Synopsys 软件质量与安全解决方案部经理 韩葆在QCon上做了主题为《Building Security In Maturity Model(BSIMM)》的演讲,就软件安全现状,什么是BSIMM,如构建BSIMM与典型实例等进行了深入的分享。
https://yq.aliyun.com/download/739?spm=a2c4e.11154804.0.0.14fe6a79rHY7qK
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。
在Synopsys软件质量与安全解决方案部经理韩葆于QCon上的演讲《Building Security In Maturity Model (BSIMM)`中,她深入探讨了软件安全的当前状况、BSIMM模型的本质,以及如何构建BSIMM模型和实际应用案例。虽然直接的相关资料未在提供的知识库中找到,但基于BSIMM模型的普遍认知和实践,我可以为您提供以下概览:
BSIMM(Building Security In Maturity Model)是一个衡量软件安全成熟度的模型,它基于对数百家企业的实际安全活动观察而建立。BSIMM描述了企业在其软件开发过程中实施安全实践的多种方式,旨在帮助企业评估并提升其软件安全计划的成熟度。
BSIMM模型分为12个实践领域,包括策略与 Metrics、培训、架构分析、代码审查等,这些领域覆盖了从管理、设计到验证等多个SDLC阶段的安全实践。
评估现有实践:首先,企业需要全面审视现有的软件安全措施,识别已实施的安全活动与BSIMM框架中的哪些实践相对应。
差距分析:对比BSIMM模型,进行差距分析,明确企业在哪些安全实践上存在不足或缺失,为后续改进提供方向。
制定实施计划:根据差距分析的结果,制定详细的实施计划,优先考虑对企业风险影响最大的实践领域。
逐步实施与优化:分阶段实施安全实践,同时建立持续改进机制,定期回顾并调整策略以适应新的威胁环境和业务需求。
综上所述,BSIMM作为一种实用的框架,为企业提供了系统化的方法来评估和提升其软件安全成熟度,是指导企业构建和优化安全体系的重要参考。