Διαδρομή 05Μάθημα 3 / 8

Συνεχίστε να εντοπίζετε και να διορθώνετε ευπάθειες

Δημιουργήστε μια συνεχή διαδικασία από τον εντοπισμό ευπαθειών έως την επαληθευμένη αποκατάσταση στο production. Κατανοήστε το κενό συντήρησης που μπορεί να κρύβει ένα επιτυχημένο πρωτότυπο.

Πρακτικό επίπεδο12 minΕλέγχθηκε

Εκδότης Πώς γράφουμε

Ελέγξτε τι κατανοήσατεΜια εφαρμογή δεν έχει αλλάξει εδώ και τρεις μήνες. Η τελευταία σάρωση εξαρτήσεων πέρασε κατά τη διάθεσή της. Ποια δήλωση τεκμηριώνεται;Κάντε την άσκηση
Μια εφαρμογή δεν έχει αλλάξει εδώ και τρεις μήνες. Η τελευταία σάρωση εξαρτήσεων πέρασε κατά τη διάθεσή της. Ποια δήλωση τεκμηριώνεται;

Τι θα μάθετε

  • Εξηγήστε γιατί ακόμη και το αμετάβλητο λογισμικό χρειάζεται συνεχή ανασκόπηση ασφαλείας.
  • Αντιστοιχίστε τους διαφορετικούς τύπους σάρωσης με την κάλυψη και τους περιορισμούς τους.
  • Παρακολουθήστε ένα εύρημα κατά την ιεράρχηση, τη διόρθωση, το deployment και την επαλήθευση.

Ένα πρωτότυπο που λειτουργεί μπορεί να γίνει υπηρεσία χωρίς υποστήριξη

Το vibe coding μπορεί να δημιουργήσει γρήγορα ένα χρήσιμο πρωτότυπο. Ο κίνδυνος στο production αυξάνεται όταν οι άνθρωποι συνεχίζουν να το χρησιμοποιούν χωρίς συνεχή συντήρηση ασφαλείας. Αυτό είναι σοβαρό κενό: το λογισμικό παραμένει εκτεθειμένο ενώ ο δημιουργός του θεωρεί ότι η εργασία τελείωσε.

Το κενό είναι οργανωτικό και τεχνικό. Ένας σαρωτής μπορεί να υπάρχει χωρίς υπεύθυνο. Ένα εύρημα μπορεί να έχει υπεύθυνο χωρίς διαδικασία διάθεσης της διόρθωσης. Μια διόρθωση που έχει γίνει merge μπορεί να αφήνει το παλιό artifact να εκτελείται στο production.

Αξιολογήστε την πραγματική πλατφόρμα ανάπτυξης και τις ρυθμίσεις της. Ορισμένα εργαλεία παρέχουν λειτουργίες ασφαλείας. Η κατηγορία ενός προϊόντος δεν τεκμηριώνει αν η εφαρμογή που έχετε κάνει deploy λαμβάνει συνεχείς σαρώσεις και επαληθευμένες διορθώσεις.

Εκτελέστε σαρώσεις όταν μπορούν να αλλάξουν τα αποδεικτικά στοιχεία

Εκτελέστε τους σχετικούς ελέγχους στις προτεινόμενες αλλαγές και στα artifacts που έχουν δημιουργηθεί. Επαναξιολογήστε τις υποστηριζόμενες εκδόσεις σε τακτική βάση, επειδή οι πληροφορίες ασφαλείας αλλάζουν χωρίς να γίνει commit. Ενεργοποιήστε πρόσθετη ανασκόπηση όταν εμφανιστεί σχετική ανακοίνωση ασφαλείας, αλλαγή έκθεσης ή συμβάν.

Κρατήστε σαφές το πεδίο κάλυψης. Προσδιορίστε αποθετήρια, branches, lockfiles, images, κρυπτογραφικά αποτυπώματα των artifacts που έχουν γίνει deploy, runtime και περιβάλλοντα. Συμπεριλάβετε εφαρμογές που δεν δέχονται πλέον νέες λειτουργίες αλλά εξακολουθούν να εξυπηρετούν χρήστες.

Μια αποτυχημένη σάρωση σημαίνει ότι λείπουν αποδεικτικά στοιχεία. Παρακολουθήστε πόσο πρόσφατες είναι οι σαρώσεις, αστοχίες τροφοδοσίας ανακοινώσεων ασφαλείας, αποτυχίες ελέγχου ταυτότητας, μη υποστηριζόμενα συστατικά και κενά κάλυψης. Μια κενή λίστα ευρημάτων μετά από αποτυχημένη εργασία δεν αποτελεί αποτέλεσμα χωρίς προβλήματα.

Χρησιμοποιήστε διαφορετικούς ελέγχους για διαφορετικά ερωτήματα

ΈλεγχοςΧρήσιμη κάλυψηΣημαντικός περιορισμός
Ανάλυση σύνθεσης λογισμικού, ή SCAΓνωστές ευπάθειες εξαρτήσεων, συμπεριλαμβανομένων έμμεσων πακέτων που έχουν αναγνωριστείΔεν τεκμηριώνει ότι η εξουσιοδότηση της εφαρμογής είναι σωστή
Στατικός έλεγχος ασφάλειας εφαρμογών, ή SASTΜη ασφαλή μοτίβα κώδικα που ο έλεγχος μπορεί να αναγνωρίσειΜπορεί να μην εντοπίσει συμπεριφορά κατά την εκτέλεση και να παράγει ευρήματα που χρειάζονται αξιολόγηση
Σάρωση μυστικώνΑναγνωρίσιμα μοτίβα διαπιστευτηρίων στο περιεχόμενο που σαρώνεταιΗ αφαίρεση μιας συμβολοσειράς μπορεί να αφήνει ένα έγκυρο διαπιστευτήριο αλλού
Έλεγχοι υποδομής και ρυθμίσεωνΚαθορισμένες παραβιάσεις πολιτικής στους πόρους ή στις ρυθμίσεις που σαρώνονταιΟι ρυθμίσεις του αποθετηρίου μπορεί να διαφέρουν από το περιβάλλον που λειτουργεί
Εξουσιοδοτημένες δυναμικές δοκιμέςΣυμπεριφορά μιας εφαρμογής που εκτελείται, μέσα στο πεδίο των δοκιμώνΑπαιτούν άδεια, κατάλληλα δεδομένα και προσοχή στις παρενέργειες

