ASRG对汽车软件安全的推动
Tournament 扭矩:ASRG 推动汽车软件安全发展
汽车安全研究小组 是一个非营利性组织,致力于提高汽车行业的安全意识,支持汽车行业的安全发展,重点是寻找和推广使汽车产品更安全、更可靠的解决方案。目前,汽车行业正在发生变化,并将经历下一场革命,即互联、自主、共享、电气化和软件定义的汽车革命。随着我们进入这个勇敢的行业新技术世界,对汽车和生态系统应用软件的依赖日益增加,ASRG 等组织在吸引汽车行业关注和维护软件安全方面发挥着关键作用。
随着消费市场越来越多地采用新的汽车技术,潜在的攻击载体和网络风险也在不断扩大,因此这种意识至关重要,而最重要的是,制造商要根据这种意识采取行动。美国联邦调查局(FBI)最近警告说,攻击者的目标是美国汽车行业,其中绝大多数漏洞都是未加密的敏感数据造成的。除此以外,对配置不佳的数据库进行暴力破解等攻击也会带来巨大的潜在致命后果。作为研究解决方案和工具的一部分,ASRG 团队利用Secure Code Warrior平台(即Tournaments 功能)进行了测试,以帮助制定和维护汽车产品的软件安全标准。ASRG 的目的是通过友好的游戏化竞争吸引开发人员,提高他们的安全意识,并帮助磨练他们的安全编码技能。ASRG 研究了Secure Code Warrior 如何激发开发人员对安全的兴趣,向他们传授阻止影响汽车软件的常见漏洞的技能,并打开通向不可接受风险的闸门。
汽车软件中的典型攻击向量在哪里?
在分析攻击者访问汽车软件的潜在途径时,有许多可能性,详见 Allot 的综合报告详细介绍了多种可能性。
无论开发人员的安全意识有多强,他们都无法防范所有的安全漏洞(也不应该指望他们防范所有的安全漏洞--AppSec 专家的存在是有原因的!),但精明的工程师可以在这些漏洞成为严重问题之前,在代码中关闭许多常见的后门,例如:
有很多常见的后门,精明的工程师可以在它们成为严重问题之前将其关闭
车辆受损的情况有多严重?
一般人都很清楚,大多数车辆都不是百分之百安全的,在使用它们时要承担一定的风险。机动车故障、交通事故、酒后驾车......所有这些都有可能给道路使用者带来致命的后果。
但是,如果这起灾难性的车辆故障实际上是由特别恶意的网络攻击远程造成的呢?长期以来,人们一直认为,当出现危及生命的后果时,世界才会认真对待网络安全问题,但现实情况是,我们已经进入了这一领域,如果不采取干预措施,事态只会进一步升级。
早在 2015 年,安全研究人员成功 "杀死 "了一辆在高速公路上行驶的吉普切诺基的发动机;利用系统软件中的一个已知零日漏洞,他们可以无线控制空调、收音机、转向、刹车和变速箱。虽然危险,但这只是一个封闭的实验,但它证明了攻击者对车辆及其乘员的致命控制能力。自这一事件发生以来,已有数百万辆联网汽车上路行驶,每辆车都代表着数百万行代码,必须确保其安全。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是负责交付为未来便利提供动力的代码的团队。汽车行业的软件开发人员亟需分担安全责任,而 ASRG 是许多人赖以获取最新安全知识、工具、同行建议和支持的社区中心。他们的全球Secure Code Warrior tournament 试图吸引、评估和激励代表世界各地 ASRG 分会的 100 多名开发人员。他们参加了友谊赛和培训,努力解决与本行业普遍存在的软件问题直接相关的安全编码挑战。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是那些负责为未来的便利提供代码的团队。

