近日,在TiD2018質量競爭力大會上,新思科技軟件質量與安全部門進行了一項問卷調查,受訪對象是來自電信、金融、保險、汽車和科技等多個領域的軟件專業(yè)人士。TiD2018于七月中舉行,是軟件行業(yè)的領先峰會。
該份調查指出30%的企業(yè)依靠開發(fā)團隊檢測軟件安全漏洞。為了滿足市場需求,軟件開發(fā)商需要更快地將產品推出市場才能保持競爭力。這意味著開發(fā)團隊要在縮短軟件研發(fā)時間的同時也要確保安全性。要實現這一點有很大的挑戰(zhàn)。
本次共收集了293份有效問卷,主要發(fā)現如下:
- 在軟件安全方面,目前最迫切需要解決的問題:提升軟件質量(44%);軟件安全性(28%);創(chuàng)新功能(11%);按時交付產品(10%);合規(guī)性(6%);其它(1%)。
- 實施SSI的最大挑戰(zhàn):缺乏熟練的專業(yè)人才或培訓(67%);預算限制(22%);不需要SSI(7%) 。
- 如何開展應用安全計劃:擁有負責應用安全的內部團隊或專門的安全計劃(62%);第三方供應商負責評估應用安全和執(zhí)行安全計劃(11%);綜合以上兩項(14%);沒有正式的應用安全計劃(13%)。
- 誰負責測試軟件的安全漏洞:開發(fā)團隊(30%); IT安全團隊(27%);質量保證團隊(25%);產品安全團隊(14%);多團隊合作(4%)。
- 哪種類型的漏洞帶來最嚴重的安全風險:企業(yè)自己開發(fā)的專有代碼中的應用程序漏洞(40%);企業(yè)委托的第三方供應商所開發(fā)的專有代碼中的應用程序漏洞(30%);企業(yè)開發(fā)或使用的開源軟件組件中存在的漏洞(30%)。
新思科技軟件質量與安全部門高級安全架構師楊國梁表示:“這份調查結果貼切地反映了現在軟件開發(fā)團隊面臨的兩難困境,一方面需要盡快開發(fā)出來新的軟件解決方案;另一方面也要確保產品的安全性和穩(wěn)健性。這兩項任務都需要時間和資源配合。一旦遇到人員流動的時候,開發(fā)團隊更雪上加霜。因此,它們需要像新思科技這樣的企業(yè)提供專業(yè)的軟件質量與安全服務。”
楊國梁介紹道:“新思科技軟件質量與安全部門提供全方位的管理和專業(yè)服務、產品和培訓。我們可以根據客戶的具體需求定制軟件安全計劃。我們致力于在整個軟件開發(fā)周期中提供支持,助力企業(yè)更加迅速地構建安全、高質量的軟件。”
新思科技軟件質量與安全部門的調查問卷還發(fā)現了企業(yè)目前正在尋求哪些軟件應用測試解決方案:靜態(tài)分析/靜態(tài)應用安全測試(49%);架構風險分析/威脅建模(47%);動態(tài)分析/動態(tài)應用安全測試(38%);交互式應用安全測試(30%);第三方滲透測試(24%);軟件組成分析(21%);模糊測試(14%)。