Entdecken Sie das TÜV-zertifizierte GoogleTest mit Agentic AI für C/C++-Tests!
Details ansehen »
Parasoft-Blog
DevSecOps hat in mehreren Organisationen eine neue Welle in der Softwareentwicklung ausgelöst und sie zu einem integralen Bestandteil des CI/CD-Prozesses gemacht. Erfahren Sie, wie die Containerisierung der Parasoft SAST-Lösung der Softwarebereitstellung Ihres Unternehmens zugute kommt.
Zum Abschnitt springen
DevSecOps hat sich als Standardverfahren zur Formalisierung und Integration von Sicherheitstests in CI/CD-Prozesse (Continuous Integration/Continuous Deployment/Delivery) etabliert. Durch die Integration von Sicherheit in den CI/CD-Prozess können Unternehmen Sicherheitstests automatisieren, die jeden Entwickler-Commit auslösen. So lassen sich Verzögerungen vermeiden, die durch einen separaten Test oder ein nachträgliches Hinzufügen entstehen.
CI/CD ist der Herzschlag der modernen Softwareentwicklung und Unternehmen erkennen die Notwendigkeit, eine CI/CD-Pipeline zu instanziieren, um ihren Softwarebereitstellungsprozess zu automatisieren und zu optimieren.
Das Verteidigungsministerium (DoD) erkennt den Wandel in der modernen Softwareentwicklung und durchläuft eine digitale Transformation, um die Einsatzagilität bei der Unterstützung von Kriegskämpfern und Feldoperationen zu erhöhen. Die Bereitstellung von Softwarefunktionen alle drei bis zehn Jahre macht es unmöglich, mit dem Tempo der Technologie Schritt zu halten. Aus diesem Grund hat das DoD eine Enterprise DevSecOps-Initiative gestartet, um seinen Ansatz zur Softwarebereitstellung zu modernisieren und zu transformieren.
Diese Initiative besteht aus mehreren Komponenten, die entwickelt wurden, um die Softwaresicherheit zu verbessern, die Infrastrukturkapazitäten zu verbessern, IT-Prozesse zu rationalisieren und Compliance-Prozesse zu modernisieren, um eine DoD-weite kontinuierliche Betriebsautorität zu ermöglichen.
Im Rahmen der Enterprise DevSecOps-Initiative des US-Verteidigungsministeriums wurde ein zentrales Repository mit autorisierten, gehärteten und zertifizierten Containern erstklassiger Softwareentwicklungswerkzeuge und -funktionen geschaffen. Dieses zentrale Repository, bekannt als Iron Bank, soll die Implementierung von DevSecOps-Lösungen in den Softwareprogrammen des US-Verteidigungsministeriums vereinfachen.
Angesichts der jüngsten und zunehmenden Bedrohungen, CI/CD-Toolchains und DevSecOps-Pipelines zu gefährden, wie sie beim SolarWinds-Verstoß beobachtet wurden, versucht das DoD, Iron Bank zu nutzen, um die Einführung von DevSecOps zu beschleunigen, um den Softwarebereitstellungsprozess für alle DoD-Softwareprogramme zu sichern.
Das Iron Bank-Repository beherbergt sowohl kostenlose und Open-Source-Softwareentwicklungstools (FOSS) als auch kommerzielle Standardsoftwareentwicklungstools (COTS). Container in Iron Bank werden auf der Grundlage des Container-Hardening-Leitfadens der Agentur gehärtet, um eine DoD-weite Reziprozität über Klassifizierungen hinweg zu ermöglichen.
DoD-Softwareprogramme können ihre CI/CD-Pipeline und Toolchains mit Parasoft C/C++test , der umfassendsten Lösung für statische Anwendungssicherheitstests (SAST) für C und C++, ausstatten, die umfassende Analysetechniken ( musterbasierte Analyse, Datenflussanalyse und abstrakte Interpretation ) nutzt, um kritische Schwachstellen aufzudecken, die häufig zu Cyberangriffen führen.
Es wird derzeit als Dockerfile auf GitHub von Iron Bank gehostet und dient als Basis-Image für C/C++-Compiler-Toolchains. Sowohl die Standard- als auch die Professional-Version stehen zur Verfügung, um DoD-Softwareprogramme bei der Formalisierung von SAST- und Unit-Testing-Funktionen im Rahmen ihrer Softwaretests zu unterstützen. Parasoft ist sich bewusst, dass die Fähigkeit zur Entwicklung, Bereitstellung und kontinuierlichen Verbesserung von Software für die nationale Verteidigung unerlässlich ist.
Parasoft Iron Bank-Repository
Der Parasoft C/C++ Test eignet sich ideal für die Entwicklung eingebetteter Software und kann zur Durchsetzung und Validierung von Sicherheits- und Qualitätsstandards beitragen, wie beispielsweise Common Weakness Enumeration (CWE) , CERT Secure Coding Standards, MISRA und AUTOSAR , um nur einige zu nennen, sowie zur Konformitätsvalidierung für DISA STIG und OWASP.
Jüngste Studien deuten darauf hin, dass der Markt für eingebettete Systeme für militärische (nationale Verteidigungs-)Systeme voraussichtlich von 1.4 Milliarden im Jahr 2020 auf 2.1 Milliarden bis 2025 bei einer CAGR von 8.3 % von 2020 bis 2025 anwachsen wird.
Parasoft ist sich dieser wachsenden Nachfrage bewusst und hat sich dazu verpflichtet, erhebliche Ressourcen zu investieren, um sicherzustellen, dass unsere C/C++-Test-SAST-Lösung containerisiert werden kann, um den DoD-Härtungs- und Sicherheitsstandards zu entsprechen. Dies bietet Parasoft eine einzigartige Gelegenheit, mit DoD-Softwareprogrammen zusammenzuarbeiten, um ihre Missionsziele der digitalen Transformation und der Modernisierung von Softwareentwicklungspraktiken zu erreichen, um schnell garantierte Softwaresicherheit bereitzustellen.
Die Containerisierung der Parasoft SAST-Lösung bietet DoD-Softwareprogrammen die folgenden Vorteile.
Diese Vorteile sind entscheidend, um DoD dabei zu helfen, seine Missionsanforderungen zu erfüllen und die grenzenlosen Möglichkeiten der modernen Softwareentwicklung zu realisieren. Die frühzeitige Formalisierung von Softwaresicherheitstests mit einer Shift-Left-Denkweise ist für kritische Systeme nicht verhandelbar und muss auf den Prinzipien der kontinuierlichen Softwaresicherung aufbauen. Tun Sie es früh und tun Sie es oft.
„MISRA“, „MISRA C“ und das Dreieckslogo sind eingetragene Marken von The MISRA Consortium Limited. ©The MISRA Consortium Limited, 2021. Alle Rechte vorbehalten.