安全专家并非都靠谱 实践才是硬道理

近期一项调查显示,软件专家能够对应用安全的概念有基本了解,
但是,他们却无法修复由此所引发的安全问题。498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="安全专家并非都靠谱 实践才是硬道理" src="http://s1.51cto.com/wyfs02/M02/54/8E/wKiom1SGYvaCJR5FAACu4h4RvZI693.jpg" width="465" height="320" />软件专家自身以及他们所提供的业务指导方面都缺乏软件安全编码的实践经验。像Target、Home Depot以及JP Morgan Chase这样的公司都将安全漏洞视为头条新闻,在这种商业环境中,安全编码实践便成为一个大问题。如果软件专家们了解如何编写抗攻击性代码,并且高层管理人员能够将安全编码排在优先的地位,
那么,就可能阻止这些安全漏洞和数据缺失的发生。安全代码实践,即用一种无漏洞、
防止黑客盗取数据的方式来编写应用程序。这并非全新的理念,早在10年前,就有应用安全专家
提出了安全信息代码的话题。John Dickson是圣安东尼奥Denim Group应用安全咨询公司的一位主管,他说:“通过改变软件的构建才能真正地解决其安全问题。”但是,专业人士却对其置若罔闻。2014年Denim Group公司的一项调查报告显示,软件专家能够对应用安全的概念有基本了解,如SQL注入,但是,他们却无法修复由此所引发的安全问题。2014年Denim Group公司的“应用安全研究报告”对600名软件开发人员、架构师和质量保证专家进行了调查。该报告从应用程序安全概念(如威胁建模和输入验证)以及对防御性编码的理解两方面对
各位专家进行测试调查。软件专家未能通过安全测试Dickson是该报告的主要撰写人,在近期的一项会谈中,他与我分享了Denim Group公司的一些新发现:Dickson说,大多数软件开发人员对应用安全概念都会有一定的了解,但是,他们却不必了解如何将这些概念融入到实践中。Dickson 说:“当被问及到如何编写更为安全的代码时,这些专家都回答不上来。”他说,这些专家们回答应用安全性问题时,平均只有56%的问题回答正确,“70%专家不及格。”
同样,很多软件专业人士也没有受过足够多的应用安全培训。其中一个调研问题是,“你曾经接受过多长时间应用安全教育?”半数被调查者的答案是,一天以上。另外一半的被调查者的答案是,少于一天,或者是没有被培训过。我愿意这样想,一天的应用安全培训至少比没有培训过的要好得多。但是,调查结果的实例表明,事实未必如此。在调查中,我们对那些自称接受过应用程序安全培训的专业人士这样提问:“你的公司实施过SDLC或者其他流程改进措施,从而使所培训的概念在实际运行中变得正规化吗?”33%的人的回答是“yes”,而另外三分之二的人的回答是“不了解”或者是“no”。换句话说,尽管
有的企业对软件工作人员进行了应用安全培训,但是,有的企业还是“采用以前的方式方法进行现有工作。”失败的高层管理者假设,以上调查结果精确地反映了目前企业的应用安全培训现状,那么这种状况有点不妙。为了使软件专家跟上应用安全的发展速度,企业花费了
大量的时间和金钱。然而,一旦学员回答日复一日的工作岗位上,企业却从来没有在加强培训所学概念上下任何功夫。然而,那些口头上批准应用安全培训开支的企业高管们,在实际防止安全事故发生的工作中,却没能保持对安全代码实践的支持。对于软件专家培训的相关细节我们没法说的太细致,但是,可以清楚地知道的是:他们并非要将应用安全性列为首要位置。只要这种情况一直持续下去,软件专家们就不可能重视应用安全培训。当然,也会有较少数的软件人士愿意将时间投入到成为一名资深的应用程序安全专家上面。但是,大多数人还是
认为安全编程实践仅是一系列不错的技能,而对于工作绩效来说并没有什么直接关系。当专家们真正
认识到,通过培训才能获得某些技能时,才会更多的关注到培训的重要性,开始做记录,开始提出问题。当需要使用到这些技能时,我们开始需求保证,并研究在何处能学会这些技能。我们这样做,是因为,我们工作上的成败都与这些技能有关系。当问到,是否了解应用安全性以及是否掌握了安全代码实践时,我们的回答是,还远未达到这种水平。这种回答意味着,不仅仅是软件人员在该考核中没有及格,高官们同样也是不及格的状态。我们如何才能扭转这种局面呢?来听听大家的看法。【编辑推荐】应用安全项目:PCI DSS是否是良好的指南?什么才是软件安全测试的最佳实践?什么是应用安全开发的最佳实践?【责任编辑:蓝雨泪 TEL:(010)68476606】 原文:安全专家并非都靠谱 实践才是硬道理 返回网络安全首页

时间: 2024-10-14 20:48:08

安全专家并非都靠谱 实践才是硬道理的相关文章

神马都是浮云,pv才是硬道理

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 PR已成历史,PV才是王道 至今为止已当了七八年的站长,七八年中亲眼目睹了各大网站的兴衰,看透了百度谷歌的明争暗斗.也被百度封杀了无数次,但一直没有放弃,这才成就了今天的中国演讲网.经历了七八年的风雨最终才知道PR已不重要,pv才是最终的目的.现在总结一下我近几年维护网站的一些误区. 没有原创意识,疯狂复制采集. 建站初03年初不懂也没接触过

