Synopsys – 庄闲棋牌官网官方版 -199IT //www.otias-ub.com 发现数据的价值-199IT Fri, 23 Dec 2022 11:01:21 +0000 zh-CN hourly 1 https://wordpress.org/?v=5.4.2 Synopsys:2022年软件漏洞快照报告 //www.otias-ub.com/archives/1541510.html Fri, 23 Dec 2022 19:00:28 +0000 //www.otias-ub.com/?p=1541510 该报告审查了对 2,700多 个目标软件进行的 4,300 多次安全测试的结果,包括 Web 应用、移动应用、源代码文件和网络系统(即软件或系统)。大多数安全测试是侵入式“黑盒”或“灰盒”测试,包括渗透测试、动态应用安全测试 (DAST) 和移动应用安全测试 (MAST),旨在探测在真实环境不法分子会如何攻击正在运行的应用。

研究发现,82% 的测试目标是 Web 应用或系统,13% 是移动应用,其余是源代码或网络系统/应用。参与测试的行业包括软件和互联网、金融服务、商业服务、制造业、消费者服务和医疗保健。

在进行的 4,300 多次测试中,新思科技发现 95% 的目标应用存在某种形式的漏洞(比去年的调查结果减少了 2%); 20%存在高危漏洞(比去年减少 10%);4.5%存在严重漏洞(比去年减少 1.5%)。

结果表明,安全测试的最佳方法是利用广泛的可用工具,包括静态分析、动态分析和软件组成分析,以帮助确保应用或系统没有漏洞。例如,总测试目标中有 22% 暴露于跨站点脚本 (XSS) 漏洞。这是影响 Web 应用最普遍和最具破坏性的高/严重风险漏洞之一。许多 XSS 漏洞发生在应用运行时。好消息是,今年的调查结果中发现的风险比去年低 6%。这意味着企业正在采取积极措施,以减少其应用中的 XSS 漏洞。

新思科技软件质量与安全部门安全咨询副总裁Girish Janardhanudu指出:“此研究报告强调,采用诸如DAST 和渗透测试等侵入式黑盒测试技术,可以有效发现软件开发生命周期中的漏洞。一个全面的应用安全测试方案应该将这类安全工具应该纳入其中。”

《2022年软件漏洞快照》报告还发现:

在 78% 的目标应用中发现了 OWASP 排名前 10 的漏洞。应用和服务器配置错误占测试中发现的总体漏洞的 18%(比去年的调查结果减少 3%),以 OWASP “A05:2021 – 安全配置错误”为主。发现的漏洞总数中有 18% 可归为2021 OWASP Top 10中的“A01:2021 – 访问控制失效”(比去年减少 1%)。

迫切需要软件物料清单(SBOM)。在 21% 的渗透测试中发现了易受攻击的第三方库(比去年的调查结果增加了 3%)。这对应于 2021 年 OWASP 排名前 10 名中的“A06:2021 – 易受攻击和过时的组件”。大多数企业混合使用定制代码、商业现成代码和开源组件来创建他们在销售或内部使用的软件。这些企业通常有非正式的(或没有)物料清单,不能详细说明他们的软件正在使用哪些组件,以及这些组件的许可证、版本和补丁状态。许多公司在使用数百个应用或软件系统,每个公司本身可能有成百上千个不同的第三方和开源组件。因此,他们迫切需要准确、最新的SBOM,以有效追踪这些组件。 

低风险漏洞也会被利用以发起攻击。在测试中发现的漏洞中有 72% 被认为是低风险或中等风险。也就是说,攻击者无法直接利用发现的漏洞来访问系统或敏感数据。尽管如此,这些漏洞风险不容小觑,因为不法分子甚至可以利用风险较低的漏洞来发起攻击。例如,冗长的服务器Banner信息(在49%的DAST测试和 42% 的渗透测试中发现)提供了服务器名称、类型和版本号等信息,攻击者可以利用这些信息对特定技术栈发起有针对性的攻击。


]]>
CCID&Synopsys:调查显示中国集成电路产业人才平均月薪仅9千 //www.otias-ub.com/archives/761706.html Sat, 18 Aug 2018 13:46:48 +0000 //www.otias-ub.com/?p=761706 日前,中国电子信息产业发展研究院(CCID)和工业和信息化部软件与集成电路促进中心(CSIP)联合中国国际人才交流基金会、新思科技(Synopsys, Inc.,)等机构共同举办的“2018全球半导体才智大会暨《中国集成电路产业人才白皮书(2017-2018)》发布仪式”在北京隆重举行。

IC行业人才紧缺,薪资缺乏竞争力

据白皮书统计分析显示,到2020年前后,我国集成电路产业人才需求规模约为72万人左右,截止到2017年底,我国集成电路产业现有人才存量40万人左右,人才缺口为32万人,年均人才需求数为10万人左右,而每年高校集成电路专业领域的毕业生中仅有不足3万人进入到本行业就业,单纯依托高校不能够满足人才的供给要求,应大力发展职业培训并开展继续教育活动,加大海外高层次人才引进力度,采取多种形式大力培养和培训集成电路领域高层次、急需紧缺和骨干专业技术人才。

