扫码订阅《中国信息安全》
邮发代号 2-786
征订热线:010-82341063
一、国内软件安全开发体系建设需求的由来
根据 IDC 数据显示,“2021 年中国网络安全相关支出为 122.0 亿美元左右。初步统计,2022年中国网络安全相关支出为 137.6 亿美元;预计到 2026 年,中国网络安全支出规模将达 318.0 亿美元。随着软件漏洞被黑客攻击和数据泄露等威胁不断加剧,企业和政府对软件安全开发的需求愈发迫切。
二、软件安全开发体系建设在不同行业的主要关注点
目前,软件安全开发体系建设的概念在市场中的认知还不是很成熟,企业在实施软件安全建设时,往往会寻求专业咨询公司的协助,企业对软件安全的需求相对分散,涉及软件法规合规性、用户隐私、数据安全、可用性、供应链安全等各方面,而不同行业的信息系统部门在软件安全开发上的关注点也各有侧重。
三、差距分析对于实施软件安全开发体系建设的作用
企业常常采用差距分析来衡量自身在运营流程、质量标准和合规制度等方面与行业最佳实践之间的差距。特别是在软件安全开发领域,差距分析侧重于分析企业的软件安全开发体系能力与行业最佳实践水平之间的差异。通过这种分析,企业能够获得清晰的发展指引和量化参考指标,从而有效地构建和提升其软件安全开发体系。
四、软件安全开发咨询过程中存在的常见问题
软件安全开发体系建设项目的实施过程往往并非一帆风顺。市场对这一领域的认识水平参差不齐,这常常导致咨询方和项目实施方会出现认知不统一、沟通困难等问题,导致项目相关方配合度不够。虽然很多企业已经意识到了软件安全开发的重要性,但在业务进度的压力下,软件安全的需求常常被妥协忽略,使得项目实施过程中经常出现类似责任推诿的情况,特别是当一个项目组涉及多个部门、供应商的时候,非强制性的咨询项目沟通起来会更加复杂,项目交付的过程中对于评审结果难以达成一致。除了加强培训和相关宣贯工作以外,项目参与人员还需要进行更加精细化的规划,根据项目实际情况来理解相关方最核心的利益诉求。
五、结 语
软件安全开发若要做得好,关键在于企业首先必须认识到其重要性,企业内部能够自上而下地提出明确软件的安全目标。软件安全质量需要与企业自身质量管理体系相结合,并与相关人员绩效相关联,从而在企业的开发流程控制、政策制度、工具使用、环境建设等多方面得到全面融合。同时,运用自动化和可视化工具不仅提升了安全检测、漏洞扫描和代码审计等具体活动的执行效率,还有效促进了员工对安全流程的认识。通过定期进行差距分析和治理,这些优秀的软件开发团队能够系统性地了解当前软件开发过程中存在的哪些安全能力的不足,并适应新的应用场景下的软件漏洞威胁和技术挑战,满足最新的法规行规要求,持续保障软件系统的安全性和可靠性。
(本文刊登于《中国信息安全》杂志2024年第3期)
分享网络安全知识 强化网络安全意识
欢迎关注《中国信息安全》杂志官方抖音号
《中国信息安全》杂志倾力推荐
“企业成长计划”
点击下图 了解详情