75%的開發人員擔心應用程式安全性,網絡安全專家仍缺乏

2020-12-25 開源中國

Whitehat Security 研究發現,大多數開發人員都將安全性視為編碼和開發過程的組成部分,但是該行為卻缺乏來自安全專家的支持。

據悉,WhiteHat Security 在本周四發布了一份報告,揭示了網絡安全問題與涉及應用程式的網絡安全支持之間的差距。報告發現,大多數開發人員(85%)認為安全性對於編碼和開發過程非常重要,而75%的開發人員則表示他們對這些應用程式的安全性感到擔憂。 

然而儘管如此,在這些開發人員們所處的團隊中,仍有近一半的團隊缺乏成熟的網絡安全專家。其中,有57%的參與者表示,他們會通過使用應用程式安全工具來代替專門的專家。受訪者表示,他們使用這些工具每天(33%),每周(29%)和每月(20%)掃描漏洞。  

此外,在本次研究中,還有約43%的受訪者表示,他們仍然優先於應用發布期限而不是安全措施。報告發現,在某些日期之前交付功能性應用的壓力很大,編碼人員要麼無視安全性,要麼採取捷徑趕在最後期限之前完成。 

事實上,有將近60%的開發人員表示,他們知道安全性應該放在首位,但由於必須遵守截止日期的壓力,他們無法將其視作安全。由於這些壓力,超過一半(52%)的受訪者表示他們已經精疲力盡。報告稱,倦怠可能損害員工的身心健康,並對工作績效產生負面影響。 

對此,WhiteHat Security首席戰略官Joseph Feiman則表示,「儘管開發人員對代碼保護的擔憂正在上升,但顯然該行業還有很長的路要走。在保護組織免受網絡攻擊方面,開發人員處於最前沿,他們需要正確的工具和培訓以應對這一負擔,」。 

同時,Feiman 還表明:「隨著應用程式越來越受到數字攻擊者的攻擊,組織和開發人員將標準安全協議納入DevOps至關重要,這種做法被稱為DevSecOps。」並稱, 「這應該包括定期的網絡安全培訓,應用程式安全團隊負責人和可以識別開發,部署及其他方面漏洞的整體應用程式安全平臺。」

報告發現,儘管有接受安全培訓的建議,但仍有70%的開發人員表示,他們在當前或以前的職位上均未獲得任何安全認證。 

不過值得一提的是,技術技能並不是開發人員唯一需要的技能。報告還發現,在當今社會中,軟技能已經變得越來越重要,有49%的開發人員認為團隊合作和人際交往能力是最重要的。 

參考消息:https://www.techrepublic.com/article/75-of-developers-worry-about-app-security-but-half-lack-dedicated-security-experts-on-their-team/

