广告

如果软件完整性是一场旅行,谁会是你的向导?

2017-12-14 15:05:16 邵乐峰 阅读:
企业即使没有100%准备好也会尽早在市场推出他们的软件或者APP,然后再依靠频繁的软件升级和安全补丁来降低潜在的安全威胁。虽然这是一个昂贵且费时的工作,但考虑到快速上市的利益,一些企业有可能把这些弊端看作是不可避免的。
广告

截至2017年6月,中国网民规模已达7.51亿,较2016年底新增网民1,992万人,互联网普及率为54.3%。据《中国网民权益保护调查报告(2016)》显示,2016年,有37%的网民因收到各类诈骗信息而蒙受经济损失。在个人信息安全中,72%的网民认为个人身份信息泄露情况最严重,包括姓名、手机号、住址、身份证号码等信息。网络安全建设未来3-5年行业复合增速预计将达到25%-30%,有望到2020年成为千亿级市场。

应用程序安全则是安全领域的另一个重灾区。新思科技(Synopsys)软件质量与安全部门(SIG)亚太区董事总经理陈玉贞认为,目前市场的普遍做法是,企业即使没有100%准备好也会尽早在市场推出他们的软件或者APP,然后再依靠频繁的软件升级和安全补丁来降低潜在的安全威胁。虽然这是一个昂贵且费时的工作,但考虑到快速上市的利益,一些企业有可能把这些弊端看作是不可避免的。据不完全统计,在国内应用商店上架的APP超过400万款。2017年一季度,手机APP越界造成大量用户隐私信息泄露,引发以网络欺诈为主的诈骗案,近97%的安卓应用,近70%的IOS应用会获取用户手机隐私权限。

然而,她认为,随着中国对网络安全越发重视,这个市场规则势必会彻底改变。

广告

Synopsys17121401
新思科技(Synopsys)软件质量与安全部门(SIG)亚太区董事总经理陈玉贞

从零散补救到SDLC

2017年6月1日,《中华人民共和国网络安全法》正式生效,如果违反规定,违规企业将被处以100万元人民币(约15万美金)的最高罚款,情节严重的会被指控承担刑事责任。有鉴于此,中国企业必须尽可能识别和消除软件缺陷和漏洞。此外,国家移动互联网应用安全管理中心(CNAAC)宣布将对申请上架的APP进行全方位的安全检测,对检测合格的APP授予“CNAAC应用安全标识”,作为认证APP符合国家安全管理规范的官方证明。总而言之,企业必须在软件或者APP推出市场前将安全漏洞最小化。

“中国正在进入一个‘大安全时代’,网络安全不再单指信息安全和信息系统安全,而是社会安全、基础设施安全、人身安全等更广泛意义上的安全。”陈玉贞强调称,中国软件行业最大的挑战之一是安全,从轻微的软件缺陷到严重的漏洞,再到潜在的大规模数据泄露。随着中国经济加速数字化转型,软件安全问题预计将更为严峻。她呼吁中国软件行业对安全的思维模式急需转变,即从零散补救到注重全面、安全的软件开发生命周期(SDLC),而这正是新思科技软件质量与安全部门的技术、解决方案及服务专注的领域。

作为全球最为知名的EDA工具与IP供应商,Synopsys为何选择将软件安全纳入自身的业务体系之中?陈玉贞对此解释称,Synopsys的品牌在传统市场的地位已经更深蒂固,之所以要进入软件安全领域,是因为客户提出了这样的需求。也就是说,很多用户希望Synopsys在已有的全套硬件设计工具基础之上,继续提供安全软件来帮助他们验证软件的可靠性。

目前,新思科技是全球第15大软件公司,能够提供一套全面的、托管的、专业的服务、产品和培训,并能够根据客户的具体需求进行量身定制。他们将这一概念称为“内置完整性” (Building Security In),希望借此将功能、质量和安全性均无缝地融入SDLC。

