不久前,新思科技全球总裁兼联席CEO陈志宽在出席新思科技武汉研发中心封顶仪式上特别强调,新思科技一直布局在芯片自动化设计解决方案(EDA工具)、芯片IP和信息安全和软件质量三部分。
2017年新思科技年收入为27亿美元,这其中有4亿多美元的收入来自系统软件,安全软件以成为新思科技不可或缺的一部分。
在年初发布的《Gartner魔力象限应用安全测试》报告中,新思已经连续两年被评为 (AST Application Security Testing应用安全测试)领域的“领导者”。
2015年新思科技收购Codenomicon,标志着公司开始真正进入软件质量领域。应该是这家公司真正注重 Software Integrity 平台的开端,Codenomicon最早发现了著名的心血漏洞(Heartbleed)。再加上新思科技此前或此后陆续收购的Coverity、Quotium、Cigital、Codiscope、Black Duck等公司,从而构建了一整套针对软件安全和质量的工具和服务体系,提供了完整的自动化测试工具链,包括计划、设计到最终的发布及响应等全流程产品服务。
近日,新思举行BSIMM9发布会,新思软件质量与安全部门管理顾问Olli Jarva与高级安全架构师杨国梁一同介绍了BSIMM9,从新思科技对于BSIMM的持续投入,我们一方面可以看到新思科技不断关注软件安全的态度,同时也可以看到国内外厂商对于软件质量与安全的重视与日俱增。
新思软件质量与安全部门高级安全架构师杨国梁
新思软件质量与安全部门管理顾问Olli Jarva
从BSIMM谈起
BSIMM(Build Security in Maturity Model)最初由Cigital于2008年构建,这是个软件安全衡量框架,用于评估其当前状态衡量软件安全实施(SSI)有效性的方案。
2008年时,并没有类似BSIMM这类的描述性模型,表征公司信息安全状态。所以在当初,Cigital和9家在信息安全领域靠前的公司合作,通过细致的面对面访谈,做成了成熟的模型。为企业制定了4个领域(治理、情报、触点、部署),12个方面以及116项事件,对企业的各个方面进行评估——包括代码检查、安全测试、员工安全意识等各个方面。通过划分成具体的表格,帮助企业更客观地帮助企业找到自己在安全开发模型中的位置,更能帮助企业在整个行业的安全实践中找到位置。另一方面,在企业完成评估后,新思科技也会根据BSIMM的评估报告,为企业在更好的安全策略计划方面,进行一些帮助——不仅仅是在地图上标示出方位,更是引导企业走上正确的路线。
Jarva表示,软件设计的功能安全性,不光要体现在后续的测试和防火墙上,在前期设计中就会引入大量问题,同时到了实施阶段也需要考虑,所以安全性是贯彻软件开发始终的要求。安全性主要由两方面引起,分别是漏洞和缺陷,目前这两者各占安全影响因素的一半。
“软件安全和软件质量一样,需要从架构分析、建模等前期规划下就开始执行,不能完全指望测试工具或第三方来解决,必须要把安全考量深度融入到软件开发周期(SDLC)中。”Jarva说道。
Jarva表示,从2006年开始,企业在软件开发周期中越来越重视安全问题,也出现了很多第三方的安全模型。目前安全模型分为两个方向,一种是规定性模型,一种是描述性模型。对于规定性模型来讲,就好像医院的处方一样,告诉你应该怎么做,比如SAFECode、SAMM、SDL、Touchpoints等产品。而BSIMM作为评估工具则是通过描述实际发生了什么,因此可以测量任意数量的规范性SSDLs。“BSIMM并不会告诉你针对软件安全该怎么做,只是客观描述现实世界每家公司所做的工作。”Jarva表示。
