成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

開源軟件安全度走向成熟 企業該如何制定安全策略?

開源 安全
根據近日發布的一項調查結果顯示,那些制定了開源軟件(OSS)安全策略的企業,往往在自我評估就緒程度方面有更好的表現,而且他們通常都有自己專門的團隊負責推動軟件安全性。

根據近日發布的一項調查結果顯示,那些制定了開源軟件(OSS)安全策略的企業,往往在自我評估就緒程度方面有更好的表現,而且他們通常都有自己專門的團隊負責推動軟件安全性。

本周二,軟件安全公司Snyk和Linux Foundation公布了一項調查結果,發現那些制定了開源軟件安全策略的企業中,10家有7家認為他們的應用開發是高度安全的、或者有一定安全性的。相比之下,那些尚未制定安全策略的企業中,只有45%認為自己是有某種程度的安全性的。

Snyk公司開發者關系總監Matt Jarvis表示,開源軟件對應用開發有很大的好處,但企業也必須認識到開源軟件的缺點并為此做好準備。

他說:“雖然開源是創新和構建高質量軟件的一種經過驗證的機制,但取得成功的同時也成為了自身的犧牲品,因為開源軟件無處不在導致它成為了供應鏈攻擊的一大目標。企業需要加深對開源工作機制的理解,包括治理和代碼,并通過采用開發者優先的安全工具和方法,來加強他們的供應鏈管理?!?/p>

規模較小的企業在開源軟件安全策略方面有所落后

總體來看,只有大約一半的企業制定了開源安全策略來指導開發者使用各種組件和框架,而更多的小公司(60%)要么沒有相關策略,要么根本不知道自己是否有策略。

報告指出,對于初創公司和小型公司來說,他們從經濟性的角度考慮往往會降低制定安全策略的優先級。

報告指出:“小型組織的IT人員和預算很少,業務的功能需求往往優先考慮的,這樣業務才能保持競爭力。缺乏資源和時間,是組織沒有解決開源軟件安全最佳實踐的主要原因?!?/p>

開源軟件安全度走向成熟 企業該如何制定安全策略?

來源:《Addressing Cybersecurity Challenges in Open Source Software》報告

研究表明,對不同的編程語言也要有不同的安全考量,例如用.NET編寫的應用修復缺陷的平均時間最長,為148天,其次是JavaScript的49天。

JavaScript依賴項眾多導致的問題

JavaScript應用的依賴項最多,根據Snyk的數據,每個項目平均有174個——大約是依賴項最少的Python語言的7倍,后者平均每個項目有25個。

Jarvis說,雖然大型傳遞依賴樹可能會導致修復漏洞路徑迂回,但如果組織有辦法跟蹤不同項目之間的關系,那么依賴性高并不一定是個劣勢。

“與其他生態系統相比,JavaScript包的范圍往往更小,因此雖然數量更多,但用于審計潛在缺陷的代碼可能更少。最重要的問題是,你要了解你正在使用哪些依賴項,特別是作為依賴項的依賴項引入的傳遞性依賴項,這就要使用適當的安全工具來對這些項進行掃描?!?/p>

然而數據還表明,不同的語言的缺陷程度也有所不同,例如用Java編寫的項目平均有超過47個高危漏洞和28個中危漏洞,遠高于排名第二的JavaScript,后者平均有18個和21個漏洞,Python平均有20個。

“在數據中,有很多因素在起作用,例如項目的復雜性、開發人員的數量和受歡迎程度,這些都會對漏洞的數量和類型產生影響。那些備受開發者歡迎的項目,可能漏洞就更多一些?!?/p>

自動化=安全成熟度

根據調查結果顯示,盡管發現依賴項中的漏洞很重要,但大多數安全成熟度比較高的企業(也就是那些制定了開源軟件安全策略的企業)主要依賴于行業漏洞咨詢(60%)、自動監控包中錯誤(60%)、來自包維護者的通知(49%) )。

自動化監控可以說是那些安全成熟度高的企業和那些沒有策略的企業之間一個最顯著的差距,那些沒有策略的企業中,只有38%使用某種自動監控,而安全成熟度高的企業這一比例達到了60%。

Jarvis說,如果企業沒有制定開源軟件安全策略,那么他們現在就應該著手了,可作為加強其開發安全性的一種方式,即使是輕量級的策略也是一個很好的開始。

他說:“制定策略和表達意向之間是存在相關性的,我們認為,制定策略是安全成熟度一個合理的起點,因為這說明,企業組織已經意識到這些潛在問題,并且已經開始著手了。”

責任編輯:未麗燕 來源: 至頂網
相關推薦

2012-11-09 10:55:44

2011-03-01 14:04:30

2013-09-17 11:07:22

2022-07-27 11:26:55

數據安全企業

2009-08-05 10:49:50

信息安全策略安全管理

2012-01-13 10:32:40

ibmdw

2020-02-02 09:23:44

軟件安全滲透測試信息安全

2022-02-13 00:10:31

云安全云計算數據

2010-08-16 11:03:07

2015-04-14 09:55:40

2011-01-24 13:51:46

信息安全策略安全管理

2009-10-22 09:49:44

IT安全安全策略網絡安全

2013-12-10 13:26:51

移動安全MDM

2010-01-05 11:00:54

2013-03-29 10:44:00

移動設備BYOD移動安全

2024-10-24 14:23:03

2017-02-07 09:28:29

云安全策略云計算

2011-08-11 10:37:48

2019-08-07 06:04:15

網絡風險數據泄露漏洞

2015-09-02 10:21:55

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲三区在线观看 | 中文字幕在线欧美 | 最新中文字幕第一页视频 | 亚洲v日韩v综合v精品v | 久草免费在线视频 | 男女下面一进一出网站 | 一区二区免费在线视频 | 成人免费在线 | 欧美一区不卡 | 伊色综合久久之综合久久 | 亚洲精品18| 免费成人高清在线视频 | 国产美女网站 | 日韩av在线一区二区三区 | 伊人网站在线观看 | 国产精品免费视频一区 | 99精品视频在线观看 | 亚洲一二三视频 | 国产精品美女久久久 | 欧美精品一区二区免费视频 | 日韩一级精品视频在线观看 | 99pao成人国产永久免费视频 | 黄页网址在线观看 | 色橹橹欧美在线观看视频高清 | 成人国产精品久久久 | 亚洲精品久久久久久国产精华液 | av在线伊人| 一区二区三区日韩精品 | 欧美一区日韩一区 | 国产精品精品视频一区二区三区 | 国产真实精品久久二三区 | 国产中文字幕在线 | 精品久久香蕉国产线看观看亚洲 | 在线免费av电影 | 一区二区三区四区在线 | hsck成人网| 午夜一级做a爰片久久毛片 精品综合 | 亚洲一区 | 成人影院一区二区三区 | 国产精品久久久久久久三级 | 国产在线精品一区二区三区 |