相關焦點

  • Whitehat Security:75%的開發人員擔心應用程式安全性
    Whitehat Security 研究發現,大多數開發人員都將安全性視為編碼和開發過程的組成部分,但是該行為卻缺乏來自安全專家的支持。據悉,WhiteHat Security 在本周四發布了一份報告,揭示了網絡安全問題與涉及應用程式的網絡安全支持之間的差距。
  • 什麼是應用程式安全性?保護軟體的過程和工具有哪些?
    應用程式安全是指通過查找、修復和增強應用程式的安全性來提高應用程式安全性的過程。這大部分發生在開發階段,但是它包括了工具和方法來保護應用程式一旦被部署。隨著黑客越來越多地針對應用程式進行攻擊,這一點變得越來越重要。應用程式安全性越來越受到關注。
  • 極限時間內完成從開發到運營,疫情期間如何保障小程序安全性?
    但全面爆發的小程序背後不容忽視安全風險。疫情期間,各種各樣小程序集中開發,普遍需要在1- 3 天的極限時間完成上線,並快速進行服務功能的迭代和升級。而針對小程序的安全標準又十分嚴苛:確保「0」大型平臺問題,「0」數據安全問題。尤其是政務、醫療等公共服務類小程序,不僅面向海量用戶,還存儲著他們個人的隱私信息,其穩定性和安全性更是不容有失。
  • 在K8S/OpenShift上開發應用程式的14種最佳實踐
    我的目標是為開發人員提供指導和最佳實踐,以幫助他們成功地將應用程式部署到生產環境中。如果您是在K8S/OpenShift之上構建應用程式的開發人員,那麼您可能會對此博客感興趣。該博客包括兩類最佳實踐。第一類列出了提高應用程式可靠性的實踐,第二類包括了提高安全性的實踐。請注意,這兩個類別之間有些重疊。
  • IBM Security AppScan應用安全性測試套
    由於網絡技術日趨成熟,黑客們也將注意力從以往對網絡伺服器的攻擊逐步轉移到了對 Web 應用的攻擊上。根據 Gartner 的最新調查,信息安全攻擊有 75% 都是發生在 Web 應用而非網絡層面上。同時,數據也顯示,三分之二的 Web 站點都相當脆弱,易受攻擊。然而現實確是,絕大多數企業將大量的投資花費在網絡和伺服器的安全上,沒有從真正意義上保證 Web 應用本身的安全,給黑客以可乘之機。
  • 10款最佳iPhone黑客應用程式和安全工具| 2017版
    【IT168 資訊】您是否正在尋找可用於蘋果手機作為滲透測試、取證或反向工程目的的一些黑客應用程式和工具? 下面小編為您製作了一個面向黑客和開發人員的基於iOS平臺的最佳工具列表。一些顯著的工具和應用程式如iRET、Cycpi、netKillUIbeta等都在這個列表中。
  • 10步雲應用程式安全檢查表
    從提高生產力和協作到外包基礎設施安全性,各種形式和規模的組織正在向雲遷移。但云計算存在安全問題,此雲應用程式安全檢查表旨在幫助您緩解這些問題。10步雲應用安全檢查表什麼是雲應用程式安全性?它是一系列定義的策略,流程,控制和技術,用於管理協作雲軟體即服務(SaaS)應用程式(如Microsoft Office 365,Google G Suite,Slack,Box等)中發生的所有信息交換。隨著您的公司將更多信息和活動移至雲端,您的外圍安全保護措施將變得不那麼有效。越來越多的IT和InfoSec專業人員選擇通過部署零信任安全模型來保護雲存儲。
  • 程式設計師是應用安全的第一道閘 - OSCHINA - 中文開源技術交流社區
    造成這一情況的根源,在於應用安全與應用開發之間的脫節導致各種嚴重的安全漏洞。一般來說,應用開發程式設計師往往不是安全專家,而大部分安全專家則並不是程式設計師。因此,在對付應用安全問題上,需要這兩方面的人員更好,更早地在開發過程中進行合作。
  • Django應用開發框架的優缺點
    它是一種功能強大的,動態的,語法簡化的程式語言,用於高級Web應用程式開發和機器學習應用程式。而且,如果您了解Python,那麼您可能聽說過Django Web框架-最常用的Python框架。Django的開發由於其計算能力而廣受讚譽。 如今,Django成為最常用的Web開發框架之一。開發人員因其「包括電池」的理念而廣泛喜歡Django Web開發。
  • 最完整的網絡安全工具
    網絡掃描儀Nikto –快速的黑匣子Web伺服器和Web應用程式漏洞掃描程序。Arachni –用於評估Web應用程式安全性的可編寫腳本的框架。w3af –用於Web應用程式攻擊和審核框架的黑客工具。Wapiti –帶有內置模糊器的黑盒Web應用程式漏洞掃描程序。SecApps –瀏覽器內Web應用程式安全測試套件。
  • 使用Ruby on Rails進行Web開發的利弊