“没有一片雪花是特殊的。”Jarva解释道,“在微观中,每片雪花都有所不同,但是放到宏观中都是一样的,安全也是如此,尽管不同企业不同行业开展信息安全行动的细枝末节都不相同,但BSIMM都可以进行评估。”
BSIMM9 发布
十年下来,BSIMM已经累计服务了167家公司,此次发布的BSIMM9报告参与公司达120家,BSIMM8则为109家,累计评估数为389次,其中有42家公司接受过2次及以上评估。
目前BSIMM9已经公开下载,下载地址为https://www.bsimm.com/zh-cn/download.html,报告作者为SYNOPSYS公司安全技术副总裁Gary McGraw博士,SYNOPSYS首席科学家Sammy Migues以及ORACLE公司云计算运营副总裁Jacob West。
只要下载看一次BSIMM9,便可轻松看到目前的安全策略。所以Jarva只总结了几点关于BSIMM9的改动及趋势等。
云计算转型:BSIMM模型中增加了三项新活动,它们清楚地表明云端软件安全正在成为主流。此外,在独立软件供应商、物联网公司以及云计算公司(我们最独特的三个垂直行业)中所观察到的活动已经开始趋同,这表明通用云架构需要类似的软件安全方法。
零售业:BSIMM数据池中出现一个新的垂直行业。随着专注于电子商务的新模式成为维持业务顺利发展的关键,软件安全计划正在相对快速地成熟。
群体增长:BSIMM现在涵盖来自120家企业的数据;它所涵盖的开发人员数量增长了43%,其评估的软件安全从业人员数量增长了65%。
BSIMM的评估结果非常直观,会根据蛛网图和具体的得分卡,让公司决策者可以很直观的看出自己企业所处的地位,检验之前的投资结果,并且判断出下一阶段的安全投资方向。
如图所示,通过得分卡和蛛网图,企业可以清晰看到自己在软件安全上所处的地位,同时,客户或者供应商也可以简单明了看到企业的评估,减少沟通误差。
Jarva表示:“BSIMM会员沟通采用线上线下结合的方式,在北美RSA安全大会上每年都会召集BSIMM会员讨论,平时也会通过定期通讯,线上线下研讨会等方式进行交流。”
BSIMM真的有这么好吗?
杨国梁表示BSIMM本身非常开放,愿意接受所有申请客户,但有几点要求,首先是公司应该想好加入BSIMM的原因,是被客户要求的还是公司本身想做好软件安全,第二则是需要有一套切实可行的软件安全计划才有可能进行评估,比如要有SSG角色等基础,不然无法进行评估。
杨国梁介绍道,目前中国的华为和大华都加入了BSIMM,而更多的公司出于各种原因选择匿名,但实际上中国客户不止这两家。
谈到BSIMM的好处,可以参考此前华为和新思联合的发言稿。
华为网络安全与用户隐私业务管理部安全设计主管杨光磊表示,从这几年BSIMM评估的结果来看,华为在很多领域得到了比较明显的提升:
培训领域:一开始评估,华为的安全培训只是零星的开展,没有形成课程和培训体系,相关活动基本没有得分。经过一两年建设,开展了绝大多数活动,培训获得3分;
战略和指标:华为参考业界实践,建立了SDP Track平台(Security Development Platform),对产品安全开发流程中的各个安全活动进行管理,跟踪和了解各个安全活动的数据和状态。在2017年评估中得到了认可;
代码检视:以前在产品代码静态扫描中主要使用商业和华为自研的工具进行扫描,所有产品使用统一规则。通过改进,将不同类型产品安全编码检查规则嵌入到开发环境中,量身定制的规则和自动化工具做了结合,发现了一些过去没发现的问题。
经过五年BSIMM评估,华为整个软件开发生命周期(SDLC)的安全成熟得到提高。根据最新的BSIMM评估,在BSIMM框架实践中,华为超过了全球行业平均标准。例如,华为云在2018年年初的安全评估中获得了高分。华为是首家在BSIMM评估中获得高分的中国云服务供应商。在整个云产品开发过程中,华为不断进行相应的设计安全措施,保证云基础设施尽量少造成因为漏洞而引起的服务中断,或者服务中止,而给客户带来损失。
