Lernpfad 05Lektion 3 / 8

Schwachstellen fortlaufend finden und beheben

Bauen Sie einen kontinuierlichen Prozess von der Schwachstellenerkennung bis zur geprüften Behebung in der Produktion auf. Verstehen Sie die Wartungslücke, die ein erfolgreicher Prototyp verbergen kann.

Praxis12 minGeprüft

Veröffentlicht von Wie wir schreiben

Verständnis prüfenEine Anwendung wurde seit drei Monaten nicht geändert. Ihr letzter Abhängigkeitsscan meldete bei der Veröffentlichung keine Befunde. Welche Aussage ist belegt?Übung bearbeiten
Eine Anwendung wurde seit drei Monaten nicht geändert. Ihr letzter Abhängigkeitsscan meldete bei der Veröffentlichung keine Befunde. Welche Aussage ist belegt?

Das lernen Sie

  • Erklären, warum unveränderte Software laufende Sicherheitsprüfung braucht.
  • Verschiedene Scantypen ihrer Abdeckung und ihren Grenzen zuordnen.
  • Einen Befund durch Priorisierung, Korrektur, Deployment und Prüfung verfolgen.

Ein funktionierender Prototyp kann zum ungepflegten Dienst werden

Vibe Coding kann schnell einen nützlichen Prototyp erzeugen. Das Produktionsrisiko wächst, wenn Menschen ihn ohne laufende Sicherheitswartung weiterverwenden. Das ist eine ernste Lücke: Die Software bleibt Angriffen ausgesetzt, während ihr Ersteller die Arbeit für abgeschlossen hält.

Die Lücke ist organisatorisch und technisch. Ein Scanner kann ohne Verantwortlichen existieren. Ein Befund kann einen Verantwortlichen haben, aber keinen Weg zur Veröffentlichung. Eine gemergte Korrektur kann das alte Produktionsartefakt weiterlaufen lassen.

Bewerten Sie die tatsächliche Entwicklungsplattform und ihre Konfiguration. Manche Werkzeuge bieten Sicherheitsfunktionen. Eine Produktbezeichnung belegt nicht, ob Ihre bereitgestellte Anwendung kontinuierliche Scans und geprüfte Korrekturen erhält.

Scannen Sie, wenn sich Nachweise ändern können

Führen Sie relevante Prüfungen für vorgeschlagene Änderungen und gebaute Artefakte aus. Bewerten Sie unterstützte Versionen nach Zeitplan neu, weil sich Sicherheitshinweise ohne Commit ändern. Lösen Sie zusätzliche Reviews aus, wenn ein relevanter Hinweis, eine geänderte Exposition oder ein Incident auftritt.

Halten Sie den Umfang ausdrücklich fest. Benennen Sie Repositories, Branches, Lockdateien, Images, bereitgestellte Hashes, Laufzeiten und Umgebungen. Beziehen Sie Anwendungen ein, die keine neuen Funktionen erhalten, aber weiterhin Nutzern dienen.

Ein fehlgeschlagener Scan bedeutet fehlende Nachweise. Überwachen Sie Scanaktualität, Feed-Ausfälle, Authentifizierungsfehler, nicht unterstützte Komponenten und Abdeckungslücken. Eine leere Befundliste nach einem fehlgeschlagenen Job ist kein sauberes Ergebnis.

