SDL 98/100问:针对业务部门外采购的产品,要求做安全测试吗?
对于自研产品安全做得好的公司,外购软件的安全性成为木桶中最短的板,通常会要求供应商做安全测试,并且已经有了比较成熟的做法:
1、上线前安全测试:指针对外购的业务系统进行安全测试,把发现的漏洞同步给供应商,甚至还会被供应商索要修复漏洞所消耗的人天费用;
2、交付时安全检查:属于安全左移的第一步,要求供应商提交所售产品的安全测试报告、代码审计报告、开源组件清单、对外开放端口矩阵等,供采购方安全团队审核,并把检查结论做为上线前是否符合安全测试的门槛,不符合就不做安全测试、就不能上线;
3、立项时安全要求:上面的内容还是有点被动,源头在业务部门提交需求给采购部门时,应该把安全相关的要求放进去,比如安全要有技术评标权利、供应商具备一定的安全资质、后续发现漏洞需要设置响应时效、说明费用等。
目前国内已经有一个大趋势:针对供应商产品的安全,已经从结果扩展到过程、供应商自身的安全建设能力。除了要求供应商提供产品安全相关的材料,还要求提供执行结果的内部流程体系及机制,比如是否建立了专门的产品安全团队、是否有安全测试工具链等。
------------更多内容,请访问-------------
1、SDL 100问
SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
大家都有哪些SDL运营指标?
开发安全左移和右移,哪一个更好?
SDL 97/100问:关于白盒测试,应该知道哪些正确观念?
2、SDL创新实践
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
DevSecOps实施关键:研发安全工具
数字化转型下研发安全痛点
一个思考:安全测试驱动产品安全?
3、SDL最初实践
【SDL最初实践】开篇
【SDL最初实践】安全培训
【SDL最初实践】安全需求
【SDL最初实践】安全设计
【SDL最初实践】安全开发
【SDL最初实践】安全测试
【SDL最初实践】安全审核
【SDL最初实践】安全响应
4、安全运营实践
基于实践的安全事件简述
安全事件运营SOP:钓鱼邮件
安全事件运营SOP:网络攻击
安全事件运营SOP:蜜罐告警
安全事件运营SOP:webshell事件
安全事件运营SOP:接收漏洞事件