【客户案例】为某知名车企构建应用代码审计平台

来源: 云巴巴 2021-12-03 15:18:48

 应用程序安全是过程(Process)、实践(Practice)和工具(Tools)的组合动作,旨在在整个应用程序(Applications)生命周期中保护应用程序免受威胁。网络罪犯都有组织,而且非常专业,他们的目标就是找到和利用企业应用程序中的漏洞,以便窃取数据、知识产权和敏感信息。 

    应用程序安全可以帮助组织保护内部和外部利益相关人(包括客户、业务合作伙伴和员工)使用的各种应用程序(例如应用旧版本、桌面、Web、移动、微服务)。

为什么需要应用程序安全?

    经过多项研究验证,大多数严重危害的攻击都是瞄准应用程序层中存在的可利用漏洞,这表明企业 IT 部门需要对应用程序安全性保持更高的警惕。应用程序的数量和复杂性不断增长,让该问题变得更加复杂。十年前,软件安全性挑战在于保护桌面应用程序和静态网站,这些网站是相对无害且易于划定范围进行保护。现在,考虑到外包开发、历史遗留应用程序的数量以及利用第三方、开源和商业、现成的软件SDK组件的内部开发,软件供应链变得更加复杂。

    组织需要涵盖其所有应用程序的应用程序安全解决方案,其中包括内部使用的应用程序和客户手机上使用的热门外部应用。这些解决方案必须涵盖整个开发阶段,并在应用程序投入使用之后进行测试以监控潜在问题。应用程序安全解决方案必须能够测试 Web 应用程序是否存在可被利用的潜在漏洞,能够分析代码,通过协调工作和促成各利益相关者方之间的协作来帮助管理安全和开发管理流程。解决方案还必须提供易于使用和部署的应用程序安全性测试。

 

什么是 SAST?

    SAST是静态应用程序安全测试(Static Application Security Testing)的缩写,它是一种分析代码的测试过程,能够扫描和检测到程序内部的安全漏洞,进而确保应用的安全性。也正因为它能够分析应用程序的内部结构,因此有时它也被直接称为白盒测试。

静态应用安全测试对开发人员的优势:

  • 识别和消除源、二进制或字节代码中的漏洞

  • 通过建议、代码行导航来实时查看静态分析扫描结果,从而更快地发现漏洞并进行协作审核。

  • 与集成式开发人员环境 (IDE) 完整集成

    作为中国SUV全球领导者,哈弗品牌已连续11年夺得中国SUV品牌销量冠军,全球累计销量已超650万辆;欧拉品牌逆势十连涨,全年销售56261辆,稳居新能源行业第一阵营;WEY品牌作为长城汽车品牌向上先锋军,成为首个累计达成40万辆的中国豪华SUV品牌;长城皮卡市占率近50%,连续23年夺得国内、出口销量第一,全球累计用户近190万。长城汽车多次入选“中国企业 500 强”、“中国机械 500 强”、“中国制造 500 强”,连续多年上榜 “福布斯亚太最佳上市公司”、 “福布斯 2000 强”、“《财富》中国 500 强”、“BrandZ 最具价值中国品牌 100 强”等。

图片

    近年来,越来越多的车企开始自建APP,每一个车企玩家也都清楚一个优质的车企APP:上可连接车与用户:在C端体验中优化用户选车,购车,用车等各个环节。下可串联车与生态:在B端运营中嫁接新兴制造,零售,服务等各个要素。

    在数据安全法实施,个人隐私保护法即将推出的当下,众多的APP在带来灵动的客户体验同时,也亟需排查安全隐患,保障客户的数据隐私安全和企业数字价值资产。通过构建一套成熟完善的代码审计平台,协助长城汽车在应用体验上保持“专注、专业、专家”的企业理念。

    Gartner 2020年应用安全测试魔力象限报告再次将Micro Focus Fortify评为“领导者”,这已经是Fortify持续十一年获此殊荣。在此次评审中,Gartner审核了Micro Focus Fortify产品组合中的多款AST (应用程序安全测试)产品与服务,其中包括:Static Code Analyzer(SAST)、WebInspect(DAST)以及Application Defender。

