《电子技术应用》
您所在的位置:首页 > 其他 > 设计应用 > IAST在金融业DevOps中的融合应用探索
IAST在金融业DevOps中的融合应用探索
网络安全与数据治理 6期
朱嶷东,黄施宇,薛质,王洪涛,刘宏,李文清
(1.国金证券股份有限公司,上海201204;2.上海交通大学 网络空间安全学院,上海200240; 3.上海浦东发展银行,上海200120 )
摘要: DevOps模式的应用强化了金融行业数字化转型中支撑业务高速发展的能力,解决该模式下引申出的各类安全风险问题已成为行业共识。针对传统安全模式工具及能力和DevOps割裂使得安全赋能受限无法发挥其最大效力的问题,提出从模式架构和流程出发,以IAST为契机探索将整体安全能力运用其中的方式,构建安全能力一体化的解决思路,试验结果表明新的融合模式能够帮助提升开发安全能力,达到安全左移目标,体现安全整体能力价值,实现通过融入DevOps贴近业务的目标。
中图分类号:TP311
文献标识码:A
DOI:10.19358/j.issn.2097-1788.2023.06.010
引用格式:朱嶷东,黄施宇,薛质,等.IAST在金融业DevOps中的融合应用探索[J].网络安全与数据治理,2023,42(6):60-65.
Exploration of the integration application of IAST in DevOps for the financial industry
Zhu Yidong1,2,Huang Shiyu1,Xue Zhi2,Wang Hongtao1,Liu Hong1,Li Wenqing3
(1Sinolink Securities Co.,Ltd., Shanghai 201204, China; 2School of Cyber Science and Engineering, Shanghai Jiao Tong University, Shanghai 200240, China; 3Shanghai Pudong Development Bank Co.,Ltd.,Shanghai 200120,China)
Abstract: The application of the DevOps model has strengthened the ability to support rapid business development in the digital transformation of the financial industry, and addressing the various security risks arising from this model has become an industry consensus. Considering the challenges posed by the disconnection between traditional security tools and capabilities and DevOps, which limits the maximization of security enablement, this study proposes an integrated approach to address these challenges. By focusing on the model architecture and processes, and leveraging Interactive Application Security Testing (IAST) as an opportunity, the study explores the application of comprehensive security capabilities within the context of DevOps. The construction of an integrated security solution is proposed, and experimental results demonstrate that the new security fusion model can effectively enhance development security capabilities, achieving the goal of security shiftleft, reflecting the value of overall security capabilities, and realizing the objective of closely aligning with business operations through integration with DevOps.
Key words : Interactive Application Security Testing(IAST); DevOps; software security development; vulnerability detection;vulnerability management;financial industry

0     引言

汲取了敏捷开发和精益生产思想方法的以文化、实践、工具为核心的DevOps理念组合,通过将计划、集成、发布、运维、质量、安全、协作、改进八大能力凝聚为统一整体,从而提供持续集成、持续部署、持续交付的服务,实现高频、高速、高超的稳定产品,解决了各部门之间的矛盾,愈发受到金融机构的青睐。例如,工商银行通过制定涵盖DevOps需求、研发、投产、生产运营等流程的全生命周期研发运营一体化机制,缩短了需求研发周期,提高了月均发布频度,提升了投产效率,增强了研发供给能力;人保寿险通过分布式平台的建设以及 DevOps 的使用,实现了降本增效和项目按时交付;博时基金通过DevOps 统一研发平台解决了研发中的代码分支管理、环境获取、 微服务化、持续交付等突出难题,实现了DevOps 转型。

在金融科技数字化转型中,DevOps实现模式各有千秋,其理念和目标却殊途同归,如何将安全能力融入DevOps中,实现开发、测试、运维、安全协同发展为一体的全能结构成为行业难题。传统的上线前渗透测试、漏洞扫描的方式存在介入程度低、时效滞后、返工往复的问题,已难以融入DevOps中,所以需要引入新的技术方法提升安全左移的能力和扩展开发安全的边界。李深等认为传统的安全技术如漏洞扫描、入侵检测等都应当以适应 DevOps 流水线为目的进行改造和运用;王洪涛等认为在开发左移中应当加大安全测试力度,使用自动化测试、精准测试等新工具和新方法提质增效;潘莉等认为应当将威胁建模工具、安全编码工具、安全测试工具等与CI/CD平台进行集成从而实现软件的保速保质保量交付。显而易见,引入新的安全检测技术方式融合DevOps已成为行业共识。



本文详细内容请下载:https://www.chinaaet.com/resource/share/2000005375




作者信息:

朱嶷东1,2,黄施宇1,薛质2,王洪涛1,刘宏1,李文清3

(1.国金证券股份有限公司,上海201204;2.上海交通大学 网络空间安全学院,上海200240;3.上海浦东发展银行,上海200120 )


微信图片_20210517164139.jpg

此内容为AET网站原创,未经授权禁止转载。