中泰证券开发安全体系规划及实践总结
一、背景与挑战
随着网络安全形势日益严峻,应用软件漏洞数量持续攀升。根据CNNVD数据,2018年至2022年应用软件漏洞占比逐年上升,2022年达到76.2%。GOPS全球运维大会2023上海站披露的数据显示,漏洞数量呈现高速增长趋势,2022年同比增长19.28%。监管机构对网络安全愈发重视,企业需在快速交付与安全左移之间寻求平衡。当前面临的主要挑战包括开发人员安全意识不足、快速交付与安全嵌入的矛盾、用户体验与安全性的平衡问题,以及多种开发安全工具的选择困难。
二、安全体系规划
中泰证券构建了完整的开发安全框架,覆盖从需求设计到生产上线的全生命周期:
- 预发布阶段:进行威胁建模、安全评审、安全设计,并采用SAST、SCA等工具进行静态扫描。
- 开发阶段:通过SAST、IAST等工具进行代码安全检测,并制定安全编码规范和黑灰名单。
- 测试阶段:结合DAST、IAST进行动态和交互式安全测试,并开展渗透测试。
- 生产上线阶段:进行镜像安全扫描、个人信息保护检测,并实施漏洞扫描、基线检测和人工安全测试。
三、DevSecOps实践
中泰证券通过以下措施推进DevSecOps实践:
- 团队及合作:建立跨职能虚拟团队,明确角色职责,通过培训提升安全能力,并支持跨部门协作。
- 安全工具链:集成SAST、SCA、IAST、DAST、渗透测试等工具,实现安全检测自动化。
- 平台支撑:构建DevOps平台,整合需求管理、代码管理、持续集成/持续交付等工具,实现安全能力与开发流程的深度融合。
- 合理的安全门限:在CI/CD流程中设置SAST、DAST、IAST等安全扫描门禁,确保代码安全质量。
- 持续的安全运营:通过安全告警监测、威胁情报分析、定期安全检测、漏洞响应等手段,持续提升安全能力。
四、收益与价值
通过DevSecOps实践,中泰证券实现了以下收益:
- 效率提升:安全能力集成到开发流水线,实现自动化调度,显著减少漏洞修复时间和人力成本。
- 成本降低:通过安全工具、策略和门限的统一,实现安全开发过程标准化,降低安全运营成本。
- 协作增强:通过高效协同,提升整体安全能力,形成安全人人有责的意识。
- 标准化实现:结合各类标准规范,实现安全开发过程的标准化管理。
- 能力评估:通过中国信通院的DevSecOps标准评估,验证全域安全能力。
五、结论
中泰证券通过构建完善的开发安全体系和DevSecOps实践,有效提升了安全能力,实现了安全左移,降低了安全风险,并推动了安全开发过程的标准化和自动化。这一实践为金融科技行业提供了可借鉴的安全建设路径。