来自tournament 和培训试验的事实和数据
这表明玩家的参与度很高,而且希望继续玩下去--这都是游戏化技术在培训和教育中产生的非常有益的副产品。
培训和tournaments 可以根据每个开发人员的需要,使用相应的语言和框架进行,确保所面临的挑战与日常工作高度相关,并使用他们在日常工作中会遇到的实际代码。这种情境式、点滴式的学习方法可确保迅速提供最重要的内容,以解决组织的 SDLC 中最普遍的问题。
参与者中最常见的开发人员情况

其他重要发现:
全球 ASRG 虚拟安全编码Tournament :每种语言的安全代码得分

全球 ASRG 虚拟安全编码Tournament :每个漏洞的安全代码得分


虽然所有参与者都对自己选择的语言和框架表现出了一定的熟练程度,但没有一个漏洞领域被认为是 "100% 安全 "或已被掌握,平均准确率为 67%。我们并不期望任何开发人员成为安全专家,但tournaments 是引入安全标准、质量基准和学习如何解决代码中常见安全漏洞的责任的好方法......尤其是当这些代码可能导致远程访问控制某人的车辆或更糟时。
Tournament 洞察脆弱性和基于技能的风险因素
ASRGtournament 和培训计划主要针对影响联网车辆的一些关键漏洞,即

经过数千分钟的培训和数百次的挑战,我们发现,重点关注的领域显然仍应是访问控制、敏感数据存储,以及内存损坏漏洞。后者是众所周知的潜在漏洞,不仅存在于超级互联汽车中,也存在于许多其他物联网设备中。
思科的客户体验Assessment & Penetration Team (CX APT) 最近在 Linux ARMv7 系统使用的 GNU Glibc 库中发现了这样一个漏洞,在创建和应用补丁之前,该漏洞容易造成内存损坏。在传感器设备大量使用从多个环境点收集实时数据的时代,即使无法远程控制设备,攻击者也能获得巨大的收益。
ASRG 团队利用其经过测试的工具和解决方案目录、全面的维基百科和强大的全球社区,为需要执行汽车安全任务的开发人员建立了令人难以置信的资源。这些独立团体的举措是推动基层变革的关键,他们勇于尝试新事物并为其成员奠定安全意识基础的意愿,是阻止高敏感设备反复出现漏洞的有力因素。
从现在就开始采用安全编码最佳实践获得投资回报
国际汽车工程师学会(SAE International)和 Synopsys 软件完整性小组(Synopsys Software IntegrityGroup)发布的一项研究发现,在确保互联技术的安全并防范现有和新出现的网络威胁方面,汽车行业明显落后于许多其他行业。
这是一个令人担忧的趋势,但并非不可逆转--尤其是像 ASRG 这样的组织一直在努力使安全问题成为行业关注的焦点,同时为汽车公司提供解决方案、工具和教育,帮助他们建立一个严密的安全计划。
他们在运营一个极具吸引力的全球Secure Code Warrior Tournament 方面的经验使他们有机会确定开发团队中的核心风险领域、进一步学习的机会、来自安全编码挑战的准确性统计数据,以及与行业需求相关的需要重点关注的关键漏洞。
那么,在企业内部转变安全计划,从 SDLC 一开始就灌输安全意识和行动,估计会有多少回报呢?让我们一起来看看:
对于在安全审计中发现少量年度漏洞的企业来说,检测和修复的潜在成本可能是巨大的。而且,根据这些恼人的漏洞在整个过程中被发现的位置,即使是 "简单 "的修复,修正的成本也会大幅增加--后期修复的成本是初期发现和修复的成本的 30 倍。

