再获认可!海云安典型案例入选《ISC 2023软件供应链安全洞察》报告

本文主要是介绍再获认可!海云安典型案例入选《ISC 2023软件供应链安全洞察》报告,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

近日,《ISC 2023软件供应链安全洞察》报告(以下简称《报告》)正式发布,海云安-某大型制造国有企业应用系统全生命周期安全管理平台项目,凭借在软件供应链领域的技术创新以及良好的用户反馈,成功入选《报告》企业软件供应链经典案例,实力再获行业认可。

图片

图片

海云安-某大型制造国有企业应用系统全生命周期安全管理平台项目

一、案例背景近年来,软件供应链安全与应用开发安全越来越被广泛重视,国家、行业相关法律法规和标准规范密集出台,要求落实网络安全“三同步”,加强软件供应链安全与应用系统安全建设管控,推进应用系统“安全左移”,应从立项、需求、设计、开发、上线、运营等各阶段网络安全管理活动和技术进行强化,并对信息化项目和网络安全三同步进行落实。

某大型国企客户在数字化转型过程中各类信息化应用系统建设工作稳步推进的同时也面临着诸多挑战,如:国家与行业的安全监管要求日趋严格、应用系统开发需求和复杂度不断增长、应用开发安全相关专业人才极度短缺、应用开发和安全之间存在文化壁垒、应用开发与安全活动之间流程割裂、大量开源组件的引用存在安全隐患等。

结合该大型国企客户现状,依据《信息安全技术 网络安全等级保护基本要求》(GB-T 22239-2019)、《大型制造国有企业网络安全重点工作落实情况自查自评项目表》等国家政策及安全标准规范,通过从人、流程、工具、文化等方面建立起完善的安全开发治理体系,可全面提升软件供应链安全管控能力以及应用系统安全防护能力。

二、解决方案

针对该大型国企制造业客户的实际业务场景和安全需求,对存量应用系统中的源代码和开源组件风险进行摸排,并制定整改优化计划,完成存量应用系统安全的优化。同时,海云安通过定制化应用系统全生命周期安全管理平台项目,与客户一起梳理一套适用于该企业的安全开发管理体系制度和一套安全开发管理流程,并对相关人员进行安全开发意识和技能培训,以端到端的安全检测工具为技术手段,以应用系统全生命周期安全管理平台为依托,以安全综合运营和专家咨询服务为保障,提供全方位自动化安全检测的能力,覆盖应用系统设计、开发、交付、运营各个阶段的安全管控活动,在应用安全开发全生命周期的每个建设阶段注入安全管理措施,在安全需求、安全设计、安全编码、安全测试、上线验收、安全运维和安全下线每个阶段活动注入安全要素,加强应用系统在开发过程的安全管理,帮助客户实现有效安全左移,并实现持续安全运营。 

图片

通过深度结合SDL和DevSecOps理念,帮助企业贯通应用系统交付安全流,对应用系统开发交付过程中各环节的安全活动,通过管理手段和技术手段,让应用系统交付过程更透明,安全问题职责更清晰,安全⻛险更加自主可控。

图片

三、落地效果

本项目围绕该大型国企客户应用系统的项目立项阶段、需求阶段、系统开发阶段、系统测试阶段和系统运营阶段等环节的安全要求,将研究成果融入建设的应用系统生命周期安全管理平台,满足应用系统整个安全开发生命周期管理需要。通过平台的建设和使用,梳理应用系统台账,摸清了应用系统安全现状和风险暴露面;规范了应用系统建设流程,落实了应用安全责任矩阵,并形成了良好的开发安全文化;采用国产化黑白灰安全检测工具对接平台进行技术支撑,从而落实了应用系统全生命周期安全检测和软件供应链安全保障。

这篇关于再获认可!海云安典型案例入选《ISC 2023软件供应链安全洞察》报告的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/249662