2017年示范性微电子学院毕业生就业情况(数据来源:各相关高校2017年度毕业生就业质量年度报告图)

集成电路专业高校毕业生都去哪了?白皮书分析指出,他们中的大部分都流向了互联网、计算机软件、IT服务、通信和房地产行业。究其原因,从薪资水平来看,我国金融和移动互联网的繁荣,以及这些行业在薪资和股权激励等方面的优势吸纳了大量人才流入;从就业前景来看,集成电路行业是一个发展较为平稳的行业,人才的成长需要在该行业有很长的积累期,职业发展前景较其他行业竞争力不强。

2017年高校集成电路专业领域的毕业生去向(数据来源:白皮书编委会调研数据库、智联招聘全站大数据,CSIP整理)

白皮书还提到,2017年到2018年上半年期间,我国集成电路产业设计业人才需求数增幅趋于稳定,但高端设计人才紧缺的状况没有得到很好的改善。制造业受产能扩张影响,人才需求保持高速增长,国内制造业企业对于人才争夺的恶意竞争现象较普遍,应引起高度重视。我国集成电路产业需进一步优化人才配置,保障人才供给数量,提高人才供给质量,有效缓解产业高速增长,而人才供给严重不足的问题。

2017-2018年集成电路专业领域的从业人员占比(数据来源:白皮书编委会调研数据库、智联招聘全站大数据,CSIP整理)

针对集成电路行业人才流失率较高的问题,白皮书统计分析后发现,我国集成电路行业的平均薪资水平为9120元/月,在统计分析的52个行业中排名第6位,较金融、移动互联网领域的平均薪资还有较大差距。由于较高的时间成本和收入差距等因素,严重影响了本行业对人才的吸引力。因此需要进一步完善创新创造的分配激励机制,落实科技人员科研成果转化的股权、期权激励和奖励等收益分配政策,特别是对集成电路行业人才在个人所得税方面可以有适当的减免和优惠政策。

高层建言

本次大会由CCID、CSIP和中国国际人才交流基金会主办,中国半导体行业协会、安博教育集团、新思科技等机构协办。工信部电子信息司、工信部人事教育司、教育部高等教育司、国内外专家、以及来自产业界、教育界、投资界共计260余人出席了本次发布和会议活动。

中国电子信息产业发展研究院院长兼工业和信息化部软件与集成电路促进中心主任卢山表示:“做好我国集成电路产业人才现状的统计和分析,摸清我国集成电路产业的‘人才家底’,对于加快我国集成电路产业人才队伍建设具有很强的现实意义。贵、难、少是集成电路产业人才的突出问题,希望通过人才白皮书的发布引起大家对集成电路人才短版的关注,希望大家一起致力于汇聚资源、汇聚才智,持续投入、提升培养质量,弥补这个短版,真正为中国的集成电路产业发展提供源源不断的人才动力和人才池。”

新思科技全球资深副总裁暨亚太总裁林荣坚在会上表示,过去23年时间,新思科技在支持中国集成电路人才培养方面做了不少事情,每年投入大量的资源,配合教育部、工信部各项教育项目;开放资源给全国大学,支持全国性的大学生电子设计类的竞赛。据统计,今年新思科技支持参与的竞赛总学生人数超过8000余人。人才培育是一个长期的作战,不可一蹴而就。新思科技会持续以开放和积极的态度寻求可能的创新模式,也会与各方合作,一起为我国集成电路大计不懈努力。

新思科技中国董事长兼全球副总裁葛群表示:“祝贺白皮书成功发布,新思科技也将一如既往协力工信部,做好今后白皮书长期工作。人才是集成电路产业的第一资源,也是制约集成电路产业发展的关键瓶颈。新思科技自1995落地中国开始,就一直致力于推动集成电路专业人才的培养,建立了科技竞赛、教育培训、技术讲座、产研合作及国际学术会议五大板块,以期通过多种渠道培养更多更高质量的中国集成电路人才,为打造中国集成电路产业人才‘芯’生态体系贡献自己的力量,让明天更有新思!”

中国集成电路产业人才白皮书的由来

2016年,在新思科技支持下,CCID和CSIP首度发起中国集成电路产业人才白皮书项目。新思科技汇集各界资源鼎力支持相关主管单位,于2017年完成中国首部集成电路产业人才专题的白皮书——《中国集成电路产业人才白皮书(2016-2017)》的调研、撰写和发布工作。该本白皮书的发布,立即在政府、产业及高校产生了巨大的影响力,使更多行业主管部门对国内集成电路产业人才发展现状及相关问题有了更加明确的认识。

为持续推动产学研结合,规模化培养更多符合企业需求的应用型人才,在工信部的高度重视和主持下,新思科技继续作为指导委员会与工作委员会成员,与CCID、CSIP及企业伙伴深度合作,顺利完成了《中国集成电路产业人才白皮书(2017-2018)》编撰并于8月16日正式发布。

]]>