华为云构建云原生DevSecOps平台,保障软件供应链全流程安全可信

华为云PaaS服务小智 发表于 2022/08/19 10:05:28 2022/08/19
【摘要】 创新可控的安全服务,助力企业软件供应链全生命周期安全。

2022年8月13日,“2022中国DevOps社区峰会-天津站”顺利召开,邀请了行业众多大专家齐聚一堂分享交流,旨在传播DevOps文化落地DevOps实践。

主会场上,华为云产品经理刘皓发表了“DevSecOps与软件供应链安全的业界实践”演讲,表示在面临网络安全挑战的大环境华为云构筑的云原生DevSecOps平台打造了创新可控的安全服务助力企业软件供应链全生命周安全。

2022Synopsys对市场上17个行业的2400多个商用产品的代码进行了分析,其中开源软件代码率超过78%,81%的代码都包含至少1个安全漏洞,53%的代码存在许可证冲突问题。

会上,刘皓分享到据IDC统计,公司的数据库产品占据了国内80%以上的市场份额,但依照新的出口管制规定,国外产品发现漏洞只有先经过审核后再决定是否公布,这将给国内的网络安全带来极大的负面影响。

华为云产品经理刘皓发表“DevSecOps与软件供应链安全的业界实践”主题演讲

面对严峻的安全形势,全球范围已制定新的供应链安全策略,从供应链管理、软件的正确使用、安全研发框架、最小安全测试要求等多个方面制定全套供应链安全保障的标准框架, DevSecOps可以为供应链安全策略提供可落地的研发过程指导,从而降低供应链安全风险

华为云基于华为30年的数字化转型经验和研发资源,构筑了一站式、全流程、安全可信的云原生的DevSecOps平台华为云软件开发生产线DevCloud,保障软件供应链的生产安全。

一站式DevSecOps平台

提供超过10多种端到端子服务,覆盖软件开发全生命周期,同时支持7大服务换内核,保障极端情况下的业务不中断,依托自内核,将系统容量并发竞争力提升1倍多。

安全可信

保障软件生产线全生周期的核心要素端到端可追溯构建统一的漏洞库和开源软件优选库;代码安全检查支持多种语言类型,污点分析能力业界领先提供业界领先的代码仓,支持认证鉴权、加密存储、备份机制、角色控制权限;具备三级漏洞安全检查、开源license合规性检查能力,内置15000多条检查规则,确保在全球200多个国家和地区市场的安全运行。

其中漏洞扫描服务VSS,具备检测全面、高效精准,无损扫描等特性优势,广泛应用网站及主机扫描、二进制成分分析、移动应用安全扫描等场景。

网站及主机扫描:提供Web安全测试、网站安全检查等保合规认证;

二进制成分分析不须依赖源码、安全可靠,覆盖100多个漏洞源及超过400万个开源组件版本,小时级频率更新漏洞,实现快速响应及修复,全面检测开源漏洞、安全配置、信息泄露风险

二进制成分分析任务概况

二进制成分分析——开源漏洞分析

移动应用安全扫描覆盖率高,包含国家4部委20多条标准,紧贴各类监管规范,为鸿蒙及安卓应用提供隐私、漏洞、权限多方位检测帮助企业快速识别APP合安全风险

移动应用安全扫描任务概况

移动应用安全扫描——安全漏洞

应用场景全覆盖

满足微服务API移动应用Web应用Serverless应用嵌入式应用等开发场景。比如在嵌入式场景,华为云提供业界领先的嵌入式场景云化工具,亿级代码构建仅需1小时,亿级用例管理、十万级用例并发测试,100+嵌入式代码检查规则,并支撑跨项目的协同管理。

目前,华为云软件开发生产线DevCloud已服务超过百万的企业与个人开发者用户,覆盖政务、工业、互联网、物流、教育、医疗、电商等诸多领域。

面对充满不确定的市场环境,华为云云原生DevSecOps平台致力于为千行百业提供稳定安全的软件供应链生产环境,赋能企业应用现代化,助力企业更可控、更安全的数字化转型。



【版权声明】本文为华为云社区用户原创内容,转载时必须标注文章的来源(华为云社区),文章链接,文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件至:cloudbbs@huaweicloud.com进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容。
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。