国产xxxx99真实实拍_久久不雅视频_高清韩国a级特黄毛片_嗯老师别我我受不了了小说

資訊專欄INFORMATION COLUMN

應用安全技術趨勢之 Top 5

lncwwn / 810人閱讀

摘要:是一個有趣的實例,他們使用的是自動化技術,同時結合了自動化工作流程進行人工檢查,從而保證零誤報率,且業務邏輯測試達到的類覆蓋率。

而今,大多數應用都依賴于像入侵防護系統(Instrusion Prevention System)和 Web 應用防火墻(Web Application Firewall,以下全文簡稱 WAF)這樣的外部防護。然而,許多這類安全功能都可以內置到應用程序中,實現應用程序運行的自我保護。

1. 實時應用自我保護

實時應用自我保護(以下全文簡稱 RASP),是一個應用程序運行時環境的組成部分,它可以實現為 Java 調試界面的擴展。RASP 可以檢測到應用程序在運行時試圖往內存中寫入大量數據的行為,或者是否存在未經授權的數據庫訪問。同時,它具有實時終止會話、和發出告警等功能。WAF 和 RASP 的合作相輔相成,WAF 可以檢測到潛在的攻擊,而 RASP 可以通過研究應用內部的實際響應數據來驗證潛在的攻擊是否具有威脅性。

毋庸置疑,內置于應用程序的RASP,比那些只能獲取 App 有限的內部進程信息的外接設備更加強大。

2. 協同安全智能

說到協同安全智能,筆者認為協同安全的意義是不同應用安全技術間的協作或集成。

動態應用程序安全測試(以下全文簡稱 DAST) + 靜態應用程序安全測試(以下全文簡稱 SAST):DAST 不需要訪問代碼并且易于實現。另一方面,SAST 需要訪問代碼,但是對應用程序的內部邏輯了解更為深入。這兩種測試技術各有利弊,但是兩種測試結果的關聯和結合,能極大提高安全測試的價值:即他們不僅可以降低誤報率,也可以發現更多安全漏洞,從而提高測試效率。

SAST + DAST + WAF(即靜態 + 動態應用程序安全測試 + Web 應用防火墻):這個組合可以把 SAST 或 DAST 技術檢測到的安全漏洞提供給 WAF 作為輸入信息。這些漏洞信息可以用來創建特定的規則集,從而 WAF 甚至可以在修復方案實施之前制止漏洞帶來的攻擊。

SAST + DAST + SIM / SIEM(安全事故管理/安全事故事件管理,以下全文對應簡稱 SIM 或 SIEM):通過 SAST 或 DAST 檢測到的漏洞信息對于 SIM 或 SIEM 的關聯引擎是非常有價值的。這些漏洞信息可以提供更加準確的漏洞關聯信息和攻擊監測。

WAF + RASP(即 Web 應用防火墻 + 實時應用自我保護):WAF 和 RASP 的作用是互補的。WAF 提供的信息可由 RASP 驗證,從而幫助提供更精確的偵測信息,并預防攻擊。

「大一統」:最后終有一天,以上提及的所有檢測手段,甚至更多手段,都可以組合在一起供企業使用,實現「真·安全智能體系」。

3. 混合的應用程序安全測試

筆者認為,這里「混合」的意思是用一種結合自動和人工測試的方式「超越安全顧問們可以做到的極限」,以此實現更高的擴展性、更準確的可預測性和更高的成本效益。

DAST 和 SAST,兩者都有自身的局限性。其中,兩個主要的問題是誤報率和業務邏輯測試。網絡測試只需在一段已知的代碼中發現已知的漏洞,然而和網絡測試不同的是,應用程序測試面對的是未知代碼。這使得漏洞偵測模式變得非常不同,更加難以實現自動化測試。所以,你只好從安全咨詢人員或內部安全專家處獲得最好的解決方案。然而,這種模式不具備可擴展性。比如,世界上有超過十億個應用程序等待測試,在這種情況下,地球上并沒有足夠多的專家進行測試。

其實,這不是一個關于「人類 vs. 機器」的問題,而是關于「人類和機器」的問題。未來的趨勢是自動化和人工驗證的智慧結合。iViZ 是一個有趣的實例,他們使用的是自動化技術,同時結合了「自動化工作流程」進行人工檢查,從而保證零誤報率,且業務邏輯測試達到 100% 的WASC 類覆蓋率。事實上,iViZ 收費固定,并且提供無限制的應用程序安全測試服務,而其邊際利率高于市面上其他 SaaS 企業的平均水平。

