沙龙晃荡 | 去哪儿、陌陌、ThoughtWorks在主动化运维中的实践!10.28不见不散!

SAMM 1.5通过细化评分模型晋升了评估的粒度,并在成熟度基准的评估中许可部分评分。如今,组织将获得在安然实践中完成的所有相干工作的评分,而不是将分数保持在最高的成熟度程度。
媒介
软件安然开辟主如果大年夜生命周期的角度,对安然设计原则、安然开辟办法、最佳实践和安然专家经验等进行总结,经由过程采取各类安然晃荡来包管尽可能获得安然的软件。然则,可否将安然开辟的概念整合到企业袈洵有的开辟过程中,平日取决于企业范围、资本(时光、人才和预算),以及治理层支撑等各类身分。如不雅方法欠妥,很可能造成昂扬的成本甚至整合掉败。
建立软件安然构建成熟度模许可以或许赞助企业懂得安然开辟举措的关键要素,根据开辟团队的成熟度程度肯定各类安然举措的优先级,大年夜而控制上述身分的影响。
内建安然成熟度模型(Building Security In Maturity Model,简称BSIMM),是2009年3月正式提出的。BSIMM的核心目标就是对组织所实施的“软件安然举措”进行量化。
本文介绍了BSIMM、SAMM、SDL优化模型、CMMI+SAFE等四款软件安然构建成熟度模型,分析了这些模型近年来的演变及其产生的原因。
软件安然构建成熟度模型概述
1、内建安然成熟度模型BSIMM

大年夜2013年开端,BSIMM经历了3个版本的更改:2013年10月的BSIMM 5、2015年10月的BSIMM 6和2016年8月的BSIMM 7。在这三个版本的更改中,其基本的SSF框架并没有任何的更改。
2、软件保障成熟度模型SAMM
软件保障成熟度模型(Software Assurance Maturity Model,简称SAMM) 是一个开放式的框架,用于赞助组织制订并实施所面对来自软件安然的特定风险的策略。在2009年3月宣布正式版之后,它成为OWASP 的项目之一。
如上图所示,在SAMM 1.1中,原有的SAMM 1.0模型被划分成了两部分:操作指南和核心模型。并新增了快速入门指南、对象箱、OWASP资本和SAMM基准。

SAMM的框架顶层定义了四种症毕营业功能,而每种症毕营业功能下又包含了三类安然办法,共计12种安然办法,如上图所示。
自2009年SAMM 1.0宣布之后,SAMM共更新过两次,分别是2016年3月的SAMM 1.1和2017年4月的SAMM 1.5。
3、安然开产生命周期SDL优化模型
SDL 优化模型环绕5个功能范畴构建,这些范畴大年夜致与软件开产生命周期的各个阶段相对应:培训以及政策、组织功能、要乞降设计、实施、验证、宣布和响应。针对这些范畴中的实践和功能,SDL 优化模型还定义了四个成熟度程度——根本、标准、高等和动态。其构造如下图所示。

大年夜SDL优化模型2008年宣布以来,它的内容未更新过。并且如今微软的官方网站上也找不到相干材料,只是在“安然自评估”的页面中提到:“应用SDL优化模许可以或许赞助组织评估产品在开辟过程中的安然状况,随后组织可以应用SDL 优化模型为渐进地、经济地创建更安然、靠得住的软件供给愿景和实施路线”。
4、CMMI+SAFE
+SAFE模型是由澳大年夜利亚国防部和美国卡内基梅隆大年夜学合营研制开辟的,并且针对CMMI 开辟模型(CMMI-DEV)增长了两个额外的过程域,涵盖安然治理和安然工程的内容。
+SAFE旨在辨认安然关键产品的安然性强项和弱项,并且意图在产品采购过程的早期辨认出的安然马脚。
大年夜2007年3月宣布以来,+SAFE的内容也未更新过。
软件安然构建成熟度模型的演变
本节,我们对近年来模型的演变情况进行分析,因为只有BSIMM和SAMM存在内容的更新,所以重要聚焦在这两个模型上。
1、BSIMM的演变
(1)模型演变
BSIMM模型基本框架SSF近年来并没有变更,而只是对各类安然晃荡的变革。具体情况如下表:

个中,紫色框表示该晃荡为该版本BSIMM新增长内容;绿色框表示该晃荡的成熟度级别进行了上调,即推敲的优先级有脚绫趋显的降低;橙色框表示该晃荡的成熟度级别进行了下调,即推敲的优先级有脚绫趋显晋升。
大年夜上表中可以看到,在BSIMM 5和BSIMM 7平分别新增了一项安然晃荡,为“运营马脚嘉奖筹划”和“应用应用法度榜样容器”。“运营马脚嘉奖筹划”是为了借助更多的外部技巧力量来保障软件安然,而“应用应用法度榜样容器”则明显是适应了今朝大年夜量应用Docker等容器进行开辟的趋势。
安然晃荡级别调剂
软件安然框架(Software Security Framework,以下简称为SSF) 是BSIMM赖以成型的根本构造,如上图所示,它为各类安然晃荡供给了一个通用的词汇表,来解释"软件安然举措"中的重要要素。
安然晃荡增长
别的,在版本演变的过程中,对部分安然晃荡的成熟度级别进行了调剂。在3次版本更新的所有13项变更中,只有3项的成熟度级别进行了下调,也就是嗣魅这3项晃荡的应用趋势有脚绫趋显的增长,分别是:“应用主动化对象检测自定义规矩”、“将安然测试包含在QA主动化中”和“履行动应用法度榜样API定制的模糊测试”。
推荐阅读
沙龙晃荡 | 去哪儿、陌陌、ThoughtWorks在主动化运维中的实践!10.28不见不散! 跟着DT时代的到来,传统的统计图表很难对复杂数据进行直不雅地展示。这几年数据可视化作为一个新研究范畴也>>>详细阅读
本文标题:软件安全构建成熟度模型演变与分析
地址:http://www.17bianji.com/lsqh/38195.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示