新思科技动态应用安全测试解决方案助力金融服务机构交付可信产品 当前视点
时间:2023-05-05 18:20:09来源:新思科技

数字技术在很大程度上已经改变了传统金融服务行业的运行方式。但是,数字化转型在提升运行效率的同时,也使金融业态网络安全风险形势加剧。一旦疏于防范,安全风险将呈现更快的传播速度、更广的影响范围、更大的经济损失。这对金融业界安全是一个重大的挑战。新思科技强调,软件风险等同于业务风险,尤其在金融行业。一旦安全计划有薄弱环节,造成的损失可能不可估量,更谈不上推进数字化转型。

因此,伴随金融科技的不断发展,应用安全(AppSec)已经成为金融服务机构不可或缺的一部分。凭借可信的安全测试工具,新思科技已经为全球许多客户的应用安全计划保驾护航,其中不乏财富500强金融公司。


(资料图)

业务挑战:缺乏可扩展的端到端AppSec解决方案

新思科技为一家财富500强的金融公司服务。它也是美国最大的 10 家银行之一。该银行依赖数字化技术运营,需要可靠的端到端AppSec解决方案,以部署高效的应用安全计划。此外,它还需要快速将应用安全扩展到其数百个应用程序。要实现这个目标,该银行面临诸多挑战:

■自动扩展AppSec。该银行有400多名开发人员以及数名应用安全专家,要扩展其红队(Red Team, 模仿入侵者的战术、技术和流程)和整个应用安全方案组合是一个巨大的挑战。而且,现代银行应用程序有很多API接口,加剧了安全挑战。

•合规。该银行采取了系列措施,以满足年审所需的关键合规性。AppSec是支付卡行业(PCI)合规性的重点要素。但是,银行之前的AppSec方案并不能全面满足合规要求。

•对误报进行分类。现有的自动扫描工具产生大量误报,严重影响了开发流程、AppSec和资源管理。因此,与修复实际漏洞相比,安全团队花费了更多时间来验证和交叉检查调查结果。

解决方案:动态应用安全测试

经过多维度的评估,该银行最终选择了新思科技的WhiteHat™ Dynamic动态应用安全测试(DAST)。凭借WhiteHat Dynamic,银行能以生产安全的方式全天候监控和扫描数百个应用程序。并且,WhiteHat Dynamic提供丰富的业务逻辑评估。银行必须获取这些评估结果,才能有足够把握正式地向用户发布应用。

鉴于该项目的规模和复杂性,新思科技为银行策划了一个全面的 AppSec 产品组合方案,随后又添加了 WhiteHat Auto API。得益于此,该银行的应用安全团队仅使用一套新思科技的解决方案便扩展了其计划。

WhiteHat Dynamic动态应用安全测试。提供连续扫描功能,误报率低,允许安全专家的访问权限以及导出报告指标。这些指标按关键程度排序,详细说明扫描发现和修复的安全漏洞,并且性能随时间推移不断提升。

业务逻辑评估。业务逻辑评估 (BLA) 是由新思科技安全工程师执行的手动评估。他们会审查那些无法通过自动化解决方案有效测试的应用安全漏洞。

WhiteHat Auto API。为 Web 服务 API 以及面向公共、私有和内部的 API 提供高度可扩展、准确且全自动的漏洞扫描。

安全测试服务。包括指定的项目经理和相关领域专家的支持。他们与银行内部团队合作,以扩展其应用安全项目。

该银行应用安全经理赞赏道:“WhiteHat Dynamic提供生产安全的方式,无需单独的测试环境即可安全扫描应用。我们可以受益于这个优势,可以进行经过身份认证的扫描。最重要的是这些扫描结果都经过验证,接近零误报。”

交付可信产品,安全地踏上数字化转型之旅

该银行可以分阶段将AppSec解决方案实施到软件开发生命周期,监控正确的指标集,以可持续且可扩展的方式部署应用安全。

应用安全的变革。DAST 评估可连续扫描,准确了解银行数百个应用的真实风险。WhiteHat 专为生产安全扫描而设计,安全团队能够将持续风险评估扩展到数百个应用,从而节省时间和成本,无需停机。此外,新思科技安全专家直接反馈修复意见,与开发人员交流,以满足不断变化的开发需求。

扫描结果质量提高。该银行最大的挑战之一是评估大量AppSec扫描结果和制定修复计划。这意味着银行要对越来越多的误报进行分类。随着互联的应用逐日增加,银行的风险面也随之扩大。WhiteHat提供了相应的解决方案,扫描识别风险,并进行分类和优先排序。得益于此,工作团队可以制定战略性的、有针对性的计划,以修复生产中最脆弱的应用。

新思科技安全专家审查扫描配置,以确保扫描能够准确反映应用或平台的架构和数据边界。这些经过验证的漏洞几乎消除了误报,从而降低了资源成本。最重要的是,更快、更准确的安全漏洞识别和修复提高了整体应用安全性和投资回报率。

100%合规。该银行取得了喜人的成果,达到并保持 100% PCI 合规性。其团队能够维护应用清单,确保按时扫描和 BLA,并提供显示目标进展情况的定期指标。

该产品经理介绍:“在和新思科技合作半年内,我们的PCI合规性从40%提升到了100%。”

