• <sub id="lorbx"></sub>
    国产av国片精品一区二区,在线观看国产黄色,中文字幕一区二区三区乱码,无码精品一区二区三区在线,久热综合在线亚洲精品,成人精品一区二区三区在线观看 ,国产精品页,国产午夜无码福利在线看网站
    您好,歡迎來到易龍商務(wù)網(wǎng)!

    jsp源代碼安全審計(jì)價(jià)格常用解決方案「多面魔方」

    發(fā)布時(shí)間:2021-10-20 07:45  

    【廣告】








    銀行應(yīng)用代碼審計(jì)方案

    銀行是網(wǎng)絡(luò)攻擊的主要目標(biāo),企業(yè)也將信息安全作為其的關(guān)注點(diǎn)之一。近年來,銀行系統(tǒng)的安全事件不絕于耳。導(dǎo)致這些攻擊事件的主要根源是由于應(yīng)用程序自身的漏洞,因此保障應(yīng)用安全成了當(dāng)前銀行業(yè)信息安全的工作重點(diǎn)。

    銀行面臨的應(yīng)用安全問題主要有以下幾個(gè)方面:

    1、 應(yīng)用數(shù)量龐大,實(shí)現(xiàn)全部安全測試并實(shí)時(shí)監(jiān)控的難度很大。

    要想實(shí)現(xiàn)對所有的應(yīng)用進(jìn)行詳盡的安全測試,并在其版本更新時(shí)立即進(jìn)行回歸測試,無論是人工測試還是利用傳統(tǒng)滲透測試工具及靜態(tài)代碼掃描工具都無法很好的達(dá)到目的。人工的方式太耗費(fèi)人力。滲透測試工具依賴于人,且對于很多測試路徑無法達(dá)到。靜態(tài)工具誤報(bào)率高,掃描的效率低下。

    2、 為了快速應(yīng)對需求變更,金融行業(yè)軟件大量使用敏捷開發(fā)的模型,這使得安全代碼審核的工作量加大。

    敏捷開發(fā)的模型的特點(diǎn)是快速迭代,頻繁的版本發(fā)布加大的安全代碼審核的工作量,人工審核的方式已無法全部覆蓋到。

    3、 有大量項(xiàng)目是外包開發(fā),其安全質(zhì)量無法把控。

    外包團(tuán)隊(duì)往往只注重對功能需求的完成,而不太顧及代碼質(zhì)量與安全問題。 企業(yè)沒有很好的方法在過程中加強(qiáng)安全質(zhì)理的管理。

    對外包團(tuán)開發(fā)的代碼進(jìn)行安全審計(jì)是銀行保障應(yīng)用安全的關(guān)鍵活動。SECZONE經(jīng)過多年的安全服務(wù)的積累,對于銀行外包代碼安全審計(jì)形成了包括培訓(xùn)、S-SDLC流程、IAST技術(shù)組成的成熟解決方案。

    1、應(yīng)用安全培訓(xùn)

    2、S-SDLC軟件安全開發(fā)生命周期流程

    3、利用IAST工具進(jìn)行源碼審核

    4、兼容敏捷開發(fā)模式

    5、實(shí)現(xiàn)對外包團(tuán)隊(duì)開發(fā)質(zhì)量的控制




    代碼安全審計(jì)的兩種方式

    1、人工審計(jì)

          人工審核是代碼審核的關(guān)鍵因素,也是準(zhǔn)確和的解決方案。人工審核依托于技術(shù)人員的安全編碼經(jīng)驗(yàn)、滲透測試經(jīng)驗(yàn)以及新的知識庫,能夠有效的發(fā)現(xiàn)深層次的高風(fēng)險(xiǎn)安全漏洞,包括業(yè)務(wù)邏輯安全漏洞。在網(wǎng)上待測系統(tǒng)重要的業(yè)務(wù)場景中,很多高風(fēng)險(xiǎn)的安全漏洞都隱藏的比較深,只有通過經(jīng)驗(yàn)豐富的安全人員進(jìn)行人工審計(jì)才能發(fā)現(xiàn)相關(guān)的問題。同時(shí),在人工審核的的過程中實(shí)施人員在集中發(fā)現(xiàn)安全缺陷的同時(shí)也會關(guān)注目標(biāo)系統(tǒng)的合規(guī)性問題。通過對目標(biāo)系統(tǒng)的源代碼進(jìn)行人工審核,可以有效的降低安全風(fēng)險(xiǎn),提高系統(tǒng)安全性、健壯性和合規(guī)性。在開發(fā)階段就發(fā)現(xiàn)安全問題,而不是將安全問題帶入生產(chǎn)系統(tǒng)后才被發(fā)現(xiàn)并解決,課余有效的控制系統(tǒng)的研發(fā)成本。

