遗留的 AppSec 工具迷失在云端

2024-01-07 08:20

本文主要是介绍遗留的 AppSec 工具迷失在云端,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

随着应用程序开发步伐的加快,IT 和安全团队正在对旧的应用程序安全(AppSec) 工具失去信心。

根据 Backslash 对 300 名 CISO、AppSec 经理和工程师的调查,遗留工具无法跟上并陷入永远的追赶游戏。

影响是深远的,大多数组织都看到云原生 AppSec 工具不足的广泛影响。

该报告指出,“人”的影响尤为显着,因为团队合作良好的能力以及留住关键 AppSec 和开发人才的能力与团队是否拥有现代化的云就绪工具直接相关。

最引人注目的调查结果之一是由于工具不足而浪费了大量时间,89% 的人至少浪费了四分之一的工作日(58% 的人浪费了一半以上)来寻找漏洞,而不是主动制定正确的安全策略。

其影响是广泛的,员工的挫败感、团队之间的摩擦、留住人才的问题等等。

企业还需要承担“防御”的硬成本,也就是防御税,每年可能超过 100 万美元,这甚至不考虑未充分保护给定企业应用程序的成本。

该报告得出的另一个令人担忧的结论是,云原生工具不足是 AppSec 团队与开发人员之间摩擦的根本原因。

当前一代的 AppSec 工具无法报告开发团队根据警报采取行动所需的证据级别。

再加上报告的大量误报,AppSec 团队最终在开发人员眼中失去了信誉。

当被问及缺乏云原生工具的影响时,受访者表示 AppSec/dev 摩擦不断增加是被提及的第一大问题,其次是留住开发人才和 AppSec 人才。

我们发现 AppSec 团队最想要的事情之一就是与他们的开发同行良好合作,这是整个调查过程中出现的一个核心问题。

对于追查漏洞所花费的时间,这一切都归结为一个事实,即尽管企业正在拥抱基于云的应用程序开发,但 AppSec 团队并未配备云原生工具。

他们很难跟上快速将代码部署到云中的快节奏开发团队的步伐,然后问题因应用程序安全工具而变得复杂,这些工具会产生过多的低价值警报。

对他们目前使用的工具的最大抱怨是,它们噪音很大,而且对发现的优先级进行排序花费的时间太长,导致无休止、低效且徒劳无功的漏洞追踪。

标准的 AppSec 工具根本不是为云构建的,并且缺乏对 AppSec 团队成功完成工作绝对关键的云环境。

应用程序安全态势管理 (ASPM),一种新的安全方法,为 AppSec 团队提供了更多控制权,并改善了他们应用程序的安全态势。

最后,出现了一种新的思维方式,一种提供应用程序安全态势的整体视图的思维方式,使 AppSec 能够在左移思维与被授权在漏洞被利用之前识别和缓解漏洞之间取得平衡。这就是市场的发展方向。

AppSec 专业人员已经明确表示,标准的 AppSec 工具不适用于云,他们每天都在处理后果,团队摩擦、人才保留问题、收入受到威胁和声誉下降。

AppSec 行业已准备好迎接重大变革,需要专门为理解云而构建的工具。

推动这一变革的责任应该从 CISO 和 AppSec 团队自上而下地推动到组织中:原因有两个。

首先,云安全已经向 CISO 证明,他们可以通过自给自足的方式全面了解和控制其云资产,这提高了 AppSec 的门槛,期望它也可以实现现代化,通过 AppSec 团队的完全可见性进行简化。

其次,虽然左移趋势可以通过将责任转移到开发方来帮助管理快速交付周期,但归根结底,CISO 和 AppSec 团队要负责应用程序的安全性。

因此,CISO 和 AppSec 团队应该对云应用程序安全风险有充分的了解和洞察力。

这篇关于遗留的 AppSec 工具迷失在云端的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/579314

相关文章

基于Python开发Windows自动更新控制工具

《基于Python开发Windows自动更新控制工具》在当今数字化时代,操作系统更新已成为计算机维护的重要组成部分,本文介绍一款基于Python和PyQt5的Windows自动更新控制工具,有需要的可... 目录设计原理与技术实现系统架构概述数学建模工具界面完整代码实现技术深度分析多层级控制理论服务层控制注

