谈谈汽车软件研发安全体系
信息安全作为产品价值的一部分,重要性在金融行业及头部互联网厂商得到
更多的重视,但随着软件定义汽车浪潮的兴起,车企也在如何提高应用软件安全
的道路上不断跟进。
为什么要在软件研发中加入安全?身处不同位置的人可能有不同的想法,
在这里分享一个华为内部信的观点: “今天,我们又处在一个新的起点,全
面云化、智能化、软件定义一切等发展趋势, 对 ICT 基础设施产品的可信提
出了前所未有的要求。 可信将成为客户愿买、 敢买和政府接受、 信任华为的
基本条件”,全文可查看
《全面提升软件工程能力与实践,打造可信的高质
量产品》。
业务优先还是安全并重, 在国内当前市场形势下大部分都会选择
业务营收优先,但当业务不能保持正向营收趋势的时候安全还会跟进么?
为业务保驾护航是安全推动中常用的一个口号,但潜意识里业务和安全还
是割裂的。安全的价值如何衡量和呈现?是作为业务正常的一部分还是业
务增收的附加保险,关于这个问题的认识和回答可能会很大影响到企业在
进行安全建设决策的出发点。
应用软件安全研发的方法论目前主流分为起源于微软的 SDL 路线和起
源于 Gartner 的 DevSecOps 理念。2020 年参与了国内某传统车企的软件
安全研发建设,从建设过程中的经历来看国内大部分的传统车企可能仍然
要先走 SDL 路线,原因如下:
1、软件开发资产较分散,没有形成标准化管理,部分软件项目依赖第三参
与;