一行代码,100万美元
如果我问你,在一个已经投入使用的设备中仅仅改变一行计算机代码需要多少钱,你会想到什么数字?几百美元?也许是几千美元?
据《今日航空》报道,一家商业航空公司更新其飞机上的一行代码需要100万美元。对于如此巨大的成本,他们很可能需要一个令人信服的理由来采取必要的步骤对其飞机的系统进行任何更新,这确实让我思考了一些因素。
分解成本
虽然文章没有概述100万美元的成本由什么组成,但我认为这是一个可行的数字。我不是专门研究航空公司软件更新的专家,但我可以假设航空公司在这种情况下被迫采取的几个步骤。
首先,航空公司需要发现一个需要更新的缺陷或漏洞。引用的例子包括美国国土安全部(DHS)对一架波音757飞机进行的研究。其结果--只用了两天时间就实现了远程入侵--足以让任何航空公司注意到。
从那里,软件开发人员需要分析调查结果,编写新的代码,并在一个安全的环境中进行测试,以确保问题得到解决。现在,棘手的部分来了。航空公司需要停飞每一架易受攻击或有缺陷的飞机,应用新的代码,对其进行测试,以确保它在该特定的飞机上工作,然后重新认证该计划进行商业飞行。
根据airfleets.net的数据,西南航空公司目前在其机队中有499架波音737-700飞机。考虑到如果这种特定的飞机型号出现了安全漏洞,所涉及的时间和金钱投资。
不仅仅是航空公司的挑战
显然,航空公司应该从一开始就采用健全的安全编码原则,这是他们的既得利益。在考虑了一会儿之后,我可以看到许多行业和情况可能适用类似的成本。与其担心飞机因为黑客的漏洞而从天上掉下来,不如担心像心脏起搏器这样的医疗设备呢?召回和更新50万件救命的电子产品需要多少钱?
在汽车行业,我们继续听到关于自动驾驶汽车的讨论和安全问题。然而,即使是我们的 "典型 "车辆也比以往任何时候都更依赖与互联网的连接,这直接导致了一些令人不安的--如果是娱乐性的--安全问题。
一个简单的事实是,在设备或系统发布到生产环境后,或在它们被大规模生产之前,更新它们所花费的金钱和精力及时间,要比在最初的开发过程中建立安全机制要多得多。然而,我们仍然继续看到每天都有新的可预防的软件缺陷和网络安全漏洞,这强调了企业需要寻找方法,将安全的软件开发纳入他们的开发文化。
在一件航空电子设备上改变一行代码的成本是100万美元,而且需要一年时间来实施。对于其机队基于波音737的西南航空公司来说,如果737飞机上的系统出现特定的网络漏洞,将会使他们 "破产"。
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
预定一个演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。


如果我问你,在一个已经投入使用的设备中仅仅改变一行计算机代码需要多少钱,你会想到什么数字?几百美元?也许是几千美元?
据《今日航空》报道,一家商业航空公司更新其飞机上的一行代码需要100万美元。对于如此巨大的成本,他们很可能需要一个令人信服的理由来采取必要的步骤对其飞机的系统进行任何更新,这确实让我思考了一些因素。
分解成本
虽然文章没有概述100万美元的成本由什么组成,但我认为这是一个可行的数字。我不是专门研究航空公司软件更新的专家,但我可以假设航空公司在这种情况下被迫采取的几个步骤。
首先,航空公司需要发现一个需要更新的缺陷或漏洞。引用的例子包括美国国土安全部(DHS)对一架波音757飞机进行的研究。其结果--只用了两天时间就实现了远程入侵--足以让任何航空公司注意到。
从那里,软件开发人员需要分析调查结果,编写新的代码,并在一个安全的环境中进行测试,以确保问题得到解决。现在,棘手的部分来了。航空公司需要停飞每一架易受攻击或有缺陷的飞机,应用新的代码,对其进行测试,以确保它在该特定的飞机上工作,然后重新认证该计划进行商业飞行。
根据airfleets.net的数据,西南航空公司目前在其机队中有499架波音737-700飞机。考虑到如果这种特定的飞机型号出现了安全漏洞,所涉及的时间和金钱投资。
不仅仅是航空公司的挑战
显然,航空公司应该从一开始就采用健全的安全编码原则,这是他们的既得利益。在考虑了一会儿之后,我可以看到许多行业和情况可能适用类似的成本。与其担心飞机因为黑客的漏洞而从天上掉下来,不如担心像心脏起搏器这样的医疗设备呢?召回和更新50万件救命的电子产品需要多少钱?
