Owasp前十名名单上的所有内容,当前的小型企业(< 1000名员工)如何处理web应用程序安全以及其应用程序的移动安全性?
他们关心信息/应用程序安全吗?这种规模的企业是否为静态代码分析或渗透测试付费?或者他们是否使用开源框架/软件进行测试?
发布于 2012-10-02 23:46:30
简短回答:不。
事实上,令人震惊的是,大多数公司并不关心其产品的安全地位,也不知道它们的产品是否安全。通常,这些公司的QA团队都是经过测试的,也许测试用例中会包含一些XSS、SQLi等的攻击向量。但是我很肯定他们不会有一个专门的程序来进行安全测试,无论是威胁建模/代码分析/笔式测试。我怎么知道这个?通过在大规模的职业生涯活动中与人们(包括技术人员和非技术人员)交谈,我想,你可以以70%的信心接受这个答案。
发布于 2012-10-03 04:30:13
我的经验是,这取决于行业、法规和业务关系(不一定是公司规模)。
示例:
许多较小的企业选择接受代码审核,因为它通常更便宜(如果它们使用其他商业组件,它们可能无法访问所有的源代码)。
发布于 2012-10-03 17:37:07
我和当地的小企业、财富100强和富时100强的公司一起工作,而我发现的一件事是,所有规模的公司都在努力做一些关于安全的事情。当然,一家小公司能够在多大程度上实施一些安全控制是受到预算限制的,但与大公司比小公司做得更好当然没有100%的相关性。
通常,小型金融公司(150名员工说)在这方面是最好的--实现完整的信息生命周期管理功能,包括安全的代码开发,直至生命结束时的破坏。对于OWASP的前十名来说,没有什么是如此规模的公司所无法企及的。归根结底,动机是什么:
https://security.stackexchange.com/questions/20995
复制相似问题