基于Go语言开发一个 IP 归属地查询接口工具

《基于Go语言开发一个IP归属地查询接口工具》在日常开发中,IP地址归属地查询是一个常见需求,本文将带大家使用Go语言快速开发一个IP归属地查询接口服务,有需要的小伙伴可以了解下... 目录功能目标技术栈项目结构核心代码(main.go)使用方法扩展功能总结在日常开发中,IP 地址归属地查询是一个常见需求:

使用python制作一款文件粉碎工具

《使用python制作一款文件粉碎工具》这篇文章主要为大家详细介绍了如何使用python制作一款文件粉碎工具,能够有效粉碎密码文件和机密Excel表格等,感兴趣的小伙伴可以了解一下... 文件粉碎工具:适用于粉碎密码文件和机密的escel表格等等,主要作用就是防止 别人用数据恢复大师把你刚删除的机密的文件恢

Python实战之SEO优化自动化工具开发指南

《Python实战之SEO优化自动化工具开发指南》在数字化营销时代,搜索引擎优化(SEO)已成为网站获取流量的重要手段,本文将带您使用Python开发一套完整的SEO自动化工具,需要的可以了解下... 目录前言项目概述技术栈选择核心模块实现1. 关键词研究模块2. 网站技术seo检测模块3. 内容优化分析模

MySQL慢查询工具的使用小结

《MySQL慢查询工具的使用小结》使用MySQL的慢查询工具可以帮助开发者识别和优化性能不佳的SQL查询,本文就来介绍一下MySQL的慢查询工具,具有一定的参考价值,感兴趣的可以了解一下... 目录一、启用慢查询日志1.1 编辑mysql配置文件1.2 重启MySQL服务二、配置动态参数(可选)三、分析慢查

基于Python实现进阶版PDF合并/拆分工具

《基于Python实现进阶版PDF合并/拆分工具》在数字化时代,PDF文件已成为日常工作和学习中不可或缺的一部分,本文将详细介绍一款简单易用的PDF工具,帮助用户轻松完成PDF文件的合并与拆分操作... 目录工具概述环境准备界面说明合并PDF文件拆分PDF文件高级技巧常见问题完整源代码总结在数字化时代,PD

Python按照24个实用大方向精选的上千种工具库汇总整理

《Python按照24个实用大方向精选的上千种工具库汇总整理》本文整理了Python生态中近千个库,涵盖数据处理、图像处理、网络开发、Web框架、人工智能、科学计算、GUI工具、测试框架、环境管理等多... 目录1、数据处理文本处理特殊文本处理html/XML 解析文件处理配置文件处理文档相关日志管理日期和

使用Python开发一个Ditto剪贴板数据导出工具

《使用Python开发一个Ditto剪贴板数据导出工具》在日常工作中,我们经常需要处理大量的剪贴板数据,下面将介绍如何使用Python的wxPython库开发一个图形化工具,实现从Ditto数据库中读... 目录前言运行结果项目需求分析技术选型核心功能实现1. Ditto数据库结构分析2. 数据库自动定位3

基于Python实现简易视频剪辑工具

《基于Python实现简易视频剪辑工具》这篇文章主要为大家详细介绍了如何用Python打造一个功能完备的简易视频剪辑工具,包括视频文件导入与格式转换,基础剪辑操作,音频处理等功能,感兴趣的小伙伴可以了... 目录一、技术选型与环境搭建二、核心功能模块实现1. 视频基础操作2. 音频处理3. 特效与转场三、高

基于Python开发一个图像水印批量添加工具

《基于Python开发一个图像水印批量添加工具》在当今数字化内容爆炸式增长的时代,图像版权保护已成为创作者和企业的核心需求,本方案将详细介绍一个基于PythonPIL库的工业级图像水印解决方案,有需要... 目录一、系统架构设计1.1 整体处理流程1.2 类结构设计(扩展版本)二、核心算法深入解析2.1 自