Συνδυάστε αυτούς τους ελέγχους με ανασκόπηση και σχετικές δοκιμές ασφαλείας. Μην ισχυρίζεστε ότι οποιαδήποτε σάρωση αποδεικνύει την απουσία ευπαθειών.

Παρακολουθήστε ένα υποθετικό εύρημα έως το production

ΧρόνοςΓεγονόςΠραγματική κατάσταση
Δευτέρα 09:00Μια νέα ανακοίνωση ασφαλείας αναγνωρίζει μια επηρεαζόμενη εξάρτηση PDFΟι υπάρχουσες εκδόσεις χρειάζονται αξιολόγηση
Δευτέρα 09:15Η προγραμματισμένη σάρωση εντοπίζει την έκδοση του productionΤο εύρημα εντοπίστηκε, αλλά δεν διορθώθηκε
Δευτέρα 10:00Ο υπεύθυνος επιβεβαιώνει την έκθεση και επιλέγει υποστηριζόμενη διόρθωσηΗ αποκατάσταση έχει σχεδιαστεί
Δευτέρα 13:00Οι δοκιμές περνούν και το PR της διόρθωσης γίνεται mergeΤο αποθετήριο διορθώθηκε· το production χρειάζεται ακόμη deployment
Δευτέρα 14:00Το pipeline κάνει deploy το διορθωμένο imageΤο νέο artifact εκτελείται· απομένει η επαλήθευση
Δευτέρα 14:20Η σάρωση του artifact και οι έλεγχοι παλινδρόμησης της εξαγωγής περνούνΗ διόρθωση επαληθεύτηκε μέσα στο πεδίο που ελέγχθηκε

Ιεραρχήστε με βάση τη σοβαρότητα, τα στοιχεία εκμετάλλευσης, την έκθεση, τα επηρεαζόμενα δεδομένα και τα διαθέσιμα μέτρα περιορισμού. Ο κατάλογος της CISA βοηθά στον εντοπισμό γνωστής εκμετάλλευσης. Είναι ένα στοιχείο αξιολόγησης, όχι πλήρης εκτίμηση κινδύνου. Κατάλογος CISA.

Μια προσωρινή εξαίρεση χρειάζεται αποδεικτικά στοιχεία, υπεύθυνο, αντισταθμιστικούς ελέγχους και λήξη ή συνθήκη ανασκόπησης. Αν δεν υπάρχει διόρθωση, εξετάστε μια εξουσιοδοτημένη προσωρινή λύση, περιορισμό λειτουργίας ή αφαίρεση του επηρεαζόμενου συστατικού.

Κλείστε το κενό συντήρησης

Μετρήστε τον χρόνο έως την αρχική αξιολόγηση και την επαληθευμένη αποκατάσταση ανά προτεραιότητα. Παρακολουθήστε εξαιρέσεις των οποίων η προθεσμία πέρασε, παλιές σαρώσεις, επηρεαζόμενες εκδόσεις στο production και επαναλαμβανόμενα ευρήματα. Η μείωση του αριθμού ευρημάτων μπορεί επίσης να οφείλεται σε μειωμένη κάλυψη· εξετάστε τον παρονομαστή.

Το Maintaining του Taiga σαρώνει συνδεδεμένα αποθετήρια μετά από αλλαγές και περιοδικά. Καταγράφει ευρήματα και συνδέει την αποκατάσταση με initiatives και αλλαγές που έχουν ανασκοπηθεί. Ελέγξτε την κατάσταση των σαρώσεων και την τρέχουσα τεκμηριωμένη συμπεριφορά. Maintaining.

Το pipeline σας εξακολουθεί να χρειάζεται κατάλληλους ελέγχους πριν από τη διάθεση. Ο υπεύθυνος της υπηρεσίας εξακολουθεί να χρειάζεται να επιβεβαιώσει το deployment και την ορθότητα της λειτουργίας. Αυτή η συνεχής ακολουθία αποτελεί μέρος της λειτουργίας ενός AI software factory, ακόμη και για προϊόντα των οποίων η πρώτη έκδοση ξεκίνησε ως πρωτότυπο.

Κάντε την άσκηση

Χρησιμοποιήστε το υποθετικό χρονολόγιο αυτού του μαθήματος. Προσδιορίστε πού θα μπορούσε η ομάδα να δηλώσει εσφαλμένα ότι πέτυχε. Ορίστε τι ενεργοποιεί τις σαρώσεις, την ειδοποίηση αποτυχίας, τον υπεύθυνο αποκατάστασης, την επαλήθευση της διάθεσης και τη λήξη μιας προσωρινής εξαίρεσης.

Λήψη φύλλου εργασίας (Markdown)
Ελέγξτε τι κατανοήσατε ↑

Συνεχίστε τη μάθηση

Πηγές και πρόσθετη μελέτη

Σχετικό υλικό από την Taiga

Προηγούμενο μάθημα: Συντηρήστε το λογισμικό σε όλη την ωφέλιμη ζωή του