4. 應用程序安全作為服務

筆者相信「服務化 -aaS」模型的理由很簡單:我們之所以需要技術并不是為了技術,而是為了解決問題。換句話說,我們需要的是解決方案和服務。隨著人們越來越注重「核心競爭力」,大家感到獲取服務比購買產品更有意義,「幫你搞定」比「你自己動手」更有意義(當然,也會有些例外)。

現在我們有 SASTaas、DASTaaS 和 WAFaaS。幾乎所有事情都可以服務化。事實上,Gartner 已經為「應用程序安全即服務」創建了多帶帶的技術成熟度曲線。

應用程序安全作為服務有許多好處:降低固定運營成本,幫助專注于核心競爭力,解決人才獲取和留存的問題,降低運營管理費用等更多的益處。

5. 安全產品開發生命周期(SDLC)之外:在安全線程上集成開發和運維

現在,是時候考慮安全產品開發生命周期以后的問題了。曾幾何時,我們看到許多力量都在推動安全和軟件開發生命周期的結合,筆者相信,這個行業已經取得了一些不錯的進展。未來的趨勢仍是這樣,但是是從結合「安全 + 開發 + 運維」的角度去做。設計、開發、測試直到生產、管理、維護和運維,這一整條線索,應該無縫地與重中之重——即安全,密切結合。現今,開發與運維之間仍有一條「安全之路」要走,然而這條「路」將隨安全生命周期的日趨集成化而漸漸模糊。

原文地址:http://www.cisoplatform.com/profiles/blogs/5-application-security-trends-you-don-t-want-to-miss

如今,多樣化的攻擊手段層出不窮,傳統安全解決方案越來越難以應對網絡安全攻擊。OneRASP 實時應用自我保護技術,可以為軟件產品提供精準的實時保護,使其免受漏洞所累。想閱讀更多技術文章,請訪問 OneAPM 官方技術博客。
本文轉自 OneAPM 官方博客

文章版權歸作者所有,未經允許請勿轉載,若此文章存在違規行為,您可以聯系管理員刪除。

轉載請注明本文地址:http://specialneedsforspecialkids.com/yun/11174.html

相關文章

  • 網絡安全態勢可視化

    摘要:安全態勢可視化系統的目的是生成網絡安全綜合態勢圖,以多視圖多角度多尺度的方式與用戶進行交互。可以看到,黑客攻擊是無處不在,無時不有的,世界互聯網的安全態勢并不如我們印象中那么隱蔽和少見。 導語 網絡態勢可視化技術作為一項新技術,是網絡安全態勢感知與可視化技術的結合,將網絡中蘊涵的態勢狀況通過可視化圖形方式展示給用戶,并借助于人在圖形圖像方面強大的處理能力,實現對網絡異常行為的分析和檢測...

    testHs 評論0 收藏0
  • 2021年11月國產數據庫排行榜:openGauss闖入前三,Kingbase流行度與日俱增,TDe

    摘要:年月國產數據庫流行度排行榜前名達夢本月分數下跌,總分,位于榜單第二位。人大金倉保持增長態勢,本月分數大幅上漲,總分,位于榜單第九位。達夢入選其中,位列總榜第國產數據庫第。月日,人大金倉與天津科大正式簽訂聯合人才培養協議。2021年11月國產數據庫流行度排行榜前15名 ? 達夢本月分數下跌10.88,總分467.45,位于榜單第二位。作為具有完全自主知識產權的國產數據庫廠商,今年達夢的...

    waruqi 評論0 收藏0
  • 云計算流派戰爭:硬件出身終失意,他們只是太老了

    摘要:顯而易見,在世界范疇內云計算市場存在著馬太效應,強者恒強。在這場云計算領域的商業戰爭中,科技巨頭一騎絕塵,率先摘取勝利果實。這是一場注定被載入史冊的戰爭,它不僅關乎這些參與者的生存狀況,還將極大程度影響人類技術發展的未來走向。這也是一場終究無法被避免的戰爭,市場裹挾技術發展來到時間的十字路口,往左走和往右走必須要做出選擇。同時,這還是一場規模空前的商業戰爭,技術發展議題的決定權幾乎完全交到了...

    legendmohe 評論0 收藏0

發表評論

0條評論

lncwwn

|高級講師

TA的文章

閱讀更多
最新活動
閱讀需要支付1元查看
<