Parasoft-Logo Suche

Entdecken Sie das TÜV-zertifizierte GoogleTest mit Agentic AI für C/C++-Tests!
Details ansehen »

Parasoft-Blog

Iron Bank Ihre DevSecOps für kontinuierliche Softwaresicherung

By Parasoft September 16, 2021 3 min gelesen
September 16, 2021 | 3 min gelesen
By Parasoft
Text links in weißer Schrift auf dunkelblauem Hintergrund: Iron Bank Your DevSecOps for Continuous Software. Rechts ist ein Bild eines großen Banktresors aus Stahl mit offener Tür; Im Inneren befindet sich ein Infinity-Logo für kontinuierliche Tests.

DevSecOps hat in mehreren Organisationen eine neue Welle in der Softwareentwicklung ausgelöst und sie zu einem integralen Bestandteil des CI/CD-Prozesses gemacht. Erfahren Sie, wie die Containerisierung der Parasoft SAST-Lösung der Softwarebereitstellung Ihres Unternehmens zugute kommt.

DevSecOps hat sich als Standardverfahren zur Formalisierung und Integration von Sicherheitstests in CI/CD-Prozesse (Continuous Integration/Continuous Deployment/Delivery) etabliert. Durch die Integration von Sicherheit in den CI/CD-Prozess können Unternehmen Sicherheitstests automatisieren, die jeden Entwickler-Commit auslösen. So lassen sich Verzögerungen vermeiden, die durch einen separaten Test oder ein nachträgliches Hinzufügen entstehen.

CI/CD ist der Herzschlag der modernen Softwareentwicklung und Unternehmen erkennen die Notwendigkeit, eine CI/CD-Pipeline zu instanziieren, um ihren Softwarebereitstellungsprozess zu automatisieren und zu optimieren.

DoD Modernisierung der Softwareentwicklung

Das Verteidigungsministerium (DoD) erkennt den Wandel in der modernen Softwareentwicklung und durchläuft eine digitale Transformation, um die Einsatzagilität bei der Unterstützung von Kriegskämpfern und Feldoperationen zu erhöhen. Die Bereitstellung von Softwarefunktionen alle drei bis zehn Jahre macht es unmöglich, mit dem Tempo der Technologie Schritt zu halten. Aus diesem Grund hat das DoD eine Enterprise DevSecOps-Initiative gestartet, um seinen Ansatz zur Softwarebereitstellung zu modernisieren und zu transformieren.

Start der Enterprise DevSecOps-Initiative

Diese Initiative besteht aus mehreren Komponenten, die entwickelt wurden, um die Softwaresicherheit zu verbessern, die Infrastrukturkapazitäten zu verbessern, IT-Prozesse zu rationalisieren und Compliance-Prozesse zu modernisieren, um eine DoD-weite kontinuierliche Betriebsautorität zu ermöglichen.

Im Rahmen der Enterprise DevSecOps-Initiative des US-Verteidigungsministeriums wurde ein zentrales Repository mit autorisierten, gehärteten und zertifizierten Containern erstklassiger Softwareentwicklungswerkzeuge und -funktionen geschaffen. Dieses zentrale Repository, bekannt als Iron Bank, soll die Implementierung von DevSecOps-Lösungen in den Softwareprogrammen des US-Verteidigungsministeriums vereinfachen.

Angesichts der jüngsten und zunehmenden Bedrohungen, CI/CD-Toolchains und DevSecOps-Pipelines zu gefährden, wie sie beim SolarWinds-Verstoß beobachtet wurden, versucht das DoD, Iron Bank zu nutzen, um die Einführung von DevSecOps zu beschleunigen, um den Softwarebereitstellungsprozess für alle DoD-Softwareprogramme zu sichern.

Das Iron Bank-Repository beherbergt sowohl kostenlose und Open-Source-Softwareentwicklungstools (FOSS) als auch kommerzielle Standardsoftwareentwicklungstools (COTS). Container in Iron Bank werden auf der Grundlage des Container-Hardening-Leitfadens der Agentur gehärtet, um eine DoD-weite Reziprozität über Klassifizierungen hinweg zu ermöglichen.

Parasoft SAST in Iron Bank

DoD-Softwareprogramme können ihre CI/CD-Pipeline und Toolchains mit Parasoft C/C++test , der umfassendsten Lösung für statische Anwendungssicherheitstests (SAST) für C und C++, ausstatten, die umfassende Analysetechniken ( musterbasierte Analyse, Datenflussanalyse und abstrakte Interpretation ) nutzt, um kritische Schwachstellen aufzudecken, die häufig zu Cyberangriffen führen.