投资回报
这三点估算显示了 SecureCode Warrior 的培训、tournaments 和文化转型所带来的三种不同的潜在财务和日节约影响。

潜在的年度节余



Tournament 扭矩:ASRG 推动汽车软件安全发展
汽车安全研究小组 是一个非营利性组织,致力于提高汽车行业的安全意识,支持汽车行业的安全发展,重点是寻找和推广使汽车产品更安全、更可靠的解决方案。目前,汽车行业正在发生变化,并将经历下一场革命,即互联、自主、共享、电气化和软件定义的汽车革命。随着我们进入这个勇敢的行业新技术世界,对汽车和生态系统应用软件的依赖日益增加,ASRG 等组织在吸引汽车行业关注和维护软件安全方面发挥着关键作用。
随着消费市场越来越多地采用新的汽车技术,潜在的攻击载体和网络风险也在不断扩大,因此这种意识至关重要,而最重要的是,制造商要根据这种意识采取行动。美国联邦调查局(FBI)最近警告说,攻击者的目标是美国汽车行业,其中绝大多数漏洞都是未加密的敏感数据造成的。除此以外,对配置不佳的数据库进行暴力破解等攻击也会带来巨大的潜在致命后果。作为研究解决方案和工具的一部分,ASRG 团队利用Secure Code Warrior平台(即Tournaments 功能)进行了测试,以帮助制定和维护汽车产品的软件安全标准。ASRG 的目的是通过友好的游戏化竞争吸引开发人员,提高他们的安全意识,并帮助磨练他们的安全编码技能。ASRG 研究了Secure Code Warrior 如何激发开发人员对安全的兴趣,向他们传授阻止影响汽车软件的常见漏洞的技能,并打开通向不可接受风险的闸门。
汽车软件中的典型攻击向量在哪里?
在分析攻击者访问汽车软件的潜在途径时,有许多可能性,详见 Allot 的综合报告详细介绍了多种可能性。
无论开发人员的安全意识有多强,他们都无法防范所有的安全漏洞(也不应该指望他们防范所有的安全漏洞--AppSec 专家的存在是有原因的!),但精明的工程师可以在这些漏洞成为严重问题之前,在代码中关闭许多常见的后门,例如:
有很多常见的后门,精明的工程师可以在它们成为严重问题之前将其关闭
车辆受损的情况有多严重?
一般人都很清楚,大多数车辆都不是百分之百安全的,在使用它们时要承担一定的风险。机动车故障、交通事故、酒后驾车......所有这些都有可能给道路使用者带来致命的后果。
但是,如果这起灾难性的车辆故障实际上是由特别恶意的网络攻击远程造成的呢?长期以来,人们一直认为,当出现危及生命的后果时,世界才会认真对待网络安全问题,但现实情况是,我们已经进入了这一领域,如果不采取干预措施,事态只会进一步升级。
早在 2015 年,安全研究人员成功 "杀死 "了一辆在高速公路上行驶的吉普切诺基的发动机;利用系统软件中的一个已知零日漏洞,他们可以无线控制空调、收音机、转向、刹车和变速箱。虽然危险,但这只是一个封闭的实验,但它证明了攻击者对车辆及其乘员的致命控制能力。自这一事件发生以来,已有数百万辆联网汽车上路行驶,每辆车都代表着数百万行代码,必须确保其安全。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是负责交付为未来便利提供动力的代码的团队。汽车行业的软件开发人员亟需分担安全责任,而 ASRG 是许多人赖以获取最新安全知识、工具、同行建议和支持的社区中心。他们的全球Secure Code Warrior tournament 试图吸引、评估和激励代表世界各地 ASRG 分会的 100 多名开发人员。他们参加了友谊赛和培训,努力解决与本行业普遍存在的软件问题直接相关的安全编码挑战。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是那些负责为未来的便利提供代码的团队。

来自tournament 和培训试验的事实和数据
这表明玩家的参与度很高,而且希望继续玩下去--这都是游戏化技术在培训和教育中产生的非常有益的副产品。
培训和tournaments 可以根据每个开发人员的需要,使用相应的语言和框架进行,确保所面临的挑战与日常工作高度相关,并使用他们在日常工作中会遇到的实际代码。这种情境式、点滴式的学习方法可确保迅速提供最重要的内容,以解决组织的 SDLC 中最普遍的问题。
参与者中最常见的开发人员情况

