《電子技術應用》
您所在的位置:首頁 > 其他 > 設計應用 > IAST在金融業DevOps中的融合應用探索
IAST在金融業DevOps中的融合應用探索
網絡安全與數據治理 6期
朱嶷東,黃施宇,薛質,王洪濤,劉宏,李文清
(1.國金證券股份有限公司,上海201204;2.上海交通大學 網絡空間安全學院,上海200240; 3.上海浦東發展銀行,上海200120 )
摘要: DevOps模式的應用強化了金融行業數字化轉型中支撐業務高速發展的能力,解決該模式下引申出的各類安全風險問題已成為行業共識。針對傳統安全模式工具及能力和DevOps割裂使得安全賦能受限無法發揮其最大效力的問題,提出從模式架構和流程出發,以IAST為契機探索將整體安全能力運用其中的方式,構建安全能力一體化的解決思路,試驗結果表明新的融合模式能夠幫助提升開發安全能力,達到安全左移目標,體現安全整體能力價值,實現通過融入DevOps貼近業務的目標。
中圖分類號:TP311
文獻標識碼:A
DOI:10.19358/j.issn.2097-1788.2023.06.010
引用格式:朱嶷東,黃施宇,薛質,等.IAST在金融業DevOps中的融合應用探索[J].網絡安全與數據治理,2023,42(6):60-65.
Exploration of the integration application of IAST in DevOps for the financial industry
Zhu Yidong1,2,Huang Shiyu1,Xue Zhi2,Wang Hongtao1,Liu Hong1,Li Wenqing3
(1Sinolink Securities Co.,Ltd., Shanghai 201204, China; 2School of Cyber Science and Engineering, Shanghai Jiao Tong University, Shanghai 200240, China; 3Shanghai Pudong Development Bank Co.,Ltd.,Shanghai 200120,China)
Abstract: The application of the DevOps model has strengthened the ability to support rapid business development in the digital transformation of the financial industry, and addressing the various security risks arising from this model has become an industry consensus. Considering the challenges posed by the disconnection between traditional security tools and capabilities and DevOps, which limits the maximization of security enablement, this study proposes an integrated approach to address these challenges. By focusing on the model architecture and processes, and leveraging Interactive Application Security Testing (IAST) as an opportunity, the study explores the application of comprehensive security capabilities within the context of DevOps. The construction of an integrated security solution is proposed, and experimental results demonstrate that the new security fusion model can effectively enhance development security capabilities, achieving the goal of security shiftleft, reflecting the value of overall security capabilities, and realizing the objective of closely aligning with business operations through integration with DevOps.
Key words : Interactive Application Security Testing(IAST); DevOps; software security development; vulnerability detection;vulnerability management;financial industry

0     引言

汲取了敏捷開發和精益生產思想方法的以文化、實踐、工具為核心的DevOps理念組合,通過將計劃、集成、發布、運維、質量、安全、協作、改進八大能力凝聚為統一整體,從而提供持續集成、持續部署、持續交付的服務,實現高頻、高速、高超的穩定產品,解決了各部門之間的矛盾,愈發受到金融機構的青睞。例如,工商銀行通過制定涵蓋DevOps需求、研發、投產、生產運營等流程的全生命周期研發運營一體化機制,縮短了需求研發周期,提高了月均發布頻度,提升了投產效率,增強了研發供給能力;人保壽險通過分布式平臺的建設以及 DevOps 的使用,實現了降本增效和項目按時交付;博時基金通過DevOps 統一研發平臺解決了研發中的代碼分支管理、環境獲取、 微服務化、持續交付等突出難題,實現了DevOps 轉型。

在金融科技數字化轉型中,DevOps實現模式各有千秋,其理念和目標卻殊途同歸,如何將安全能力融入DevOps中,實現開發、測試、運維、安全協同發展為一體的全能結構成為行業難題。傳統的上線前滲透測試、漏洞掃描的方式存在介入程度低、時效滯后、返工往復的問題,已難以融入DevOps中,所以需要引入新的技術方法提升安全左移的能力和擴展開發安全的邊界。李深等認為傳統的安全技術如漏洞掃描、入侵檢測等都應當以適應 DevOps 流水線為目的進行改造和運用;王洪濤等認為在開發左移中應當加大安全測試力度,使用自動化測試、精準測試等新工具和新方法提質增效;潘莉等認為應當將威脅建模工具、安全編碼工具、安全測試工具等與CI/CD平臺進行集成從而實現軟件的保速保質保量交付。顯而易見,引入新的安全檢測技術方式融合DevOps已成為行業共識。



本文詳細內容請下載:http://www.jysgc.com/resource/share/2000005375




作者信息:

朱嶷東1,2,黃施宇1,薛質2,王洪濤1,劉宏1,李文清3

(1.國金證券股份有限公司,上海201204;2.上海交通大學 網絡空間安全學院,上海200240;3.上海浦東發展銀行,上海200120 )


微信圖片_20210517164139.jpg

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 毛茸茸bbw亚洲人| 扁豆传媒网站免费进入| 扒开腿狂躁女人爽出白浆| 亚洲伊人久久大香线蕉| 特级毛片a级毛片免费播放| 向日葵app在线观看免费下载视频| 高分少女免费观看第一季| 国产福利在线观看极品美女| 99视频精品全部在线观看| 宝宝你里面好烫很软不想出来| 久99频这里只精品23热视频| 日韩亚洲翔田千里在线| 亚洲伊人久久大香线蕉综合图片| 污污网站免费观看| 免费又黄又爽又猛的毛片| 精品无人区一区二区三区| 国产freexxxx性播放| 高岭家の二轮花未增删| 国产探花视频在线观看| xxxx69中国| 国产精品女人呻吟在线观看| 91香蕉在线看私人影院| 在线观看精品视频一区二区三区 | 97色偷偷色噜噜狠狠爱网站97| 天天摸天天碰成人免费视频| аⅴ中文在线天堂| 学霸c了我一节课| 一本色道久久综合亚洲精品高清| 欧美日韩一道本| 日本高清xxxxx| 成人综合在线视频免费观看完整版 | 亚洲av第一网站久章草| 欧美日韩精品一区二区在线播放| 亚洲色欲色欲www| 特级黄一级播放| 亲密爱人免费完整在线观看| 狠狠色噜噜狠狠狠888米奇视频| 俺来也俺去啦久久综合网| 男女下面的一进一出视频| 伊人色综合九久久天天蜜桃| 男女一边摸一边做爽爽爽视频|