国舜股份国舜全生命周期开发安全解决方案
来源:鑫智奖第四届金融数据智能优秀解决方案评选
获奖单位:国舜股份
荣获奖项:网络信息安全创新优秀解决方案
一、解决方案简介
国舜全生命周期安全开发解决方案,以需求、设计、编码、测试、部署等开发阶段为主要对象,以业务安全和信息安全为出发点,通过流程、制度、规范的梳理,相关人员安全意识的培训,威胁资源库、安全测试资源库等相关资源的建设,充分保障开发出来的业务系统满足业务安全和信息安全的需求,保障业务的稳健持续发展。
二、应用场景痛点简介
信息系统在业务中的介入越来越深,云计算、大数据、移动互联等新技术的广泛使用,信息安全的风险和复杂度越来越高。显然,简单依靠安全产品不能解决所有的问题,安全开发服务已经成为信息安全工作的核心内容。信息系统的安全性保证是通过对其全生命周期各阶段的管理共同实现的,以往只在测试、运维阶段关注安全性的管理方式往往治标不治本。安全管理必须从运维阶段大幅前移,覆盖包括需求、设计、开发、测试、部署、运维的生命周期。安全工作介入的越早,潜伏的安全隐患就会越少,对漏洞修复的成本也会越低。
国舜全生命周期安全开发解决方案以需求、设计、编码、测试、部署等开发阶段为主要对象,以业务安全和信息安全为出发点,通过流程、制度、规范的梳理,相关人员安全意识的培训,威胁资源库、安全测试资源库等相关资源的建设,为客户建设完善的开发安全管理体系和技术支撑体系,充分保障开发出来的业务系统满足业务安全和信息安全的需求,有效提升客户开发团队的安全意识和安全开发能力,实现信息安全的早预防、早发现、早响应。
三、解决方案亮点介绍
国舜安全开发管理平台首次采用场景问答的形式,将业务与安全融合,快速秒级完成用户的安全需求分析,降低了安全需求分析的门槛,从源头保障开发,为开发交付做保障。
标准的安全组件技术:国舜开发了覆盖防参数越权组件、防SQL注入组件、防跨站组件、文件上传组件、文件下载组件、忘记密码组件、防重放组件、业务安全日志组件、图形验证码等安全组件。产品覆盖技术包括利用MVC架构,DAOActiveRecord,widgets,caching,等级式RBAC,与jQuery整合。标准安全,包括了输入验证,输出过滤,SQL注入和跨站点脚本的预防。
1。全阶段安全服务
全生命周期开发安全服务涵盖需求、设计、编码、测试、部署等全阶段的安全咨询、安全培训、安全检测等服务。具体包括:
(1)需求阶段:安全需求流程和规范咨询服务、威胁资源库咨询服务、安全需求培训等。
(2)设计阶段:安全设计流程和规范咨询服务、安全设计培训等。
(3)编码阶段:安全编码流程和规范咨询服务;源代码审计流程、规范咨询服务;安全开发培训等。
(4)测试阶段:安全测试流程和规范咨询服务、安全测试资源库咨询服务、业务测试培训、安全测试培训、渗适测试培训、安全管理体系咨询服务等。
(5)部署阶段:上线流程、规范咨询服务;安全配置基线咨询服务;基线检测服务等。
2。安全开发组件库
安全开发组件库是面向企业应用系统的一站式应用安全解决方案,用于防范常见的应用系统安全漏洞,从攻击防御、安全工具、业务安全功能等层面提升应用系统安全防护水平,帮助应用开发者低成本接入安全解决方案,全方位保障应用系统的安全性。
3。情景式安全需求分析平台
情景式安全需求分析平台主要由威胁资源库、安全需求分析、安全设计、安全测试用例四部分组成,通过用户对系统及业务场景的描述,利用成熟化威胁资源库和威胁分析方法论,对系统进行威胁分析和安全需求分析,对关键流程进行详细安全分析,最后为用户生成标准安全需求文档和安全设计建议,为开发人员提供安全开发指导。
4。自动化安全规则审计平台
程序分析是安全性检查的基础,通过提取程序信息,以便和安全性规则相匹配,从而检测出程序中存在的安全漏洞。该平台自身具有代码审计引擎,可以对通用组件等进行检查,同时也支持对FortifySCA、FindBugs工具的接入,对FortifySCA和FindBugs的审计结果进行二次分析,全面优化检测结果,提高安全审计的准确性。审计引擎根据输入的源程序、语法与语义,分析程序的结构与关键特征,从而获得程序的安全风险,并报告给用户。
四、金融行业客户名单
民生银行,邮储银行,交通银行,华夏银行,南京银行,江阴农商行,重庆三峡银行,吴江农商行;农信银资金清算中心,青海省农信;人保寿险等单位。