其他重要发现:
全球 ASRG 虚拟安全编码Tournament :每种语言的安全代码得分

全球 ASRG 虚拟安全编码Tournament :每个漏洞的安全代码得分


虽然所有参与者都对自己选择的语言和框架表现出了一定的熟练程度,但没有一个漏洞领域被认为是 "100% 安全 "或已被掌握,平均准确率为 67%。我们并不期望任何开发人员成为安全专家,但tournaments 是引入安全标准、质量基准和学习如何解决代码中常见安全漏洞的责任的好方法......尤其是当这些代码可能导致远程访问控制某人的车辆或更糟时。
Tournament 洞察脆弱性和基于技能的风险因素
ASRGtournament 和培训计划主要针对影响联网车辆的一些关键漏洞,即

经过数千分钟的培训和数百次的挑战,我们发现,重点关注的领域显然仍应是访问控制、敏感数据存储,以及内存损坏漏洞。后者是众所周知的潜在漏洞,不仅存在于超级互联汽车中,也存在于许多其他物联网设备中。
思科的客户体验Assessment & Penetration Team (CX APT) 最近在 Linux ARMv7 系统使用的 GNU Glibc 库中发现了这样一个漏洞,在创建和应用补丁之前,该漏洞容易造成内存损坏。在传感器设备大量使用从多个环境点收集实时数据的时代,即使无法远程控制设备,攻击者也能获得巨大的收益。
ASRG 团队利用其经过测试的工具和解决方案目录、全面的维基百科和强大的全球社区,为需要执行汽车安全任务的开发人员建立了令人难以置信的资源。这些独立团体的举措是推动基层变革的关键,他们勇于尝试新事物并为其成员奠定安全意识基础的意愿,是阻止高敏感设备反复出现漏洞的有力因素。
从现在就开始采用安全编码最佳实践获得投资回报
国际汽车工程师学会(SAE International)和 Synopsys 软件完整性小组(Synopsys Software IntegrityGroup)发布的一项研究发现,在确保互联技术的安全并防范现有和新出现的网络威胁方面,汽车行业明显落后于许多其他行业。
这是一个令人担忧的趋势,但并非不可逆转--尤其是像 ASRG 这样的组织一直在努力使安全问题成为行业关注的焦点,同时为汽车公司提供解决方案、工具和教育,帮助他们建立一个严密的安全计划。
他们在运营一个极具吸引力的全球Secure Code Warrior Tournament 方面的经验使他们有机会确定开发团队中的核心风险领域、进一步学习的机会、来自安全编码挑战的准确性统计数据,以及与行业需求相关的需要重点关注的关键漏洞。
那么,在企业内部转变安全计划,从 SDLC 一开始就灌输安全意识和行动,估计会有多少回报呢?让我们一起来看看:
对于在安全审计中发现少量年度漏洞的企业来说,检测和修复的潜在成本可能是巨大的。而且,根据这些恼人的漏洞在整个过程中被发现的位置,即使是 "简单 "的修复,修正的成本也会大幅增加--后期修复的成本是初期发现和修复的成本的 30 倍。