    Fortify Static Code Analyzer可以快速构建安全的软件,整合到DevOps当中快速发现代码的安全问题和提供修复问题的建议。

通过集成式 SAST,安全编码

  • 在 Eclipse 或 Visual Studio IDE 中使用 Security Assistant,利用开发人员的安全“拼写检查器”实时查找并修复安全漏洞。

  • 游戏化培训可支持开发人员创建安全代码。

覆盖开发人员使用的语言

  • 为超过 27 种主要语言及其框架提供精准的支持,并由业界领先的软件安全研究 (SSR) 团队提供灵活的更新支持。

  • 覆盖众多的漏洞,包括 810 多个 SAST 漏洞分类,以确保符合 OWASP Top 10、CWE/SANS Top 25、DISA STIG 和 PCI DSS 等标准。

启动快速的自动化扫描

  • 从 Fortify 平台或通过您的 IDE 和 CI/CD 管道在本地无缝启动扫描。

  • 快速构建安全软件,借助用于扫描结果的集中管理存储库,获得有价值的见解。

  • 软件安全中心 (SSC) 使组织能够自动实现应用程序安全程序的所有方面。

以 DevOps 速度修复问题

  • 为特定开发人员的视图创建筛选器和问题模板。

  • Audit Assistant 使用机器学习辅助的审核消除多达 90% 的误报,从而减少了手动审核时间。

  • Audit Workbench 可以进行丰富的分析和自动分类。

  • 使用 SmartView 筛选器,以最有效的方式解决问题,这些筛选器从数据流的角度显示问题之间的关系。

在 CI/CD 中自动实现安全

  • 通过 Swagger 支持的全套 REST API、GitHub 存储库、Bamboo、VSTS 和 Jenkins 插件以及与开源组件分析工具的集成,自动在 CI/CD 管道中实现安全性。

  • Fortify SCA 通过脚本、插件和 GUI 工具适配现有的开发环境,因此开发人员可以轻松、快速启动并运行。

扩展 AppSec 程序

  • ScanCentral 允许使用静态分析服务器场进行扩展,该服务器场可以动态扩展,满足 CI/CD 管道不断变化的需求。

  • 通过灵活的部署进行扫描。Fortify SAST 可在本地作为服务使用,也在在混合模式下使用,以满足您的业务需求。您可以快速启动 AppSec 程序,并集中扩展该程序。

简单几步,完成代码审计报告

第一步:创建测试项目

图片

第二步:进行代码测试配置

图片

第三步:运行代码测试

图片

 

第四步:查看代码测试结果

图片

快速找出代码问题并修复

  • 开发人员可通过脚本、插件和GUI工具进行集成,在自己喜欢的开发环境中,快速启动运行

  • 审计工作台帮助开发人员分析各个漏洞,对其进行优先级排序和修复,并追踪修复情况

  • 通过智能代码导航开发人员可以方便地调查、验证、注释和设置问题的严重程度

  • Fortify安全研究团队统一了漏洞的组织分类对应到OWASP、SANS、CWE和FISMA等标准中,助开发人员了解导致安全漏洞的常见编码错误类型

专属技术支持一对一服务

    拥有软件测试行业丰富经验的技术专家,为您提供技术支持

7*24小时服务响应

    技术支持团队7*24小时响应,支持通过线上咨询、现场演示等方式随时解决问题

完善的技术知识体系

    拥有行业内最丰富和完善的知识库,最新官方工具操作手册、行业实施案例

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

学习一下网络安全态势感知可视化设计原则与步骤

学习一下网络安全态势感知可视化设计原则与步骤

随着我们生活质量的提高,可以公正的断言,是科学和技术在很大程度上塑造了人类的现代生活,其中,网络安全技术之网络安全态势感知可视化设的建立更是为我们的生活添砖加瓦。 最重要的任务是向人们展示的信息,并包含数据的精确表达式。网络安全态势感知可视化在此基础上,

2020-05-19 16:55:40

管控者之安全审计平台的内部业务应用系统

管控者之安全审计平台的内部业务应用系统

关于企业业务发展应用网络安全管理审计工作平台可以解决问题方案,从核心技术应用研究系统,网络安全审计平台通过对用户操作行为和接口服务质量情况需要进行一个完整记录,资源库的应用日志入手,并对日志数据资源进行比较分析,网络安全审计平台实现了对业务操作行为的实时监