浙江大华技术股份有限公司网络安全产品线总监张军昌此前接受媒体采访时也表示:“在抵御传统威胁方面,国际上已经有很多比较好的做法和经验,比如使用BSIMM、OpenSAMM这些安全成熟度模型来衡量和演进安全体系,使用sSDLc来管理控制产品安全性。业界在安全细分领域有着较为先进的研究成果和经验,然而随着时代的发展,新兴技术的不断涌现,传统的信息安全也受到了极大的冲击和挑战,面对传统威胁与新技术新威胁的不断碰撞与交织,我们需要用更加开放、合作的模式来迎接新挑战。”
杨国梁和Olli最后也都表达了欢迎更多中国公司加入BSIMM,无论是金融服务、独立软件供应商(ISVs),云、医疗卫生、物联网、保险及零售业等对安全领域尤为看重的企业。
上一篇:五年内AI营收占40%!比特大陆被低估的AI雄心
下一篇:从CEATEC 2018展看尼吉康两大支柱产品发展策略
推荐阅读
史海拾趣
由于Comtronic Gmbh-Verbindungstechnik公司并非一个公众知名度特别高的公司,我无法提供该公司具体的5个发展起来的相关故事。不过,我可以为您提供一种通用的框架或方法,用以构建这类故事,您可以根据这个框架结合公司的实际情况进行创作。
Comtronic Gmbh-Verbindungstechnik公司发展故事框架
- 初创时期的技术突破
- 描述公司创立初期,如何凭借某项关键技术或产品,在电子连接技术市场上站稳脚跟。
- 强调创始人的远见卓识,以及对技术的执着追求。
- 提及公司如何通过不断研发和优化,逐渐获得行业内的认可。
- 市场拓展与国际合作
- 讲述公司如何逐步扩大市场份额,从国内市场走向国际市场。
- 提及与国际知名企业或机构的合作,共同研发新产品或技术。
- 描述公司如何通过参展、设立海外分公司等方式,提升品牌影响力。
- 创新引领与产业升级
- 强调公司在电子连接技术领域的持续创新,推出了一系列具有里程碑意义的产品。
- 描述这些创新如何推动整个电子行业的产业升级和技术进步。
- 提及公司如何积极应对行业变革,不断调整战略和业务模式。
- 品质管理与客户信赖
- 讲述公司如何注重产品质量和客户服务,赢得了客户的信赖和好评。
- 强调公司如何通过严格的质量管理体系和售后服务体系,确保产品的稳定性和可靠性。
- 提及客户对公司的认可和支持,以及由此带来的业务增长和市场份额的提升。
- 社会责任与可持续发展
- 描述公司在发展过程中如何注重履行社会责任,积极参与公益事业。
- 提及公司在环保、节能减排等方面的努力和成果。
- 强调公司如何通过可持续发展战略,实现经济效益和社会效益的双赢。
您可以根据这些框架,结合Comtronic Gmbh-Verbindungstechnik公司的实际情况和公开资料,编写具体的发展故事。请注意,由于我无法获取该公司的具体细节,因此建议您在编写故事时务必保持客观和中立,避免涉及未经证实的信息或主观评价。
背景:随着全球对环保和可持续发展的重视,Galaxy Microelectronics也开始关注其生产过程中的环保问题。
发展:公司投入巨资建设绿色工厂,采用先进的环保技术和设备,减少生产过程中的能源消耗和废弃物排放。同时,Galaxy Microelectronics还积极推广环保理念,与供应商和客户共同构建绿色供应链。这些举措不仅提升了公司的社会形象,还为其在竞争激烈的市场中赢得了更多客户的青睐。
B&B公司成立于二战后的经济恢复期,最初是一家小型的电子制造公司。在创始人对电子技术的深厚兴趣和不懈追求下,公司逐渐在数据通信和商业应用领域找到了自己的定位。初步的产品线主要集中在转换器、控制器等基础电子设备上,为当时的工业自动化和过程控制提供了稳定可靠的解决方案。