投资回报
这三点估算显示了 SecureCode Warrior 的培训、tournaments 和文化转型所带来的三种不同的潜在财务和日节约影响。

潜在的年度节余


Tournament 扭矩:ASRG 推动汽车软件安全发展
汽车安全研究小组 是一个非营利性组织,致力于提高汽车行业的安全意识,支持汽车行业的安全发展,重点是寻找和推广使汽车产品更安全、更可靠的解决方案。目前,汽车行业正在发生变化,并将经历下一场革命,即互联、自主、共享、电气化和软件定义的汽车革命。随着我们进入这个勇敢的行业新技术世界,对汽车和生态系统应用软件的依赖日益增加,ASRG 等组织在吸引汽车行业关注和维护软件安全方面发挥着关键作用。
随着消费市场越来越多地采用新的汽车技术,潜在的攻击载体和网络风险也在不断扩大,因此这种意识至关重要,而最重要的是,制造商要根据这种意识采取行动。美国联邦调查局(FBI)最近警告说,攻击者的目标是美国汽车行业,其中绝大多数漏洞都是未加密的敏感数据造成的。除此以外,对配置不佳的数据库进行暴力破解等攻击也会带来巨大的潜在致命后果。作为研究解决方案和工具的一部分,ASRG 团队利用Secure Code Warrior平台(即Tournaments 功能)进行了测试,以帮助制定和维护汽车产品的软件安全标准。ASRG 的目的是通过友好的游戏化竞争吸引开发人员,提高他们的安全意识,并帮助磨练他们的安全编码技能。ASRG 研究了Secure Code Warrior 如何激发开发人员对安全的兴趣,向他们传授阻止影响汽车软件的常见漏洞的技能,并打开通向不可接受风险的闸门。
汽车软件中的典型攻击向量在哪里?
在分析攻击者访问汽车软件的潜在途径时,有许多可能性,详见 Allot 的综合报告详细介绍了多种可能性。
无论开发人员的安全意识有多强,他们都无法防范所有的安全漏洞(也不应该指望他们防范所有的安全漏洞--AppSec 专家的存在是有原因的!),但精明的工程师可以在这些漏洞成为严重问题之前,在代码中关闭许多常见的后门,例如:
有很多常见的后门,精明的工程师可以在它们成为严重问题之前将其关闭
车辆受损的情况有多严重?
一般人都很清楚,大多数车辆都不是百分之百安全的,在使用它们时要承担一定的风险。机动车故障、交通事故、酒后驾车......所有这些都有可能给道路使用者带来致命的后果。
但是,如果这起灾难性的车辆故障实际上是由特别恶意的网络攻击远程造成的呢?长期以来,人们一直认为,当出现危及生命的后果时,世界才会认真对待网络安全问题,但现实情况是,我们已经进入了这一领域,如果不采取干预措施,事态只会进一步升级。
早在 2015 年,安全研究人员成功 "杀死 "了一辆在高速公路上行驶的吉普切诺基的发动机;利用系统软件中的一个已知零日漏洞,他们可以无线控制空调、收音机、转向、刹车和变速箱。虽然危险,但这只是一个封闭的实验,但它证明了攻击者对车辆及其乘员的致命控制能力。自这一事件发生以来,已有数百万辆联网汽车上路行驶,每辆车都代表着数百万行代码,必须确保其安全。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是负责交付为未来便利提供动力的代码的团队。汽车行业的软件开发人员亟需分担安全责任,而 ASRG 是许多人赖以获取最新安全知识、工具、同行建议和支持的社区中心。他们的全球Secure Code Warrior tournament 试图吸引、评估和激励代表世界各地 ASRG 分会的 100 多名开发人员。他们参加了友谊赛和培训,努力解决与本行业普遍存在的软件问题直接相关的安全编码挑战。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是那些负责为未来的便利提供代码的团队。

来自tournament 和培训试验的事实和数据
这表明玩家的参与度很高,而且希望继续玩下去--这都是游戏化技术在培训和教育中产生的非常有益的副产品。
培训和tournaments 可以根据每个开发人员的需要,使用相应的语言和框架进行,确保所面临的挑战与日常工作高度相关,并使用他们在日常工作中会遇到的实际代码。这种情境式、点滴式的学习方法可确保迅速提供最重要的内容,以解决组织的 SDLC 中最普遍的问题。
参与者中最常见的开发人员情况

