本文来源于:“鑫智奖”第四届金融数据智能优秀解决方案评选,作者:国舜股份
国舜股份:国舜全生命周期开发安全解决方案
2022-03-22 关键词:安全
1943
一、解决方案简介
国舜全生命周期安全开发解决方案,以需求、设计、编码、测试、部署等开发阶段为主要对象,以业务安全和信息安全为出发点,通过流程、制度、规范的梳理,相关人员安全意识的培训,威胁资源库、安全测试资源库等相关资源的建设,充分保障开发出来的业务系统满足业务安全和信息安全的需求,保障业务的稳健持续发展。
二、应用场景痛点简介
信息系统在业务中的介入越来越深,云计算、大数据、移动互联等新技术的广泛使用,信息安全的风险和复杂度越来越高。显然,简单依靠安全产品不能解决所有的问题,安全开发服务已经成为信息安全工作的核心内容。信息系统的安全性保证是通过对其全生命周期各阶段的管理共同实现的,以往只在测试、运维阶段关注安全性的管理方式往往治标不治本。安全管理必须从运维阶段大幅前移,覆盖包括需求、设计、开发、测试、部署、运维的生命周期。安全工作介入的越早,潜伏的安全隐患就会越少,对漏洞修复的成本也会越低。
国舜全生命周期安全开发解决方案以需求、设计、编码、测试、部署等开发阶段为主要对象,以业务安全和信息安全为出发点,通过流程、制度、规范的梳理,相关人员安全意识的培训,威胁资源库、安全测试资源库等相关资源的建设,为客户建设完善的开发安全管理体系和技术支撑体系,充分保障开发出来的业务系统满足业务安全和信息安全的需求,有效提升客户开发团队的安全意识和安全开发能力,实现信息安全的“早预防、早发现、早响应”。
三、解决方案亮点介绍
国舜安全开发管理平台首次采用场景问答的形式,将业务与安全融合,快速/秒级完成用户的安全需求分析,降低了安全需求分析的门槛,从源头保障开发,为开发交付做保障。
标准的安全组件技术:国舜开发了覆盖防参数越权组件、防SQL注入组件、防跨站组件、文件上传组件、文件下载组件、忘记密码组件、防重放组件、业务安全日志组件、图形验证码等安全组件。产品覆盖技术包括利用MVC架构,DAO/ActiveRecord,widgets,caching,等级式RBAC,与jQuery整合。标准安全,包括了输入验证,输出过滤,SQL 注入和跨站点脚本的预防。

1.全阶段安全服务
全生命周期开发安全服务涵盖需求、设计、编码、测试、部署等全阶段的安全咨询、安全培训、安全检测等服务。具体包括:
(1)需求阶段:安全需求流程和规范咨询服务、威胁资源库咨询服务、安全需求培训等。
(2)设计阶段:安全设计流程和规范咨询服务、安全设计培训等。
(3)编码阶段:安全编码流程和规范咨询服务;源代码审计流程、规范咨询服务;安全开发培训等。
(4)测试阶段:安全测试流程和规范咨询服务、安全测试资源库咨询服务、业务测试培训、安全测试培训、渗适测试培训、安全管理体系咨询服务等。
(5)部署阶段:上线流程、规范咨询服务;安全配置基线咨询服务;基线检测服务等。
2.安全开发组件库
安全开发组件库是面向企业应用系统的一站式应用安全解决方案,用于防范常见的应用系统安全漏洞,从攻击防御、 安全工具、业务安全功能等层面提升应用系统安全防护水平,帮助应用开发者低成本接入安全解决方案,全方位保障应用系统的安全性。
3.情景式安全需求分析平台
情景式安全需求分析平台主要由威胁资源库、安全需求分析、安全设计、安全测试用例四部分组成,通过用户对系统及业务场景的描述,利用成熟化威胁资源库和威胁分析方法论,对系统进行威胁分析和安全需求分析,对关键流程进行详细安全分析,后为用户生成标准安全需求文档和安全设计建议,为开发人员提供安全开发指导。
4.自动化安全规则审计平台
程序分析是安全性检查的基础,通过提取程序信息,以便和安全性规则相匹配,从而检测出程序中存在的安全漏洞。该平台自身具有代码审计引擎,可以对通用组件等进行检查,同时也支持对Fortify SCA、FindBugs工具的接入,对Fortify SCA和FindBugs的审计结果进行二次分析,全面优化检测结果,提高安全审计的准确性。审计引擎根据输入的源程序、语法与语义,分析程序的结构与关键特征,从而获得程序的安全风险,并报告给用户。
四、金融行业客户名单
民生银行,邮储银行,交通银行,华夏银行,南京银行,江阴农商行,重庆三峡银行,吴江农商行;农信银资金清算中心,青海省农信;人保寿险等单位。
五、客户评价
国舜股份安全开发服务团队为国内某股份制银行提供全生命周期安全开发服务,在对客户的现有开发流程进行完整安全评估后发现:
开发团队对安全了解有限,存在一定安全缺陷;
上线前没有充分的安全测试,导致存在部分系统安全隐患;
发现安全隐患后,由于时间紧、开发整改速度慢,导致带病上线等。
按照客户的实际需求和管理组织、机制,对安全开发体系进行全面的梳理,建立完整的安全开发流程和规范,建立威胁资源库和安全测试资源库。建立上线检测流程,提升开发产品的安全质量,杜绝带病上线的情况,大幅减少上线前安全检测发现的漏洞数量。
提升客户开发团队的安全意识和安全开发能力,从而开发出更加安全的产品。
提升客户开发团队的安全意识和安全开发能力,在发现安全问题,进行响应、整改时能够更加快速而有效。
提升客户安全投入的使用效率,可以在系统的早期就消灭很多安全隐患,将信息安全的“早发现,早响应”,升级为“早预防、早发现、早响应”。
发现开发过程潜在的安全风险。为下一步的信息安全建设指明方向。
本网站案例,除特殊标明来源的,版权归金科创新社所有,未经许可不得转载,否则将视为侵权,对于不遵守此声明或者其他违法使用本文内容者,本网站依法保留追究权。另,本网站部分案例、观点文章来源于网络素材,如有侵权,请邮件联系 fenglei@fintechinchina.com 处理!
