《BSIMM14趋势与洞察报告》主要围绕软件安全构建成熟度模型(BSIMM)的最新趋势、数据及关键策略展开讨论。以下为总结归纳:
软件安全构建成熟度模型(BSIMM)
- 定义与目的:BSIMM是一个独特的长期项目,旨在研究和提供策略,帮助企业将安全融入软件开发流程。它涵盖了不同行业和规模的组织,通过访谈收集信息,提供关于应用安全(AppSec)活动的独特视角,指导安全专家制定或改进AppSec计划。
主要内容与数据
- BSIMM14报告:汇集了130家参与企业的经验,这些企业合计拥有近1.1万名安全专业人员,负责约27万名开发人员,为9.6万个应用保障软件安全。提供对全面BSIMM数据的深入分析,重点关注关键趋势和观察结果。
关键趋势与活动
- 软件供应链风险管理:企业越来越依赖SBOM(软件物料清单)来加强供应链安全,活动“为已部署的软件创建物料清单”增长22%。SBOM从反应式安全工具转向主动式安全工具,用于管理供应链组件和风险。
- 开源风险管理:活动“识别开源风险”和“控制开源风险”增长10%,强调了在使用开源软件时进行风险管理的重要性。
- 无处不移(Shift Everywhere):持续演进的概念,强调安全责任的分配和自动化工具的使用。企业通过自动化实现“无处不移”的理念,通过集成安全测试到开发流程中,以提高效率和覆盖范围。
- 云架构:云环境下的安全活动,如“渗透测试”、“合规与策略”和“软件环境”活动的增长,反映了向云迁移的趋势及其对安全的影响。
- 安全拥护者与云架构:安全拥护者计划和云架构的采用成为提升软件安全性的关键因素,特别是在培训、资源分配和安全计划的成功率方面。
- 自动化与现代工具链:自动化在软件开发流程中的应用,包括集成安全工具、编排安全决策和利用现代工具链提高效率,以应对预算压力。
结论与建议
报告建议企业应考虑无处不移、自动化软件安全工具、向自动化安全测试和决策转变、创建全面的SBOM、使用SCA工具、保护云架构和应用安全、培养和激励人才等关键策略。企业应建立可行的路线图,并可能寻求外部评估以帮助制定计划。报告鼓励企业利用BSIMM14基础报告作为参考,以规划和执行所需的安全计划。最后,报告强调了新思科技在软件安全方面的专业知识和集成解决方案,旨在帮助企业加速创新和管理风险。