其他重要发现:
全球 ASRG 虚拟安全编码Tournament :每种语言的安全代码得分

全球 ASRG 虚拟安全编码Tournament :每个漏洞的安全代码得分


虽然所有参与者都对自己选择的语言和框架表现出了一定的熟练程度,但没有一个漏洞领域被认为是 "100% 安全 "或已被掌握,平均准确率为 67%。我们并不期望任何开发人员成为安全专家,但tournaments 是引入安全标准、质量基准和学习如何解决代码中常见安全漏洞的责任的好方法......尤其是当这些代码可能导致远程访问控制某人的车辆或更糟时。
Tournament 洞察脆弱性和基于技能的风险因素
ASRGtournament 和培训计划主要针对影响联网车辆的一些关键漏洞,即

经过数千分钟的培训和数百次的挑战,我们发现,重点关注的领域显然仍应是访问控制、敏感数据存储,以及内存损坏漏洞。后者是众所周知的潜在漏洞,不仅存在于超级互联汽车中,也存在于许多其他物联网设备中。
思科的客户体验Assessment & Penetration Team (CX APT) 最近在 Linux ARMv7 系统使用的 GNU Glibc 库中发现了这样一个漏洞,在创建和应用补丁之前,该漏洞容易造成内存损坏。在传感器设备大量使用从多个环境点收集实时数据的时代,即使无法远程控制设备,攻击者也能获得巨大的收益。
ASRG 团队利用其经过测试的工具和解决方案目录、全面的维基百科和强大的全球社区,为需要执行汽车安全任务的开发人员建立了令人难以置信的资源。这些独立团体的举措是推动基层变革的关键,他们勇于尝试新事物并为其成员奠定安全意识基础的意愿,是阻止高敏感设备反复出现漏洞的有力因素。
从现在就开始采用安全编码最佳实践获得投资回报
国际汽车工程师学会(SAE International)和 Synopsys 软件完整性小组(Synopsys Software IntegrityGroup)发布的一项研究发现,在确保互联技术的安全并防范现有和新出现的网络威胁方面,汽车行业明显落后于许多其他行业。
这是一个令人担忧的趋势,但并非不可逆转--尤其是像 ASRG 这样的组织一直在努力使安全问题成为行业关注的焦点,同时为汽车公司提供解决方案、工具和教育,帮助他们建立一个严密的安全计划。
他们在运营一个极具吸引力的全球Secure Code Warrior Tournament 方面的经验使他们有机会确定开发团队中的核心风险领域、进一步学习的机会、来自安全编码挑战的准确性统计数据,以及与行业需求相关的需要重点关注的关键漏洞。
那么,在企业内部转变安全计划,从 SDLC 一开始就灌输安全意识和行动,估计会有多少回报呢?让我们一起来看看:
对于在安全审计中发现少量年度漏洞的企业来说,检测和修复的潜在成本可能是巨大的。而且,根据这些恼人的漏洞在整个过程中被发现的位置,即使是 "简单 "的修复,修正的成本也会大幅增加--后期修复的成本是初期发现和修复的成本的 30 倍。