软件完整性是一场旅行

新思科技的软件质量与安全平台包括测试产品、托管服务、程序设计与开发和专业服务四大类。以测试项目为例,包括四种:静态代码分析(Coverity),是在编码过程中以极高的准确度发现质量缺陷及安全漏洞;软件组件分析(Protecode),是从二进制代码、开源代码以及第三方代码中发现许可证合规性问题和已知漏洞;智能模糊测试(Defensics)以不正确的输入格式对系统进行随机测试,以触发危险的、未知的漏洞;交互式应用安全测试(Seeker)是在模拟应用中的实际漏洞测试,验证其结果并消除误报。
新思科技软件质量与安全部门高级安全架构师杨国梁
新思科技软件质量与安全部门高级安全架构师杨国梁

“此外,我们还提供托管服务,即‘安全即服务’(SaaS)模式,能让用户在需要之时接触到数百名安全和质量专家,这样他们就可以缩小检测空白、进行任何深度的测试发,并快速扩展以管理高需求测试期。”根据新思科技软件质量与安全部门高级安全架构师杨国梁的介绍,Synopsys高级自动化测试工具包括:用于消除服务器端应用和 API 中漏洞的渗透测试;在 Web应用运行过程中发现安全漏洞,而不需要源代码的动态应用安全测试(DAST);把传统的静态和动态测试技术结合到一起,以发现漏洞、恶意软件或潜在危险行为的移动应用安全测试;以及扫描源代码并系统性地发现和消除软件安全漏洞的静态应用安全测试(SAST)。

Synopsys17121402
新思科技软件质量与安全全解决方案

新思科技自1995年进入中国市场以来,在上海、香港、深圳和武汉均设有办事处。上海办事处和研发中心目前拥有200多名销售、研发和技术支持人员。武汉研发和技术支持中心于2013年正式启用,目前有189名员工,并且新思科技正在武汉新建工业园,总投资为5,000万美元,预计2019年底投入运营。预计到2020年,武汉研发团队会壮大到500名员工。

除了积极布局中国市场外,新思科技在海外的收购步伐也没有任何停止的迹象。日前,该公司就宣布完成对黑鸭子软件公司(Black Duck Software)的收购。黑鸭子软件是一家私营公司,专门提供保护及管理开源软件的自动化解决方案。此次收购现金交易价值约为5.47亿美元,其中已扣除黑鸭子软件所持现金。

新思方面认为,软件开发正面临急剧的变化,开源软件和代码被广泛应用,现在有近60%的软件应用都采用了开源代码。虽然采用开源软件和代码有降低软件开发成本及有助加快产品进入市场的优点,这也同时带来巨大的安全及未经许可的合规挑战,因为大部分机构对所用开源代码和软件并没有透彻的了解。而黑鸭子软件领先业界的方案能把识别及分析开源代码的过程自动化,检测已知的安全漏洞及许可合规问题,也可就影响开源代码的新发现安全漏洞及时发出警报。