特别提示: 本网站免费为广大金融企业提供IT选型咨询服务,详情点击 【 需求提交 】。
推荐阅读
更多
新网银行信息科技总监毛航:践行数字金融,赋能普惠发展——四川新网银行数字化探索与思考
四川新网银行(以下简称“新网银行”)在2023—2025年信息科技战略规划中提出“融合、智能、敏捷、安全”的数字化能力发展方向,通过业数融合、技数融合、组织形态融合,建立了科技与业务、产品、运营协调发展机制。新网银行围绕企业级平台能力、业务产品化能力、数据价值化能力、AI服务化能力、敏捷研发与精益管理能力、智能化运营管理能力、融合创新能力等七大数字化能力,以业技融合为核心,借助研发管理数字化、生产运行数字化、数据智能普惠化,实现“三浪叠加”的协同效应,提供智能、敏捷、安全可信的科技能力,打造以数字技术为基础的新一代数字化发展核心引擎,进一步夯实数字金融数字化能力底座,助力数字化业务快速发展。
中国金融电脑
毛航
2022-03-22
亚信安全:实战攻防演练服务方案
亚信安全实战攻防演练围绕“以攻验防、以攻促防、以攻铸防”的核心,以实际运行的信息系统为目标,通过真实模拟黑客的攻击方法,检验信息系统安全防护能力、安全事件监测发现能力和应急处置能力,强化人员网络安全意识,积累实战对抗经验,完善应急响应机制、安全防护措施与人才队伍建设,全方位提升网络安全防范能力和水平。
“鑫智奖”第四届金融数据智能优秀解决方案评选
亚信安全
2022-03-22
中国农业银行党委委员、副行长徐瀚:高质量推进商业银行数字化转型
对国有大型商业银行来说,要强化金融工作的政治性、人民性,用新发展理念指导数字化转型,通过高质量推进数字化转型,持续提升金融服务质效,更好地服务经济社会高质量发展。
金融文化
徐瀚
2022-03-22
新数科技:ShinData DSC数据库安全管控平台
ShinData DSC是基于权限管理和高性能操作的数据库开发和安全一体化平台,提供高危拦截与人工审批、敏感数据动态脱敏、水印及下载权限管控等多功能,替代原有的传统桌面端开发工具,满足开发、运维、管理三个角色的数据操作和管控需求。
2024年“鑫智奖”第六届金融数据智能优秀解决方案评选
新数科技
2022-03-22
瑞数信息:瑞数API安全治理解决方案
本方案针对金融API数据交互过程中的内外部安全风险,解决API不同阶段的安全需求,从API资产感知、资产管理、异常行为监测、敏感数据识别和风险管控等多维度建立API安全、管理和控制的治理体系,为业务发展保驾护航。
“鑫智奖”第四届金融数据智能优秀解决方案评选
瑞数信息
2022-03-22
悬镜安全:悬镜软件供应链安全解决方案
悬镜软件供应链安全解决方案包括以深度学习技术为核心的威胁建模、开源治理、风险发现、威胁模拟、检测响应等关键环节的开发运营一体化敏捷安全产品以及DevSecOps/SDL咨询、开源治理咨询、红蓝对抗/渗透测试、安全开发实训等在内的软件供应链安全组件化服务,为金融电商、泛互联网、车联网、电信运营商、能源电力等行业用户提供创新灵活的软件供应链安全解决方案。
“鑫智奖”第四届金融数据智能优秀解决方案评选
悬镜安全
2022-03-22
微信
咨询
微信咨询
扫码添加金科小助手微信号
咨询案例和解决方案相关信息
或联系对应机构