2020-05-20 17:04:51

云查杀的安全邮件和垃圾邮件云识别

云查杀的安全邮件和垃圾邮件云识别

不得不说,科技屡屡创奇观,甚至奇迹,因此坚定了我们对于它的信仰。你可能还没有听说过什么是安全邮件,但是我相信安全邮件在以后一定会对我的的生活有越来越大的帮助。 安全邮件的密信采用成熟的云查杀技术检测邮件中的链接和附件是否安全,采用云识别技术来拦截垃圾,

2020-05-08 17:14:41

人人SASE | 企业为什么需要SASE?听听这些行业代表怎么说

人人SASE | 企业为什么需要SASE?听听这些行业代表怎么说

SASE这个由Gartner在2019年提出的新概念在新冠爆发后变得越发火热,国内深信服等多家厂商都在积极推进SASE在国内的发展,也有一批积极拥抱SASE趋势的先锋企业已实现SASE的落地。

2021-12-03 17:51:06

听说你还不知道什么是网络安全态势感知

听说你还不知道什么是网络安全态势感知

安全对我们每个人来说都是十分重要的,安全态势感知技术在特别在这个网络信息时期,可有效提前发现我们即将面临的网络安全问题,所以,快跟着我来一起学习一下什么是网络安全态势感知吧。 随着网络的数据,人规模的不断扩大渐渐发现结果中的节点和边缘往往掩盖彼此形成的,

2020-05-20 16:57:11

首发即获奖!长亭谛听首创5G蜜罐,守护边缘云安全

首发即获奖!长亭谛听首创5G蜜罐,守护边缘云安全

长亭谛听(D-Sensor)伪装欺骗系统,通过分析5G环境常见攻击流程,在关键攻击路径上部署蜜罐系统,利用各类蜜罐服务组建5G伪装蜜网,诱导攻击者进入“陷阱”。

2021-12-02 10:43:33

严选云产品

新视窗智慧物业管理系统 杭州新视窗专注于物业数字化,通过为物业企业提供智慧物业解决方案,助力物业企业数字化转型。覆盖16大物业业务场景,提供行业最全面的物业业务解决方案,有助于实现业务的一体化管理与高效协同,满足美置服务多样化的业务需求。
云客教育培训行业营销一体化解决方案 针对教育培训行业,云客提供一套全面赋能营销与销售的解决方案,通过标准化工具及首创的企业级ChatGPT产品,帮助机构解决行业痛点,赋能业务全流程。全渠道流量入口,支持添加个微/企微,云客为电销部门提供多种外呼方式,及稳定防封的线路、号卡资源,全面解决员工办卡难、高频封号、接通率低、投诉率高、电销成本高及工作中断等问题。
数据库静态脱敏 天玥网络安全审计系统V6.0-数据库脱敏系统(DBMasking),是针对用户数据进行流程化管理,对敏感数据进行脱敏的管控平台。集数据抽取、敏感信息自动发现、脱敏、装载于一体,满足用户各种数据使用场景,既遵循了法规要求,又很好的保障了用户信息安全。
金山云边缘节点计算KENC 金山云边缘节点计算KENC,通过接入边缘单线节点带宽实现成本明显降低,边缘节点遍布全国各地,节点可实现相同距离触达更多用户。数量众多的边缘节点组成一个带宽容量超大的资源池,能有效支撑大带宽场景,抗攻击能力强,就近覆盖的资源,有效降低计算访问的延时,获得明显的响应性能提升。
天空卫士部署方式 通过路由器GRE方式将流量指向Hybrid UCSG,监控所有的网络请求(HTTP(s)、FTP、IM、POP3(s)、SMTP(s)、IMAP(s)、自定义协议)。
灵当CRM医疗器械行业解决方案 灵当CRM医疗器械行业解决方案,学术交流活动端到端管理,看清ROI,建立科学的渠道准入体系,打造良性渠道生态。对线索科学管理和分配,提升线索转化率,建立终端客户360°视图,提升客户运营能力。B2B订货商城,渠道商随时随地在线下单。

甄选10000+数字化产品 为您免费使用

申请试用