信息安全研究 ›› 2024, Vol. 10 ›› Issue (E1): 272-.

• 数字经济安全 • 上一篇    下一篇

研发安全运营架构研究与实践

武鑫1吴云坤1,2李洪亮1叶海鹏1尉北北1邱佑军1   

  1. 1(奇安信网神信息技术(北京)股份有限公司北京100037)
    2(中国电子信息产业集团有限公司广东深圳518052)
  • 出版日期:2024-07-14 发布日期:2024-07-23
  • 通讯作者: 武鑫 工程师.主要研究方向为软件安全及软件供应链安全. wuxin@qianxin.com
  • 作者简介:武鑫 工程师.主要研究方向为软件安全及软件供应链安全. wuxin@qianxin.com 吴云坤 硕士,正高级工程师.中国电子信息产业集团首席科学家.主要研究方向为网络安全技术. wuyunkun@qianxin.com 李洪亮 工程师.主要研究方向为企业安全体系建设与运营. lihongliang@qianxin.com 叶海鹏 工程师.主要研究方向为漏洞挖掘、代码审计和安全运营. yehaipeng@qianxin.com 尉北北 工程师.主要研究方向为漏洞挖掘、代码审计和SAST工具研发. yubeibei@qianxin.com

  • Online:2024-07-14 Published:2024-07-23

摘要: 随着网络安全建设快速发展的进程,软件自身安全性也倍受关注,安全融入软件研发过程并持续左移或右移,已成为行业中的普遍做法.无论是微软提出的软件安全开发生命周期(security development lifecycle, SDL)还是DevSecOps的推行应用,企业已经或多或少地将安全活动融入软件研发生命周期各阶段,然而研发安全效果并不是很理想,通常会遇到经过安全测试上线的产品,仍被外部发现0day漏洞等问题.通过实践并剖析研发安全体系存在的问题,提出研发安全运营概念与架构,重点讨论了研发安全运营关键要素,并给出了实际案例和经验总结.

关键词: SDL, DevSecOps, 软件研发安全, 研发安全运营, 漏洞复盘