成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

選擇軟件組合分析工具的優(yōu)秀實(shí)踐

移動開發(fā)
軟件組成分析(SCA)為軟件開發(fā)人員及其組織提供了用于構(gòu)建應(yīng)用程序的開源組件清單的可見性。

在開發(fā)商和應(yīng)用程序安全團(tuán)隊(duì)在跟蹤開源組件(包括其代碼庫中的直接依賴項(xiàng)和傳遞依賴項(xiàng))遇到問題之后,軟件組成分析(SCA)工具應(yīng)運(yùn)而生。依靠人工流程和電子表格這種做法效率低下、容易出錯,并且不可擴(kuò)展。

[[326213]]

軟件組成分析工具如何工作

采用軟件組成分析(SCA)工具可以自動化識別和分類開發(fā)環(huán)境中使用的開源代碼的過程,并識別安全性、許可和質(zhì)量問題及其依賴關(guān)系。

為此需要討論選擇軟件組成分析(SCA)解決方案的最佳實(shí)踐。

軟件組成分析(SCA)和持續(xù)監(jiān)控

為了有效地工作,軟件組成分析(SCA)工具必須持續(xù)監(jiān)視代碼,因?yàn)槭褂瞄_放源代碼的現(xiàn)代開發(fā)方法本質(zhì)上是連續(xù)的。

一個安全團(tuán)隊(duì)負(fù)責(zé)人喜歡這個功能,他說:“我們一直在開發(fā)新的應(yīng)用程序,我們發(fā)現(xiàn)在未被積極開發(fā)的應(yīng)用程序中,存在很多需要修復(fù)的漏洞。”

這就是可見性在選擇軟件組成分析(SCA)解決方案時成為一個重要考慮因素的原因。開發(fā)人員以及負(fù)責(zé)分析工作的人員必須了解開發(fā)中使用的開源組件。

一家擁有上萬名員工的金融服務(wù)機(jī)構(gòu)的員工說:“這就像一直在黑暗中工作,突然之間就擁有了可見性。可以確切地看到自己正在使用的內(nèi)容并提出建議。這樣如果不能使用某些東西,則還有其他選擇。”

另一家采用軟件組成分析(SCA)的大型金融服務(wù)機(jī)構(gòu)的用戶也表達(dá)了這樣的觀點(diǎn)。他們說,“我們不再盲目地使用易受攻擊的組件。我們已經(jīng)意識到正在向開發(fā)人員推廣這種意識,并且認(rèn)為我們對威脅的前景有了更好的了解。我們甚至都不知道哪些是錯誤或漏洞,而現(xiàn)在我們已經(jīng)知道了,并且可以很快地補(bǔ)救。”

誤報率低

誤報會浪費(fèi)時間,并導(dǎo)致用戶在軟件組成分析(SCA)工作中不堪重負(fù)。與其相反,假否定會在代碼中引入安全性和許可問題。由于這些原因,軟件組成分析(SCA)解決方案需要盡可能精確。

一家解決方案服務(wù)商的一位高級主管指出了此問題的重要性,。他說,“這有助于我們避免在現(xiàn)場暴露關(guān)鍵漏洞。它為我們節(jié)省了部署之后可能進(jìn)行的補(bǔ)救活動的時間,因?yàn)槿绻覀冊趹?yīng)用程序完全開發(fā)和部署之后發(fā)現(xiàn)了安全問題,那么需要進(jìn)行更改或重新使用將變得更加困難。”

提高開發(fā)人員的生產(chǎn)力和投資回報率

軟件組成分析(SCA)不僅僅是保護(hù)代碼。它也應(yīng)該是提高開發(fā)人員生產(chǎn)力的驅(qū)動力。

這位主管還發(fā)現(xiàn)在解決問題時,由于明確列出了問題,解決方案提高了開發(fā)人員的生產(chǎn)力。如果按數(shù)字計(jì)算,可以將開發(fā)人員的生產(chǎn)力提高5%至10%。

他表示,采用軟件組成分析(SCA)技術(shù)可能支付一定的成本,因?yàn)樾迯?fù)開發(fā)生命周期中的安全漏洞將花費(fèi)大量資金。

開源代碼政策

軟件組成分析(SCA)實(shí)踐和解決方案的最終目的是將安全策略強(qiáng)制應(yīng)用到代碼庫的所有部分。因此,首選的軟件組成分析(SCA)解決方案是可以強(qiáng)制實(shí)施開源代碼策略的解決方案。