在汽车行业,我们继续听到关于自动驾驶汽车的讨论和安全问题。然而,即使是我们的 "典型 "车辆也比以往任何时候都更依赖与互联网的连接,这直接导致了一些令人不安的--如果是娱乐性的--安全问题。
一个简单的事实是,在设备或系统发布到生产环境后,或在它们被大规模生产之前,更新它们所花费的金钱和精力及时间,要比在最初的开发过程中建立安全机制要多得多。然而,我们仍然继续看到每天都有新的可预防的软件缺陷和网络安全漏洞,这强调了企业需要寻找方法,将安全的软件开发纳入他们的开发文化。
在一件航空电子设备上改变一行代码的成本是100万美元,而且需要一年时间来实施。对于其机队基于波音737的西南航空公司来说,如果737飞机上的系统出现特定的网络漏洞,将会使他们 "破产"。

如果我问你,在一个已经投入使用的设备中仅仅改变一行计算机代码需要多少钱,你会想到什么数字?几百美元?也许是几千美元?
据《今日航空》报道,一家商业航空公司更新其飞机上的一行代码需要100万美元。对于如此巨大的成本,他们很可能需要一个令人信服的理由来采取必要的步骤对其飞机的系统进行任何更新,这确实让我思考了一些因素。
分解成本
虽然文章没有概述100万美元的成本由什么组成,但我认为这是一个可行的数字。我不是专门研究航空公司软件更新的专家,但我可以假设航空公司在这种情况下被迫采取的几个步骤。
首先,航空公司需要发现一个需要更新的缺陷或漏洞。引用的例子包括美国国土安全部(DHS)对一架波音757飞机进行的研究。其结果--只用了两天时间就实现了远程入侵--足以让任何航空公司注意到。
从那里,软件开发人员需要分析调查结果,编写新的代码,并在一个安全的环境中进行测试,以确保问题得到解决。现在,棘手的部分来了。航空公司需要停飞每一架易受攻击或有缺陷的飞机,应用新的代码,对其进行测试,以确保它在该特定的飞机上工作,然后重新认证该计划进行商业飞行。
根据airfleets.net的数据,西南航空公司目前在其机队中有499架波音737-700飞机。考虑到如果这种特定的飞机型号出现了安全漏洞,所涉及的时间和金钱投资。
不仅仅是航空公司的挑战
显然,航空公司应该从一开始就采用健全的安全编码原则,这是他们的既得利益。在考虑了一会儿之后,我可以看到许多行业和情况可能适用类似的成本。与其担心飞机因为黑客的漏洞而从天上掉下来,不如担心像心脏起搏器这样的医疗设备呢?召回和更新50万件救命的电子产品需要多少钱?
在汽车行业,我们继续听到关于自动驾驶汽车的讨论和安全问题。然而,即使是我们的 "典型 "车辆也比以往任何时候都更依赖与互联网的连接,这直接导致了一些令人不安的--如果是娱乐性的--安全问题。
一个简单的事实是,在设备或系统发布到生产环境后,或在它们被大规模生产之前,更新它们所花费的金钱和精力及时间,要比在最初的开发过程中建立安全机制要多得多。然而,我们仍然继续看到每天都有新的可预防的软件缺陷和网络安全漏洞,这强调了企业需要寻找方法,将安全的软件开发纳入他们的开发文化。
在一件航空电子设备上改变一行代码的成本是100万美元,而且需要一年时间来实施。对于其机队基于波音737的西南航空公司来说,如果737飞机上的系统出现特定的网络漏洞,将会使他们 "破产"。

点击下面的链接,下载本资料的 PDF 文件。
Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
查看报告预定一个演示Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。
马蒂亚斯是一名研究员和开发人员,拥有超过15年的软件安全实践经验。他曾为Fortify Software和他自己的公司Sensei Security等公司开发解决方案。在他的职业生涯中,马蒂亚斯领导了多个应用安全研究项目,并将其转化为商业产品,他拥有超过10项专利。当他离开办公桌时,Matias曾担任高级应用安全培训courses ,并定期在全球会议上发言,包括RSA会议、黑帽、DefCon、BSIMM、OWASP AppSec和BruCon。
马蒂亚斯拥有根特大学的计算机工程博士学位,在那里他研究了通过程序混淆来隐藏应用程序的内部工作的应用安全。
如果我问你,在一个已经投入使用的设备中仅仅改变一行计算机代码需要多少钱,你会想到什么数字?几百美元?也许是几千美元?
