Gartner 研究报告提出了一套五维度的 DevSecOps 成熟度模型,旨在帮助软件工程领导者提升软件开发的Security by Design能力。该模型包含五个维度:安全技能与知识、开发者赋能、安全设计与威胁评估、自动化安全实践以及软件供应链安全,每个维度分为四个成熟度级别(初始、发展中、管理、优化)。
核心观点
- 软件安全是软件工程领导者面临的主要挑战,需要在开发者体验和业务目标之间取得平衡。
- 缺乏应用安全技能是软件工程领导者普遍的痛点,近三分之二受访者认为这是主要问题。
- DevSecOps 成熟度提升需要跨部门协作,包括网络安全、软件工程、基础设施与运维、平台工程以及业务部门。
关键数据
- 自动化安全实践可提升15%的安全成果。
- 开发者与安全团队的高水平协作可提升27%的安全成果,但仅有29%的团队对此表示高度认同。
研究结论与建议
- 识别初始成熟度状态:通过评估五个维度的特征和场景,确定组织的初始成熟度水平。
- 建立 DevSecOps 社区实践(CoP):由软件工程领导者发起,包括网络安全、软件工程、基础设施与运维、平台工程以及业务部门代表,定期召开会议,推动跨部门协作。
- 组建 DevSecOps 赋能团队:由资深安全专家组成,为落后团队提供培训、指导和辅导,帮助其提升安全能力。
- 持续迭代改进:以迭代方式逐步提升成熟度,重点关注每个维度的四个级别,并使用“Flow Engineering”方法推动改进。
关键行动建议
- 使用成熟度模型评估当前状态,制定改进计划。
- 建立跨部门协作机制,确保 DevSecOps 目标一致。
- 通过赋能团队提供资源支持,帮助团队提升安全技能。
- 采用自动化工具提升安全效率,如 SAST、SCA 等。
- 关注软件供应链安全,使用 SBOM 等技术确保组件可靠性。