三項第一!天翼云通過DevSecOps能力成熟度評估認證
2022-10-31
10月28日,第(di)(di)十九屆GOPS全(quan)(quan)球運(yun)(yun)維大(da)會在上海召(zhao)開(kai),中國信息(xi)通(tong)信研(yan)究(jiu)(jiu)院云計算與大(da)數(shu)據研(yan)究(jiu)(jiu)所副所長魏(wei)凱(kai)先生隆(long)重公布,天翼(yi)云《研(yan)發(fa)運(yun)(yun)營(ying)一(yi)(yi)體化(DevOps)能力成(cheng)(cheng)熟度(du)模型 第(di)(di)6部分:安全(quan)(quan)及風險管(guan)理》能力成(cheng)(cheng)熟度(du)評(ping)估(gu)結(jie)果,天翼(yi)云順利(li)通(tong)過(guo)(guo)1+級能力成(cheng)(cheng)熟度(du)評(ping)估(gu),成(cheng)(cheng)為業(ye)(ye)內(nei)第(di)(di)一(yi)(yi)家通(tong)過(guo)(guo)本評(ping)估(gu)的(de)云服(fu)務商,第(di)(di)一(yi)(yi)家通(tong)過(guo)(guo)本評(ping)估(gu)的(de)運(yun)(yun)營(ying)商,第(di)(di)一(yi)(yi)家同時通(tong)過(guo)(guo)安全(quan)(quan)開(kai)發(fa)、安全(quan)(quan)運(yun)(yun)營(ying)、安全(quan)(quan)交付三項評(ping)估(gu)的(de)企業(ye)(ye),標(biao)志(zhi)著天翼(yi)云在安全(quan)(quan)能力建設、研(yan)發(fa)體系、效能領域達到了(le)業(ye)(ye)內(nei)先進水平(ping)。
《研(yan)發(fa)運營(ying)(ying)一體(ti)化(DevOps)能(neng)(neng)力成熟度模型》系(xi)(xi)列(lie)(lie)標(biao)(biao)準是由中(zhong)國(guo)信息通(tong)信研(yan)究院牽頭(tou),云(yun)計算(suan)開源(yuan)產(chan)業聯(lian)盟、高效運維社區(qu)、BATJ等頂級互聯(lian)網(wang)公司以(yi)及各大金(jin)融、通(tong)信企(qi)業共同(tong)制定的(de)國(guo)內外首個DevOps系(xi)(xi)列(lie)(lie)標(biao)(biao)準,是最(zui)完(wan)整、最(zui)權威、最(zui)具行業指導性的(de)研(yan)發(fa)運營(ying)(ying)一體(ti)化(DevOps)能(neng)(neng)力標(biao)(biao)準之一。DevSecOps是一套基于DevOps體(ti)系(xi)(xi)的(de)安(an)全實(shi)踐框(kuang)架,通(tong)過一系(xi)(xi)列(lie)(lie)的(de)安(an)全控制措施,將安(an)全性集成到軟件交付流(liu)程(cheng)的(de)各個階段,賦能(neng)(neng)研(yan)發(fa)團隊高效安(an)全交付業務(wu)價值。
DevSecOps安全及風險管理能力成熟度評估,包含4個大項、15個子項、90余小項,通過現場訪談、能力演示、專家評審等形式進行評估,最終天翼云順利通過評估。
天翼云DevSecOps在開發、交付、運營各環節進行全方位的安全能力建設,形成完善的研發運營一體化安全管控體系,主要表現為(1)需求設計階段:結合行業、公司安全要求和法律法規,制定安全需求,通過威脅建模工具,識別潛在的安全漏洞和安全威脅,從源頭上保證產品的合規性;(2)開發測試階段:集成SAST、SCA等安全掃描工具,對編碼規范、開源組件安全性等進行掃描,并設置質量門禁,保障交付階段產品的安全性;建立專門的測試用例和測試構成,結合DAST動態測試工具,可以多方位驗證應用程序的安全性;(3)發布部署階段:在流程中設置專門的安全審核點,對相關材料進行審核,實現安全管控的閉環管理;(4)運營階段:建立完善的監控和預警機制,及早發現安全問題并高效處理。
通過此次(ci)DevSecOps標(biao)準評估,天(tian)(tian)翼(yi)(yi)云(yun)(yun)全(quan)(quan)面提(ti)升了其(qi)核(he)心安(an)全(quan)(quan)能力(li)(li)、安(an)全(quan)(quan)管理能力(li)(li)與平(ping)臺(tai)基礎能力(li)(li)。這是天(tian)(tian)翼(yi)(yi)云(yun)(yun)在DevSecOps實踐領域(yu)的一個重要里程(cheng)碑,也表明天(tian)(tian)翼(yi)(yi)云(yun)(yun)安(an)全(quan)(quan)體系(xi)建(jian)設獲得業界認(ren)可。天(tian)(tian)翼(yi)(yi)云(yun)(yun)將(jiang)推(tui)進“安(an)全(quan)(quan)左移”,全(quan)(quan)面覆蓋(gai)安(an)全(quan)(quan)需(xu)求(qiu)、安(an)全(quan)(quan)設計、安(an)全(quan)(quan)開(kai)發(fa)、安(an)全(quan)(quan)測試、安(an)全(quan)(quan)發(fa)布等系(xi)統開(kai)發(fa)全(quan)(quan)生命(ming)周(zhou)期,全(quan)(quan)方位賦能應(ying)用安(an)全(quan)(quan)開(kai)發(fa)管理,助力(li)(li)天(tian)(tian)翼(yi)(yi)云(yun)(yun)成為(wei)安(an)全(quan)(quan)可信的云(yun)(yun)。
未(wei)來,天翼云(yun)將把DevSecOps作為安(an)全(quan)質量的(de)核心理念,將其貫(guan)穿于云(yun)原(yuan)生業務(wu)(wu)的(de)應用安(an)全(quan)、網(wang)絡(luo)安(an)全(quan)、數(shu)據安(an)全(quan)、云(yun)原(yuan)生安(an)全(quan)四大核心技術領域,覆蓋“云(yun)網(wang)邊端”等(deng)各(ge)類產品,橫向(xiang)賦能客戶(hu)接(jie)入場景,縱深切入場景,為千行(xing)百(bai)業的(de)客戶(hu)提供更優質的(de)服務(wu)(wu)。