Put 05Lekcija 3 / 8

Nastavite pronalaziti i otklanjati ranjivosti

Uspostavite stalan proces od otkrivanja ranjivosti do provjerenog otklanjanja u produkciji. Razumijte nedostatak održavanja koji uspješan prototip može sakriti.

Praktični nivo12 minPregledano

Objavljuje Kako pišemo

Provjerite razumijevanjeAplikacija se nije promijenila tri mjeseca. Njeno posljednje skeniranje zavisnosti prošlo je pri izdavanju. Koja tvrdnja je potkrijepljena?Uradite vježbu
Aplikacija se nije promijenila tri mjeseca. Njeno posljednje skeniranje zavisnosti prošlo je pri izdavanju. Koja tvrdnja je potkrijepljena?

Šta ćete naučiti

  • Objasnite zašto nepromijenjeni softver treba stalan sigurnosni pregled.
  • Povežite različite vrste skeniranja s njihovom pokrivenošću i ograničenjima.
  • Pratite nalaz kroz određivanje prioriteta, ispravku, raspoređivanje i provjeru.

Funkcionalan prototip može postati usluga bez podrške

Vibe coding može brzo proizvesti koristan prototip. Produkcijski rizik raste kada ga ljudi nastave koristiti bez stalnog sigurnosnog održavanja. Ovo je ozbiljan nedostatak: softver ostaje izložen dok osoba koja ga je napravila smatra posao završenim.

Nedostatak je organizacijski koliko i tehnički. Skener može postojati bez odgovorne osobe. Nalaz može imati odgovornu osobu, ali ne i put do izdanja. Ispravka spojena u granu može ostaviti stari produkcijski artefakt da radi.

Procijenite stvarnu razvojnu platformu i njenu konfiguraciju. Neki alati pružaju sigurnosne funkcije. Oznaka proizvoda ne potvrđuje dobija li vaša raspoređena aplikacija stalna skeniranja i provjerene ispravke.

Skenirajte kada se dokazi mogu promijeniti

Izvršite relevantne provjere na predloženim promjenama i izgrađenim artefaktima. Ponovo procjenjujte podržane verzije prema rasporedu jer se sigurnosna obavještenja mijenjaju bez commita. Pokrenite dodatni pregled kada se pojavi relevantno obavještenje, promjena izloženosti ili incident.

Izričito navedite opseg. Utvrdite repozitorije, grane, lockfileove, slike, kriptografske sažetke raspoređenih artefakata, izvršna okruženja i okruženja primjene. Uključite aplikacije koje više ne dobijaju nove funkcije, ali i dalje služe korisnicima.

Neuspjelo skeniranje znači da dokazi nedostaju. Pratite svježinu skeniranja, neuspjehe izvora obavještenja, greške autentifikacije, nepodržane komponente i praznine u pokrivenosti. Prazna lista nalaza nakon neuspjelog zadatka nije rezultat bez problema.

Koristite različite provjere za različita pitanja

ProvjeraKorisna pokrivenostVažno ograničenje
Analiza sastava softvera, odnosno SCAPoznate ranjivosti zavisnosti, uključujući prepoznate tranzitivne paketeNe potvrđuje da je autorizacija aplikacije tačna
Statičko sigurnosno testiranje aplikacije, odnosno SASTNesigurni obrasci koda koje alat može prepoznatiMože propustiti ponašanje tokom izvršavanja i proizvesti nalaze koje treba procijeniti
Skeniranje tajniPrepoznati obrasci pristupnih podataka u skeniranom sadržajuUklonjen tekst može ostaviti važeći pristupni podatak drugdje
Provjere infrastrukture i konfiguracijeOdređena kršenja politika u skeniranim resursima ili konfiguracijiKonfiguracija repozitorija može se razlikovati od okruženja koje radi
Odobreno dinamičko testiranjePonašanje aplikacije koja radi unutar testiranog opsegaZahtijeva dozvolu, prikladne podatke i pažnju prema sporednim učincima

Kombinujte ove provjere s pregledom i relevantnim sigurnosnim testovima. Nemojte tvrditi da bilo koje skeniranje dokazuje odsustvo ranjivosti.

Pratite izmišljeni nalaz do produkcije

VrijemeDogađajStvarni status
Ponedjeljak 09:00Novo obavještenje utvrđuje zahvaćenu PDF zavisnostPostojeća izdanja trebaju procjenu
Ponedjeljak 09:15Zakazano skeniranje prepoznaje produkcijsku verzijuNalaz je otkriven, ali nije ispravljen
Ponedjeljak 10:00Odgovorna osoba potvrđuje izloženost i odabire podržanu zakrpuOtklanjanje je planirano
Ponedjeljak 13:00Testovi prolaze i PR sa zakrpom se spajaRepozitorij je ispravljen; produkcija i dalje treba raspoređivanje
Ponedjeljak 14:00Pipeline raspoređuje ispravljenu slikuNovi artefakt radi; provjera preostaje
Ponedjeljak 14:20Skeniranje artefakta i regresijske provjere izvoza prolazeIspravka je potvrđena unutar provjerenog opsega

Odredite prioritet prema ozbiljnosti, dokazima iskorištavanja, izloženosti, zahvaćenim podacima i dostupnim ublažavanjima. CISA-in katalog pomaže prepoznati poznato iskorištavanje. On je jedan ulaz, a ne potpuna procjena rizika. CISA katalog.

Privremeni izuzetak treba dokaze, odgovornu osobu, kompenzacijske kontrole i rok važenja ili povod za pregled. Ako zakrpa ne postoji, razmotrite odobreno zaobilazno rješenje, ograničenje funkcije ili uklanjanje zahvaćene komponente.

Otklonite nedostatak održavanja

Mjerite vrijeme do procjene i provjerenog otklanjanja prema prioritetu. Pratite istekle izuzetke, zastarjela skeniranja, zahvaćene produkcijske verzije i nalaze koji se ponavljaju. Pad broja nalaza može odražavati i smanjenu pokrivenost; pregledajte nazivnik.

Taiga Maintaining skenira povezane repozitorije nakon promjena i periodično. Bilježi nalaze i povezuje otklanjanje s inicijativama i pregledanim promjenama. Provjerite status skeniranja i trenutno dokumentovano ponašanje. Maintaining.

Vaš pipeline i dalje treba odgovarajuće uslove za izdavanje. Osoba odgovorna za uslugu i dalje mora potvrditi raspoređivanje i operativnu ispravnost. Ovaj kontinuirani niz dio je rada AI fabrike softvera, uključujući proizvode čija je prva verzija bila prototip.

Uradite vježbu

Koristite izmišljeni vremenski slijed iz ove lekcije. Utvrdite gdje bi tim mogao pogrešno proglasiti uspjeh. Odredite povode za skeniranje, upozorenje o neuspjehu, osobu odgovornu za otklanjanje, provjeru izdanja i istek privremenog izuzetka.

Preuzmite radni list (Markdown)
Provjerite razumijevanje ↑

Nastavite učiti

Izvori i dodatno čitanje

Povezano štivo kompanije Taiga

Prethodna lekcija: Održavajte softver tokom cijelog korisnog vijeka