据《今日航空》报道,一家商业航空公司更新其飞机上的一行代码需要100万美元。对于如此巨大的成本,他们很可能需要一个令人信服的理由来采取必要的步骤对其飞机的系统进行任何更新,这确实让我思考了一些因素。
分解成本
虽然文章没有概述100万美元的成本由什么组成,但我认为这是一个可行的数字。我不是专门研究航空公司软件更新的专家,但我可以假设航空公司在这种情况下被迫采取的几个步骤。
首先,航空公司需要发现一个需要更新的缺陷或漏洞。引用的例子包括美国国土安全部(DHS)对一架波音757飞机进行的研究。其结果--只用了两天时间就实现了远程入侵--足以让任何航空公司注意到。
从那里,软件开发人员需要分析调查结果,编写新的代码,并在一个安全的环境中进行测试,以确保问题得到解决。现在,棘手的部分来了。航空公司需要停飞每一架易受攻击或有缺陷的飞机,应用新的代码,对其进行测试,以确保它在该特定的飞机上工作,然后重新认证该计划进行商业飞行。
根据airfleets.net的数据,西南航空公司目前在其机队中有499架波音737-700飞机。考虑到如果这种特定的飞机型号出现了安全漏洞,所涉及的时间和金钱投资。
不仅仅是航空公司的挑战
显然,航空公司应该从一开始就采用健全的安全编码原则,这是他们的既得利益。在考虑了一会儿之后,我可以看到许多行业和情况可能适用类似的成本。与其担心飞机因为黑客的漏洞而从天上掉下来,不如担心像心脏起搏器这样的医疗设备呢?召回和更新50万件救命的电子产品需要多少钱?
在汽车行业,我们继续听到关于自动驾驶汽车的讨论和安全问题。然而,即使是我们的 "典型 "车辆也比以往任何时候都更依赖与互联网的连接,这直接导致了一些令人不安的--如果是娱乐性的--安全问题。
一个简单的事实是,在设备或系统发布到生产环境后,或在它们被大规模生产之前,更新它们所花费的金钱和精力及时间,要比在最初的开发过程中建立安全机制要多得多。然而,我们仍然继续看到每天都有新的可预防的软件缺陷和网络安全漏洞,这强调了企业需要寻找方法,将安全的软件开发纳入他们的开发文化。
在一件航空电子设备上改变一行代码的成本是100万美元,而且需要一年时间来实施。对于其机队基于波音737的西南航空公司来说,如果737飞机上的系统出现特定的网络漏洞,将会使他们 "破产"。
目录
Matias Madou, Ph.D.是一位安全专家、研究员和CTO,也是Secure Code Warrior 的联合创始人。Matias在根特大学获得了应用安全的博士学位,主要研究静态分析解决方案。后来他加入了美国的Fortify公司,在那里他意识到,仅仅检测代码问题而不帮助开发人员编写安全代码是不够的。这激发了他开发产品的热情,帮助开发人员,减轻安全的负担,并超越客户的期望。当他不在办公桌前作为Awesome团队的一员时,他喜欢站在舞台上,在包括RSA会议、BlackHat和DefCon等会议上发表演讲。

Secure Code Warrior 我们在这里为您的组织提供服务,帮助您在整个软件开发生命周期中确保代码安全,并创造一种将网络安全放在首位的文化。无论您是应用安全经理、开发人员、CISO或任何涉及安全的人,我们都可以帮助您的组织减少与不安全代码有关的风险。
预定一个演示下载资源
安全技能基准测试:简化企业安全设计
寻找有关 "按设计确保安全 "计划成功与否的有意义的数据是众所周知的难题。首席信息安全官(CISO)在试图证明投资回报率(ROI)和安全计划活动在人员和公司层面上的商业价值时,往往会面临挑战。更不用说,企业要深入了解自己的组织是如何以当前的行业标准为基准的,更是难上加难。美国总统的《国家网络安全战略》向利益相关者提出了 "通过设计实现安全和弹性 "的挑战。让 "按设计保证安全 "计划发挥作用的关键不仅在于为开发人员提供确保代码安全的技能,还在于向监管机构保证这些技能已经到位。在本演讲中,我们将分享大量定性和定量数据,这些数据来自多个主要来源,包括从超过 25 万名开发人员那里收集的内部数据点、数据驱动的客户洞察力以及公共研究。利用这些数据点的汇总,我们旨在传达一个跨多个垂直领域的 "按设计保证安全 "计划的现状。报告详细阐述了这一领域目前未得到充分利用的原因、成功的技能提升计划对降低网络安全风险的重大影响,以及消除代码库中各类漏洞的潜力。