Itinerari 05Lliçó 3 / 8

Continueu detectant i corregint vulnerabilitats

Establiu un procés continu des de la detecció de vulnerabilitats fins a la correcció verificada en producció. Enteneu la manca de manteniment que pot amagar un prototip que funciona.

Pràctic12 minRevisat

Publicat per Com escrivim

Comproveu què heu entèsUna aplicació no ha canviat en tres mesos. La darrera anàlisi de dependències es va superar en publicar-la. Quina afirmació està justificada?Feu l'exercici
Una aplicació no ha canviat en tres mesos. La darrera anàlisi de dependències es va superar en publicar-la. Quina afirmació està justificada?

Què aprendreu

  • Expliqueu per què el programari que no canvia necessita revisions de seguretat contínues.
  • Relacioneu els diferents tipus d'anàlisi amb el seu abast i les seves limitacions.
  • Feu el seguiment d'una troballa durant la priorització, la correcció, el desplegament i la verificació.

Un prototip que funciona pot esdevenir un servei sense suport

El vibe coding pot produir ràpidament un prototip útil. El risc en producció augmenta quan les persones el continuen fent servir sense un manteniment de seguretat continu. És una mancança greu: el programari continua exposat mentre qui el va crear considera que la feina ja està acabada.

La mancança és organitzativa i tècnica. Pot haver-hi un escàner sense responsable. Una troballa pot tenir un responsable sense una via per publicar la correcció. Una correcció fusionada pot deixar en execució l’artefacte de producció antic.

Avalueu la plataforma de desenvolupament real i la seva configuració. Algunes eines proporcionen funcions de seguretat. L’etiqueta d’un producte no demostra que l’aplicació desplegada rebi anàlisis contínues i correccions verificades.

Analitzeu quan les evidències puguin canviar

Executeu les comprovacions pertinents sobre els canvis proposats i els artefactes construïts. Torneu a avaluar les versions amb suport de manera programada, perquè la informació dels avisos canvia sense cap commit. Activeu una revisió addicional quan aparegui un avís pertinent, un canvi en l’exposició o un incident.

Feu explícit l’abast. Identifiqueu els repositoris, les branques, els fitxers de bloqueig de dependències, les imatges, les empremtes criptogràfiques desplegades, els entorns d’execució i els entorns de desplegament. Incloeu les aplicacions que ja no reben funcionalitats noves però encara donen servei als usuaris.

Una anàlisi que falla deixa un buit d’evidències. Superviseu l’antiguitat de les anàlisis, les fallades de les fonts d’avisos, les fallades d’autenticació, els components sense suport i les mancances de cobertura. Una llista buida de troballes després d’una tasca fallida no és un resultat sense problemes.

Feu servir comprovacions diferents per respondre preguntes diferents

ComprovacióCobertura útilLimitació important
Anàlisi de composició de programari, o SCAVulnerabilitats conegudes de les dependències, inclosos els paquets transitius identificatsNo demostra que l’autorització de l’aplicació sigui correcta
Proves estàtiques de seguretat d’aplicacions, o SASTPatrons de codi insegur que l’eina pot detectarPot no detectar comportaments en execució i pot produir troballes que requereixin triatge
Detecció de secretsPatrons de credencials reconeguts en el contingut analitzatEliminar una cadena pot deixar una credencial vàlida en un altre lloc
Comprovacions d’infraestructura i configuracióIncompliments de polítiques definides en els recursos o la configuració analitzatsLa configuració del repositori pot diferir de l’entorn en execució
Proves dinàmiques autoritzadesComportament d’una aplicació en execució dins de l’abast provatRequereix permís, dades adequades i cura amb els efectes secundaris

Combineu aquestes comprovacions amb la revisió i les proves de seguretat pertinents. No afirmeu que cap anàlisi demostra l’absència de vulnerabilitats.

Seguiu una troballa fictícia fins a producció

HoraEsdevenimentEstat real
Dilluns 09:00Un avís nou identifica una dependència PDF afectadaCal avaluar les versions existents
Dilluns 09:15L’anàlisi programada identifica la versió de produccióTroballa detectada, encara sense corregir
Dilluns 10:00El responsable confirma l’exposició i tria una correcció amb suportCorrecció planificada
Dilluns 13:00Les proves se superen i es fusiona la PR de la correccióRepositori corregit; encara cal desplegar a producció
Dilluns 14:00El pipeline desplega la imatge corregidaEl nou artefacte està en execució; falta verificar-lo
Dilluns 14:20Se superen l’anàlisi de l’artefacte i les comprovacions de regressió de l’exportacióCorrecció verificada dins de l’abast comprovat

Prioritzeu segons la gravetat, les evidències d’explotació, l’exposició, les dades afectades i les mitigacions disponibles. El catàleg de CISA ajuda a identificar casos d’explotació coneguts. És una dada per a l’avaluació, no una avaluació de risc completa. Catàleg de CISA.

Una excepció temporal necessita evidències, un responsable, controls compensatoris i un venciment o desencadenant de revisió. Si no hi ha cap correcció disponible, valoreu una solució alternativa autoritzada, una restricció de la funcionalitat o l’eliminació del component afectat.

Resoleu la manca de manteniment

Mesureu el temps fins al triatge i fins a la correcció verificada per prioritat. Feu el seguiment de les excepcions vençudes, les anàlisis obsoletes, les versions de producció afectades i les troballes recurrents. Una reducció del nombre de troballes també pot reflectir una cobertura menor; examineu-ne el denominador.

Maintaining de Taiga analitza els repositoris vinculats després dels canvis i periòdicament. Registra les troballes i connecta la correcció amb iniciatives i canvis revisats. Comproveu l’estat de les anàlisis i el comportament documentat actual. Maintaining.

El vostre pipeline continua necessitant controls de publicació adequats. El responsable del servei encara ha de confirmar el desplegament i el funcionament correcte. Aquesta cadena contínua forma part de l’operació d’una fàbrica de programari amb IA, inclosos els productes que van començar com un prototip.

Feu l'exercici

Feu servir la cronologia fictícia d'aquesta lliçó. Identifiqueu en quin moment l'equip podria donar la feina per acabada incorrectament. Definiu els desencadenants de l'anàlisi, l'alerta de fallada, el responsable de la correcció, la verificació de la versió publicada i el venciment de l'excepció temporal.

Descarrega la fitxa (Markdown)
Comproveu què heu entès ↑

Continua aprenent

Fonts i lectures addicionals

Lectures relacionades de Taiga

Lliçó anterior: Manteniu el programari durant tota la seva vida útil