SDL 51/100问:如何引导业务方进行自助式安全扫描?
为了说清楚问题,先介绍一下提出问题的背景:已经要求业务方进行安全测试,并且有较为完善的机制与流程保障其正常运转。但由于安全检测工具不全都“友好”的支持自动化接入研发流程,故而产生该问题。
回到问题本身,建议从给业务方带来的好处来谈,安全检测工具如DAST(系统/web/容器)等能力开放给业务方,会对其带来更大的便利。比如:
1、有来自客户的安全需求时,要进行扫描并提交报告,此时不需要安全团队帮助、自己就能做;
2、在提交安全测试前,业务方先完成自检或将工具接入自己研发流程SOP(手动触发扫描也算),然后再送检,能够提升发版速度。
随之而来的也会有一些麻烦,比如增大安全工具运营成本、扫描范围不可控等问题,不过都有解、且好处是大于坏处的,所以这事儿就值得持续干下去。
更多软件安全内容,可以访问:
1、SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
设计阶段应开展哪些安全活动?
如何选择开源组件安全扫描(SCA)工具?
SCA工具扫描出很多漏洞,如何处理?
SCA工具识别出高风险协议,如何处理?
应该如何选型代码安全扫描工具?
如何推进有问题的jar包更新?
SCA工具的误报率怎样?
如何说服业务完成checklist自检?
sdl会对项目变更代码做review吗?
怎么解决源代码两张皮导致安全失效?
开发安全培训是否有效?
安全组件如何在SDL中落地?
如何安全管理研发提交代码到GitHub进行开源?
安全组件(SDK)能够否覆盖Owasp Top 10?
SDL建设是难中难,该如何做?
如何定位及落地威胁建模?
关于安全测试标准化的讨论?
SDL是否适合互联网公司?
SDL 50/100问:有什么SDL相关的评价体系?
2、SDL创新实践系列
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
从安全视角,看研发安全
数字化转型下的研发安全痛点