程序安全测试工具能力评估(IAST)。

可信研发运营安全能力成熟度评估强调安全左移,关注研发安全,分为管理制度以及涉及软件应用服务全生命周期的要求阶段、安全需求分析阶段、设计阶段、研发阶段、验证阶段、发布阶段、运营阶段和下线阶段九大部分,每个部分提取了关键安全要素,对于企业的研发运营安全能力从全生命周期维度进行评估,自低向高依次分为基础级、增强级和先进级。

2

静态应用程序安全测试工具能力评估及交互式应用程序安全测试工具能力评估从用户视角出发,针对安全工具能力及性能进行评估,帮助用户进行选型参考,具体能力涵盖扫描检测分析能力要求、灵活性能力要求、分析辅助能力要求、开发流程嵌入能力要求、扩展性能力要求、兼容性能力要求、部署能力要求、安全性能力要求、服务支持能力要求九大部分。

评估及标准编写参与

报名方式:

请发送报名邮件至wujiangwei@caict.ac.cn,邮件主题为相关评估报名,正文应至少包括企业名称、联系人、联系方式等内容。

联系人:吴江伟

联系方式:wujiangwei@caict.ac.cn

想要了解2021可信云大会更多信息,可登录官网(http://www.idcquan.com/Special/2021trucs/)查看。

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2022-12-28 14:41:43
市场情报 新思科技发布《2022年软件漏洞快照》报告 分析10种常见的Web应用漏洞
总测试目标中有22%暴露于跨站点脚本(XSS)漏洞。这是影响Web应用最普遍和具破坏性的高/严重风险漏洞之一。 <详情>
2022-11-17 11:54:27
市场情报 新思科技发布第13版软件安全构建成熟度模型报告
该报告是一种成熟度模型,观察和量化软件安全人员执行的活动,以帮助更广泛的安全社区成员规划、执行和衡量自身的举措。 <详情>
2021-08-02 15:22:00
云资讯 新华三斩获可信云“交通行业服务佳实践奖” 助力百行百业迈入数字化新阶段
作为智慧城轨的推动者和实践者,新华三集团在城市轨道交通建设领域深耕长达17年,尤其在城轨云方面拥有丰富的落地实践,迄今已助力北京、深圳、太原、上海申通地铁等30+城 <详情>
2021-07-30 10:13:57
云资讯 工信部信息技术发展司李琰:我国云计算产业结构日趋优化,应用步伐不断加快
我国云计算产业发展势头良好,软件企业面向云计算的转型步伐不断加快,云计算的产业结构日趋优化,涵盖咨询、设计、部署、运营、维护的产业链逐步完善。 <详情>