HP总经理姚翔:移动应用 安全为先
【IT168 资讯】11月3日,以“深度解读应用及业务安全”为主题的OWASP 2012中国峰会在深圳博林诺富特酒店召开。本届大会从多方面、多角度诠释基于因特网、无线电话网和物联网的应用、融合及业务方面的安全,并围绕应用及业务安全发展方向和威胁增长趋势等方面,进行深层次的探讨。
以下是惠普公司企业安全产品北亚区总经理姚翔的《移动应用 安全为先》演讲:

惠普公司企业安全产品北亚区总经理姚翔
演讲PPT下载:http://wenku.it168.com/d_000617406.shtml
我的整个内容分为这几个议题,第一个就谈整个安全趋势和威胁。这部分谈三层安全威胁主要来自于哪些地方,然后会谈我们的解决方案是什么,后面谈一下HP怎么样帮助各位去解决问题。
我相信大家都意识到移动应用总的发展比PC发展快得多,在2012年设备出活量第一次超过50%。同时移动支付、手机银行的业务量也是突飞猛进。从IDC的统计上来说,从全球的CIO这个关系应用来说,移动业务需求已经变成第一位了,比其他的一些热门应用、其他IT建设都要早,这是指的业务驱动力,可是我们做安全的喜欢看业务推动力,可是安全的问题怎么样?安全的威胁其实比我们所了解得要多。为什么在移动设备上安全威胁上会多一点,刚才其实我们有共同点英雄所见略同,因为有太多,这里有一句话很有意思,就是你的手机比你更了解你自己,他记录了太多信息,你的短信、银行帐号,你访问过哪些网站,甚至包括地理信息,大家现在的手机都有GPS的功能,你去过哪里都有,包括电话记录等等非常非常的重要。因此,我们的移动设备的安全威胁更大,可是大家对于他的意识很薄弱,这是巨大的空间也是巨大的市场。
这张图整个涉及到三个层面的安全,在传输和网络这边特别是服务器这边其实跟传统的WEBSERVER很类似。HP FORTIFY有一个强大的工具,他主要在三个层面会做一些事情,第一个层面就是在客户端这边,第二个是网络、第三个是服务器。HPFORTIF包括业务安全的流程,这里面涉及的范围会比较多,第一个应用就是应用本身、第二个是攻击,第三个是网络,第四个是服务器,那么这些又和下面所有的服务器有关,和原代码有关系,和通讯有关。目前我们有两大类的技术,第一是我们叫静态测试,第二个所有的叫动态测试,所谓的黑客测试,我们进行模拟攻击来出报告,第一部分我们来分享移动安全业务静态措施叫SCA,如果大家熟悉传统的Fortify的话没有区别,但是最重要是后面的这部分,他在源代码的基础上增加了种类,第一个就是JAVA,第二个就是OBJECT。对于我们的扫描结果我们会按照这个方法论给大家一个提示,那么这个提示包括两个纬度,一个是可能性,这个漏洞被利用的可能性有多大?第二个影响度,可能性很高,影响度不是很深,我们有严格的打分机制,哪些是优先的漏洞,哪些是非优先的漏洞我们进行一个打分。这个是我们的一个界面,这个界面我们进行扫描,目前很多客户的配置一万个代码在4、5分钟之内扫描,这个是一个比较普遍的方式,所以绝对超过人工的检查。这就是它的一个界面,这个界面的是中文的,我们的工具对中国非常友好,开发简体中文版。所以对用户来说非常好的工具,让你没有漏洞快速上线去解决。这个前面讲的Web inspect的测试,在这个里面我们做得是一个动态的测试。这个是Web inspect给大家一些数据报告,告诉大家说你的应用在哪里,漏洞里面会有各种各样的分类,严重的有50个,给我们的大部分开发者来说是一个非常好的工具。
产品级的东西的好处就是说对于开发人员的依赖不是那么强,它的知识库在不断更新,如果IPHONE出了6.01,他是整个软件工程里面的组成部分,这个一个非常强大的工具包,我们从业界的客户来说,包括HP自身打印机到服务器,我们所有的产品通过Fortiy来扫描,各开发公司已经使用Fortiy来在扫描。
我今天作为HP公司感谢各位的合作,谢谢大家!