投资回报
这三点估算显示了 SecureCode Warrior 的培训、tournaments 和文化转型所带来的三种不同的潜在财务和日节约影响。

潜在的年度节余

Tournament 扭矩:ASRG 推动汽车软件安全发展
汽车安全研究小组 是一个非营利性组织,致力于提高汽车行业的安全意识,支持汽车行业的安全发展,重点是寻找和推广使汽车产品更安全、更可靠的解决方案。目前,汽车行业正在发生变化,并将经历下一场革命,即互联、自主、共享、电气化和软件定义的汽车革命。随着我们进入这个勇敢的行业新技术世界,对汽车和生态系统应用软件的依赖日益增加,ASRG 等组织在吸引汽车行业关注和维护软件安全方面发挥着关键作用。
随着消费市场越来越多地采用新的汽车技术,潜在的攻击载体和网络风险也在不断扩大,因此这种意识至关重要,而最重要的是,制造商要根据这种意识采取行动。美国联邦调查局(FBI)最近警告说,攻击者的目标是美国汽车行业,其中绝大多数漏洞都是未加密的敏感数据造成的。除此以外,对配置不佳的数据库进行暴力破解等攻击也会带来巨大的潜在致命后果。作为研究解决方案和工具的一部分,ASRG 团队利用Secure Code Warrior平台(即Tournaments 功能)进行了测试,以帮助制定和维护汽车产品的软件安全标准。ASRG 的目的是通过友好的游戏化竞争吸引开发人员,提高他们的安全意识,并帮助磨练他们的安全编码技能。ASRG 研究了Secure Code Warrior 如何激发开发人员对安全的兴趣,向他们传授阻止影响汽车软件的常见漏洞的技能,并打开通向不可接受风险的闸门。
汽车软件中的典型攻击向量在哪里?
在分析攻击者访问汽车软件的潜在途径时,有许多可能性,详见 Allot 的综合报告详细介绍了多种可能性。
无论开发人员的安全意识有多强,他们都无法防范所有的安全漏洞(也不应该指望他们防范所有的安全漏洞--AppSec 专家的存在是有原因的!),但精明的工程师可以在这些漏洞成为严重问题之前,在代码中关闭许多常见的后门,例如:
有很多常见的后门,精明的工程师可以在它们成为严重问题之前将其关闭
车辆受损的情况有多严重?
一般人都很清楚,大多数车辆都不是百分之百安全的,在使用它们时要承担一定的风险。机动车故障、交通事故、酒后驾车......所有这些都有可能给道路使用者带来致命的后果。
但是,如果这起灾难性的车辆故障实际上是由特别恶意的网络攻击远程造成的呢?长期以来,人们一直认为,当出现危及生命的后果时,世界才会认真对待网络安全问题,但现实情况是,我们已经进入了这一领域,如果不采取干预措施,事态只会进一步升级。
早在 2015 年,安全研究人员成功 "杀死 "了一辆在高速公路上行驶的吉普切诺基的发动机;利用系统软件中的一个已知零日漏洞,他们可以无线控制空调、收音机、转向、刹车和变速箱。虽然危险,但这只是一个封闭的实验,但它证明了攻击者对车辆及其乘员的致命控制能力。自这一事件发生以来,已有数百万辆联网汽车上路行驶,每辆车都代表着数百万行代码,必须确保其安全。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是负责交付为未来便利提供动力的代码的团队。汽车行业的软件开发人员亟需分担安全责任,而 ASRG 是许多人赖以获取最新安全知识、工具、同行建议和支持的社区中心。他们的全球Secure Code Warrior tournament 试图吸引、评估和激励代表世界各地 ASRG 分会的 100 多名开发人员。他们参加了友谊赛和培训,努力解决与本行业普遍存在的软件问题直接相关的安全编码挑战。
自动驾驶汽车技术(及其应用)正在以惊人的速度发展,这可能会给其创造者带来巨大的压力,尤其是那些负责为未来的便利提供代码的团队。

来自tournament 和培训试验的事实和数据
这表明玩家的参与度很高,而且希望继续玩下去--这都是游戏化技术在培训和教育中产生的非常有益的副产品。
培训和tournaments 可以根据每个开发人员的需要,使用相应的语言和框架进行,确保所面临的挑战与日常工作高度相关,并使用他们在日常工作中会遇到的实际代码。这种情境式、点滴式的学习方法可确保迅速提供最重要的内容,以解决组织的 SDLC 中最普遍的问题。
参与者中最常见的开发人员情况

其他重要发现:
全球 ASRG 虚拟安全编码Tournament :每种语言的安全代码得分

全球 ASRG 虚拟安全编码Tournament :每个漏洞的安全代码得分


虽然所有参与者都对自己选择的语言和框架表现出了一定的熟练程度,但没有一个漏洞领域被认为是 "100% 安全 "或已被掌握,平均准确率为 67%。我们并不期望任何开发人员成为安全专家,但tournaments 是引入安全标准、质量基准和学习如何解决代码中常见安全漏洞的责任的好方法......尤其是当这些代码可能导致远程访问控制某人的车辆或更糟时。
Tournament 洞察脆弱性和基于技能的风险因素
ASRGtournament 和培训计划主要针对影响联网车辆的一些关键漏洞,即

