新思科技:2019年軟件安全行業(yè)預測

極客網(wǎng)·企業(yè)級IT 1月10日,近年來,云計算、人工智能(AI)、機器學習(ML)、物聯(lián)網(wǎng)(IoT)和大數(shù)據(jù)在很大程度上推動了企業(yè)運營方式的演變。值得一得的是,所有這些技術都是由軟件驅(qū)動的。有鑒于此,防止和減少軟件漏洞以維持企業(yè)健康發(fā)展至關重要。

為了更好地推動軟件安全的發(fā)展,讓我們來參考一下新思科技軟件質(zhì)量與安全部門(Synopsys Software Integrity Group)的預測。這些預測將有助于企業(yè)保持警惕,最大限度地減少軟件安全風險。

設計和標準的安全性

大部分軟件仍然主要是在沒有正式標準和流程的情況下編寫的。與構(gòu)建橋梁不同,軟件開發(fā)并不是標準化、可重復的工作。開源持續(xù)了很長時間,現(xiàn)在已經(jīng)司空見慣??梢韵胂?,更多的信任將放在基于開源軟件的通用構(gòu)建模塊中。此外,垂直領域軟件開發(fā)標準將更快出現(xiàn)。

當生命依賴于正確的軟件執(zhí)行時,我們會將更多的努力放在標準、可審計性和問責制上,這一點在汽車和飛機內(nèi)的安全關鍵系統(tǒng)上已經(jīng)得到充分證實。這些標準可能是自下而上的,也可能是由政府監(jiān)管的。金融服務、區(qū)塊鏈以及移動解決方案安全性等領域也有機會執(zhí)行這樣的標準。

2019年,我們可能看到垂直市場組成聯(lián)盟,以建立更多面向特定領域的安全標準,并改善信任和互換性。其中大部分可以基于開源組件構(gòu)建。

繼續(xù)向云遷移

隨著經(jīng)濟的增長,各大企業(yè)也面臨著新的競爭壓力。這迫使企業(yè)需要重新武裝自己。數(shù)字化如火如荼,新的云環(huán)境也正在改變企業(yè)部署APP的方式。因此,企業(yè)需要在APP應用和軟件安全方面保持警惕。

我們預計將會有更多投資會放在云端安全上。此外,給員工普及應用安全和軟件安全的概念以及這方面的培訓需求也會越來越多。

AI和ML滲入到我們生活

很多人會意識到AI和ML已經(jīng)在他們周圍出現(xiàn),對生活、家庭、健康及工作的決策等都有影響。

那AI/ML能為軟件安全和網(wǎng)絡安全做什么呢?這讓人期待。網(wǎng)絡安全很重要的一部分是數(shù)據(jù)關聯(lián)和分析。這就需要具備基于多個不同的數(shù)據(jù)源(猶如海底撈針)來查找單個威脅和威脅活動以及執(zhí)行威脅行動者歸因的能力。

AI/ML可以通過數(shù)據(jù)建模和模式識別來提高以上過程的速度、規(guī)模和準確性。然而,很多刊出的文章都對此表示懷疑和擔憂。有的時候,企業(yè)可能會有一種安全的假象,但是事實并非如此。我們還需要更多時間和投入完善數(shù)據(jù)模型和模式識別,以確保AI/ML技術能夠有效提升軟件安全。

我們應該期待看到大公司繼續(xù)投資AI/ML技術。與此同時,宣傳AI/ML能力的初創(chuàng)企業(yè)也將在2019年繼續(xù)崛起。但是,可能還需要幾年時間才能完全實現(xiàn)AI/ML的真正愿景。

IoT攻擊仍然是一個困擾

在亞太地區(qū),許多國家正在推進智慧城市和智能國家計劃。這也為新一輪的IoT網(wǎng)絡攻擊提供了機會。不法分子可以利用數(shù)據(jù)中毒進行攻擊,其中的錯誤信息將通過部署在目標城市或全國范圍內(nèi)的傳感器影響決策。

我們還將看到一些舊問題仍然存在:硬編碼憑證和未修補的組件,沒有良好設計的空中下載技術(OTA)更新以及持續(xù)更新策略。

針對醫(yī)療和零售業(yè)的攻擊將增多

原因是這些行業(yè)正在收集的數(shù)據(jù)的價值正在增加。我們必須進行投資以保護醫(yī)療、零售及其他行業(yè)的數(shù)據(jù)。需要再次強調(diào)的是:安全培訓必不可少。

對開發(fā)人員使用第三方應用程序編程接口(API)的敏感性提高

它是絕大多數(shù)IT企業(yè)的盲點,類似于十年前的開源使用。大多數(shù)公司都了解確保他們發(fā)布的API免受外部攻擊的重要性,但很少有公司會通過從內(nèi)到外調(diào)用第三方API來跟蹤他們自己的代碼在Web服務的使用。

依賴第三方服務的方式還存在其它法律和業(yè)務風險。公司還必須考慮到他們可能無意中傳遞到防火墻外的未知和不受信任來源的機密數(shù)據(jù)。

從數(shù)據(jù)到?jīng)Q策

現(xiàn)在有許多質(zhì)量和安全解決方案,每個都有自己的目的、優(yōu)勢和產(chǎn)生的數(shù)據(jù)??赡苁菨B透測試、日志監(jiān)控和入侵檢測,或自動化軟件安全測試解決方案。雖然功能和技術不斷發(fā)展,但它們也會創(chuàng)造出更多的信息和數(shù)據(jù)點。

我們很容易淹沒在信息海洋中,而忽視了一些必需品。其實,關鍵是將這些數(shù)據(jù)融合在一起,以制定基于風險和業(yè)務的決策。一方面,我們面臨的挑戰(zhàn)在于“海底撈針”;另一方面,我們需要組合來自不同方法和域的數(shù)據(jù),以了解整體狀態(tài)。

2019年,我們需要的并不是更多數(shù)據(jù),而是更好的決策支持。

總結(jié)

2019年,軟件將繼續(xù)在我們的日常生活和工作中發(fā)揮越來越重要的作用。我們需要工具和支持將安全性貫穿到整個軟件開發(fā)周期、公司文化和業(yè)務流程的各個方面,從而確保公司更快地構(gòu)建安全、高質(zhì)量的軟件。

極客網(wǎng)企業(yè)會員

免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權或存在不實內(nèi)容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內(nèi)容或斷開相關鏈接。

2019-01-10
新思科技:2019年軟件安全行業(yè)預測
近年來,云計算、人工智能(AI)、機器學習(ML)、物聯(lián)網(wǎng)(IoT)和大數(shù)據(jù)在很大程度上推動了企業(yè)運營方式的演變。值得一得的是,所有這些技術都是由軟件驅(qū)動的。有鑒于此,防止和減少軟件漏洞以維持企業(yè)健康發(fā)展至關重要。

長按掃碼 閱讀全文