政企行业

政企行业软件应用服务全生命周期的研运安全一体化解决方案

业务需求

中国地震局某监测中心(以下简称“中心”)肩负着国家地震监测数据质量监控、地震灾害风险防治、防震减灾公共等服务的信息化支撑,承担地震预测预报预警技术软件中试平台建设运维、行业云平台建设运维、中心门户网站技术保障等重大任务。中心引入大数据、云计算等全新技术架构,应用升级迭代频率较高、开发模式复杂、覆盖范围广、时效性要求高,如何将安全无缝融入现有研发运营体系、保障敏感的地震数据资产和业务应用系统不受威胁成为中心亟需解决的痛点。中心在结合人员管理体系、制度流程的基础上,引入悬镜敏捷安全工具链,包括SCA、IAST、SAST、RASP等工具,无缝集成现有研发运营平台,落实源码安全管控、开源风险治理、敏感数据防泄漏、运行时应用自防护等安全能力建设,有效构建覆盖软件应用服务全生命周期的研运安全一体化实践治理体系。

解决方案

技术架构
综合应用SAST、IAST等工具,在应用上线前实施多维度的业务安全测试,深入挖掘潜藏的各类安全漏洞和业务逻辑漏洞,包括但不限于OWASP TOP10、水平越权、垂直越权、批量注册、验证码绕过及短信轰炸等,并提供详细的漏洞复现及丰富的修复指导信息;同时对运行时应用实行常态化监测,最后将检测结果统一推送至漏洞管理平台,设置跨团队的工作流并跟踪漏洞处理状态,实现一站式自动化漏洞风险闭环管理。

成果效益

通过开源组件风险治理,实现了对第三方依赖的全生命周期追踪,提前识别并修复高风险漏洞,将因组件漏洞导致的系统异常风险降低 80% 以上,从源头避免了安全漏洞和兼容性问题对地震监测预警、分析预报等核心业务的干扰。​漏洞全生命周期管理机制覆盖 “开发 - 测试 - 运行” 全阶段,结合 SAST、IAST 等工具的多维度检测,漏洞发现效率提升 60%,尤其对 OWASP TOP10 及业务逻辑漏洞的挖掘能力显著增强;配合自动化闭环管理流程,漏洞平均修复周期缩短 50%,有效避免了漏洞留存导致的安全事件,保障了预警信息发布终端、地震会商系统等关键应用的持续稳定运行。源码安全管控建设通过自动化检测与版本管理规范,将代码缺陷识别节点前移至开发阶段,开发人员修复代码缺陷的效率提升 40%,尤其针对地震分析预报会商系统等高频迭代的代码,减少了因集成联调阶段才发现缺陷导致的返工成本,支撑了业务系统的快速迭代需求。​ 安全工具链与现有研发运营体系的无缝集成,避免了 “安全检测与业务开发脱节” 的问题,无需额外增加开发团队的流程负担,即可实现安全能力的内生式嵌入。

荣誉认可

中国地震局第二监测中心DevSecOps治理实践获评信通院2024XOps “领新”优秀案例

由中国信息通信研究院主办的2024 XOps产业创新发展论坛在北京召开,大会以“研精极「智」,运筹千里”为主题,开展2024 XOps“领新”优秀案例征集活动,悬镜安全携手中国地震局第二监测中心,其DevSecOps敏捷安全治理实践从众多案例脱颖而出,成功获评“研运安全(DevSecOps)卓越保障案例”。
扫描二维码
阅读获奖案例详细方案