Cesta 05Lekce 3 / 8

Průběžně vyhledávejte a opravujte zranitelnosti

Vytvořte průběžný proces od detekce zranitelnosti po ověřenou nápravu v produkci. Pochopte mezeru v údržbě, kterou může úspěšný prototyp skrývat.

Praxe12 minZkontrolováno

Vydává Jak píšeme

Ověřte si porozuměníAplikace se tři měsíce nezměnila. Poslední sken závislostí při vydání prošel. Které tvrzení má oporu v důkazech?Vypracovat cvičení
Aplikace se tři měsíce nezměnila. Poslední sken závislostí při vydání prošel. Které tvrzení má oporu v důkazech?

Co se naučíte

  • Vysvětlit, proč i nezměněný software potřebuje průběžnou bezpečnostní kontrolu.
  • Přiřadit různým typům skenů jejich pokrytí a omezení.
  • Sledovat nález přes stanovení priority, opravu, nasazení a ověření.

Z fungujícího prototypu se může stát nepodporovaná služba

Vibe coding může rychle vytvořit užitečný prototyp. Produkční riziko roste, pokud jej lidé dál používají bez průběžné bezpečnostní údržby. Jde o vážnou mezeru: software zůstává vystavený riziku, zatímco jeho autor považuje práci za hotovou.

Mezera je organizační i technická. Skener může existovat bez odpovědné osoby. Nález může mít odpovědnou osobu bez postupu vydání. Mergovaná oprava může ponechat v provozu starý produkční artefakt.

Posuďte skutečnou vývojovou platformu a její konfiguraci. Některé nástroje poskytují bezpečnostní funkce. Označení produktu neprokazuje, že vaše nasazená aplikace dostává průběžné skeny a ověřené opravy.

Skenujte, když se důkazy mohou změnit

Provádějte příslušné kontroly navrhovaných změn a sestavených artefaktů. Podporované verze znovu posuzujte podle rozvrhu, protože bezpečnostní informace se mění i bez commitu. Při relevantním upozornění, změně vystavení riziku nebo incidentu spusťte další kontrolu.

Rozsah uvádějte výslovně. Určete repozitáře, větve, lockfily, images, nasazené digesty, běhová prostředí a prostředí nasazení. Zahrňte aplikace, které už nedostávají nové funkce, ale stále slouží uživatelům.

Neúspěšný sken znamená chybějící důkazy. Sledujte aktuálnost skenů, výpadky zdrojů upozornění, chyby autentizace, nepodporované komponenty a mezery pokrytí. Prázdný seznam nálezů po neúspěšné úloze není čistý výsledek.

Používejte různé kontroly pro různé otázky

KontrolaUžitečné pokrytíDůležité omezení
Software composition analysis neboli SCAZnámé zranitelnosti závislostí včetně zjištěných tranzitivních balíčkůNeprokazuje správnost autorizace aplikace
Static application security testing neboli SASTNebezpečné vzory kódu, které nástroj dokáže rozpoznatMůže přehlédnout běhové chování a vytvářet nálezy vyžadující vyhodnocení
Skenování tajných údajůRozpoznané vzory přihlašovacích údajů ve skenovaném obsahuOdstraněný řetězec může ponechat platný přihlašovací údaj jinde
Kontroly infrastruktury a konfiguraceDefinovaná porušení pravidel ve skenovaných prostředcích nebo konfiguraciKonfigurace v repozitáři se může lišit od běžícího prostředí
Povolené dynamické testováníChování běžící aplikace v testovaném rozsahuVyžaduje oprávnění, vhodná data a opatrnost kvůli vedlejším účinkům

Kombinujte tyto kontroly s posouzením a příslušnými bezpečnostními testy. Netvrďte, že některý sken prokazuje nepřítomnost zranitelností.

Sledujte fiktivní nález až do produkce

ČasUdálostSkutečný stav
Pondělí 09:00Nové upozornění označí dotčenou závislost pro PDFExistující vydání potřebují posouzení
Pondělí 09:15Plánovaný sken rozpozná produkční verziNález odhalen, nikoli opraven
Pondělí 10:00Odpovědná osoba potvrdí vystavení riziku a vybere podporovanou opravuNáprava naplánována
Pondělí 13:00Testy projdou a PR opravy je mergovánRepozitář opraven; produkce stále potřebuje nasazení
Pondělí 14:00Pipeline nasadí opravený imageNový artefakt běží; ověření zbývá
Pondělí 14:20Sken artefaktu a regresní kontroly exportu projdouOprava ověřena v kontrolovaném rozsahu

Priority stanovujte podle závažnosti, důkazů zneužívání, vystavení riziku, dotčených dat a dostupných zmírnění. Katalog CISA pomáhá určit známé zneužívání. Jde o jeden vstup, nikoli úplné posouzení rizik. Katalog CISA.

Dočasná výjimka potřebuje důkazy, odpovědnou osobu, kompenzační opatření a konec platnosti nebo podmínku nového posouzení. Pokud oprava neexistuje, zvažte povolený náhradní postup, omezení funkce nebo odstranění dotčené komponenty.

Odstraňte mezeru v údržbě

Podle priority měřte dobu do vyhodnocení a ověřené nápravy. Sledujte prošlé výjimky, zastaralé skeny, dotčené produkční verze a opakované nálezy. Klesající počet nálezů může odrážet i menší pokrytí; prozkoumejte jmenovatel.

Taiga Maintaining skenuje propojené repozitáře po změnách i pravidelně. Zaznamenává nálezy a propojuje nápravu s iniciativami a zkontrolovanými změnami. Ověřte stav skenování a aktuálně zdokumentované chování. Maintaining.

Vaše pipeline stále potřebuje odpovídající podmínky vydání. Osoba odpovědná za službu stále musí potvrdit nasazení a provozní správnost. Tento průběžný řetězec je součástí provozu softwarové továrny s AI, včetně produktů, jejichž první verze začala jako prototyp.

Vypracovat cvičení

Použijte fiktivní časovou osu této lekce. Určete, kde by tým mohl nesprávně vyhlásit úspěch. Definujte spouštěcí podmínky skenů, upozornění na selhání, odpovědnou osobu za nápravu, ověření vydání a konec platnosti dočasné výjimky.

Stáhnout pracovní list (Markdown)
Ověřte si porozumění ↑

Pokračovat v učení

Zdroje a další čtení

Související čtení od Taigy

← Předchozí lekce: Udržujte software po celou dobu jeho používání