相关文章

Nginx安全防护的多种方法

《Nginx安全防护的多种方法》在生产环境中,需要隐藏Nginx的版本号,以避免泄漏Nginx的版本,使攻击者不能针对特定版本进行攻击,下面就来介绍一下Nginx安全防护的方法,感兴趣的可以了解一下... 目录核心安全配置1.编译安装 Nginx2.隐藏版本号3.限制危险请求方法4.请求限制(CC攻击防御)

MySql基本查询之表的增删查改+聚合函数案例详解

《MySql基本查询之表的增删查改+聚合函数案例详解》本文详解SQL的CURD操作INSERT用于数据插入(单行/多行及冲突处理),SELECT实现数据检索(列选择、条件过滤、排序分页),UPDATE... 目录一、Create1.1 单行数据 + 全列插入1.2 多行数据 + 指定列插入1.3 插入否则更

Python通用唯一标识符模块uuid使用案例详解

《Python通用唯一标识符模块uuid使用案例详解》Pythonuuid模块用于生成128位全局唯一标识符,支持UUID1-5版本,适用于分布式系统、数据库主键等场景,需注意隐私、碰撞概率及存储优... 目录简介核心功能1. UUID版本2. UUID属性3. 命名空间使用场景1. 生成唯一标识符2. 数

PostgreSQL的扩展dict_int应用案例解析

《PostgreSQL的扩展dict_int应用案例解析》dict_int扩展为PostgreSQL提供了专业的整数文本处理能力,特别适合需要精确处理数字内容的搜索场景,本文给大家介绍PostgreS... 目录PostgreSQL的扩展dict_int一、扩展概述二、核心功能三、安装与启用四、字典配置方法

Java 线程安全与 volatile与单例模式问题及解决方案

《Java线程安全与volatile与单例模式问题及解决方案》文章主要讲解线程安全问题的五个成因(调度随机、变量修改、非原子操作、内存可见性、指令重排序)及解决方案,强调使用volatile关键字... 目录什么是线程安全线程安全问题的产生与解决方案线程的调度是随机的多个线程对同一个变量进行修改线程的修改操

Python中re模块结合正则表达式的实际应用案例

《Python中re模块结合正则表达式的实际应用案例》Python中的re模块是用于处理正则表达式的强大工具,正则表达式是一种用来匹配字符串的模式,它可以在文本中搜索和匹配特定的字符串模式,这篇文章主... 目录前言re模块常用函数一、查看文本中是否包含 A 或 B 字符串二、替换多个关键词为统一格式三、提

Python get()函数用法案例详解

《Pythonget()函数用法案例详解》在Python中,get()是字典(dict)类型的内置方法,用于安全地获取字典中指定键对应的值,它的核心作用是避免因访问不存在的键而引发KeyError错... 目录简介基本语法一、用法二、案例:安全访问未知键三、案例:配置参数默认值简介python是一种高级编

MySQL中的索引结构和分类实战案例详解

《MySQL中的索引结构和分类实战案例详解》本文详解MySQL索引结构与分类,涵盖B树、B+树、哈希及全文索引,分析其原理与优劣势,并结合实战案例探讨创建、管理及优化技巧,助力提升查询性能,感兴趣的朋... 目录一、索引概述1.1 索引的定义与作用1.2 索引的基本原理二、索引结构详解2.1 B树索引2.2

从入门到精通MySQL 数据库索引(实战案例)

《从入门到精通MySQL数据库索引(实战案例)》索引是数据库的目录,提升查询速度,主要类型包括BTree、Hash、全文、空间索引,需根据场景选择,建议用于高频查询、关联字段、排序等,避免重复率高或... 目录一、索引是什么?能干嘛?核心作用:二、索引的 4 种主要类型(附通俗例子)1. BTree 索引(

HTML中meta标签的常见使用案例(示例详解)

《HTML中meta标签的常见使用案例(示例详解)》HTMLmeta标签用于提供文档元数据,涵盖字符编码、SEO优化、社交媒体集成、移动设备适配、浏览器控制及安全隐私设置,优化页面显示与搜索引擎索引... 目录html中meta标签的常见使用案例一、基础功能二、搜索引擎优化(seo)三、社交媒体集成四、移动