Offenlegen kritischer Sicherheitslücken mit Parasoft C/C++test

Demo anfordern

Es wird derzeit als Dockerfile auf GitHub von Iron Bank gehostet und dient als Basis-Image für C/C++-Compiler-Toolchains. Sowohl die Standard- als auch die Professional-Version stehen zur Verfügung, um DoD-Softwareprogramme bei der Formalisierung von SAST- und Unit-Testing-Funktionen im Rahmen ihrer Softwaretests zu unterstützen. Parasoft ist sich bewusst, dass die Fähigkeit zur Entwicklung, Bereitstellung und kontinuierlichen Verbesserung von Software für die nationale Verteidigung unerlässlich ist.

Screenshot des Parasoft C/C++test Professional Iron Bank-Repositorys.

Parasoft Iron Bank-Repository

Der Parasoft C/C++ Test eignet sich ideal für die Entwicklung eingebetteter Software und kann zur Durchsetzung und Validierung von Sicherheits- und Qualitätsstandards beitragen, wie beispielsweise Common Weakness Enumeration (CWE) , CERT Secure Coding Standards, MISRA und AUTOSAR , um nur einige zu nennen, sowie zur Konformitätsvalidierung für DISA STIG und OWASP.

Ein wachsender Embedded-Markt

Jüngste Studien deuten darauf hin, dass der Markt für eingebettete Systeme für militärische (nationale Verteidigungs-)Systeme voraussichtlich von 1.4 Milliarden im Jahr 2020 auf 2.1 Milliarden bis 2025 bei einer CAGR von 8.3 % von 2020 bis 2025 anwachsen wird.

Parasoft ist sich dieser wachsenden Nachfrage bewusst und hat sich dazu verpflichtet, erhebliche Ressourcen zu investieren, um sicherzustellen, dass unsere C/C++-Test-SAST-Lösung containerisiert werden kann, um den DoD-Härtungs- und Sicherheitsstandards zu entsprechen. Dies bietet Parasoft eine einzigartige Gelegenheit, mit DoD-Softwareprogrammen zusammenzuarbeiten, um ihre Missionsziele der digitalen Transformation und der Modernisierung von Softwareentwicklungspraktiken zu erreichen, um schnell garantierte Softwaresicherheit bereitzustellen.

Iron Bank Ihre DevSecOps

Die Containerisierung der Parasoft SAST-Lösung bietet DoD-Softwareprogrammen die folgenden Vorteile.

  • Automatisiert Sicherheitstests in der CI/CD-Pipeline für Codeänderungen, die von Entwicklern eingereicht werden, um mit dem Takt der Softwarebereitstellung Schritt zu halten.
  • Bietet die Möglichkeit, Sicherheit und Compliance in DevOps-Tools und -Workflows zu integrieren, um Sicherheits- und Compliance-Standards durchzusetzen, um Entscheidungen im Risikomanagement zu unterstützen.
  • Hilft bei der Verbesserung der Zusammenarbeit zwischen Entwicklern und Sicherheitsteams durch Analyse des Behebungsworkflows, detaillierte Berichte zu Ergebnissen, Details zur Codeabdeckung und Berichtsanalysen, um zu bestimmen, was am wichtigsten ist.
  • Unterstützt Continuous Authority to Operate (cATO)-Aktivitäten durch Bereitstellung von Echtzeit-Einblicken in Risiken und Metriken, die durch Sicherheitstests identifiziert wurden. Dies kann verwendet werden, um die Reziprozität zwischen DoD-Softwareprogrammen auszuweiten, um cATO-Aktivitäten zu beschleunigen und zu informieren.
  • Bietet detailliertes Analyse-Feedback, das in den Arbeitsablauf der Entwickler integriert wird und Entwickler bei der Behebung von Schwachstellen und der Verbesserung der Codierungspraktiken anleitet.

Diese Vorteile sind entscheidend, um DoD dabei zu helfen, seine Missionsanforderungen zu erfüllen und die grenzenlosen Möglichkeiten der modernen Softwareentwicklung zu realisieren. Die frühzeitige Formalisierung von Softwaresicherheitstests mit einer Shift-Left-Denkweise ist für kritische Systeme nicht verhandelbar und muss auf den Prinzipien der kontinuierlichen Softwaresicherung aufbauen. Tun Sie es früh und tun Sie es oft.

Offenlegen kritischer Sicherheitslücken mit Parasoft C/C++test

Demo anfordern

„MISRA“, „MISRA C“ und das Dreieckslogo sind eingetragene Marken von The MISRA Consortium Limited. ©The MISRA Consortium Limited, 2021. Alle Rechte vorbehalten.