国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

CISO如何從應用安全的思維轉變為產品安全的思維
2023-09-08   企業網D1Net

  無論你將其稱為左移安全、預置安全,還是設計安全,當今具有前瞻性的企業都明白,他們不僅需要將安全作為單個應用程序的整個生命周期的考慮因素,而且還需要考慮其支持的業務產品的整個生命周期。為了做到這一點,越來越多的企業使用產品安全團隊和產品安全官作為實現這一變化的一種方式。

  產品安全將傳統應用程序安全的范圍遠遠擴展到測試之外,并擴展到倡導、業務組之間的協作、設計思維、威脅建模、架構規劃和真正的風險管理領域。Appdome的首席產品官ChrisRoeckl表示:“通過積極參與開發過程的每個階段,產品安全團隊幫助將安全考慮因素嵌入到軟件的設計、架構、編碼、測試和發布到生產中。”這種主動的方法是一個良性循環,將漏洞風險降至最低,并確保安全是最終產品不可或缺的一個方面。

  如果處理得當,產品安全將成為兌現DevSecOps倡導者多年來做出的承諾的重要因素。

  應用安全和產品安全有何不同

  雖然應用安全和產品安全有一個共同的目的——幫助企業發布和維護安全軟件--但每個功能在實現這一目標中扮演的角色是不同的。谷歌員工云安全倡導者米歇爾·丘比爾卡解釋說:“應用安全真正關注的是測試、驗證和工具鏈,而產品安全涵蓋了整個SDLC的業務規則,包括軟件開發中那些模糊的人為部分。”

  此外,雖然應用安全團隊深入研究他們負責加強的每個單獨的應用程序,但產品安全要著眼于整體情況,端到端地查看幫助提供給定產品的整個堆棧的安全性。產品安全是應用程序安全的延伸。應用安全集中在保護單個軟件應用程序的代碼和功能上。“ContrastSecurity公司的CISODavidLindner說。產品安全考慮到更廣泛的環境和各種組件之間的通信可能出現的潛在攻擊載體,從整體上看待整個技術產品。

  這一更廣泛的環境可以同時包括多個應用程序、硬件組件和相關服務。產品安全考慮了它們在一起部署時的安全狀態。

  對于一些公司來說,產品安全可能只關注外部客戶,但其他公司甚至認為關鍵的后端財務或人力資源系統等內部項目也在產品安全保護傘的范圍內。全球軟件開發公司EPAMSystems的CISO薩姆·拉赫曼解釋說,無論哪種方式,產品安全前景都更加全面。“這涉及更廣泛的范圍,包括運營和技術控制、整體環境、客戶身份,以及檢測和應對服務中潛在問題的機制。”他說。

  黑莓負責產品安全的副總裁克里斯汀·加茲比(ChristineGadsby)表示,看待這一區別的一種方法是將應用程序想象成蛋糕。應用程序安全類似于在將其提供給某人之前檢查單個蛋糕,以確保它看起來安全且沒有污染。同時,產品安全是指改善面包店制作蛋糕的方式和他們使用的工具,以確保每一塊蛋糕都是安全和美味的。“產品安全更像是一種‘大局’方法——從開始到結束的整個烘焙過程,確保你在每一步都有正確的動作和過程,以確保蛋糕有完全正確的成分,滿足你客戶的精致甚至敏感的托盤,并在整個生命周期中保持‘新鮮’,”她說。作為一個企業,產品安全團隊必須考慮整個產品或系統列表的安全性以及客戶使用它們的內容,這些產品或系統可能包括幾個‘配料’或幾個蛋糕。

  為什么產品安全正在成為應用的趨勢

  產品安全已經出現在企業架構圖上,這一事實并不是對傳統應用程序安全測試的否定,只是承認現代軟件交付需要不同的視角,而不是受過培訓的應用安全測試顯微鏡。由于技術領導者已經認識到應用程序不是在真空中運行,產品安全已經成為幫助觀察單個應用程序之間的差距的首選團隊。這個團隊的成員也是安全倡導者,他們可以幫助向可重復的開發過程和產生所有代碼的“軟件工廠”灌輸安全基礎。

