軟件測試偏向業(yè)務(wù)測試,不僅是代碼漏洞捶朵,人也很重要

全球數(shù)字化轉(zhuǎn)型意味著越來越多的公司企業(yè)需要更快投入更多代碼奏瞬。但倉促而成的代碼意味著代碼可能存在缺陷,而有缺陷的代碼會導(dǎo)致糟糕的系統(tǒng)泉孩、漏洞利用和應(yīng)用不合規(guī)硼端。因此軟件測試行業(yè)再次凸顯其重要性,以及以后前景寓搬。

先將產(chǎn)品投放市場的業(yè)務(wù)壓力驅(qū)動而倉促編成的代碼珍昨,不過是軟件漏洞引入的三大主要渠道之一。第二大渠道是開源和第三方代碼使用的增多句喷。去年镣典,新思科技對1,100個商業(yè)代碼庫的研究發(fā)現(xiàn),78%的代碼庫至少包含一個開源漏洞唾琼。

第三方代碼的危險可由去年的Ticketmaster的數(shù)據(jù)泄露事件看出端倪兄春。黑客組織Magecart入侵了一家軟件供應(yīng)商Inbenta,往一個腳本里綁定了惡意軟件锡溯。Ticketmaster下載并執(zhí)行了該腳本赶舆,然后城門失守。雖然最終損失尚未算出祭饭,但至少一家律所已經(jīng)接了客戶對Ticketmaster不贏不收費(fèi)的索賠訴訟請求芜茵。

2019年1月,Hayes Connor Solicitors 律所稱:我們63%的客戶遭受到了多起支付卡欺詐交易倡蝙。

第三大軟件漏洞引入途徑是經(jīng)由企業(yè)并購導(dǎo)入的漏洞九串。2018年底披露的萬豪酒店數(shù)據(jù)泄露事件就是典型案例。萬豪于2016年收購喜達(dá)屋酒店,但并未對喜達(dá)屋的系統(tǒng)進(jìn)行安全盡職審查猪钮。結(jié)果品山,喜達(dá)屋的系統(tǒng)早在2014年便已被黑客入侵,但2016年時問題就轉(zhuǎn)移到了萬豪烤低,而且直到2018年11月才被發(fā)現(xiàn)肘交。

據(jù)彭博社估算,萬豪遭受的總損失高達(dá)10億美元拂玻,包括監(jiān)管罰款酸些、法庭相關(guān)費(fèi)用和通告開銷。

有效軟件測試

無論漏洞引入途徑是哪條檐蚜,解決方案都是有效軟件檢測魄懂,但事情總是說起來容易做起來難。傳統(tǒng)測試方法無非這三種:

內(nèi)部測試闯第;


臨時第三方測試(比如滲透測試員)市栗;

雇傭第三方專業(yè)公司測試。

小公司適合自行測試咳短。中小企業(yè)可能會選擇臨時第三方測試填帽。但大中型企業(yè),尤其是那些跨國企業(yè)咙好,應(yīng)考慮聘用專業(yè)公司篡腌。數(shù)字化轉(zhuǎn)型推動了軟件與整體業(yè)務(wù)系統(tǒng)的融合,軟件不再是單獨(dú)的部分勾效,而是整個系統(tǒng)的基本組成部分嘹悼。

物聯(lián)網(wǎng)(IoT)是融入的一個例子。嵌入式系統(tǒng)的指數(shù)級增長催生了一系列新問題层宫。制造商需不斷檢測是否符合新監(jiān)管規(guī)定杨伙;用戶需測試設(shè)備的安全性,檢測控制設(shè)備和與設(shè)備通信的應(yīng)用萌腿,測試設(shè)備所收集數(shù)據(jù)的安全及隱私保護(hù)要求限匣。

以歐盟《通用數(shù)據(jù)保護(hù)條例》(GDPR)為例,合規(guī)不僅僅是數(shù)據(jù)保護(hù)毁菱,還涉及與數(shù)據(jù)收集米死、存儲、使用鼎俘、可訪問性哲身、可見性、數(shù)據(jù)發(fā)現(xiàn)及清除相關(guān)的業(yè)務(wù)過程(與軟件不可分離)贸伐。

