企业应用软件开发安全体系的构建
2021-03-03王伟萌刘承亮朱韦桥
铁路计算机应用 2021年2期
王伟萌,刘承亮,朱韦桥,苏 伦
(中国铁道科学研究院集团有限公司 电子计算技术研究所,北京 100081)
随着软件技术的发展及企业信息化的推进,企业内应用软件业务不断扩展,软件功能层出不穷,大幅度提高了企业的生产效率。同时,企业应用软件所面临的安全挑战也日益严峻,除了软件在设计开发过程中产生的自身程序缺陷外,外部黑客的攻击和破坏不断增加。企业应用软件安全漏洞一旦被利用,将导致严重甚至是灾难性的后果。因此,需要构建、完善应用软件开发安全体系,应对企业应用软件的安全问题。目前,应用软件开发安全体系不够全面,而且构筑的体系多针对特定平台。本文针对相关问题,为企业应用软件构建安全体系框架并在框架下提出安全技术要求,旨在从内容全面性、平台普适性两方面完善当前应用软件开发安全体系。
1 开发安全体系构建基础
1.1 应用软件安全漏洞防护技术
1.1.1 漏洞检测技术
Sajjad R[1]等人分析2002~2015 年研发出的应用软件漏洞检测工具对于应用软件安全性防护的实际有效性,有些工具和检测机制延用至今都是主流技术,包括输入参数分析、漏洞扫描、静态分析、运行检查、入侵检测、Sec-SIP 框架、SQL Injection Gen、Safer XSS 等。在移动应用中也通过渗透测试技术[2]检测应用软件漏洞。通过漏洞检测技术可以梳理出用于面对恶意攻击的防范风险点,为制定有效防范人为攻击的安全技术要求提供框架基础。
1.1.2 漏洞防御技术
研究漏洞防御技术为防御恶意攻击提供了具体的安全技术要求。……
登录APP查看全文