  API安全測試公司StackHawk的聯合創始人兼CSOScottGerlach表示,產品安全的出現類似于DevOps運動早期站點可靠性工程的增加。隨著軟件交付的速度越來越快,從開始到交付,可靠性都需要融入到產品中。如今,安全團隊通常在開發過程中與軟件的交互最少。另一方面,產品團隊在整個生命周期中全力以赴。將安全性納入他們的技能集,并從產品開始到發布進行整合,可以實現更快、更安全的產品交付周期。這是為了在早期讓安全更接近產品。

  同時,產品安全通常不會取代傳統的應用安全。應用程序安全在保護軟件方面繼續發揮著重要作用,最好是在一個協調良好的產品安全框架內。EPAM的拉赫曼解釋說:“值得注意的是,產品安全依賴于應用安全實踐來限制和減少應用程序中的漏洞。”如果不解決應用程序級漏洞,任何圍繞產品的額外安全措施都無法確保高標準。

  產品安全團隊可以促進安全文化

  產品安全在設計原則下的安全實現中起著舉足輕重的作用。根據拉赫曼的說法,它在產品或服務的設計階段是不可或缺的。這種參與擴展到定義復雜地編織到產品的架構和功能中的強大的產品政策和控制。“。

  定義產品策略只是個開始,因為產品安全是工程和開發、業務利益相關者和安全領導之間協作的實際促進者。企業經常將該團隊用作推動始終難以捉摸的安全文化的變革推動者,而許多軟件安全大師多年來一直倡導這種文化。

  Gadsby說:“產品安全團隊可以通過定期交流安全更新、成功經驗和挑戰,幫助創建一種有安全意識的文化,讓每個人都能在日常工作中了解安全并將安全放在首位。”他們制定明確的指導方針和標準,提供資源教育員工有關最佳實踐的知識,并與開發團隊合作,將安全性整合到軟件開發生命周期中。

  雖然產品安全確實做了相當多的宣傳和政策工作,但最好的產品安全團隊不會只把繁重的安全需求堆積在別人的肩膀上,而不支持他們。SynopsysIntegrityGroup的副首席安全顧問杰米·布特(JamieBoote)表示,它們應該幫助減少局限。

  布特解釋說:“一種特殊類型的局限會阻礙企業中的安全,那就是認知局限——理解和解決安全問題所需的精神努力。”通過提供培訓、明確的要求、可重復使用的解決方案和按設計確保安全的組件,團隊只需付出最少的努力即可適應和使用這些組件,從而可以減少開發人員、架構師、工程師和其他利益相關者所遇到的認知局限。

  拉赫曼表示,通過領導對每個參與產品相關方面設計和編碼的人的教育和培訓,是產品安全作為安全文化變革推動者角色的關鍵組成部分。他說:“非安全專業人士往往缺乏防御性思維或預測潛在攻擊者視角的內在本能——我稱之為‘檢查每一個角落’的觀念。”“分享看似合理的情景,不是為了引起恐懼,而是為了說明襲擊者的潛在行動,這對于在企業內培養安全文化至關重要。當個人掌握了可能出現的情景和面臨風險的資產時,他們就更有可能采取正確的心態。

  誰負責產品安全?

  如果一個企業沒有在Prodsec團隊中安排合適的人員并建立授權的報告結構,使他們能夠成功地影響變化,那么所有這些產品安全的職責和目標都是純粹的抱負。最好的產品安全專業人員需要擁有技術熟練和軟技能的體面組合,這將有助于他們促進協作;這不是那些不喜歡與人交談的搖滾明星技術人員的地方。同樣,他們需要一位負責安全以及提供有利可圖產品的業務和工程方面的負責人。“要領導有效的產品安全,必須任命一位具有產品知識和深厚安全專業知識的人,”拉赫曼說。他建議,他們將被授權在四個關鍵利益相關者領域進行有效溝通:IT、CISO辦公室、開發/開發運營團隊,以及治理、風險和合規。