2019年1月,法國GDPR監(jiān)管者國家信息與自由委員會(CNIL)對谷歌開出5000萬歐元罰單怔揩。這項處罰中就不涉及數(shù)據(jù)泄露捉邢,也沒有代碼漏洞脯丝。據(jù)CNIL所說,處罰依據(jù)是谷歌存在違反信息透明性義務(wù)的行為:用戶不能方便地訪問谷歌提供的信息伏伐。

測試已不再僅僅是查找代碼漏洞宠进,必須納入對過程和人員的測試。需測試業(yè)務(wù)過程以規(guī)避合規(guī)誤區(qū)藐翎。2019年1月材蹬,歐華律師事務(wù)所預(yù)測:2019年,千萬歐元甚至數(shù)億歐元的GDPR罰款會更多吝镣。

員工安全意識也需要檢測堤器,這樣才可以有效推進(jìn)工作,避免安全及合規(guī)失誤末贾,業(yè)務(wù)也就能保證安全了闸溃。

所以,盡管軟件測試依然頂著“軟件測試”的名頭拱撵,其實質(zhì)卻越來越靠近業(yè)務(wù)測試辉川。這意味著兩件事:首先,必須由公司高層推動——全面軟件測試需要董事會的首肯拴测。

其次乓旗,雖然理論上所有測試都可以內(nèi)部完成,但實際上很多公司企業(yè)都不具備完成現(xiàn)代軟件測試各個不同方面所需的人力資源和專業(yè)技能集集索。

軟件漏洞利用

可從內(nèi)部驅(qū)動的一個部分解決方案屿愚,是從瀑布式內(nèi)部應(yīng)用開發(fā)轉(zhuǎn)向敏捷開發(fā)——從采納DevSec原則開始,然后擴(kuò)展到DevSecOps抄谐。這可以提升應(yīng)用開發(fā)效率渺鹦,也是“設(shè)計安全”原則的一個重要部分。但盡管DevSecOps(或SecOps)背后的原則相對容易理解蛹含,建立并維護(hù)一個有效過程就是另一碼事了——需要專業(yè)技能和持續(xù)監(jiān)管毅厚。

持續(xù)監(jiān)管最好由專業(yè)第三方測試公司實施,正如全面測試的整個概念一樣浦箱。Ticketmaster吸耿、萬豪酒店等眾多數(shù)據(jù)泄露促使安全成為了董事會會議主要議題,但Thycoticz于2019年1月做的調(diào)查顯示酷窥,高級管理層并不理解如何將這種重視轉(zhuǎn)換成有意義的行動咽安。50%的公司并未在董事會給CISO留個席位。

實現(xiàn)公司范圍的全面測試蓬推,納入內(nèi)部SecOps應(yīng)用開發(fā)妆棒、導(dǎo)入代碼、IoT安裝、用戶安全意識糕珊、代碼及實踐合規(guī)(比如GDPR动分、CCPA、PCIDSS和金融監(jiān)管)红选,對任何董事會而言都是能力的考驗澜公。

而專業(yè)第三方測試公司可能在所有這些領(lǐng)域都有專業(yè)資源可用,且具備整合的經(jīng)驗喇肋。專業(yè)公司理解IT/安全員工和業(yè)務(wù)人員所用的不同術(shù)語坟乾;能夠從IT/安全人員的工作中產(chǎn)生業(yè)務(wù)人員可用的合適指標(biāo);還可以執(zhí)行全面測試蝶防,以有意義的方式向高級管理層展示結(jié)果甚侣。

現(xiàn)在檸檬班推出150個常用Linux命令的課程供大家學(xué)習(xí)交流:免費(fèi)學(xué)習(xí)課程地址:http://www.lemonban.com/front/couinfo/188

