期刊文献+
共找到4篇文章
< 1 >
每页显示 20 50 100
Hybrid Security Assessment Methodology for Web Applications 被引量:1
1
作者 Roddy A.Correa Juan Ramon Bermejo Higuera +3 位作者 Javier Bermejo Higuera Juan Antonio SiciliaMontalvo Manuel Sanchez Rubio A.Alberto Magrenan 《Computer Modeling in Engineering & Sciences》 SCIE EI 2021年第1期89-124,共36页
This study presents a methodology to evaluate and prevent security vulnerabilities issues for web applications.The analysis process is based on the use of techniques and tools that allow to perform security assessment... This study presents a methodology to evaluate and prevent security vulnerabilities issues for web applications.The analysis process is based on the use of techniques and tools that allow to perform security assessments of white box and black box,to carry out the security validation of a web application in an agile and precise way.The objective of the methodology is to take advantage of the synergies of semi-automatic static and dynamic security analysis tools and manual checks.Each one of the phases contemplated in the methodology is supported by security analysis tools of different degrees of coverage,so that the results generated in one phase are used as feed for the following phases in order to get an optimized global security analysis result.The methodology can be used as part of other more general methodologies that do not cover how to use static and dynamic analysis tools in the implementation and testing phases of a Secure Software Development Life Cycle(SSDLC).A practical application of the methodology to analyze the security of a real web application demonstrates its effectiveness by obtaining a better optimized vulnerability detection result against the true and false positive metrics.Dynamic analysis with manual checking is used to audit the results,24.6 per cent of security vulnerabilities reported by the static analysis has been checked and it allows to study which vulnerabilities can be directly exploited externally.This phase is very important because it permits that each reported vulnerability can be checked by a dynamic second tool to confirm whether a vulnerability is true or false positive and it allows to study which vulnerabilities can be directly exploited externally.Dynamic analysis finds six(6)additional critical vulnerabilities.Access control analysis finds other five(5)important vulnerabilities such as Insufficient Protected Passwords or Weak Password Policy and Excessive Authentication Attacks,two vulnerabilities that permit brute force attacks. 展开更多
关键词 Web applications security vulnerability WEAKNESS security analysis white box black box interactive application security testing static application security testing dynamic application security testing
在线阅读 下载PDF
IAST在金融业DevOps中的融合应用探索 被引量:2
2
作者 朱嶷东 黄施宇 +3 位作者 薛质 王洪涛 刘宏 李文清 《网络安全与数据治理》 2023年第6期60-65,共6页
DevOps模式的应用强化了金融行业数字化转型中支撑业务高速发展的能力,解决该模式下引申出的各类安全风险问题已成为行业共识。针对传统安全模式工具及能力和DevOps割裂使得安全赋能受限无法发挥其最大效力的问题,提出从模式架构和流程... DevOps模式的应用强化了金融行业数字化转型中支撑业务高速发展的能力,解决该模式下引申出的各类安全风险问题已成为行业共识。针对传统安全模式工具及能力和DevOps割裂使得安全赋能受限无法发挥其最大效力的问题,提出从模式架构和流程出发,以IAST为契机探索将整体安全能力运用其中的方式,构建安全能力一体化的解决思路,试验结果表明新的融合模式能够帮助提升开发安全能力,达到安全左移目标,体现安全整体能力价值,实现通过融入DevOps贴近业务的目标。 展开更多
关键词 交互式应用安全检测 DevOps 软件安全开发 漏洞检测 漏洞管理 金融业
在线阅读 下载PDF
GB/T 37931-2019在商业银行安全防控场景研发阶段的应用实践
3
作者 奚杰 王雨琪 王晶 《信息技术与标准化》 2024年第S01期77-82,共6页
为提高商业银行在研发阶段的安全漏洞防控能力,将新型安全技术与创新管理思维相结合,以“安全左移”为核心理念,依据GB/T 37931—2019《信息安全技术Web应用安全检测系统安全技术要求和测试评价方法》,开展标准的解读、设计及验证活动,... 为提高商业银行在研发阶段的安全漏洞防控能力,将新型安全技术与创新管理思维相结合,以“安全左移”为核心理念,依据GB/T 37931—2019《信息安全技术Web应用安全检测系统安全技术要求和测试评价方法》,开展标准的解读、设计及验证活动,打造研发阶段应用安全防控平台,实现运行时防护、交互式检测、DevSecOps安全门禁等功能。该平台能准确掌握应用内部漏洞信息、主动发现、高效预警、紧急阻断,显著提高金融系统应用安全漏洞的检测效率、精度和效益,助力企业构建灵活高效的纵深防护体系。 展开更多
关键词 信息安全 安全左移 GB/T 37931—2019 金融系统 运行时防护 交互式检测
在线阅读 下载PDF
开源治理的全链安全管控能力研究与实现
4
作者 肖铭远 《网络空间安全》 2024年第4期322-325,共4页
[目的/意义]网络安全在数字化时代变得至关重要.为了实现网络安全,网络专家和技术团队需要积极应对不断演进的安全威胁.开源治理是保障网络安全的关键组成部分,为企业和组织提供了强大的工具,以管理和维护软件生态系统的安全性.[方法/过... [目的/意义]网络安全在数字化时代变得至关重要.为了实现网络安全,网络专家和技术团队需要积极应对不断演进的安全威胁.开源治理是保障网络安全的关键组成部分,为企业和组织提供了强大的工具,以管理和维护软件生态系统的安全性.[方法/过程]探讨开源治理在网络安全中的关键性作用,重点介绍软件组件分析和交互应用安全测试两个关键领域,强调开源治理融入现有的开发流程,提供安全赋能、管理软件成分风险,并为研发人员提供第三方组件信息.[结果/结论]强调开源治理降低软件安全问题的修复成本,提供全流程解决方案以及自主可控性,为交流和探讨网络安全最前沿的问题,提供了一个好机会,以确保网络生态系统始终保有坚实的安全基石. 展开更多
关键词 网络安全 开源治理 软件组件分析 交互应用安全测试 信息安全
在线阅读 下载PDF
上一页 1 下一页 到第
使用帮助 返回顶部