坚持才是硬道理 网站优化没有捷径可走

中介交易 SEO诊断 淘宝客 云主机 技术大厅 总有很多人在不断的琢磨搜索引擎算法,而来自谷歌或者百度的消息则告诉我们,搜索引擎本身每天都在数以百次的变换调整算法.其原因很简单,作为他们最高做核心的机密,其排名算法是可不能让外人揣摩透的.但是搜索引擎本身又似乎在有意的透漏一些天机,比如前段时间发布的百度优化指南,其实,此前谷歌也曾发布过类似的文档. 笔者以为真正的优化,其实就是核心的机密就是提升用户体验,别无它途.想法设法获取高质量的链接,不断的丰富网站内容,其目的也是给搜索引擎制造一种网站受用

SEO没有捷径 脚踏实地才是硬道理

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 为了提高更好的用户体验和防止站长朋友的作弊手段,搜索引擎算法不断的改变,站长朋友做seo的思维和方法也不断的改进,黑帽白帽手法层出不穷,但是很多经验和方法被淘汰的步伐也非常快,回想起当初的网站关键词堆积;增大关键词密度等可以让关键词有好的排名,如今如果还那样做,不但没有效果,可能还会收到搜索引擎的惩罚,因此我们不能改变搜索引擎,只能不断地去迎

岳浩:搜索引擎营销 效果才是硬道理

中介交易 SEO诊断 淘宝客 云主机 技术大厅 搜索引擎营销其实并不复杂,简单地说,用户在搜索引擎搜索相关关键词时,只要能在搜索结果看见我们的推广信息,这就是搜索引擎营销.搜索引擎营销通常是通过三种方式来实现:竞价排名.SEO和第三方网站的推广.中小企业在进行搜索引擎营销时,岳浩认为关键是要结合产品的特点和企业自身的情况来选择营销方式,从而达到营销效果的最大化.毕竟对于企业来说,技术只是服务于营销的手段,营销效果才是硬道理. 一.竞价排名让我们的企业营销立竿见影 竞价排名就是在百度.Google

互联网的冬天,活下来才是硬道理

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 归置完最后一件家具,索罗网的站长长喘了一口气,终于可以坐下来歇歇了,忙活了几天,"家"终于搬完了,这是互联网的这个冬天来临以后,他们"瘦身"计划的一部分. 半年多前,当索罗网刚刚上线的时候,互联网还没有现在这么萧条,新站在不断产生,站长在满世界找钱,VC们也都频频瞄准好的目标下手.谁也不会料到过了几个月

环信认为:光说专业没用,好用才是硬道理

日前,环信(http://www.easemob.com)在北京召开了即时通讯云新品发布会,发布会上,环信CEO刘俊彦公布了环信10月中旬的业绩,超过8402个App注册了环信,同时环信SDK覆盖的用户数超过8200万.这使得,环信成为真正的即时通讯云最大规模平台.而环信之所以能够取得如此骄人业绩,与环信倡导的高品质更好用有极深关系. 据调研,App开发者已经逐渐认识到,实现社交化需要使用第三方即时通讯云平台,而选择第三方即时通讯云平台的关键是看平台是否稳定.可靠.好用.据了解,环信是中国上线最

网站推广没有捷径 坚持才是硬道理

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 很多人在刚开始建站的时候都会考虑到SEO优化这个问题,在设定网站结构的时候想尽各种方法优化内部结构.结构的合理当然利于搜索引擎的索引,但是想钻搜索引擎的空子那是走不长的,大家或许都知道狼雨SEO.利为汇,曾经在百度首页排行老大夫惟的Seowhy论坛首页也见不到了,为什么狼雨SEO在这么短期的时间里就排在第一了呢?显然利用了黑帽的手法了吧.结果

黄金网购:市场规范才是硬道理

黄金网购:市场规范才是硬道理 阿祥 &http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; 中国网络购物走过了十个年头,才形成了一个比较规范的市场,其信用体系和安全保障体系日趋完善. 黄金网购刚刚兴起,目前还没有任何市场规范,比如,产品认证体系.消费者信任体系.供应商认证体系等等,都是一片空白.由行业的特殊性决定,现有的网购市场规范并不完全适用于黄金网购,特别是产品证书.质检报告等要件,没有国家相关部门授权的专业机构提供

经济萧条不死才是硬道理

经济萧条 如何过冬? 我个人认为战略思考80%的时间是很痛苦,只有痛苦完了以后会感觉很快乐,但是在思考的时候大部分是痛苦的时候. "一个团队如何走出原始森林?":一个错误的战略也比没有战略好! 给大家讲一个故事,请大家闭上眼睛,设想一下突然之间时间倒流,我们70个人突然之间我们到了一个原始森林里面,这个时候我们怎么办?听谁的? 假设有人站起来说:我有一个指南针.我们沿着一个方向走,我们经历了千辛万苦,花了三个月时间走出来了.走出以后,他一脸严肃地跟我们说,对不起我这个指南针是假的.也就