当前位置:主页>资 讯>安全动态>

影响应用程序安全的四大关键因素

我们最常听到源于跨站脚本和SQL注入攻击的安全泄露事故,这些事故通常发生在相关漏洞被成功利用后。那么我们应该怎样做来防止这种攻击呢?

一个全面的安全团队不仅能够对事件和漏洞利用提供响应措施,还能够积极配合内部信息系统团队来打造一个积极主动的软件安全态势。用于为信息系统和软件构建安全代码的有效的应用安全程序通常依赖于两种类型的自动安全测试:静态安全扫描测试和动态安全扫描测试。

静态扫描通常发生在代码开发周期中,其中,静态代码通过威胁建模和分析进行扫描,从中发现漏洞。而动态扫描是对生产环境的实际代码进行扫描,在代码处于工作状态时查找漏洞。还有第三种类型的测试—手动渗透测试,其中涉及白帽分析,需要人类参与。通常,有效的应用安全程序会利用这三种安全扫描测试,静态安全和动态安全扫描是作为应用开发生命周期的一部分,而渗透测试则在需要时使用。

有效的自动代码扫描策略必须尽可能地无缝连接IT开发团队。有效的自动安全程序的关键成功因素是,需要IT开发团队最少量的工作。在周期内工作和主动安全程序之间有着反比关系。所需的周期外工作越多,安全代码扫描程序部署和成功率就越低。在IT应用开发周期外的代码扫描通常需要开发进度以外的时间,并被视为额外的不受欢迎的任务。另外,调度和追踪过程以及保持状态还需要额外的努力。

成功部署安全代码扫描程序的主要障碍是:

手动扫描工作:代码扫描需要手动工作来上传代码(通过API或者通过门户网站),而这需要额外的开发时间和精力。在某些情况下,还需要特殊的编译指令,以及特殊的构建来支持这种扫描工作。

手动过程:开发过程周期外的代码扫描需要为扫描时间表和重新扫描之前的持续时间建立一个程序。这将需要专门的资源来管理这个程序,以确保提醒设置和扫描在规定日期完成。

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部