大多数企业已经接受了左移安全的理念,但许多落地实践不过是在流水线上挂载一个扫描器,开发人员很快学会对其视而不见。问题结果不经分诊便堆积如山,误报侵蚀信任,安全仍然是后期的关卡,而非软件内建的属性。
在不拖慢交付的前提下融入安全
有效的安全软件开发生命周期方案从设计阶段就开始威胁建模,而非等代码写完之后才进行,从而在架构风险最容易修复时加以处理。静态分析和依赖项扫描应在流水线中自动运行,并使用针对代码库调优的规则集,以减少噪音。
嵌入工程团队中的安全推动者,在弥合安全策略与日常实践之间的差距方面,远比定期审计更为有效。将自动化检查与针对安全敏感变更的轻量级同行评审相结合,能够发现单靠工具会遗漏的问题。
贾万信息技术集团(JIG)帮助工程组织建立开发人员真正愿意采纳的安全开发生命周期实践,使安全成为一种质量属性,而非合规负担。
