2023年全球DevSecOps现状调查报告摘要
主要发现:
-
DevSecOps的普及与成熟度:
- 大多数受访者(91%)已将DevSecOps活动融入到软件开发管道中。
- 跨职能团队(由开发、安全和运维人员组成)对DevSecOps的成功至关重要。
-
安全实践与挑战:
- 安全风险管理被358名受访者(35.1%)视为最佳实践,强调了在软件开发的每个阶段整合安全考虑。
- “开发人员/工程师的安全培训不足/无效”是影响DevSecOps实施的主要障碍之一。
-
安全工具与自动化:
- 应用安全编排与关联(ASOC/ASPM)的使用在增长,尤其是为了改善安全工具的整合与数据关联。
- 自动化测试(包括持续集成和持续部署)被认为是提高效率和减少人为错误的关键。
-
关键绩效指标:
- 降低公开漏洞数量、减少开发流程后期发现的安全问题、缩短问题解决时间是评估DevSecOps成功的三大关键指标。
-
工具与实践:
- 静态应用安全测试(SAST)是最受欢迎的AST工具,其有效性得到广泛认可。
- 自动化测试和应用安全编排被视为有效DevSecOps的关键实践。
-
AI的使用与挑战:
- 超过半数的安全专业人员开始在DevSecOps中使用AI,但同时也担忧AI在生成代码时可能带来的知识产权、版权和许可问题。
结论:
2023年的全球DevSecOps现状调查揭示了DevSecOps在软件开发中的普及与成熟度提高的趋势。通过跨职能团队的合作、采用自动化工具和实践、以及重视安全培训,组织正逐步构建更安全、高效且灵活的软件开发环境。同时,AI的引入虽带来了机遇,但也伴随着一系列挑战,特别是围绕知识产权和法律合规性的担忧。未来,持续改进安全策略、优化工具集成和加强人才培养将是DevSecOps领域的重要方向。