Polku 05Oppitunti 3 / 8

Etsi ja korjaa haavoittuvuuksia jatkuvasti

Rakenna jatkuva ketju haavoittuvuuden havaitsemisesta tuotannossa varmennettuun korjaukseen. Tunnista ylläpitovaje, jonka toimiva prototyyppi voi peittää.

Käytännön työ12 minTarkistettu

Julkaisija Näin kirjoitamme

Mitä opit

  • Selität, miksi muuttumatonkin ohjelmisto tarvitsee jatkuvaa tietoturvatarkastusta.
  • Yhdistät skannaustyypit niiden kattavuuteen ja rajoihin.
  • Seuraat löydöstä priorisoinnin, korjauksen, deploymentin ja varmennuksen läpi.

Toimiva prototyyppi voi jäädä ilman ylläpitoa

Vibe codingilla voi rakentaa hyödyllisen prototyypin nopeasti. Tuotantoriski kasvaa, jos käyttö jatkuu ilman jatkuvaa tietoturvaylläpitoa. Tämä on vakava puute: ohjelmisto jää alttiiksi, vaikka sen tekijä pitää työtä valmiina.

Puute on sekä tekninen että organisatorinen. Skannerilla ei ehkä ole omistajaa. Löydöksellä voi olla omistaja mutta ei julkaisureittiä. Mergetty korjaus voi jättää vanhan artefaktin tuotantoon.

Arvioi käytössä oleva kehitysalusta ja sen konfiguraatio. Osa työkaluista tarjoaa tietoturvaominaisuuksia. Tuotteen nimi ei osoita, että juuri sinun sovelluksesi saa jatkuvat skannaukset ja varmennetut korjaukset.

Skannaa, kun näyttö voi muuttua

Aja tarvittavat tarkistukset muutosehdotuksille ja buildin artefakteille. Arvioi tuetut versiot myös ajastetusti, koska advisoryt muuttuvat ilman committia. Käynnistä lisäarvio olennaisen advisoryn, altistusmuutoksen tai incidentin perusteella.

Kuvaa kohde tarkasti. Tunnista repositoryt, branchit, lockfilet, imaget, tuotannon digestit, runtimet ja ympäristöt. Sisällytä sovellukset, joihin ei enää tehdä ominaisuuksia mutta joilla on yhä käyttäjiä.

Epäonnistunut skannaus tarkoittaa puuttuvaa näyttöä. Valvo ajantasaisuutta, feedien ja tunnistautumisen virheitä, tukemattomia komponentteja sekä kattavuusaukkoja. Tyhjä löydöslista epäonnistuneen jobin jälkeen ei ole puhdas tulos.

Käytä eri tarkistuksia eri kysymyksiin

TarkistusHyödyllinen kattavuusOlennainen raja
Software composition analysis eli SCATunnetut riippuvuushaavoittuvuudet, myös tunnistetut transitiiviset paketitEi osoita sovelluksen authorizationia oikeaksi
Static application security testing eli SASTTuetut turvattoman koodin rakenteetVoi ohittaa ajonaikaista toimintaa ja tuottaa arvioitavia löydöksiä
Secret scanningTunnistetut tunnusmuodot skannatussa sisällössäPoistettu merkkijono voi jättää toimivan tunnuksen muualle
Infra- ja konfiguraatiotarkistuksetMääriteltyjen sääntöjen rikkomukset tarkistetuissa resursseissa tai asetuksissaRepositoryn konfiguraatio voi erota ajossa olevasta ympäristöstä
Valtuutettu dynaaminen testausAjossa olevan sovelluksen toiminta testin rajauksessaVaatii luvan, sopivan datan ja sivuvaikutusten hallinnan

Yhdistä skannaukset code review -käytäntöön ja tarvittaviin tietoturvatesteihin. Älä väitä minkään skannauksen osoittavan kaikkien haavoittuvuuksien puuttumista.

Seuraa kuvitteellisen löydöksen korjausta tuotantoon

AikaTapahtumaTodellinen tila
Maanantai 09.00Uusi advisory tunnistaa PDF-riippuvuuden haavoittuvuudenNykyiset julkaisut pitää arvioida
Maanantai 09.15Ajastettu skannaus tunnistaa tuotannon versionLöydös havaittu, ei korjattu
Maanantai 10.00Omistaja varmistaa altistuksen ja valitsee tuetun patchinKorjaus suunniteltu
Maanantai 13.00Testit onnistuvat ja korjauksen PR mergetäänRepository korjattu; tuotanto odottaa deploymentia
Maanantai 14.00Pipeline deployaa korjatun imagenUusi artefakti on ajossa; varmennus puuttuu
Maanantai 14.20Artefaktin skannaus ja viennin regressiotestit onnistuvatKorjaus varmennettu tarkistetun kohteen osalta

Priorisoi severityn, hyväksikäytön näytön, altistuksen, tietojen ja lievennysten perusteella. CISA:n luettelo auttaa tunnistamaan tunnettua hyväksikäyttöä. Se on yksi lähtötieto, ei kokonainen riskiarvio. CISA:n luettelo.

Väliaikainen poikkeus tarvitsee näytön, omistajan, kompensoivat kontrollit ja päättymis- tai tarkistusehdon. Jos patchia ei ole, arvioi valtuutettua kiertotapaa, ominaisuuden rajaamista tai komponentin poistamista.

Sulje ylläpidon puute

Mittaa arviointiin ja varmennettuun korjaukseen kuluva aika prioriteeteittain. Seuraa vanhentuneita poikkeuksia, skannauksia, haavoittuvia tuotantoversioita ja toistuvia löydöksiä. Löydösmäärän lasku voi kertoa myös heikentyneestä kattavuudesta. Tarkista, mitä lukumäärään sisältyy.

Taigan Maintaining skannaa liitetyt repositoryt muutosten jälkeen ja määräajoin. Se tallentaa löydökset ja yhdistää korjaukset initiativeihin sekä tarkastettaviin muutoksiin. Tarkista sweepin tila ja ajantasainen dokumentoitu toiminta. Maintaining.

Pipeline tarvitsee edelleen sopivat julkaisukontrollit. Palvelun omistajan pitää varmistaa deployment ja toiminnallinen oikeellisuus. Jatkuva ketju kuuluu AI-ohjelmistotehtaan toimintaan myös silloin, kun tuotteen ensimmäinen versio syntyi prototyyppinä.

Sovella käytäntöön

Käytä oppitunnin kuvitteellista aikajanaa. Tunnista kohta, jossa tiimi voisi virheellisesti julistaa työn valmiiksi. Määritä skannausten triggerit, virhehälytys, korjauksen omistaja, julkaisun varmennus ja väliaikaisen poikkeuksen päättymisehto.

Lataa työpohja (Markdown)

Testaa, mitä opit

Sovellus ei ole muuttunut kolmeen kuukauteen. Riippuvuusskannaus meni läpi julkaisun aikaan. Mikä väite on perusteltu?

Lähteet ja lisälukeminen

Aiheesta Taigan sivuilla