AppSec投资回报率最大化。通过无缝扩展并将程序管理添加到工作范围,新思科技安全测试服务团队与银行的应用安全和开发团队建立了密切的合作关系。与团队的定期协作确保可以根据银行安全策略和最佳实践修复漏洞。项目经理制定了可衡量的标准,跟踪整个银行的进展,包括定期会议、季度项目审查和年度服务审查会议。

安全活动项目增多。除了动态应用安全测试解决方案,新思科技还帮助该银行实施更多安全活动,例如新用户数据数字化、集成系统以将AppSec团队的手动流程自动化、漏洞严重程度情景化、安全政策变更咨询,以及为应用安全团队提供安全培训。

新思科技已经帮助和推动该银行成功创建和采用应用安全计划,为客户提供适合其要求的高性能、可测量、可扩展和可重复的 AppSec 计划。新思科技安全专家的支持可确保客户获得高度准确的结果和及时的修复建议。

新思科技致力于帮助客户安全地踏上数字化转型之旅。作为合作伙伴,新思科技帮助企业了解和评估其应用的风险状况,为安全团队赋能和提升附加值。凭借新思科技可靠的产品和服务,安全团队高效地交付可信产品,并专注于未来创新。

标签:

生活指南
  • 信用卡逾期还不上有哪些后果?多张信用卡逾期还不上怎么办

    信用卡逾期还不上有哪些后果首先,你的信用评级将被下降,这将对你申请贷款、租房、购买保险等方面造成

  • 中兴通讯亮相2023中国国际金融展 活动纷呈全面展示金融科技实力 微头条

    中兴通讯亮相2023中国国际金融展活动纷呈全面展示金融科技实力,近日,2023中国国际金融展在北京首钢会展中

  • 设计总监工资_设计总监

    1、有一定的管理能力及分配工作能力;2、对方案设计师、绘图员的作品有独到的见解及分辨能力;3、独立完成

  • 今日播报!已启动验资排卡!朝阳奶西「望京云尚」预计5月中下旬开盘

    已启动验资排卡!朝阳奶西「望京云尚」预计5月中下旬开盘,三居,户型,中建,朝阳市,验资排卡,望京云尚,高层住宅

  • 每日看点!「原创爽文」《疯批师门,作精佳人》连载中……第三卷 第十四章 脱胎换骨塑新颜

    第三卷:凌风沁雪·凤仙引第十四章脱胎换骨塑新颜不久。主峰冰冷的石室边上。倾城木离眉头深锁,抱着肩膀牢

  • 六出祁山是谁(六出祁山的历史典故有什么意义)

    出师未捷身先死,长使英雄泪满襟。历朝无数文人墨客为诸葛亮表达哀思,可见诸葛亮在世人心中的地位之高

  • 确保动力电池全产业链自主安全可控-今日热议

    确保动力电池全产业链自主安全可控国家新能源汽车专项指南专家、武汉大学教授艾新平4月19日在中央企业新能

  • 无线电波是什么东西?无线电波分类有哪些?

    无线电波是什么东西?无线电波分类有哪些?无线电波是指在自由空间(包括空气和真空)传播的射频频段的电磁

  • 茅台酒的基酒分为几个轮次?飞天茅台多少年基酒勾调?

    茅台酒的基酒分七个轮次。飞天茅台酒的勾兑是酒与酒的勾兑,勾兑的基酒为一至七轮次酒,基酒大概有下面

  • 金牛男是比较固执的人 所以他们在恋爱里也是将这样的性格发挥到了极点?

    金牛男:比较固执的人金牛男是比较固执的人,所以他们在恋爱里也是将这样的性格发挥到了极点。他们一旦

  • 基金为什么下跌这么严重?为什么基金突然一天断崖下跌?

    基金为什么下跌这么严重?基金持续下跌涉及到很多方面的因素,其中包括市场情绪、基本面变化、基金本身的

  • 比亚迪纯电动销量达104364辆 同比增81% 你知道吗?

    比亚迪4月销量公布:乘用车销量同比增长98 6%比亚迪汽车官方公布了4月份品牌销量,共卖出了210295辆,其

  • 高通加快推进骁龙8Gen3 安兔兔总分171万 你知道吗?

    骁龙8Gen3跑分曝光:安兔兔总分171万在联发科这边正积极筹备天玑9200+于5月10日发布的时候,高通这边似

  • 农业银行网捷贷结清回执单怎么查?农行网捷贷看查询次数吗?

    农业银行网捷贷结清回执单怎么查农业银行网捷贷结清回执单就是指网捷贷的贷款结清证明,结清证明是无法

  • cpi上涨意味着什么呢?cpi指数高低说明什么?

    cpi上涨意味着什么呢?cpi上涨对股价有什么影响?cpi上涨意味着物价上涨我们经常用这个指数来衡量物价水平

  • Win7电脑窗口无法移动怎么解决 电脑窗口大小怎么设置?

    Win7电脑窗口无法移动怎么解决 电脑窗口大小怎么设置?1、按下win键+r键打开运行,输入gpedit msc,点击

  • 民生
    • 什么是中介公司?房产中介二手房交易流程是什么?

    • cydia源是什么?cydia怎么用?

    • 皮肤的秘密武器:研究人员发现了一种古老的伤口修复机制

    • 股票交易佣金是多少?万分之3佣金算高吗?