Your browser is not supported

For the best experience, use Google Chrome or Mozilla Firefox.

什么是应用程序安全?

bg

概述


应用程序安全是过程、工具和实践的准则,旨在保护应用程序在整个应用程序生命周期中免受威胁。网络犯罪分子组织性强、专业化、动机强烈,善于发现和利用企业应用程序中的漏洞来窃取数据、知识产权和敏感信息。应用程序安全可以帮助组织保护内部和外部利益相关者(包括客户、业务合作伙伴和员工)使用的各种应用程序(如遗留、桌面、Web、移动、微服务)。  

应用程序安全


为什么选择应用程序安全?

经过多项研究验证,大多数得逞的攻击都是瞄准应用程序层中存在的可利用漏洞,这表明企业 IT 部门需要对应用程序安全保持更高的警惕。应用程序的数量和复杂性不断增长,让该问题变得更加复杂。十年前,软件安全挑战在于保护桌面应用程序和静态网站,这些网站是相当无害且易于划定范围和保护的。现在,考虑到外包开发、遗留应用程序的数量以及利用第三方、开源和商业、现成的软件组件的内部开发,软件供应链变得更加复杂。

组织需要涵盖其所有应用程序的应用程序安全解决方案,其中包括内部使用的应用程序和客户手机上使用的热门外部应用程序。这些解决方案必须涵盖整个开发阶段,并在应用程序投入使用之后进行测试以监控潜在问题。应用程序安全解决方案必须能够测试 Web 应用程序是否存在可被利用的潜在漏洞,能够分析代码,通过协调工作和促成各利益相关者方之间的协作来帮助管理安全和开发管理流程。解决方案还必须提供易于使用和部署的应用程序安全测试。


什么是 SAST、DAST 和 SCA?

什么是 SAST?

静态应用程序安全测试 (SAST) 扫描应用程序源文件,准确确定根本原因,并帮助修复潜在的安全漏洞。

 


静态应用程序安全测试的优势:

  • 识别并消除源代码、二进制代码或字节代码中的漏洞。
  • 实时审查静态分析扫描结果,并可访问相关建议、代码行导航(以便更快地查找漏洞)和协作式审计。
  • 与集成式开发人员环境 (IDE) 完全集成。

什么是 DAST?

动态应用程序安全测试 (DAST) 会模拟对运行中 Web 应用程序或服务发起受控攻击,识别出运行中环境内可利用的漏洞。


动态应用程序安全测试的优势:

  • 重点关注可利用的内容,并涵盖所有组件(服务器、自定义代码、开源、服务),全面了解应用程序安全。
  • 可与开发、QA 和生产环境集成,持续提供整体视图。
  • 动态分析提供了更广泛的方法,用于管理投资组合风险(数千个应用程序),并且可以将扫描旧式应用程序作为风险管理的一部分。
  • 测试功能性应用程序,因此与 SAST 不同,它不受语言限制,并且可以发现与运行时和环境相关的问题。

什么是 SCA?

Software Composition Analysis (SCA) 是一个自动化流程,可帮助识别和跟踪应用程序中使用的开源组件。更强大的 SCA 工具可以分析所有开源组件的安全风险、许可证合规性和代码质量。


Software Composition Analysis 的优势:

  • 获得对组织中开源组件的可见性和理解(提供软件材料清单)。
  • 用于防止安全和许可证问题的策略自动化。
  • 漏洞修复建议和许可证风险建议。
  • 分析开源项目的健康状况,以消除贫困或衰退社区造成的风险。

内部部署与 SaaS 与托管服务

应用程序安全解决方案包括网络安全软件(工具)和运行进程以保护应用程序安全的实践。

内部部署

应用程序安全测试解决方案可以在内部运行,由内部团队运营和维护。 这种方法要求组织提供基础设施和人员,并获取应用程序安全解决方案以供使用。内部部署可确保组织不会与第三方共享其应用程序数据,也不会离开内部环境。

SaaS

作为 SaaS 产品的应用程序安全,提供基于云的解决方案和基于 Web 的用户界面,允许客户配置、执行和管理应用程序安全。此选项仍然需要组织提供运行各种应用程序安全测试工具所需的人员和专业知识,但无需提供基础设施、维护、更新等。

托管服务

应用程序安全也可以是一项托管服务,客户可以在其中使用由应用程序安全提供商作为统包解决方案提供的服务。  这种方法不需要内部部署方法的任何先决条件,但确实需要部分或完全依赖 SaaS 供应商,并且在大多数情况下,允许与供应商共享应用程序数据。应用程序安全作为托管服务提供了一种简单的入门方法,并且可以提供可扩展性和速度。混合实施(在不同的项目和实践中结合使用内部部署、SaaS 和托管服务)旨在通过提供灵活性、可扩展性和成本优化,实现两全其美。


OWASP 发布的十大安全漏洞是什么

OWASP 发布的十大安全漏洞

开放式 Web 应用程序安全计划 (OWASP) 是开源应用程序安全社区,其目标是改进软件的安全。它的行业标准“OWASP 发布的十大安全漏洞”准则列出了最关键的应用程序安全风险,可帮助开发人员更好地保护他们设计和部署的应用程序。


应用程序安全解决方案

OpenText 应用程序安全解决方案以内部部署、托管和服务方式提供应用程序安全测试和管理,以帮助公司保护其软件应用程序,包括遗留、移动、第三方和开源应用程序。  

Fortify 产品包括静态代码分析动态应用程序安全测试Software Composition Analysis (SCA) 以及交互式应用程序安全测试工具,可为您的 Web 应用程序API移动应用程序基础设施即代码容器软件供应链提供代码安全保障。  

这些解决方案包括:

Fortify Static Code Analyzer - 静态应用程序安全测试 (SAST) - 在软件开发生命周期的早期阶段就识别并查明源代码中的安全漏洞。

Fortify WebInspect - 动态应用程序安全测试 (DAST) - 模拟对运行中应用程序发起的真实安全攻击,以提供对复杂 Web 应用程序和服务的全面分析。

交互式应用程序安全测试 (IAST) - 集成我们的动态测试和运行时分析,通过扩大攻击面覆盖范围并相较于仅使用动态测试更好地暴露漏洞,以识别更多漏洞。

Fortify on Demand - 安全即服务 - 此方法可简单、轻松且快速而准确地测试应用程序,无需安装或管理软件,或增加额外的资源。

移动安全 - 测试包括客户端、网络和服务器在内的全部三个层次的移动测试方法。

Fortify Insight - 聚合和分析以前孤立数据的众多来源,在企业仪表板中直观呈现,以获得切实可行的见解。

软件安全保证 - 集中式管理存储库提供有助于解决安全漏洞所需的可见性。

Fortify Software Security Center - 提供整个应用程序安全测试计划可视性的集中式管理存储库。它会优先考虑、管理和追踪安全测试活动,以便您准确地了解整个企业的软件安全风险状况。

资源



应用程序安全资源

我们的解决方案

应用程序安全

立即开始行动

release-rel-2023-9-2-9373 | Wed Sep 20 05:02:54 PDT 2023
9373
release/rel-2023-9-2-9373
Wed Sep 20 05:02:54 PDT 2023
AWS