Nastavite pronalaziti i otklanjati ranjivosti
ZavršenoUspostavite stalan proces od otkrivanja ranjivosti do provjerenog otklanjanja u produkciji. Razumijte nedostatak održavanja koji uspješan prototip može sakriti.
Objavljuje TaigaKako pišemo
Provjerite razumijevanjeAplikacija se nije promijenila tri mjeseca. Njeno posljednje skeniranje zavisnosti prošlo je pri izdavanju. Koja tvrdnja je potkrijepljena?Uradite vježbu
Šta ćete naučiti
- Objasnite zašto nepromijenjeni softver treba stalan sigurnosni pregled.
- Povežite različite vrste skeniranja s njihovom pokrivenošću i ograničenjima.
- Pratite nalaz kroz određivanje prioriteta, ispravku, raspoređivanje i provjeru.
Funkcionalan prototip može postati usluga bez podrške
Vibe coding može brzo proizvesti koristan prototip. Produkcijski rizik raste kada ga ljudi nastave koristiti bez stalnog sigurnosnog održavanja. Ovo je ozbiljan nedostatak: softver ostaje izložen dok osoba koja ga je napravila smatra posao završenim.
Nedostatak je organizacijski koliko i tehnički. Skener može postojati bez odgovorne osobe. Nalaz može imati odgovornu osobu, ali ne i put do izdanja. Ispravka spojena u granu može ostaviti stari produkcijski artefakt da radi.
Procijenite stvarnu razvojnu platformu i njenu konfiguraciju. Neki alati pružaju sigurnosne funkcije. Oznaka proizvoda ne potvrđuje dobija li vaša raspoređena aplikacija stalna skeniranja i provjerene ispravke.
Skenirajte kada se dokazi mogu promijeniti
Izvršite relevantne provjere na predloženim promjenama i izgrađenim artefaktima. Ponovo procjenjujte podržane verzije prema rasporedu jer se sigurnosna obavještenja mijenjaju bez commita. Pokrenite dodatni pregled kada se pojavi relevantno obavještenje, promjena izloženosti ili incident.
Izričito navedite opseg. Utvrdite repozitorije, grane, lockfileove, slike, kriptografske sažetke raspoređenih artefakata, izvršna okruženja i okruženja primjene. Uključite aplikacije koje više ne dobijaju nove funkcije, ali i dalje služe korisnicima.
Neuspjelo skeniranje znači da dokazi nedostaju. Pratite svježinu skeniranja, neuspjehe izvora obavještenja, greške autentifikacije, nepodržane komponente i praznine u pokrivenosti. Prazna lista nalaza nakon neuspjelog zadatka nije rezultat bez problema.
Koristite različite provjere za različita pitanja
| Provjera | Korisna pokrivenost | Važno ograničenje |
|---|---|---|
| Analiza sastava softvera, odnosno SCA | Poznate ranjivosti zavisnosti, uključujući prepoznate tranzitivne pakete | Ne potvrđuje da je autorizacija aplikacije tačna |
| Statičko sigurnosno testiranje aplikacije, odnosno SAST | Nesigurni obrasci koda koje alat može prepoznati | Može propustiti ponašanje tokom izvršavanja i proizvesti nalaze koje treba procijeniti |
| Skeniranje tajni | Prepoznati obrasci pristupnih podataka u skeniranom sadržaju | Uklonjen tekst može ostaviti važeći pristupni podatak drugdje |
| Provjere infrastrukture i konfiguracije | Određena kršenja politika u skeniranim resursima ili konfiguraciji | Konfiguracija repozitorija može se razlikovati od okruženja koje radi |
| Odobreno dinamičko testiranje | Ponašanje aplikacije koja radi unutar testiranog opsega | Zahtijeva dozvolu, prikladne podatke i pažnju prema sporednim učincima |
Kombinujte ove provjere s pregledom i relevantnim sigurnosnim testovima. Nemojte tvrditi da bilo koje skeniranje dokazuje odsustvo ranjivosti.
Pratite izmišljeni nalaz do produkcije
| Vrijeme | Događaj | Stvarni status |
|---|---|---|
| Ponedjeljak 09:00 | Novo obavještenje utvrđuje zahvaćenu PDF zavisnost | Postojeća izdanja trebaju procjenu |
| Ponedjeljak 09:15 | Zakazano skeniranje prepoznaje produkcijsku verziju | Nalaz je otkriven, ali nije ispravljen |
| Ponedjeljak 10:00 | Odgovorna osoba potvrđuje izloženost i odabire podržanu zakrpu | Otklanjanje je planirano |
| Ponedjeljak 13:00 | Testovi prolaze i PR sa zakrpom se spaja | Repozitorij je ispravljen; produkcija i dalje treba raspoređivanje |
| Ponedjeljak 14:00 | Pipeline raspoređuje ispravljenu sliku | Novi artefakt radi; provjera preostaje |
| Ponedjeljak 14:20 | Skeniranje artefakta i regresijske provjere izvoza prolaze | Ispravka je potvrđena unutar provjerenog opsega |
Odredite prioritet prema ozbiljnosti, dokazima iskorištavanja, izloženosti, zahvaćenim podacima i dostupnim ublažavanjima. CISA-in katalog pomaže prepoznati poznato iskorištavanje. On je jedan ulaz, a ne potpuna procjena rizika. CISA katalog.
Privremeni izuzetak treba dokaze, odgovornu osobu, kompenzacijske kontrole i rok važenja ili povod za pregled. Ako zakrpa ne postoji, razmotrite odobreno zaobilazno rješenje, ograničenje funkcije ili uklanjanje zahvaćene komponente.
Otklonite nedostatak održavanja
Mjerite vrijeme do procjene i provjerenog otklanjanja prema prioritetu. Pratite istekle izuzetke, zastarjela skeniranja, zahvaćene produkcijske verzije i nalaze koji se ponavljaju. Pad broja nalaza može odražavati i smanjenu pokrivenost; pregledajte nazivnik.
Taiga Maintaining skenira povezane repozitorije nakon promjena i periodično. Bilježi nalaze i povezuje otklanjanje s inicijativama i pregledanim promjenama. Provjerite status skeniranja i trenutno dokumentovano ponašanje. Maintaining.
Vaš pipeline i dalje treba odgovarajuće uslove za izdavanje. Osoba odgovorna za uslugu i dalje mora potvrditi raspoređivanje i operativnu ispravnost. Ovaj kontinuirani niz dio je rada AI fabrike softvera, uključujući proizvode čija je prva verzija bila prototip.
Uradite vježbu
Koristite izmišljeni vremenski slijed iz ove lekcije. Utvrdite gdje bi tim mogao pogrešno proglasiti uspjeh. Odredite povode za skeniranje, upozorenje o neuspjehu, osobu odgovornu za otklanjanje, provjeru izdanja i istek privremenog izuzetka.
Preuzmite radni list (Markdown)Isključivanjem ove opcije briše se sav napredak sačuvan u ovom pregledniku.
Napredak ostaje u ovom pregledniku. Bez računa i praćenja.
Izvori i dodatno čitanje
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