新思科技BSIMM13报告显示加强软件供应链安全实践显著增加

发布时间:2022-11-10 10:18  

保护开源组件并将安全性集成到开发人员工具链中的活动激增了近 50%

无规划,不安全。通常软件安全计划比较成功的企业都设有专门的软件安全小组。该小组一开始可能只是一人团队(整个团队只有软件安全主管一个人),后来随着时间的推移而不断发展壮大。了解重要的应用安全趋势可以帮助软件安全小组做好战略性的改进规划。

新思科技(Synopsys, Nasdaq: SNPS)发布其最新版本的软件安全构建成熟度模型(BSIMM)的第13版——BSIMM13。该报告分析了Adobe、PayPal 和联想在内的130家企业的软件安全实践。BSIMM13涵盖了410,000多名开发人员为软件安全做出长期努力的成果,他们构建和维护了超过145,000个应用程序。

报告强调了越来越多的 BSIMM 成员企业正在实施安全“无处不移”的策略,以在整个软件开发生命周期 (SDLC) 中执行自动、持续的安全测试,并管理其完整应用组合的风险。

请下载BSIMM13报告。

新思科技软件质量与安全部门总经理Jason Schmitt表示:“BSIMM13的调研发现,随着软件供应链的关注度提升,大多数企业都在采用基于风险预防的措施以确保应用安全。他们意识到安全不局限于代码库。安全涵盖软件开发过程、安全审查和测试‘无处不移’,以持续提升安全性。报告还表明,BSIMM成员企业的软件安全计划正趋向成熟。他们现在正在寻找解决方案,以推动其计划的可扩展性、效率和整体有效性。”

BSIMM13 由新思科技软件质量与安全部门进行汇总分析,重点介绍了过去 12 个月内成员企业的软件安全计划的演变趋势,包括:

•管理软件供应链风险及SBOM(软件物料清单)兴起。可能由于近期比较频繁的供应链攻击事件影响,管理软件供应链风险(最常见的是通过识别和保护开源软件来执行)成为BSIMM成员企业的首要任务。BSIMM13 报告显示,在过去 12 个月中,与控制开源风险相关的活动增加了 51%,通过构建和维护SBOM以对其部署的软件中的组件进行全面分类的企业增加了 30% 。

•将安全集成到开发人员工具链中。在过去 12 个月中,BSIMM成员企业在将安全集成到CI/CD管道和开发人员工具链方面取得了重要的进展,这是实施安全“无处不移”的策略的一部分。BSIMM13 数据指出,使企业能够将安全测试纳入QA(质量保证) 自动化的活动增加了 48%。

•将软件安全扩展到产品和应用之外。BSIMM13 数据还显示安全团队正在与运营合作开展更多的活动,以保护不是应用程序的软件(例如为 CI/CD 创建的自动化)。过去 12 个月,利用运营数据进行持续改进的活动增长了 95%。

•通过自动化和持续测试实现安全“无处不移”。BSIMM13 数据报告称,82% 的 BSIMM 成员企业现在使用自动代码审查工具(在 BSIMM13 中排名前 10 最受关注的活动)。这增强了他们执行更快、增量安全测试和识别漏洞的能力,因为这些工具贯穿在SDLC中。

新思科技自2008年起发布BSIMM报告。该报告是一种成熟度模型,观察和量化软件安全人员执行的活动,以帮助更广泛的安全社区成员规划、执行和衡量自身的举措。BSIMM 数据来源于在评估期间与成员企业进行的深度访谈。在评估之后,观察数据被匿名化并添加到 BSIMM 数据池中,且在其中执行统计分析,以突出 BSIMM 成员企业如何保护其软件的趋势。

除了发布其年度报告外,BSIMM 还为成员企业搭建社区平台,通过社区讨论、博客、电子学习课程、网络研讨会和分享软件安全的独家内容等,与同行互动、学习最佳实践并获得对不断变化的商业环境的新见解。

联想基础设施解决方案事业部产品安全部执行董事Bill Jaeger表示:“在 2015 年加入 BSIMM 社区后,我们发现每年更新的报告洞察可以帮助联想规划和衡量安全计划。这对我们了解客户最重要的实践领域也具有重要价值。此外,BSIMM 社区本身就是一个极好的资源,成员们慷慨地分享经验。他山之石,可以攻玉。我们都踏上了相似的安全之旅,刚起步的企业可以借鉴已经有成果的企业的软件安全计划实践。”