本文为《电子工程专辑》原创,版权所有,谢绝转载

邵乐峰
ASPENCORE 中国区首席分析师。
  • 先进芯片设计呼唤新的系统验证和确认方法 随着先进芯片设计格局的迅速演变,新的验证和确认方法变得至关重要。众多前沿设计由系统公司在先进的工艺节点下完成,具有大量的逻辑门,并依赖于复杂的片上网络、SRAM池以及精密的电源、时钟和测试架构。
  • 应对IC衬底制造挑战 业界正从“引线框架”设计转向在具有复杂布线图案的多层电路衬底上安装IC,这一转变推动了对先进IC衬底的需求,并催生了对新型绝缘材料的迫切需求。
  • PMIC设计:巧心思,大不同 近年来,电源管理芯片(PMIC)的集成化和小型化程度不断提高。从电子设计自动化(EDA)供应商的角度来看,加快PMIC设计需要在三个主要领域进行创新:效率、可靠性和上市时间(TTM)。
  • 光子集成电路和硅光子技术的发展历程 人工智能的兴起和数据中心日益增长的需求极大地吸引了人们对光子集成电路和硅光子技术的关注。
  • 弥合设计与制造鸿沟 芯片设计作为一种独立的、与外界隔绝的活动已不再可行。随着复杂性不断提高,几何尺寸越来越小,性能越来越高,功耗越来越低,竞争也越来越激烈,“扔到墙外”的传统心态必须改变。
  • imec:2.5D和3D集成的新方法 2.5D和3D集成研究旨在突破内存与处理单元间的数据传输瓶颈。为解决这一瓶颈,研究人员将内存堆栈放置得更靠近芯片,并在硅中介层上实现不同裸片和内存单元的异构集成。
  • 赤池昌二先生升任TEL集团副总裁兼 TEL宣布自2025年3月1日起,现任TEL中国区地区总部——东电电子(上海)有限公司高级执行副总经理赤池昌二正式升任为集团副总裁,同时兼任东电电子(上海)有限公司总裁和东电光电半导体设备(昆山)有限公司总裁。
  • 2025年无线连接的七大趋势 预计在2025年,以下七大关键趋势将塑造物联网的格局。
  • 4月必逛电子展!六大热门新赛道,来NEP 领域新成果领域新成果4月必逛电子展!AI、人形机器人、低空飞行、汽车、新能源、半导体六大热门新赛道,来NEPCON China 2025一展全看,速登记!
  • ASML公布2025年度股东大会议程,并提 本次股东大会将采取线上和线下相结合的混合形式召开,股东们可选择现场出席或线上参会。
  • PI不断创新,为您提升效率和可靠性 作为功率半导体领域的创新领导者,Power Integrations(以下简称:PI)始终专注于前沿技术研发,持续为全球客户提供突破性解决方案。PI 在功率变换架构、电力电子驱动系统及汽车电子领域构建
  • 深创投出手!这家高精度定位厂商完成数千万元A轮融资 本文来源:智能通信定位圈最新消息显示,全球领先的厘米级定位导航企业苏州天硕导航科技有限公司(简称“天硕导航”)近期宣布获得数千万元级的A轮融资。本轮融资目的是扩展业务、产品开发和团队建设,深创投作为本
  • 三星车规级电容在电动车高压DC-DC转换器中的作用 | 贞光科技代理品牌 引言 嘿,各位电动汽车的爱好者们!咱们今儿个就来聊聊电动汽车里那些“看不见,摸不着”,但又至关重要的零部件。要说电动汽车这玩意儿,那可真是科技含量满满,各种高精尖的技术都往里堆。但要让这些
  • 解析差分电路原理,输出电压为什么要偏移? 差分运算放大电路,对共模信号得到有效抑制,而只对差分信号进行放大,因而得到广泛的应用。差分电路的电路构型    上图是差分电路。    目标处理电压:是采集处理电压,比如在系统中像母线电压的采集处理,
  • UWB的跟随类市场,从小众逐渐扩大 本文来源:智能通信定位圈自动跟随类的产品属于比较酷炫功能的“黑科技”产品。要实现自动跟随的技术可以有很多,但是最常用的就是UWB,因为UWB定位精度高,现在的成本也在下降,手机中也开始逐渐普及UWB等
  • 低耗LED照明驱动电源ICU6116值得一选 UN低耗LED照明驱动电源IC U6116值得一选LED驱动电源在LED整灯成本中占比不小,在市场竞争激烈的当下,整灯企业希望能够降低LED驱动电源的成本,同时LED驱动电源的品质和性价比也成为主要焦
  • 脊髓伤患重获新生,XoMotion开启站立与舞动的可能 点击蓝字 关注我们SUBSCRIBE to USXoMotion许多脊髓受伤的人都有惊心动魄的灾难经历:潜水事故、车祸、建筑工地灾难等。但Chloë Angus的故事却截然不同。2015年的一个晚上,
  • 中国反制!26家美国实体进入“黑名单” 3月4日,中国商务部接连发布三则公告,对26家美国实体/企业采取不同的管制措施。商务部公告2025年第13号显示,根据《中华人民共和国出口管制法》和《中华人民共和国两用物项出口管制条例》等法律法规有关
  • 最新面板价格趋势预测(2025年3月) 面板价格预测(3月)根据TrendForce集邦咨询旗下面板研究中心《TrendForce 2025面板价格预测月度报告》最新调研数据:2025年3月,电视面板与显示器面板价格预期上涨,笔记本面板价格
  • 2024年中国洁净室工程行业产业链图谱、发展现状及未来趋势分析     内容概要:目前,全球半导体、光电等电子信息产业在世界范围内转移,东亚、东南亚等地区已成为世界电子信息行业的主要市场和发展重心;同时由于我国医药卫生、半导
广告
热门推荐
广告
广告
广告
EE直播间
在线研讨会
广告
广告
广告
向右滑动:上一篇 向左滑动:下一篇 我知道了