Nutzen Sie verschiedene Prüfungen für verschiedene Fragen

PrüfungNützliche AbdeckungWichtige Grenze
Software Composition Analysis, kurz SCABekannte Abhängigkeitsschwachstellen einschließlich erkannter transitiver PaketeBelegt nicht die Korrektheit der Anwendungsautorisierung
Static Application Security Testing, kurz SASTUnsichere Codemuster, die das Tool erkennen kannKann Laufzeitverhalten übersehen und prüfbedürftige Befunde erzeugen
Secret-ScanningErkannte Zugangsdatenmuster in gescannten InhaltenEine entfernte Zeichenfolge kann anderswo gültige Zugangsdaten hinterlassen
Infrastruktur- und KonfigurationsprüfungenDefinierte Richtlinienverstöße in gescannten Ressourcen oder KonfigurationRepository-Konfiguration kann von der laufenden Umgebung abweichen
Autorisierte dynamische TestsVerhalten einer laufenden Anwendung im getesteten UmfangBenötigt Erlaubnis, geeignete Daten und Vorsicht bei Nebenwirkungen

Kombinieren Sie diese Prüfungen mit Review und relevanten Sicherheitstests. Behaupten Sie nicht, dass irgendein Scan die Abwesenheit von Schwachstellen beweist.

Verfolgen Sie einen fiktiven Befund in die Produktion

ZeitEreignisTatsächlicher Stand
Montag 09:00Ein neuer Hinweis identifiziert eine betroffene PDF-AbhängigkeitBestehende Veröffentlichungen müssen bewertet werden
Montag 09:15Ein geplanter Scan erkennt die ProduktionsversionBefund erkannt, nicht korrigiert
Montag 10:00Verantwortlicher bestätigt Exposition und wählt einen unterstützten PatchBehebung geplant
Montag 13:00Tests bestehen und der Patch-PR wird gemergtRepository korrigiert; Produktion braucht noch ein Deployment
Montag 14:00Pipeline stellt das korrigierte Image bereitNeues Artefakt läuft; Prüfung steht noch aus
Montag 14:20Artefaktscan und Export-Regressionstests bestehenKorrektur im geprüften Umfang bestätigt

Priorisieren Sie anhand von Schweregrad, Ausnutzungsnachweisen, Exposition, betroffenen Daten und verfügbaren Schutzmaßnahmen. Der CISA-Katalog hilft, bekannte Ausnutzung zu erkennen. Er ist eine Grundlage, keine vollständige Risikobewertung. CISA-Katalog.

Eine vorübergehende Ausnahme braucht Nachweise, Verantwortliche, kompensierende Kontrollen und eine Ablaufbedingung oder einen Prüfauslöser. Gibt es keinen Patch, erwägen Sie einen autorisierten Workaround, eine Funktionseinschränkung oder die Entfernung der betroffenen Komponente.

Schließen Sie die Wartungslücke

Messen Sie die Zeit bis zur Bewertung und geprüften Behebung nach Priorität. Verfolgen Sie überfällige Ausnahmen, veraltete Scans, betroffene Produktionsversionen und wiederkehrende Befunde. Eine sinkende Befundzahl kann auch geringere Abdeckung bedeuten. Prüfen Sie den Nenner.

Taiga Maintaining scannt verknüpfte Repositories nach Änderungen und regelmäßig. Es erfasst Befunde und verbindet Behebung mit Initiativen und geprüften Änderungen. Prüfen Sie Scanstatus und aktuell dokumentiertes Verhalten. Maintaining.

Ihre Pipeline braucht weiterhin angemessene Freigabekontrollen. Der Dienstverantwortliche muss weiterhin Deployment und betrieblich korrektes Verhalten bestätigen. Diese kontinuierliche Kette gehört zum Betrieb einer KI-Software-Factory, auch bei Produkten, deren erste Version als Prototyp begann.

Übung bearbeiten

Nutzen Sie die fiktive Zeitleiste dieser Lektion. Erkennen Sie, wo das Team fälschlich Erfolg melden könnte. Definieren Sie Scanauslöser, Fehleralarm, Behebungsverantwortlichen, Release-Prüfung und Ablauf einer vorübergehenden Ausnahme.

Arbeitsblatt herunterladen (Markdown)
Verständnis prüfen ↑

Weiterlernen

Quellen und weiterführende Lektüre

Passende Lektüre von Taiga

← Vorherige Lektion: Software während ihrer gesamten Nutzungsdauer pflegen