縮小意圖和AppSC應用程序之間的差距
多年來,安全應用程序(APPSEC)在網絡空間中一直保持較小的技術地位,很少被視為會議級別的關鍵優先事項。但是,今天,我們可以看到意識的轉變。
在Checkmarx最近進行的調查中,幾乎一半的CISO表示,他們認為買家現在正在生產AppSec購買決策,表明他們對商業活動的戰略負擔增加了。
但是,在顯示AppSEC的方式與實踐中實踐的方式之間仍然存在很強的斷開連接。只有39%的受訪者認為他們的業務活動目前正在安全應用程序中進行。
由於AppSec現在被認為對業務的持久性至關重要,因此通常缺乏執行。要縮小實施差距,CISO必須導致審查治理,文化和規模的指控。
VP投資組合營銷,CheckMarx。
AppSec的財產正在轉移,但可見度受到了影響
隨著軟件增長周期的加速和建築師的發展更加複雜,安全責任越來越接近 代碼和幾乎一半的基於軟件的公司,安全監督已在CISO辦公室外移動。
相反,我們的研究發現,增長或產品組現在同樣有可能執行APPSEC決策。這種位移使操作邏輯:在SDLC中較早地合併安全性可以逐步保護而無需犧牲交付速度,但可能會將可見性差距引入組和導體。
AppSec權力下放通常會引入分裂。平均而言,組織重11個安全工具,其中許多工具未集成到連貫的工作流中。如果沒有中央監督,CISO就會有危險失去安全安全性或落後的方式。當安全政策不均勻適用時,不一致的做法,“安全影片”解決方案以及覆蓋範圍的差距更有可能。
這種位移還改變了公司的影響流。開發人員越來越多地否決了打斷他們工作流動的工具,這意味著如果兩支球隊無法有效工作,則安全性可以退居座位。
如果AppSec將有效地擴展,那麼治理必須隨之發展。這意味著它們允許安全的做法而不會施加擁塞,也不會在此過程中失去可見性。 CISO在這裡起著至關重要的作用,確保安全地將安全性作為一組保護信息,而不是通過路障。
DevSecops的成熟度仍然很低
儘管推動了“轉變”做法和AppSec工具的擴散,但大多數組織在完成安全方面仍未成熟。在我們的研究中,只有20%的CISO報告“高”或“非常高”的Devsecops。同時,有70%的人說,至少有一半的申請仍然沒有足夠的安全覆蓋範圍。考慮到大多數功能的應用程序的重要性,這是令人擔憂的形狀。
問題的一部分是,早期的安全集成不夠遠。許多小組專注於在開發過程中進行掃描,但忽略了可能發生脆弱性的執行和增長階段。其他人則採用工具而不將它們納入日常工作流動,從而導致警告或消失的風險。
缺乏培訓也構成了這個問題。開發人員通常不接受安全實踐的培訓,並且通常沒有時間或時間來對安全發現進行分類和糾正。當結果是通過斷開的工具或在其環境之外傳遞的,這將變得更加困難。結果是一種消防文化,對生命週期做出了較晚的響應,而不是從一開始就計劃持久的代碼。
為了縮小成熟度的差距,生物必須採用襯裡的方法:在每個階段進行自動掃描,對環境進行訓練以及工程平台與AppSEC組之間的密切合作。成熟度不是覆蓋範圍的問題,而是分支之間的一致性,可伸縮性和置信度。
CISO在2025年應給予什麼
CISO可以更好地縮小AppSec中策略和執行之間的差距。實現這一事實需要一項關於四個關鍵因素的新策略:治理,合作,一致性和可擴展性。
通過定義治理
CISO不再僅通過中央控制來管理AppSec。取而代之的是,他們必須確定可以將政策,KPI和危險限制定義的明確的治理模型,這些模型可以集成到自動化工作流中。
這意味著指導平台組選擇強加程序化政策的工具,從而減少了對手動干預的需求。安全性必須是管道的一部分,而不是末端的單獨門。
促進合作
隨著所有權與開發人員更加接近,CISO必須利用其影響力來創造一種適合所有人的協作文化。首先使KPI在安全和增長小組中保持一致,以避免競爭動機。
然後投資激活:針對不同技能水平量身定制的培訓,僅在時間上進行指導以及保留在IDE內部的工作流程。安全和導師冠軍可以加速文化變革,並結合最多的知識。
AppSec風險是業務風險
我們一直發現,很少有CISO將AppSec的危險轉化為業務術語。雖然有62%的人報告了董事會的衡量標準,但只有25%的人圍繞著業務影響的風險,例如聲譽損失,監管報告或收入損失。
如果沒有這種統一,安全性將仍然是不完整的關注點,直到為時已晚並違反。 CISO必須通過更廣泛的業務目標增強AppSec連接,增強其在客戶信心,產品耐用性和競爭差異化中的作用。
使用正確的技術駕駛可伸縮性
零散的工具是有效AppSec中最大的障礙之一。圍繞涵蓋遺產和現代環境的平台方法的集成可以使一致性,降低噪音並加強開發人員 生產率。
可擴展模型應在可能的情況下在可能的情況下使用自動化。因此,請保持導體快速移動 – 而不會失去安全性的控製或預測。
從瓶頸下載AppSec
毫無疑問,AppSec從技術關注到業務優先級的演變是,但該應用程序仍被推遲。隨著財產轉向增長群體,CISO的作用也必鬚髮展以維持安全的前沿和中心。
挑戰不再是控制,而是協調。治理,文化和技術都必須與安全的整合無摩擦。視覺驅動的Cisos製造信託開發人員和Champable Solutions可以將AppSec從可能的擁塞轉換為電源乘數,以獲得耐用性,速度和長期業務價值。
本文是Techradarpro的Insights Experts Insights Channel的一部分,我們在當今的技術行業中擁有最好,最聰明的頭腦。這裡表達的觀點是作者的觀點,不一定是Techradarpro或Future Plc的觀點。如果您有興趣貢獻,請在此處了解更多信息: https://www.techradar.com/news/submit-your-story-story-totor-to-techradar-pro