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市慧脱,隨后出現(xiàn)的幾起案子渺绒,更是在濱河造成了極大的恐慌,老刑警劉巖菱鸥,帶你破解...
    沈念sama閱讀 206,214評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件宗兼,死亡現(xiàn)場離奇詭異,居然都是意外死亡氮采,警方通過查閱死者的電腦和手機(jī)殷绍,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,307評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來鹊漠,“玉大人主到,你說我怎么就攤上這事∏牛” “怎么了登钥?”我有些...
    開封第一講書人閱讀 152,543評論 0 341
  • 文/不壞的土叔 我叫張陵,是天一觀的道長娶靡。 經(jīng)常有香客問我牧牢,道長,這世上最難降的妖魔是什么姿锭? 我笑而不...
    開封第一講書人閱讀 55,221評論 1 279
  • 正文 為了忘掉前任塔鳍,我火速辦了婚禮,結(jié)果婚禮上呻此,老公的妹妹穿的比我還像新娘轮纫。我一直安慰自己,他們只是感情好焚鲜,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,224評論 5 371
  • 文/花漫 我一把揭開白布掌唾。 她就那樣靜靜地躺著放前,像睡著了一般。 火紅的嫁衣襯著肌膚如雪郑兴。 梳的紋絲不亂的頭發(fā)上犀斋,一...
    開封第一講書人閱讀 49,007評論 1 284
  • 那天贝乎,我揣著相機(jī)與錄音情连,去河邊找鬼。 笑死览效,一個胖子當(dāng)著我的面吹牛却舀,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播锤灿,決...
    沈念sama閱讀 38,313評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼挽拔,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了但校?” 一聲冷哼從身側(cè)響起螃诅,我...
    開封第一講書人閱讀 36,956評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎状囱,沒想到半個月后术裸,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,441評論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡亭枷,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,925評論 2 323
  • 正文 我和宋清朗相戀三年袭艺,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片叨粘。...
    茶點(diǎn)故事閱讀 38,018評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡猾编,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出升敲,到底是詐尸還是另有隱情答倡,我是刑警寧澤,帶...
    沈念sama閱讀 33,685評論 4 322
  • 正文 年R本政府宣布驴党,位于F島的核電站瘪撇,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏鼻弧。R本人自食惡果不足惜设江,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,234評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望攘轩。 院中可真熱鬧叉存,春花似錦、人聲如沸度帮。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,240評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至瞳秽,卻和暖如春瓣履,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背练俐。 一陣腳步聲響...
    開封第一講書人閱讀 31,464評論 1 261
  • 我被黑心中介騙來泰國打工袖迎, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人腺晾。 一個月前我還...
    沈念sama閱讀 45,467評論 2 352
  • 正文 我出身青樓燕锥,卻偏偏與公主長得像,于是被迫代替她去往敵國和親悯蝉。 傳聞我的和親對象是個殘疾皇子归形,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,762評論 2 345

推薦閱讀更多精彩內(nèi)容

  • 1.測試與軟件模型 軟件開發(fā)生命周期模型指的是軟件開發(fā)全過程、活動和任務(wù)的結(jié)構(gòu)性框架鼻由。軟件項目的開發(fā)包括:需求暇榴、設(shè)...
    宇文臭臭閱讀 6,713評論 5 100
  • -----轉(zhuǎn)載----- 1、問:你在測試中發(fā)現(xiàn)了一個bug蕉世,但是開發(fā)經(jīng)理認(rèn)為這不是一個bug蔼紧,你應(yīng)該怎樣解決? ...
    花開沉浮閱讀 7,341評論 4 88
  • 1.問:你在測試中發(fā)現(xiàn)了一個 bug 讨彼,但是開發(fā)經(jīng)理認(rèn)為這不是一個 bug 歉井,你應(yīng)該怎樣解決。 首先哈误,將問題提...
    qianyewhy閱讀 9,231評論 4 123
  • 佳期如伊閱讀 179評論 2 5
  • 定制嵌入式光學(xué)太陽鏡 驗光步驟如下 接通電源開機(jī) 去掉驗光機(jī)器孔的蓋子 接過顧客的眼鏡 擦拭眼鏡 先測右眼 擺正眼...
    徐先森KB24閱讀 465評論 0 0