2023年全球DevSecOps现状调查-新思Synopsys
报告摘要
Synopsys《2023年DevSecOps现状调查》分析总结
本次调查由Synopsys网络安全研究中心联合Censuswide开展,覆盖全球1000名IT从业者,涉及开发、安全、运维等岗位,行业分布包括技术、金融、医疗、教育等领域。核心发现如下:
DevSecOps已成为软件开发主流实践,91%的组织已在其开发流程中集成安全措施。但实际实施面临多重挑战,33%受访者认为安全团队与开发/运维工作缺乏透明度,29%指出团队间存在组织孤岛,开发人员普遍认为现有AST工具不符合业务需求。主要痛点包括:35%工具无法根据漏洞严重程度排序修复优先级,29%工具无法整合多源数据,34%修复速度慢难以适应持续部署需求,33%性价比低,31%工具不准确或存在误报问题。
在安全实践方面,70%受访者认可自动代码扫描(SAST)的实用性,IAST、SCA和DAST分别被69%、68%、67%的组织采用。SAST适用于代码编写阶段的静态分析,DAST用于部署后的运行时检测,IAST结合两种方式补足局限。SCA因其对开源代码安全性的管理作用成为关键工具,尤其在代码中超过75%为开源代码的场景下尤为重要。自动测试在CI/CD管道中占比28%,但需结合手动测试形成互补,其中外部渗透测试被44%的组织采纳,部分决策基于合规要求。
关键绩效指标显示,漏洞数量减少(29%)、SDLC后期问题减少(28%)、问题解决时间缩短(28%)是前三项核心KPI。但69%受访者表示系统中存在重大漏洞需2-4周修复,仅为ATP检测后通过是的64%。受访者普遍认为ADT工具无法有效对接业务需求,HTTPS风险评估的工业化平台(如BSIMM/SAMM)价值显著,71%认为此类评估有帮助,33%认为"非常有用"。
ASPM/ASOC工具使用比例达到28%,年均增长8.7%。这些工具通过整合不同测试结果、提供统一风险视图和优先级排序,助力组织解决工具碎片化问题。安全支持者计划(由内部人员作为安全桥梁)被视为关键策略,从开发团队内部培养安全意识可有效减少31%的工具适配问题。
AI在DevSecOps中的应用呈现两面性:54%认为可提高安全措施的效率准确度,48%旨在降低人工审查需求,但34%担忧其可能增加复杂性。AI工具可能带来的安全风险包括代码误报(22%)、专利/版权争议(15%)及供应链威胁(AI生成代码被恶意利用案例已出现)。部分组织担忧AI可能造成假阳性报告,72%受访者认为需警惕其潜在偏差。尽管52%已应用AI,但47%仍存有疑虑。
主要实施障碍包括:31%因安全培训不足,28%技术团队缺乏代码安全技能,此外安全预算不足(28%)、工具整合困难(27%)等。漏洞修复时效与风险程度、外部攻击速度相关,调查显示超过半数漏洞在披露后1周内被利用,加快推进自动化检测和修复成为迫切需求。
跨职能团队协作被证实关键,29%受访者认为需要开发/运维/安全三方协作。有效实施DevSecOps需完成三个目标:1.在SDLC各阶段实施自动化;2.建立统一的漏洞修复优先级机制(如CVSS评分);3.培养安全文化(如安全支持者计划)。调查显示,系统软件(44%)、应用软件(46%)和AI相关代码(37%)的开发需求集中在安全领域,而存在"工具有效性"与"业务适配度"的矛盾。
调查同时指出,当前DevSecOps实践仍依赖传统工具,导致安全行动滞后。80%组织因漏洞问题影响交付进度,28%需要三周以上时间修复重大漏洞。提升安全团队与DevOps的协作能效、优化工具链整合度及增强安全意识是当务之急。该报告为组织构建更成熟的DevSecOps体系,提供关于工具选择、团队架构、实践改进等多维度的决策参考。
试读结束,高清完整版pdf/doc/ppt,请点下载