作者:新思科技中国区软件应用安全业务总监杨国梁
随着全球数字化转型的不断深入,软件安全也迎来了高速发展期。只有建立可信、健全的软件安全保障体系,才能筑牢数字经济的网络安全屏障。
中国正在把发展经济的着力点放在实体经济上,加快建设网络强国、数字中国。同时,数字经济与各种产业叠加,赋予数字化力量,可以提升实体经济的产业优势,促进产业迈向高质量。对此,新思科技强调,数字赋能,安全先行。把安全贯穿在数字经济发展的全过程,才能行稳致远。软件安全不会一蹴而就,而是一个旅程,需要借鉴“他山之石”,取长补短。
当然,他人的经验并非都有普适性。虽然出发点是好的,但是如果采纳了不适合自身的软件安全建议,或者盲目跟随某家企业的软件安全计划,可能会导致损失。一旦不法分子发现其中的缺陷和漏洞,就可以窃取知识产权、员工和客户的个人信息、清空公司银行账户、破坏建筑的安保,甚至通过勒索软件来破坏企业运营。
在如今数字化转型的大环境中,每个企业在本质上都是一家软件公司。因此软件风险很大程度上等同于业务风险。在竞争激烈且充满不确定性的市场环境中,企业应该对软件安全建议谨慎求证,才能确定是否应该采取后续行动。
如果从一两家公司的软件安全计划中找不到合适的参照,那100多家呢?基于大量的真实数据,描述哪些方案是有效的,哪些是失败的,更重要的是行业在发生什么变化,已经采取了哪些安全举措以更高效地响应这些变化,进而构建可信软件。
这也是自2008年开始,全球有数百家企业参加软件安全构建成熟度模型(BSIMM)评估的原因。这其中也不乏中国企业,比如OPPO、联想和浪潮参加了新思科技最新的BSIMM13评估。
BSIMM是免费及开放的标准,广泛适用于各行业。BSIMM 软件安全框架(SSF)包含四个领域 — 治理、 情报、 SSDL 触点和部署,涵盖250项软件安全计划,观察企业如何将安全性构建到软件开发中,以应对不断变化的数字威胁环境。通过这种数据驱动的视角,BSIMM可全面评估企业软件安全小组的成熟度,并创建用于衡量其计划成熟度的软件安全计分卡。
除了评估和计分卡,BSIMM还为多样化的成员社区搭建交流桥梁,大家可以互动、学习行业最佳实践、获得对不断变化的商业环境的新见解,并参加线下活动,以促进更紧密的联系和合作。
无论您是正在制定软件安全计划,还是已经开始维护成熟的计划,根据BSIMM13数据,都应该考虑实施以下措施:
BSIMM13观察到的其中一个趋势是软件供应链风险管理兴起。就在几年前,这还是安全社区的边缘话题。现在,可能由于近期比较频繁的供应链攻击事件影响,管理软件供应链风险(最常见的是通过识别和保护开源软件来执行)成为BSIMM成员企业的首要任务。BSIMM13 报告显示,与控制开源风险相关的活动增加了 51%,通过构建和维护SBOM以对其部署的软件中的组件进行全面分类的企业增加了 30% 。
在BSIMM13中,最引人注目的数字或许是0。数据表明,在130家参与评估的企业中,没有一家的软件安全小组具有完全相同的架构。没有一个所谓“最好”的途径可以构建出成熟的软件安全应用。但我们有着共同的目标:构建可信的软件。
BSIMM并不规定企业需要采取何种路径。而是帮助企业能够根据其自身的风险概况和优先级制定合适的计划,以提升软件安全成熟度。
好文章,需要你的鼓励
DeepSeek 的 AI 模型在处理效率方面取得重大突破,可能对数据中心产生深远影响。尽管引发了科技股抛售,但业内专家认为,这项创新将推动 AI 应用普及,促进大规模和分布式数据中心基础设施需求增长。更高效的 AI 算法有望降低成本、扩大应用范围,从而加速数据中心行业发展。
Rivian 正全面推进 AI 技术整合,开发下一代电动车平台,以挑战特斯拉的市场地位。公司计划于 2025 年实现免手驾驶,2026 年达到 L3 级自动驾驶。Rivian 还将在车载系统中广泛应用 AI 技术,提供语音交互等功能,并计划推出更实惠的车型,扩大市场份额。
Postman 发布了 AI 代理构建器,这是一款创新的生成式 AI 工具。它允许开发者通过整合大语言模型、API 和工作流程来设计、构建、测试和部署智能代理。这一工具旨在简化 API 交互、优化工作流程,并支持创建能执行复杂任务的智能代理,标志着 API 优先的 AI 开发迈出了重要一步。
微软第二财季利润同比增长10%,人工智能年化收入达130亿美元。然而,云计算业务未达预期,下季度指引不及预期,导致盘后股价下跌。公司资本支出创新高,以满足AI和云需求。尽管Azure增长放缓,但微软对下半年增速加快持乐观态度。同时,中国AI初创公司DeepSeek的崛起引发业界对AI基础设施投资的重新审视。