  根據企業的需要和文化,報告結構將有很大不同。如果他們更大的企業是圍繞產品建立的,一些Prodsec團隊可能會嵌入到工程或產品企業中。此外,一些團隊可能會根據監管或法律風險敞口向法律或合規部門報告。但有些人通常仍會向CIO/CTO、CISO或副總裁或安全總監匯報工作。

  拉赫曼說,最常見的直接下屬通常是CISO、CTO和CIO。他說:“在安全企業在技術上熟練且強大的情況下,我傾向于向CISO報告。”或者,向負責技術戰略的CTO匯報也可以為產品安全角色提供一個有效的住所。這一選擇最終取決于該企業的具體動態和目標。

  作為黑莓產品安全副總裁,加茲比直接向CISO匯報工作。這將確保產品安全努力與我們的公司安全戰略保持一致,并確保我們在所有產品和服務中始終如一地實施安全措施。“。

  無論產品安全直接向誰報告,所有專家都同意,CISO應該為團隊執行的產品安全設定戰略愿景。CISO通過定義產品安全倡議的戰略方向來塑造和指導產品安全團隊。他們考慮如何將安全性集成到產品開發生命周期中,并使其與公司的總體目標保持一致。CISO還確保產品安全團隊由熟練的專業人員組成,他們能夠應對與產品開發相關的一些復雜挑戰。與其他部門進行了大量合作,以確保安全措施無縫集成,他們努力建立安全政策、標準和指導方針。

  