    同時,開發人員可以更快,更輕鬆地完成任務。原理:避免重複代碼(DRY)該規則指出,每個代碼段都需要在系統內進行唯一,明確且權威的提交。它使應用程式代碼更清潔,錯誤更少。此外,開發人員可以重組代碼或將其重構。
  • 針對嵌入式設備安全實現更強大IoT設備安全性
    如今,在諸如工業物聯網(IIoT)之類的操作技術(OT)領域,開發人員面臨著巨大壓力,要求他們為其設計的所有內容實施最高安全等級防護。如圖1所示,網絡攻擊已從針對遠程企業IT雲伺服器和數據中心轉向傳感器、邊緣節點和網關等本地設施,這種趨勢表明攻擊媒介發生了變化。例如,對網絡邊緣溫度傳感器節點的訪問攻擊不僅會危害該單個設備,還能夠提供從傳感器攻擊更廣泛基礎架構的機會。
  • 只需3步嵌入安全性,讓DevSecOps成為現實
    2019年,Web應用程式違規激增,使DevSecOps仍然難以捉摸這一事實引起了人們的關注。Verizon數據洩露調查報告(DBIR)的最新數據表明,僅去年一年,Web應用程式漏洞就增加了一倍。到2020年,隨著數位化事物的快速發展,對軟體和應用程式的壓力持續加劇。在我們這個數字以來的世界中,安全性必須成為軟體開發的基本組成部分。
  • 一文了解如何加快開發藍牙低功耗網狀網絡應用
    安森美半導體的RSL10 Mesh平臺具有開發和部署網狀網絡所需的所有基本要素,賦能家庭/樓宇自動化、智能零售、自動化工廠、智能農業、智能醫療保健等多個領域藍牙低功耗網狀網絡應用,並幫助迅速走向全面部署,推進在範圍、靈活性和功率預算的性能極限。
  • 兩種開發 RFID 應用程式的方法分析
    更快的網絡通信  另一個問題是,當大量使用時,基於 XML 的 RFID Web服務應用程式會變得過於龐大。這些 Web服務會阻塞網絡通信,從而導致系統過載。為了解決此問題,應該應用 XML 二進位優化打包 (XOP) 規範來加速Web服務。
  • 十大開源Web應用安全測試工具
    在Web應用安全範疇中,成功的安全測試可以保護Web應用程式免受嚴重的惡意軟體和其他惡意威脅的侵害,這些惡意軟體和惡意威脅可能導致Web應用程式崩潰或產生意外行為。安全測試有助於在初始階段解決Web應用程式的各種漏洞和缺陷。此外,它還有助於測試應用程式的代碼安全性。
  • 網絡攻擊層出不窮 Gartner公布2017年11大頂尖信息安全技術
    Gartner副總裁、著名分析師兼榮譽研究員Neil MacDonald在2017年Gartner安全與風險管理峰會上表示,「安全和風險領導者必須評估和參與最新的技術,以防止高級攻擊,更好地實現數字業務轉型,並採用新的計算風格,如雲計算、移動和開發運營。」MacDonald介紹了今年11大信息安全技術的名單。
  • 新的Amazon EC2 Mac實例允許開發人員構建和測試macOS、iOS、iPadOS、tvOS和watchOS應用程式!
    新的Amazon EC2 Mac實例允許開發人員構建和測試macOS、iOS、iPadOS、tvOS和watchOS應用程式!來看看Amazon AWS的Jeff Barr的博客:https://aws.amazon.com/blogs/aws/new-use-mac-instances-to-build-test-macos-ios-ipados-tvos-and-watchos-apps/ 新增功能–使用Amazon EC2 Mac實例構建和測試macOS,iOS,iPadOS,tvOS和watchOS應用程式
  • 物聯網更加智能安全:研究人員開發微型神經網絡,你家冰箱以後也能...
    近日,麻省理學院的研究人員開發了一種系統,該系統可以將深度學習神經網絡帶到全新的甚至更小的設備,例如可穿戴醫療設備,家用電器中的微型計算機晶片以及構成物聯網的其他2500億設備中。 該系統名為MCUNet,設計有緊湊的神經網絡,儘管內存和處理能力有限,但它為物聯網設備上的深度學習提供了前所未有的速度和準確性。
  • 亞馬遜的現代應用程式為何這麼強大?
    創新已經滲透到了亞馬遜的DNA中......本文就從微服務、專用資料庫、自動化軟體發布管道、無伺服器操作模型、以及自動化和安全性這五個方面介紹下亞馬遜是如何利用應用程式開發來提高敏捷度和創新速度的!各個服務單獨運行,由一個開發團隊管理,因此每個服務都可以單獨更新、部署和擴展,以滿足對應用程式特定功能的需求。例如,銷售的購物車可以支持更多的用戶。隨著各個組織從整體服務轉向微服務,許多開發人員發現他們希望通過管道來管理每個服務中的依賴關係,並且他們需要建立新方法來打包應用程式和運行代碼。由於這些創新的出現,伺服器實例不再是雲計算的唯的選擇。