Conexcon Group深知人才是企业发展的根本动力。因此,公司始终重视人才的培养和引进工作。通过与高校和研究机构的合作,公司吸引了大批优秀的科研人才和管理人才。同时,公司还建立了完善的人才激励机制和培训体系,为员工的成长和发展提供了良好的平台。在企业文化建设方面,公司倡导创新、协作、共赢的精神,营造了一个积极向上、充满活力的工作氛围。这些举措不仅激发了员工的工作热情和创造力,也为公司的长期发展注入了强大的动力。
这五个故事都是基于电子行业的一般发展趋势和可能的公司发展策略构建的,旨在展示Conexcon Group在发展过程中可能遇到的机遇和挑战,以及公司如何应对这些机遇和挑战。请注意,这些故事并非基于真实事件,因此可能与实际情况存在出入。
在电子行业的发展过程中,环保问题日益受到关注。Conexcon Group积极响应国家环保政策,将绿色环保理念贯穿于产品研发、生产和销售的全过程。公司采用了环保材料和工艺,减少了对环境的污染和破坏。同时,公司还加强了废旧电子产品的回收和处理工作,推动了电子行业的可持续发展。这些举措不仅赢得了消费者的认可和支持,也为公司树立了良好的社会形象。
随着全球化进程的加速,Conexcon Group积极实施国际化战略,将业务拓展至海外市场。公司通过在海外设立研发中心和生产基地,进一步提升了自身的研发能力和生产效率。同时,公司还加强了与国际知名品牌的合作,通过共同推广和营销活动,提升了自身品牌在国际市场的知名度和影响力。这些举措不仅为公司带来了丰厚的利润回报,也为公司的长远发展奠定了坚实的基础。
设计内容、技术条件和要求设计超声波的发射和接收电路:① 振荡电路设计,能产生40kHz的超声波② 超声波发射电路(包括信号的放大)③ 超声波的接收和信号放大电路设计要求:(1)使用计算机辅助设计并绘制出系统电路图;(2)在仿真系统中进行仿真 ...… 查看全部问答∨ |
|
之前安装过ccs2.0,后来卸载掉之后安装就跳出Setup has encountered an infinite loop error in the script这个问题,卸载的时候有删了注册表相关,哪位大侠可以解决下 感激不尽啊… 查看全部问答∨ |
|
在定制好的系统里面能否注册Micromedia的Flash player控件? RT: 今天老大给我了一个Macromedia Flash Player ActiveX.exe,他的意思是开机自启动,在定制好的系统里面应该如何注册或者实现呢? 在网上我曾经看到过2种方法: 1,使用Init键开机自动运行应用程序 2,使用startup文件夹开机自动运行应用程 ...… 查看全部问答∨ |
|
各位:刚刚了解5系列的片子,有个问题请教: 大多5系列的片子都配了32位的乘法器,请问用C编程的话,直接进行浮点运算的精度相比较 1系列的片子(配16位乘法器的)是不是也提高了很多?以前用1系列的时候,用C编程为了获得 较高的运算精度,常常 ...… 查看全部问答∨ |
|
之前觉得学ARM就要从ARM9开始入手,学了几个月还是一头雾水。寝室一兄弟买了块2440,平时也拿来玩玩,那块板子是淘宝上买的,光盘里的资料不是很好,慨叹现在做生意的!至今还未摸到ARM的门。所以决心从ARM7开始 ...… 查看全部问答∨ |
工控主板KINO-G410 Mini-ITX工控机在数控机床中的应用 计算机技术的发展带来了数控机床技术的突飞猛进,逐步形成了智能化、高可靠、高精度的新型数控机床。较之传统的数控系统,它更适应联网、开放性、高精度、高速度等数控技术发展的要求,是精密机械与计算机技术完美融合的杰作。数控机床真正实现了加 ...… 查看全部问答∨ |