Průběžně vyhledávejte a opravujte zranitelnosti
DokončenoVytvořte průběžný proces od detekce zranitelnosti po ověřenou nápravu v produkci. Pochopte mezeru v údržbě, kterou může úspěšný prototyp skrývat.
Vydává TaigaJak píšeme
Ověřte si porozuměníAplikace se tři měsíce nezměnila. Poslední sken závislostí při vydání prošel. Které tvrzení má oporu v důkazech?Vypracovat cvičení
Co se naučíte
- Vysvětlit, proč i nezměněný software potřebuje průběžnou bezpečnostní kontrolu.
- Přiřadit různým typům skenů jejich pokrytí a omezení.
- Sledovat nález přes stanovení priority, opravu, nasazení a ověření.
Z fungujícího prototypu se může stát nepodporovaná služba
Vibe coding může rychle vytvořit užitečný prototyp. Produkční riziko roste, pokud jej lidé dál používají bez průběžné bezpečnostní údržby. Jde o vážnou mezeru: software zůstává vystavený riziku, zatímco jeho autor považuje práci za hotovou.
Mezera je organizační i technická. Skener může existovat bez odpovědné osoby. Nález může mít odpovědnou osobu bez postupu vydání. Mergovaná oprava může ponechat v provozu starý produkční artefakt.
Posuďte skutečnou vývojovou platformu a její konfiguraci. Některé nástroje poskytují bezpečnostní funkce. Označení produktu neprokazuje, že vaše nasazená aplikace dostává průběžné skeny a ověřené opravy.
Skenujte, když se důkazy mohou změnit
Provádějte příslušné kontroly navrhovaných změn a sestavených artefaktů. Podporované verze znovu posuzujte podle rozvrhu, protože bezpečnostní informace se mění i bez commitu. Při relevantním upozornění, změně vystavení riziku nebo incidentu spusťte další kontrolu.
Rozsah uvádějte výslovně. Určete repozitáře, větve, lockfily, images, nasazené digesty, běhová prostředí a prostředí nasazení. Zahrňte aplikace, které už nedostávají nové funkce, ale stále slouží uživatelům.
Neúspěšný sken znamená chybějící důkazy. Sledujte aktuálnost skenů, výpadky zdrojů upozornění, chyby autentizace, nepodporované komponenty a mezery pokrytí. Prázdný seznam nálezů po neúspěšné úloze není čistý výsledek.
Používejte různé kontroly pro různé otázky
| Kontrola | Užitečné pokrytí | Důležité omezení |
|---|---|---|
| Software composition analysis neboli SCA | Známé zranitelnosti závislostí včetně zjištěných tranzitivních balíčků | Neprokazuje správnost autorizace aplikace |
| Static application security testing neboli SAST | Nebezpečné vzory kódu, které nástroj dokáže rozpoznat | Může přehlédnout běhové chování a vytvářet nálezy vyžadující vyhodnocení |
| Skenování tajných údajů | Rozpoznané vzory přihlašovacích údajů ve skenovaném obsahu | Odstraněný řetězec může ponechat platný přihlašovací údaj jinde |
| Kontroly infrastruktury a konfigurace | Definovaná porušení pravidel ve skenovaných prostředcích nebo konfiguraci | Konfigurace v repozitáři se může lišit od běžícího prostředí |
| Povolené dynamické testování | Chování běžící aplikace v testovaném rozsahu | Vyžaduje oprávnění, vhodná data a opatrnost kvůli vedlejším účinkům |
Kombinujte tyto kontroly s posouzením a příslušnými bezpečnostními testy. Netvrďte, že některý sken prokazuje nepřítomnost zranitelností.
Sledujte fiktivní nález až do produkce
| Čas | Událost | Skutečný stav |
|---|---|---|
| Pondělí 09:00 | Nové upozornění označí dotčenou závislost pro PDF | Existující vydání potřebují posouzení |
| Pondělí 09:15 | Plánovaný sken rozpozná produkční verzi | Nález odhalen, nikoli opraven |
| Pondělí 10:00 | Odpovědná osoba potvrdí vystavení riziku a vybere podporovanou opravu | Náprava naplánována |
| Pondělí 13:00 | Testy projdou a PR opravy je mergován | Repozitář opraven; produkce stále potřebuje nasazení |
| Pondělí 14:00 | Pipeline nasadí opravený image | Nový artefakt běží; ověření zbývá |
| Pondělí 14:20 | Sken artefaktu a regresní kontroly exportu projdou | Oprava ověřena v kontrolovaném rozsahu |
Priority stanovujte podle závažnosti, důkazů zneužívání, vystavení riziku, dotčených dat a dostupných zmírnění. Katalog CISA pomáhá určit známé zneužívání. Jde o jeden vstup, nikoli úplné posouzení rizik. Katalog CISA.
Dočasná výjimka potřebuje důkazy, odpovědnou osobu, kompenzační opatření a konec platnosti nebo podmínku nového posouzení. Pokud oprava neexistuje, zvažte povolený náhradní postup, omezení funkce nebo odstranění dotčené komponenty.
Odstraňte mezeru v údržbě
Podle priority měřte dobu do vyhodnocení a ověřené nápravy. Sledujte prošlé výjimky, zastaralé skeny, dotčené produkční verze a opakované nálezy. Klesající počet nálezů může odrážet i menší pokrytí; prozkoumejte jmenovatel.
Taiga Maintaining skenuje propojené repozitáře po změnách i pravidelně. Zaznamenává nálezy a propojuje nápravu s iniciativami a zkontrolovanými změnami. Ověřte stav skenování a aktuálně zdokumentované chování. Maintaining.
Vaše pipeline stále potřebuje odpovídající podmínky vydání. Osoba odpovědná za službu stále musí potvrdit nasazení a provozní správnost. Tento průběžný řetězec je součástí provozu softwarové továrny s AI, včetně produktů, jejichž první verze začala jako prototyp.
Vypracovat cvičení
Použijte fiktivní časovou osu této lekce. Určete, kde by tým mohl nesprávně vyhlásit úspěch. Definujte spouštěcí podmínky skenů, upozornění na selhání, odpovědnou osobu za nápravu, ověření vydání a konec platnosti dočasné výjimky.
Stáhnout pracovní list (Markdown)Zrušení této volby smaže veškerý postup uložený v tomto prohlížeči.
Postup zůstává v tomto prohlížeči. Bez účtu a sledování.
Zdroje a další čtení
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