执行摘要
BSIMM16 年度报告基于对 111 家组织的匿名数据评估,分析了软件安全计划的现状和趋势。报告核心观点如下:
- AI 成为焦点: 人工智能和机器学习持续成为软件安全的主要关注领域,组织正积极应对 AI 代码生成带来的安全挑战,并采取措施保障 AI/ML 的安全。
- 监管压力: 各国政府加强了对软件安全的监管,推动企业实施软件确证措施,并满足合规要求。
- 培训演进: 软件安全培训正从传统的长时间课程转向即时培训方法,例如开放协作渠道提供专业知识和针对特定角色的进阶课程。
- DevSecOps 文化: 工程团队正独立推动软件安全工作,形成新的 DevSecOps 文化,与传统治理驱动型项目共存并融合。
关键数据
- 参与者增长: BSIMM 项目参与者从 2008 年的 9 家增长至 2026 年的 111 家,拥有约 3,700 名软件安全团队(SSG)成员和近 6,500 名安全倡导者。
- 活动数量: BSIMM 框架包含 128 项活动,涵盖治理、情报、软件安全开发生命周期关键介入节点和部署四个域。
- “前 10 大”活动: 观察频率最高的 12 项活动包括发布流程、实施安全检查点、要求软件发布前进行安全签署、统一监管压力、识别隐私义务、创建策略、实施并跟踪合规控制措施、构建个人身份信息(PII)清单、确保高管了解合规和隐私义务、要求对合规相关风险进行安全签字确认等。
- 行业垂直领域: 参与者涵盖云计算、金融服务、金融科技、医疗保健、独立软件供应商(ISV)、保险、物联网(IoT)和技术公司等不同行业。
研究结论
- 软件安全计划(SSI)发展阶段: 报告将 SSI 分为初建、成熟和赋能三个阶段,并提供了针对每个阶段的建议和实施方法。
- 关键成功因素: 高管支持、明确的范围、资源投入、持续改进、跨部门协作和自动化是 SSI 成功的关键因素。
- 未来趋势: 组织需要持续关注 AI/ML 安全、满足监管要求、保障软件供应链安全,并将软件安全扩展至相邻领域。
建议
- 盘点 SSI: 定期审视 SSI 的现状,并利用 BSIMM 评分卡进行评估。
- 制定愿景和战略规划: 制定针对 SSI 工作不足的业务领域的优先行动计划。
- 掌控资产: 盘点所有代码,并采取措施保障软件供应链安全。
- 做出正确投资: 在数字化转型中创新,并将软件安全扩展至相邻领域。