五、客户评价
国舜股份安全开发服务团队为国内某股份制银行提供全生命周期安全开发服务,在对客户的现有开发流程进行完整安全评估后发现:
开发团队对安全了解有限,存在一定安全缺陷;
上线前没有充分的安全测试,导致存在部分系统安全隐患;
发现安全隐患后,由于时间紧、开发整改速度慢,导致带病上线等。
按照客户的实际需求和管理组织、机制,对安全开发体系进行全面的梳理,建立完整的安全开发流程和规范,建立威胁资源库和安全测试资源库。建立上线检测流程,提升开发产品的安全质量,杜绝带病上线的情况,大幅减少上线前安全检测发现的漏洞数量。
提升客户开发团队的安全意识和安全开发能力,从而开发出更加安全的产品。
提升客户开发团队的安全意识和安全开发能力,在发现安全问题,进行响应、整改时能够更加快速而有效。
提升客户安全投入的使用效率,可以在系统的早期就消灭很多安全隐患,将信息安全的早发现,早响应,升级为早预防、早发现、早响应。
发现开发过程潜在的安全风险。为下一步的信息安全建设指明方向。
更多金融科技案例和金融数据智能优秀解决方案,请登录数字金融创新知识服务平台金科创新社官网案例库、选型库查看。
一个男人,总在这三个时刻联系你,说明你已经入了他的心文森屿鹿林有人说:主动联系就是感情的测谎仪,谁是真情实意爱你,谁是虚情假意哄骗你,其实通过联系就可以知晓。对于这一点,深信不疑。感情里,真正爱你的人,一……
京东云无限宝3月22号要有新品发布会了,本人来大胆预测下可能会出两款产品一款雅典娜256起跳版本,舍弃了公测版128G版本第二款就是雅典娜低配版,后羿无限宝,可能这款是亚瑟的升级版本更多的新款会带来更多的收益吗?答案是N……
研究揭示桃果实糖积累机制和候选基因果实糖分积累是园艺作物尤其是果树的重要农艺性状。糖分决定果实的风味口感和营养品质,并可作为调控信号促进花青素等次生代谢物的合成。桃作为我国重要的经济果树,大部分栽培品种果实以积……
黑科技上新!吴江首辆无人扫地车亮相街头昨天(2月28日)早上7点,在吴江大厦南广场上,一辆萌态可掬又科技感十足的蚂蚁车开始沿着路面,缓慢行驶。车辆所经之处,落叶、灰尘、纸片等被一一吃掉,遇到行人和车子,它还会智能避……
新规!3月起,部分退休人员的养老金要停发甚至得退回,咋回事?对于退休人员来说,养老金是大家养老的重要支撑。因此,如果养老金有任何变动,都是大事。3月份啊,或许有些退休人员的养老金会被暂停发放。到底咋回事呢?具体跟大家说说!先跟大家……
(体育)只要气氛好,下点雨又如何?香港七榄侧记新华社香港4月1日电题:只要气氛好,下点雨又如何?香港七榄侧记新华社记者韦骅亚洲电影大奖、香港国际影视展、巴塞尔艺术展香港展会进入三月,多项展会的举办让维港两岸充满……
5换1!热火报价大帝恩比德,筹码诚意十足北京时间12月16日,NBA常规赛正在如火如荼的进行之中,就在刚刚结束的一场焦点之战中,热火作客火箭主场,明星前锋巴特勒顺利回归。不过今天的主角仍是英雄哥希罗,本场比赛他射进1……
加快建设全国统一大市场2022年3月25日,中共中央、国务院发布《关于加快建设全国统一大市场的意见》(以下简称《意见》),明确提出建设全国统一大市场是构建新发展格局的基础支撑和内在要求。这是继202……
2021双十一高性能音箱剁手指南在如今快节奏的时代里,音乐已经成为我们生活中必不可少的一抹色彩。我们对音乐音质的追求逐步提高,越来越多的人会去音乐厅欣赏音乐,但更多的还是在家里听歌,那样能够获得更加的惬意的体……
消息称明年中端手机竞争更激烈IT之家7月20日消息,在7月份,厂商开始发布骁龙8Gen1旗舰手机,比如小米12S系列,realme真我GT2大师探索版、红魔7S7SPro系列、iQOO10Pro系列、努比……
海信海外推OLED电视无视国内市场,型号和技术很像大法如果说国内有哪家电视厂商,能做到国内市场和海外市场几乎保持一致的话,那么现在来看只能是TCL了。TCL基本上国内外市场都会同步上市自己最新款的电视,包括高中端产品,除了型号有所……
尾盘前30分钟,主力资金最大卖出这100股名单若不喜欢看表格,输入任何数字进入底部图片区域。收盘前30分钟,主力资金大幅卖出最多的100股时间:2022年9月8日14:26:17序号代码名称……