GSS資安電子報0151期【持續耕耘資安領域,叡揚代理源碼檢測工具- Checkmarx榮獲Gartner評鑑為『2017應用安全測試魔力象限』領導者】

2018年四月08日(日) PM 01:45

撰文及整理:叡揚資訊資安事業處

 

    由叡揚資訊專業代理的以色列源碼檢測領導品牌Checkmarx,近日甫獲國際知名顧問機構Gartner於最新發布的『2017應用安全測試魔力象限』(Magic Quadrant for Application Security Testing)評比為領導者(Leaders)殊榮,超越參與同評比的八家廠商,報告中更指出Checkmarx在使用者體驗表現優異,同時具備容易上手及操作簡易等特點,得到用戶的高度評價。

    Checkmarx的SAST解決方案CxSAST在北美、歐洲及亞太地區享有盛譽並廣受好評。此外,在過去一年裡,Checkmarx將Codebashing線上教學平台與先前的AppSec Coach進行整合,讓訓練模組更簡化並提供遊戲式介面,讓開發人員透過互動式線上學習平台輕鬆學習安全程式編碼,提供最專業且有效的訓練。除了SAST之外,Checkmarx也開始透過AppSec遠端顧問服務提供DAST服務,近期更發布IAST的解決方案,在AST領域內提供更完整的產品及服務。

    Checkmarx可協助企業整合SAST(Static Application Security Testing)到軟體開發生命週期SDLC(Secure Development Life Cycle)中,可結合源碼版控系統、建構管理系統、問題追蹤系統及整合開發環境(IDE)。Checkmarx的解決方案CxSAST源碼靜態安全測試支援眾多程式語言,透過差異掃描及多引擎的掃描測試,可快速掃描並縮短掃描週期,更可量身訂製提供多樣特定應用功能。CxSAST強大技術獲得許多客戶肯定,不只能偵測識別原始碼漏洞,更提供最佳修復點,透過應用程式整體資料流程,偵測出漏洞關聯所在,一次進行大量修復,實現軟體修復最佳化。

 

AST(Application Security Testing)主要分為四種方式:
  • Static AST 靜態AST(SAST)技術通常在開發或測試軟體生命週期(SLC)階段檢測應用程序的源始碼,分析原始碼或透過二分法查找安全漏洞。
  • Dynamic AST 動態AST(DAST)技術在測試階段分析應用程序的動態運行狀態。模擬針對應用程序(通常是支援Web的應用程序和服務)的攻擊,分析應用程序的反應,進而判斷是否易受攻擊。
  • Interactive AST 交互式AST(IAST)技術同時結合了SAST和DAST。為測試階段環境中的Agent(例如,測試Java虛擬機[JVM]或.NET CLR),以觀察操作或攻擊並識別漏洞。
  • Mobile AST對字節或二分法執行SAST,DAST,IAST和/或行為分析,以識別行動裝置應用程序中的漏洞。

 

資料來源:

https://info.checkmarx.com/wp-gartner-application-security-mq-report

 

體驗課程資訊:

源碼檢測工具Checkmarx體驗營(歡迎於活動前上叡揚官網首頁>活動快訊 報名體驗課程)

2018/5/11(五)

2018/8/17(五)

2018/11/9 (五) 

 

成功案例:

D-Link 落實源碼檢測持續創新引領趨勢

歐付寶藉 Checkmarx 打造安全第三方支付平台

 

相關文章分享:

GSS資安電子報0149期【最新網頁常見10大風險- OWASP TOP 10 2017】

GSS資安電子報0139期【D-Link落實源碼檢測 持續創新引領趨勢】

GSS資安電子報0134期【應用系統安全系列:在 DevOps 中達成安全性】

 

相關分類主題:軟體開發專區軟體安全OWASP Top10

相關文章

資安通報: Python 惡意套件-請儘速檢查與移除

近期專注於資訊安全的 Checkmarx 的供應鏈安全團隊追蹤到惡意攻擊的活動,其作業的手法比典型的資訊竊取操作更進一步,利用開發生態系與開發社群的供應鏈關係,將隱藏惡意行為的 PayLoad 藏身於合法的儲存庫(repository),近幾個月來,這種威脅不斷出現、不斷成長並不斷改變其樣貌,其攻擊的目標從特定應用系統、瀏覽器至使用者的資料,而這些藏有惡意之 Package 至今已累積 75,000 下載次數。
2023/12/08

新聞中心 - 叡揚資訊與 Checkmarx 助攻 關貿網路打通 SSDLC 安...

叡揚資安團隊鼎力支持,為關貿打造最佳檢測環境。受惠於叡揚團隊的專業服務能力,使 Checkmarx 導人過程極為平順。叡揚不僅依據關貿網路當下與未來檢測量能,針對主機容量進行最適規劃,也悉心安排教育訓練、系統安裝及使用諮詢等工作,讓使用者無痛接軌新環境。隨著系統上線至今,只要 OWASP 等規範出現更新,叡揚都會立即提供 Patch 檔,確使品保中心恆常套用最新安全程式碼撰寫規則。
2023/03/01

資安通報: Apache Commons Text 1.5~1.9版 發布新的高...

本次受 CVE 影響的軟體是 Apache Commons Text,這是一個由 Apache 提供的開源軟體,此套件是一個針對字串的相關運用的演算法(例如:字串替換、查找、匹配等等演算法)。目前所發現的漏洞 CVE-2022-42889 存在於 1.5 至 1.9 版本中,當不受信任的資料被處理或是在使用 Variable Interpolation 功能時,可能導致攻擊者能進行任意代碼執行(RCE, Remote Code Execution)。
2022/11/02

軟體供應鏈必學資安課題,如何拉近開發與資安的距離?

今年 IT 圈最熱門的話題之一,便是資本額達百億元以上的上市櫃公司須在年底前完成設立資安長及資安專責單位。以往資深資安人才本就難尋,如今更是炙手可熱。日前台灣資安主管聯盟的成立大會上,會長金慶柏曾指出,目前全台資安人才缺口超過 4 萬人!既然對外招募不容易,那麼從企業內部培養資安人才、提升人員資安意識便是另一途徑。
2022/06/17