熱詞搜索:CISO 網絡安全

上一篇:不斷上升的網絡事件正在挑戰醫療保健組織
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产欧美一区二区三区视频| 亚洲精品一区在线观看香蕉| 久久视频在线看| 久久久久久久999| 免费亚洲网站| 国产精品入口麻豆原神| 亚洲成人资源| 欧美一区二区视频97| 中国女人久久久| 亚洲精品影院在线观看| 久久中文欧美| 香蕉成人伊视频在线观看| 亚洲精品日韩在线| 亚洲精品一区二区三区av| 亚洲高清视频一区| 91久久久久久久久| 午夜在线一区二区| 久久久久国产精品厨房| 噜噜噜在线观看免费视频日韩| 欧美日韩你懂的| 精品动漫一区二区| 亚洲欧美日韩天堂一区二区| 欧美精品情趣视频| 国产一区清纯| 新片速递亚洲合集欧美合集| 欧美日韩一区二区三区视频 | 国产精品日韩在线一区| 亚洲伦理精品| 欧美精品乱人伦久久久久久| 亚洲福利精品| 欧美成年人视频| 亚洲国产综合在线看不卡| 久久高清免费观看| 国产综合18久久久久久| 久久精品亚洲一区| 经典三级久久| 欧美黄免费看| 亚洲一区二区三区免费观看| 国产九色精品成人porny| 欧美在线观看视频在线| 激情国产一区| 欧美高潮视频| 亚洲视频精选在线| 国产精品九九久久久久久久| 午夜激情亚洲| 国内揄拍国内精品久久| 欧美韩日高清| 亚洲影院免费观看| 激情视频一区| 欧美日韩理论| 欧美在线网站| 亚洲区第一页| 国产精品免费小视频| 久久精品二区| 亚洲精品国产无天堂网2021| 国产精品久久久久99| 久久精品欧美| 亚洲美女av电影| 国产视频观看一区| 另类综合日韩欧美亚洲| 亚洲一二区在线| 国产日韩精品视频一区| 欧美成人乱码一区二区三区| 亚洲性xxxx| 亚洲第一福利在线观看| 欧美日韩在线播放一区| 久久亚洲综合色一区二区三区| 99re热精品| 海角社区69精品视频| 欧美日精品一区视频| 午夜天堂精品久久久久| 日韩视频精品| 亚洲电影免费观看高清完整版在线 | 一本一本久久a久久精品综合麻豆| 国产精品乱码一区二三区小蝌蚪| 久久精品视频免费播放| 日韩亚洲不卡在线| 亚洲福利免费| 国内精品久久久久国产盗摄免费观看完整版| 欧美国产视频一区二区| 欧美自拍偷拍| 亚洲欧美日韩国产成人精品影院| 亚洲欧洲日韩在线| 好吊妞**欧美| 激情亚洲一区二区三区四区| 国产欧美日韩视频在线观看| 国产精品wwwwww| 欧美日韩国产影院| 欧美激情一区二区三区| 麻豆乱码国产一区二区三区| 久久国产精品久久久久久久久久 | 久久国产日韩欧美| 亚洲男人的天堂在线aⅴ视频| 亚洲精品视频在线观看网站| 国内外成人在线| 国产午夜精品理论片a级大结局| 国产精品久久久久久福利一牛影视| 欧美精品一区在线播放| 欧美丰满高潮xxxx喷水动漫| 免费不卡中文字幕视频| 免费观看成人| 欧美激情一区二区三区高清视频| 蜜臀av性久久久久蜜臀aⅴ| 久久久精品日韩欧美| 久久本道综合色狠狠五月| 亚洲欧美在线网| 香蕉久久久久久久av网站| 午夜视频在线观看一区二区| 久久国产精品99精品国产| 久久久久国产免费免费| 女仆av观看一区| 欧美精品一区二区三区很污很色的| 欧美国产日韩一区二区在线观看| 欧美二区视频| 国产精品久久久久久五月尺| 国产欧美一区二区色老头| 欧美一区二区三区在线观看视频| 亚洲欧美清纯在线制服| 久久精品视频免费播放| 久久久五月天| 欧美日韩午夜在线| 国产午夜精品理论片a级探花| 合欧美一区二区三区| 亚洲黄网站在线观看| 99综合视频| 性欧美1819sex性高清| 免播放器亚洲| 国产精品久久网站| 曰韩精品一区二区| 亚洲一级片在线看| 久久se精品一区二区| 欧美精品在线播放| 国产性天天综合网| 亚洲欧洲综合另类| 欧美一区中文字幕| 你懂的国产精品| 国产欧美高清| 一本色道久久综合亚洲精品高清 | 欧美午夜精品一区二区三区| 国产精品理论片在线观看| 国内精品伊人久久久久av一坑| 日韩午夜在线播放| 久久久噜噜噜久久狠狠50岁| 欧美日韩高清在线观看| 国产区日韩欧美| 9久re热视频在线精品| 欧美中文字幕第一页| 欧美日韩一区二区三区四区五区 | 欧美成人一区二区三区在线观看| 欧美人交a欧美精品| 国产一区二区丝袜高跟鞋图片 | 国产亚洲成av人片在线观看桃| 最新国产精品拍自在线播放| 小嫩嫩精品导航| 欧美午夜精品久久久久久人妖 | 亚洲四色影视在线观看| 榴莲视频成人在线观看| 国产精品日韩二区| 99视频在线精品国自产拍免费观看 | 国产一区二区三区成人欧美日韩在线观看 | 亚洲人成7777| 久久成人免费视频| 国产精品sm| 一本色道久久综合亚洲精品不| 蜜桃伊人久久| 亚洲国产电影| 久久夜色精品国产噜噜av| 国产小视频国产精品| 欧美亚洲免费电影| 欧美亚一区二区| 亚洲午夜精品久久| 国产精品白丝jk黑袜喷水| 99这里只有久久精品视频| 欧美日本国产| 亚洲视频一区在线| 欧美色大人视频| 亚洲视频专区在线| 欧美图区在线视频| 亚洲综合另类| 国产精品午夜久久| 午夜精品一区二区三区四区 | 国产精品久久久久久久久久久久| 日韩午夜电影在线观看| 欧美日韩在线高清| 亚洲专区国产精品| 国产嫩草一区二区三区在线观看 | 欧美一二三区在线观看| 国产精品九九久久久久久久| 亚洲视频在线观看视频| 国产精品国产成人国产三级| 亚洲欧美日本国产专区一区| 国产精品亚发布| 久久精品国产亚洲aⅴ| 国产又爽又黄的激情精品视频| 久久国产视频网| 亚洲精品欧美日韩| 国产精品magnet| 欧美在线不卡| 亚洲另类在线一区| 国产精品久久久久久影视|