這位主管補(bǔ)充說:“由于它具有主動性和實(shí)時數(shù)據(jù),可以立即知道應(yīng)用程序的任何部分現(xiàn)在是否容易受到攻擊。”

盡管確實(shí)需要強(qiáng)大的安全策略,但是如果它們過于嚴(yán)格,則會對開發(fā)人員的生產(chǎn)率產(chǎn)生負(fù)面影響,它們甚至可能被完全規(guī)避。因此,如果軟件組成分析(SCA)解決方案可提供靈活的政策實(shí)施,則很有用。

軟件組成分析(SCA)是一個新的緩解控件,可以發(fā)現(xiàn)新的漏洞類別。它有助于實(shí)施安全的編碼實(shí)踐,在首次推出時可能會花費(fèi)一些時間,但在應(yīng)用一段時間后,將會降低成本,因?yàn)楦嗟拈_發(fā)人員對此非常熟悉。

此外,軟件組成分析(SCA)工具甚至可以繼承某些組件,因?yàn)樵诂F(xiàn)實(shí)世界中,由于它不向后兼容,不能總是花費(fèi)時間去更新。擁有這些功能使它變得更易于使用,并且更加實(shí)用,而無需采用全有或全無的方法。

很多用戶希望軟件組成分析(SCA)對開發(fā)活動的可見性和意識進(jìn)行連續(xù)監(jiān)控。他們還希望軟件組成分析(SCA)具有來自多個來源的高質(zhì)量數(shù)據(jù)、較低的誤報率、提高開發(fā)人員生產(chǎn)率,投資回報率、靈活的策略執(zhí)行、通過破壞構(gòu)建來實(shí)施開源策略、集成功能和強(qiáng)大的供應(yīng)商支持。

 

責(zé)任編輯:趙寧寧 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2022-11-28 16:04:16

2013-01-09 14:43:38

CA TechnoloGartner云計(jì)算

2022-05-23 13:43:07

預(yù)測分析數(shù)據(jù)分析

2022-01-05 15:50:09

數(shù)據(jù)分析工具數(shù)據(jù)分析數(shù)據(jù)

2019-01-16 09:00:00

DevOps性能測試軟件

2023-07-06 14:51:30

開發(fā)高質(zhì)量軟件

2024-02-29 08:23:50

Lighthouse分析工具開發(fā)者

2022-03-05 23:08:14

開源軟件開發(fā)技術(shù)

2014-12-25 09:03:14

CA Technolo

2023-06-08 16:47:09

軟件開發(fā)工具

2010-07-06 14:35:22

RationalJazz

2025-03-03 00:00:00

2024-10-29 20:58:38

2020-04-21 11:44:39

威脅建模框架安全工具

2021-10-18 13:26:15

大數(shù)據(jù)數(shù)據(jù)分析技術(shù)

2019-07-29 11:09:05

云計(jì)算云備份

2024-01-22 12:46:00

KubernetesAPI接口

2021-12-03 09:00:00

企業(yè)測試軟件

2022-05-27 05:42:34

容器云安全

2023-10-30 14:33:27

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 中文字幕第100页 | 日本精品久久 | 国产久| 日韩在线国产 | 91色啪 | 超碰精品在线观看 | 伊人免费在线观看高清 | 欧美日韩免费视频 | 日韩高清国产一区在线 | 午夜视频在线观看网址 | 天天躁日日躁狠狠躁白人 | 日韩欧美在线不卡 | 午夜精品一区二区三区在线视 | 国产视频第一页 | 日本一区二区三区四区 | 国产一级视屏 | 色婷综合网 | 365夜爽爽欧美性午夜免费视频 | 国产情侣激情 | 成人国内精品久久久久一区 | 中文字幕国产视频 | 91在线视频在线观看 | 91精品中文字幕一区二区三区 | 国产欧美日韩 | 欧美一级毛片久久99精品蜜桃 | 日韩一区二区久久 | 日韩免费在线观看视频 | 精品欧美一区免费观看α√ | 国产亚洲精品综合一区 | 亚洲精品日韩一区二区电影 | 免费成人高清在线视频 | 国产精品永久在线观看 | 国产三级在线观看播放 | 亚洲精品电影网在线观看 | 狠狠狠干 | 精品视频在线一区 | 国产精品一区二区欧美黑人喷潮水 | 久久久91精品国产一区二区三区 | 日韩午夜影院 | 免费v片在线观看 | 亚洲一区二区在线视频 |