    2、自動化審計(jì)

          采用自動化的代碼審計(jì)工具輔助審核,依賴于自動化工具的強(qiáng)大的安全編碼規(guī)則集。能夠快速的對常規(guī)的安全漏洞進(jìn)行發(fā)現(xiàn)和定位,有助于提高代碼審計(jì)的工作效率和覆蓋度,是一種常用的輔助手段。




    手工代碼審計(jì)的優(yōu)缺點(diǎn)


    優(yōu)點(diǎn)

    ? 能夠深入研究代碼路徑,檢查設(shè)計(jì)和體系結(jié)構(gòu)中的邏輯錯誤和缺陷,大多數(shù)自動化工具都無法找到這些錯誤和缺陷

    ? 與一些自動化工具相比,手動檢測授權(quán)、身份驗(yàn)證和數(shù)據(jù)驗(yàn)證等安全問題的效果更好

    ? 對于值的應(yīng)用程序,總是有額外的利用空間(需要經(jīng)過培訓(xùn)的)

    ? 查看其他人的代碼是共享安全代碼和AppSec知識的好方法

    缺點(diǎn)

    ? 要求精通應(yīng)用程序中使用的語言和框架,并需要對安全性有深入的理解

    ? 不同的評審人員將生成不同的報(bào)告,從而導(dǎo)致評審人員之間的結(jié)果不一致——盡管同行評審可以是一個(gè)修復(fù)方法

    ? 測試和編寫報(bào)告是及時(shí)的,并且經(jīng)常需要開發(fā)人員參加有時(shí)很長時(shí)間的訪談會議,以便為審查人員提供上下文,這消耗了開發(fā)人員的時(shí)間和資源

    ? 對代碼行數(shù)超過10-15k的應(yīng)用程序的手動審查于針對高風(fēng)險(xiǎn)功能






    主站蜘蛛池模板: 香蕉久久精品日日躁夜夜躁夏| 久久午夜夜伦鲁鲁片免费无码影视 | 天堂AV免费| 好爽又高潮了毛片免费下载| 欧美亚洲国产精品久久| 无码中文字幕日韩专区视频 | 国内精品美女a∨在线播放| 日韩1区2区3区| 亚洲男人的天堂在线观看| 激情内射亚洲一区二区三区| 亚洲精品午夜国产VA久久成人 | 大地资源在线高清| 国产真实乱子伦精品视| 又色又爽又黄高潮的免费视频| 色婷婷视频在线| 日本免费一区二区三区久久| 中文丝袜在线| 激情国产一区二区三区四区小说 | 欧美激情乱人伦| 亚洲a电影| 亚洲婷婷综合色高清在线| 中文字幕一区日韩精品| 日本一区二区三区免费观看| 中文字幕 日韩 人妻 无码| 久久96热在精品国产高清| 性色av一区二区三区咪爱四虎| 伊人网狼人| 在线欧美精品一区二区三区| 久久久亚洲国产精品主播 | 亚洲国产精品一区二区第一页| 少妇人妻偷人免费观看| 自拍日韩亚洲一区在线| 日本高清在线一区二区三区| 日韩无码人妻一区| 精品一卡2卡三卡4卡乱码精品视频 | 欧妇女乱妇女乱视频| 欧美3p视频在线观看| 亚洲日韩久久综合中文字幕| 一图二图欧美视频| 色狠狠色噜噜av天堂一区| 在线无码中文字幕一区|