请下载BSIMM13报告,获得更多行业数据分析。

文章来源于:ECCN    原文链接
本站所有转载文章系出于传递更多信息之目的,且明确注明来源,不希望被转载的媒体或个人可与我们联系,我们将立即进行删除处理。

相关文章

    序设计方案。 2、方案一 基本思想:定时器中断使用一个变量TICK,中断间隔时间t,在准备定时开始时读取此时刻的TICK,在程序运行过程中实时读取当前的TICK信息并计算即可。 因此......
    介绍两种超时(或定时)的程序设计方案。 2、方案一 基本思想:定时器中断使用一个变量TICK,中断间隔时间t,在准备定时开始时读取此时刻的TICK,在程序运行过程中实时读取当前的TICK信息并计算即可。 因此......
    再去那个网站上查阅,这也是一个沟通方式。 今天听了汇报,你们工作的基本思路是清晰的。历史滚滚向前就会有新陈代谢,有人选择离开就会有继任上来,但是我们要形成一个良好机制,让优秀人才涌现,英雄倍出。......
    研究实际上是把代码的当成文本来去处理。 刘杨博士及其研究团队认为,将代码视为纯文本可能会导致与其本来的语义产生差异。他们的基本思路是将代码中的结构化信息,如抽象语法树(AST)和其他复杂数据结构,转化成,然后......
    STM32(HY-SRF05)超声波测距项目;首先,先来看一下这个模块的基本功能和原理。   HC-SR04超声波测距模块可提供2cm-400cm的非接触式距离感测功能,测距精度可达高到3mm;模块......
    最近新出的编码标准,算法越先进,也越复杂。 最后 以上就是视频编解码的基本原理,希望读了以后能大体明白视频编解码原理的基本思路。但如果真想对视频编解码的标准和算法细节做深入了解,那就真得要下苦功夫了。 ......
    年茶思屋”应该号召所有员工把他认为好的文献转帖过来,如果涉及知识产权问题,就把索引贴上来就行,大家再去那个网站上查阅,这也是一个沟通方式。 今天听了汇报,你们工作的基本思路是清晰的。历史......
    的重点包括以下方面:   1. 掌握PLC编程语言,理解程序设计的基本思路和原理。   2. 熟悉PLC的硬件结构和各种信号的输入输出方式,进行逻辑分析,以实现设备自动化控制。   3. 进行程序设计和测试,逐步......
    和开发环境的不同而有所不同,但基本思路是一样的。 ......
    行业影响力”这六个方面扎实深入地开展服务工作。 周继国还指出:“ECAS要在党的二十大会议精神指引下,结合新时代发展的要求,不断创新工作理念,创新工作思路,提升工作水平和能力,促进产业链、供应链集......

我们与500+贴片厂合作,完美满足客户的定制需求。为品牌提供定制化的推广方案、专属产品特色页,多渠道推广,SEM/SEO精准营销以及与公众号的联合推广...详细>>

利用葫芦芯平台的卓越技术服务和新产品推广能力,原厂代理能轻松打入消费物联网(IOT)、信息与通信(ICT)、汽车及新能源汽车、工业自动化及工业物联网、装备及功率电子...详细>>

充分利用其强大的电子元器件采购流量,创新性地为这些物料提供了一个全新的窗口。我们的高效数字营销技术,不仅可以助你轻松识别与连接到需求方,更能够极大地提高“闲置物料”的处理能力,通过葫芦芯平台...详细>>

我们的目标很明确:构建一个全方位的半导体产业生态系统。成为一家全球领先的半导体互联网生态公司。目前,我们已成功打造了智能汽车、智能家居、大健康医疗、机器人和材料等五大生态领域。更为重要的是...详细>>

我们深知加工与定制类服务商的价值和重要性,因此,我们倾力为您提供最顶尖的营销资源。在我们的平台上,您可以直接接触到100万的研发工程师和采购工程师,以及10万的活跃客户群体...详细>>

凭借我们强大的专业流量和尖端的互联网数字营销技术,我们承诺为原厂提供免费的产品资料推广服务。无论是最新的资讯、技术动态还是创新产品,都可以通过我们的平台迅速传达给目标客户...详细>>

我们不止于将线索转化为潜在客户。葫芦芯平台致力于形成业务闭环,从引流、宣传到最终销售,全程跟进,确保每一个potential lead都得到妥善处理,从而大幅提高转化率。不仅如此...详细>>