提供3000多款全球软件/控件产品
针对软件研发的各个阶段提供专业培训与技术咨询
根据客户需求提供定制化的软件开发服务
全球知名设计软件,显著提升设计质量
打造以经营为中心,实现生产过程透明化管理
帮助企业合理产能分配,提高资源利用率
快速打造数字化生产线,实现全流程追溯
生产过程精准追溯,满足企业合规要求
以六西格玛为理论基础,实现产品质量全数字化管理
通过大屏电子看板,实现车间透明化管理
对设备进行全生命周期管理,提高设备综合利用率
实现设备数据的实时采集与监控
利用数字化技术提升油气勘探的效率和成功率
钻井计划优化、实时监控和风险评估
提供业务洞察与决策支持实现数据驱动决策
原创|行业资讯|编辑:郑恭琳|2020-06-03 10:36:21.737|阅读 146 次
概述:在没有完善指标的情况下提高应用程序安全性(AppSec)的一种方法是创建反馈循环。反馈循环很简单:使人们可以实时访问信息,并使他们有机会进行更改。有许多研究表明反馈循环的有效性以及它如何帮助改变人类行为。反馈循环可用于应用程序安全性,以通过更改开发人员行为来帮助改进代码。
# 慧都年终大促·界面/图表报表/文档/IDE等千款热门软控件火热促销中 >>
相关链接:
对于大多数组织来说,提高应用程序安全性意味着实施更多的安全软件开发生命周期(Secure SDLC)。实施完所有内容后,该怎么办?还是您可以做些什么来改善现有的能力?一种方法是评估当前一切工作状况,然后进行更改、评估和继续。
这种方法的问题在于,由于多种原因,应用程序安全度量可能很困难。使用发现和修复的漏洞数量不会考虑每个漏洞的严重性。即使您考虑了严重性,为什么漏洞数量仍在减少?您在发现它们方面变得更糟还是在预防它们方面做得更好?通过跟踪应用程序安全性中的基本指标很难判断发生了什么。
在没有完善指标的情况下提高应用程序安全性(AppSec)的一种方法是创建反馈循环。反馈循环很简单:使人们可以实时访问信息,并使他们有机会进行更改。有许多研究表明反馈循环的有效性以及它如何帮助改变人类行为。反馈循环可用于应用程序安全性,以通过更改开发人员行为来帮助改进代码。
反馈循环分为四个阶段:
执行该操作后,将收集更多数据,并再次开始反馈循环。
反馈回路的一个示例是在速度限制标志旁边添加动态速度显示。在合法速度限制(相关性)旁边,会向用户提供汽车的速度(证据)。人们会想起超速行驶的不利方面,例如罚单或事故(后果),因此大多数驾驶员会减速(行动)。不仅如此,驾驶员在标志以外的几英里处平均减速10%。此反馈循环可有效地获得所需的结果并使人们改变行为。
可以在应用程序安全性中利用反馈循环,以帮助获得更安全的代码和更少的漏洞的预期结果。一种方法是利用诸如Parasoft之类的静态应用程序安全测试(SAST)工具,从该工具中获取漏洞数据,并将其提供给编写代码的开发人员以及该漏洞的严重性和潜在影响。开发人员可以在上下文中看到他们所犯的安全错误,并意识到这些漏洞的潜在影响。接下来,开发人员将修复相关的错误,并根据使用HackEDU之类的平台发现的漏洞进行相关的安全编码培训,以确保他们正确修复了该漏洞。开发人员在编写安全代码方面变得更好,因为他们在了解后果之后正在学习自己犯的错误。反馈循环与安全软件开发生命周期一起持续,结果是获得了更安全的代码。
这样创建的反馈循环是:
该反馈循环有助于改变开发人员的行为,并开始降低软件漏洞的风险。开发人员提高了编写安全代码的能力,使他们更加意识到代码中的潜在问题,并且他们了解不编写安全代码的后果。
应用程序安全性的其他领域也可以使用反馈循环。所有这些都旨在帮助告知和改进软件开发人员的行为。例如,一个领域包括使用软件组成分析(SCA)工具(例如OWASP Dependency Check)向开发人员提供第三方库漏洞信息,并使开发人员负责升级库。如果开发人员甚至选择完全使用它们,那么他们将更仔细地考虑使用哪种第三方软件包)——成本收益转移给了开发人员。
可以使用反馈循环的另一个领域是基于软件扫描或代码审查来更新安全编码标准。向开发人员提供漏洞以及严重性和影响。如果适用,开发人员将采取的措施是根据发现的问题制定编码标准。如果已经存在针对该问题的标准,或者如果该问题本身不符合标准,那么开发人员可能需要在诸如HackEDU之类的代码审查平台中练习安全编码。
没有完善的指标,应用程序的安全性仍然可以提高。由于软件开发(目前)是基于人的活动,因此更改开发人员的行为并利用反馈循环扫描对提高应用程序安全性具有巨大的影响。
本站文章除注明转载外,均为本站原创或翻译。欢迎任何形式的转载,但请务必注明出处、不得修改原文相关链接,如果存在内容上的异议请邮件反馈至chenjj@pclwef.cn
通过提供强大的3D CAD数据访问工具并适用于桌面、移动和Web的高级环境3D可视化发动机,HOOPS在提升造船设计和制造流程的效率方面发挥了重要作用。
HOOPS Luminate在汽车行业中的应用具有广泛的潜力和深远的影响。它通过提供高效的3D可视化、虚拟装配与拆解、性能分析、客户定制等功能,帮助汽车制造商在设计、生产和销售过程中提升效率、降低成本并提高产品质量。
在不断发展的软件开发世界中,使工具和框架与最新的平台版本保持同步至关重要,欢迎查阅~
全球航运业对国际贸易至关重要,全球 90% 以上的商品通过海运运输。准确监控和控制这些集装箱的移动对于维持高效的供应链至关重要。手动输入集装箱号码是这一程序的关键部分,它带来了相当大的挑战,例如人为错误和效率低下。
针对 C/C++ 软件开发提供统一、完全集成的测试解决方案。
Parasoft Jtest用于应用软件开发的集成Java测试工具
Parasoft dotTEST降低C#和VB.NET开发风险,有效地实现符合C#和.NET开发的测试工具的要求
Parasoft Insure++针对C和C++应用程序的运行时内存泄漏检测和内存调试
Parasoft SOAtest人工智能和机器学习赋能 API 和 Web 服务测试
服务电话
重庆/ 023-68661681
华东/ 13452821722
华南/ 18100878085
华北/ 17347785263
客户支持
技术支持咨询服务
服务热线:400-700-1020
邮箱:sales@pclwef.cn
关注我们
地址 : 重庆市九龙坡区火炬大道69号6幢