我的安全视界观 09月25日
软件项目安全性度量:开发与运行双维度指标
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文探讨了衡量软件项目安全性的两种主要方法:开发态和运行态。开发态关注上线前的安全测试情况,如安全评审、代码扫描和漏洞修复率。运行态则侧重产品上线后的安全表现,包括安全事件响应速度和防护措施的有效性。文章指出,对于单个项目而言,开发态指标更适合用于内部管理和汇报,因为项目交付后可能由其他团队负责。此外,文中还列举了大量与SDL(安全开发生命周期)相关的资源和实践,涵盖了从基础知识到创新实践的各个方面,为读者提供了丰富的参考信息。

🛡️ **开发态安全指标:** 衡量产品上线前的安全要求执行情况,包括业务上线前是否经过安全测试(如安全评审、静态代码扫描、黑盒安全扫描、人工安全测试等),以及是否满足安全要求后才发布上线(已发现漏洞的修复情况)。核心指标包括漏洞数量、漏洞修复率、XAST扫描覆盖率等,用于考察业务部门落实安全要求的情况。

🚀 **运行态安全指标:** 关注产品在运行过程中的安全状况及趋势,包括开发过程中执行安全要求的质量、发现安全事件时的应急响应能力,以及各类安全防护措施的开启与否。常见指标有安全事件数量、应急响应时间、违规数量等,用于评估产品的整体安全表现和风险趋势。

📊 **项目管理适用性:** 对于单个项目而言,若用于开发安全管理及汇报,开发态指标通常更为适宜。这是因为项目交付后,其后续的维护和安全责任可能由客户或其他团队承担,因此度量项目交付前的安全状态至关重要。最终指标的选择需结合项目的实际情况进行确定。

aerfa21 2025-09-22 06:07 浙江

对产品的安全性度量,可以从以下两方面找一些指标:

一是开发态下执行安全要求的情况,包括业务线上线前是否经过安全测试(安全评审/静态代码扫描/黑盒安全扫描/人工安全测试等),是否满足安全要求后才发布上线(已发现漏洞修复情况),考察业务部们落实安全要求的情况,常见指标有漏洞数、漏洞修复率、XAST扫描覆盖率等;

二是运行态下产品安全情况及趋势,包括开发过程中执行安全要求的质量、发现安全事件应急响应、各类安全防护开启与否等情况,常见指标有安全事件数、应急响应时间、违规数等。

就单个项目而言,如果用于开发安全管理及汇报,前者提到的指标更适宜用于度量,因为项目交付后可能就是客户或其他团队在负责,需结合实际情况来定。

------------更多内容,请访问-------------

1、SDL 100问

SDL100问:我与SDL的故事

SAST误报太高,如何解决?

SDL需要哪些人参与?

大家都有哪些SDL运营指标?

业务系统是否可以带漏洞上线?

哪个厂商做SDL咨询服务和建设比较强?

如何推动业务方修复开源组件漏洞?

开发安全左移和右移,哪一个更好?

什么是ASTRIDE?

与外部厂商合作时需要外发敏感数据,有啥好方案?

针对开发安全管理的面试,一般都会问哪些问题?

SDL 95/100问:针对有漏洞的代码,安全怎么不让发版?

2、SDL创新实践

首发!“ 研发安全运营 ” 架构研究与实践

DevSecOps实施关键:研发安全团队

DevSecOps实施关键:研发安全流程

DevSecOps实施关键:研发安全规范

DevSecOps实施关键:研发安全工具

从安全视角,看研发安全

数字化转型下研发安全痛点

一个思考:安全测试驱动产品安全?

3、SDL最初实践

【SDL最初实践】开篇

【SDL最初实践】安全培训

【SDL最初实践】安全需求

【SDL最初实践】安全设计

【SDL最初实践】安全开发

【SDL最初实践】安全测试

【SDL最初实践】安全审核

【SDL最初实践】安全响应

4、安全运营实践

基于实践的安全事件简述

安全事件运营SOP:钓鱼邮件

安全事件运营SOP:网络攻击

安全事件运营SOP:蜜罐告警

安全事件运营SOP:webshell事件

安全事件运营SOP:接收漏洞事件

应急能力提升:实战应急困境与突破

应急能力提升:挖矿权限维持攻击模拟

SDL 96/100问:如何对软件项目的安全性进行度量?

个人观点,仅供参考

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

软件安全性 安全度量 开发态 运行态 安全指标 SDL DevSecOps Software Security Security Metrics Development Phase Runtime Phase Security Indicators
相关文章