微软与GitHub推出Microsoft Defender for Cloud与GitHub Advanced Security的集成,旨在解决企业代码库的安全债务。该集成将运行时智能融入开发流程,帮助组织优先处理重要漏洞,并利用AI加速修复,从而缩小安全与开发团队的差距,提高修复效率,推动应用安全变革。
GitHub Advanced Security(GHAS)的Copilot Autofix利用人工智能分析代码中的漏洞,并提供修复建议,帮助开发人员快速修复漏洞。公测期间,使用Copilot Autofix的开发人员修复漏洞的速度比手动修复快三倍。此外,Copilot Autofix还可以帮助开发人员解决现有漏洞,加快安全债务的还清速度。
数字海洋在2022年重新设计了漏洞管理计划,引入了安全债务的概念,并取得了成功。他们将漏洞分配给业务部门,根据严重程度和解决时间计算安全风险的债务。这种方法激励了业务部门解决安全问题,提高了安排安全工作的自主权。数字海洋的漏洞管理模式得到了其他业务部门的采用,并取得了积极效果。他们的目标是更快解决重要的安全问题,减少对工程团队的干扰,并让工程和产品领导者成为安全工作的决策者。通过建立安全债务阈值来衡量每个业务部门的安全债务,并报告是否符合阈值。这种方法在数字海洋内部得到了广泛应用。
根据Veracode数据,公共部门应用程序存在更多安全漏洞,需加强网络安全措施,减少安全风险。安全债务主要集中在旧版应用程序中,需关注第一和第三方代码。Java和.NET应用程序是公共部门的重要债务来源。将安全设计作为标准方法很重要。
完成下面两步后,将自动完成登录并继续当前操作。