经过数千分钟的培训和数百次的挑战,我们发现,重点关注的领域显然仍应是访问控制、敏感数据存储,以及内存损坏漏洞。后者是众所周知的潜在漏洞,不仅存在于超级互联汽车中,也存在于许多其他物联网设备中。
思科的客户体验Assessment & Penetration Team (CX APT) 最近在 Linux ARMv7 系统使用的 GNU Glibc 库中发现了这样一个漏洞,在创建和应用补丁之前,该漏洞容易造成内存损坏。在传感器设备大量使用从多个环境点收集实时数据的时代,即使无法远程控制设备,攻击者也能获得巨大的收益。
ASRG 团队利用其经过测试的工具和解决方案目录、全面的维基百科和强大的全球社区,为需要执行汽车安全任务的开发人员建立了令人难以置信的资源。这些独立团体的举措是推动基层变革的关键,他们勇于尝试新事物并为其成员奠定安全意识基础的意愿,是阻止高敏感设备反复出现漏洞的有力因素。
从现在就开始采用安全编码最佳实践获得投资回报
国际汽车工程师学会(SAE International)和 Synopsys 软件完整性小组(Synopsys Software IntegrityGroup)发布的一项研究发现,在确保互联技术的安全并防范现有和新出现的网络威胁方面,汽车行业明显落后于许多其他行业。
这是一个令人担忧的趋势,但并非不可逆转--尤其是像 ASRG 这样的组织一直在努力使安全问题成为行业关注的焦点,同时为汽车公司提供解决方案、工具和教育,帮助他们建立一个严密的安全计划。
他们在运营一个极具吸引力的全球Secure Code Warrior Tournament 方面的经验使他们有机会确定开发团队中的核心风险领域、进一步学习的机会、来自安全编码挑战的准确性统计数据,以及与行业需求相关的需要重点关注的关键漏洞。
那么,在企业内部转变安全计划,从 SDLC 一开始就灌输安全意识和行动,估计会有多少回报呢?让我们一起来看看:
对于在安全审计中发现少量年度漏洞的企业来说,检测和修复的潜在成本可能是巨大的。而且,根据这些恼人的漏洞在整个过程中被发现的位置,即使是 "简单 "的修复,修正的成本也会大幅增加--后期修复的成本是初期发现和修复的成本的 30 倍。

投资回报
这三点估算显示了 SecureCode Warrior 的培训、tournaments 和文化转型所带来的三种不同的潜在财务和日节约影响。

潜在的年度节余

资源
安全技能基准测试:简化企业安全设计
寻找有关 "按设计确保安全 "计划成功与否的有意义的数据是众所周知的难题。首席信息安全官(CISO)在试图证明投资回报率(ROI)和安全计划活动在人员和公司层面上的商业价值时,往往会面临挑战。更不用说,企业要深入了解自己的组织是如何以当前的行业标准为基准的,更是难上加难。美国总统的《国家网络安全战略》向利益相关者提出了 "通过设计实现安全和弹性 "的挑战。让 "按设计保证安全 "计划发挥作用的关键不仅在于为开发人员提供确保代码安全的技能,还在于向监管机构保证这些技能已经到位。在本演讲中,我们将分享大量定性和定量数据,这些数据来自多个主要来源,包括从超过 25 万名开发人员那里收集的内部数据点、数据驱动的客户洞察力以及公共研究。利用这些数据点的汇总,我们旨在传达一个跨多个垂直领域的 "按设计保证安全 "计划的现状。报告详细阐述了这一领域目前未得到充分利用的原因、成功的技能提升计划对降低网络安全风险的重大影响,以及消除代码库中各类漏洞的潜力。