11:01 19.08.2020 |
6787 просмотров
Оправдывая такое решение нежеланием сорвать сроки, его обычно сопровождают анализом рисков, временными мерами по их снижению и составлением плана ликвидации дыр.
Исследования, проведенные специалистами фирмы Enterprise Strategy Group (ESG), показывают, что во многих организациях считается приемлемым выпускать в производство программный код с известными уязвимостями. При этом в организациях полагают, что их собственные средства обеспечения безопасности на уровне приложений надежны. Конечно, решение о выпуске обычно сопровождается анализом рисков, составлением плана ликвидации уязвимости, а иногда — временными мерами по снижению риска. Но выпуск, как правило, необходим из-за опасности срыва сроков, и это показывает, насколько важно начинать работу над безопасностью приложения как можно раньше в процессе разработки. Такой принцип принят в методике DevSecOps.
Разработчики используют множество разных инструментов анализа безопасности приложений. Однако 29% опрошенных указывают, что разработчикам не хватает знаний для того, чтобы устранить выявленные инструментами проблемы, а 26% считают, что эти инструменты слишком сильно замедляют разработку. При этом сами разработчики достаточно редко проходят обучение в области безопасности. Значительное место в разработке занимают компоненты и платформы с открытым исходным кодом. Но меньше половины компаний вкладывают средства в поиск уязвимостей в таких компонентах. Из-за сложной системы взаимозависимостей компонентов с открытым исходным кодом один уязвимый компонент может привести к появлению уязвимости во многих приложениям.
Теги: Информационная безопасность
Open Source
Уязвимости
DevSecOps
На ту же тему:
Почти 80% компаний внедряют DevSecOps
Исследование State of DevOps Russia 2025, проведенное «Экспресс 42» в партнерстве с Positive Technologies, показало, что 77% организаций выстраивают процессы DevSecOps. Этот показатель говорит о том, что культура безопасной разработки в России достигла нового уровня зрелости, сделав киберзащищенность стандартом качества.
DevSecOps в России: на безопасность обратили внимание?
Как показал опрос, проведенный Т1 Cloud и SolidLab, процессы разработки защищенных веб-приложений постепенно распространяются в компаниях. В ближайшие годы около 30% российских компаний, производящих проприетарное ПО, внедрят подход DevSecOps.
Лишь в 30% отечественных компаний применяют DevSecOps
Как показал опрос, проведенный Positive Technologies, 45% ИТ-специалистов в России считают безопасную разработку (DevSecOps) полезной практикой. 56% сотрудников готовы изучать этот подход как в рабочее, так и в свободное время, а 36% опрошенных уже имеют наработанные практики DevSecOps.
Семь причин не использовать программы с открытым кодом
Предприятия любого масштаба с удовольствием используют программные средства с открытым исходным кодом и присущие им достоинства. Но иногда лучше все-таки отдать предпочтение проприетарному программному обеспечению. Приведем несколько ситуаций, в которых за программы имеет смысл заплатить.