Put 05Lekcija 3 / 8

Nastavite otkrivati i otklanjati ranjivosti

Izgradite kontinuiran postupak od otkrivanja ranjivosti do provjerenog otklanjanja u produkciji. Razumijte nedostatak održavanja koji uspješan prototip može sakriti.

Praktična primjena12 minPregledano

Objavljuje Kako pišemo

Provjerite razumijevanjeAplikacija se nije mijenjala tri mjeseca. Posljednje skeniranje ovisnosti prošlo je pri izdavanju. Koju tvrdnju dokazi podupiru?Napravite vježbu
Aplikacija se nije mijenjala tri mjeseca. Posljednje skeniranje ovisnosti prošlo je pri izdavanju. Koju tvrdnju dokazi podupiru?

Što ćete naučiti

  • Objasniti zašto nepromijenjeni softver treba kontinuiran sigurnosni pregled.
  • Uskladiti različite vrste skeniranja s njihovom pokrivenošću i ograničenjima.
  • Pratiti nalaz kroz određivanje prioriteta, ispravak, postavljanje i provjeru.

Funkcionalan prototip može postati nepodržana usluga

Vibe coding može brzo proizvesti koristan prototip. Produkcijski rizik raste kada ga ljudi nastave upotrebljavati bez kontinuiranog sigurnosnog održavanja. To je ozbiljan nedostatak: softver ostaje izložen dok osoba koja ga je stvorila smatra posao dovršenim.

Nedostatak je organizacijski i tehnički. Skener može postojati bez odgovorne osobe. Nalaz može imati odgovornu osobu bez puta do izdanja. Ispravak spojen u granu može ostaviti stari produkcijski artefakt u radu.

Procijenite stvarnu razvojnu platformu i njezinu konfiguraciju. Neki alati pružaju sigurnosne funkcije. Oznaka proizvoda ne potvrđuje dobiva li vaša postavljena aplikacija kontinuirano skeniranje i provjerene ispravke.

Skenirajte kada se dokazi mogu promijeniti

Pokrenite relevantne provjere predloženih promjena i izgrađenih artefakata. Ponovno procjenjujte podržane verzije prema rasporedu jer se sigurnosne obavijesti mijenjaju i bez commita. Pokrenite dodatni pregled kada se pojavi relevantna obavijest, promjena izloženosti ili incident.

Izričito navedite opseg. Utvrdite repozitorije, grane, datoteke zaključanih verzija ovisnosti, imagee, kriptografske sažetke postavljenih artefakata, izvršna okruženja i okruženja. Uključite aplikacije kojima se više ne dodaju funkcije, ali još služe korisnicima.

Neuspjelo skeniranje znači da dokazi nedostaju. Pratite svježinu skeniranja, kvarove izvora obavijesti, neuspjehe autentifikacije, nepodržane komponente i praznine u pokrivenosti. Prazan popis nalaza nakon neuspjelog zadatka nije čist rezultat.

Upotrijebite različite provjere za različita pitanja

ProvjeraKorisna pokrivenostVažno ograničenje
Analiza sastava softvera, odnosno SCAPoznate ranjivosti ovisnosti, uključujući identificirane tranzitivne paketeNe potvrđuje da je autorizacija aplikacije ispravna
Statičko sigurnosno testiranje aplikacije, odnosno SASTNesigurni obrasci koda koje alat može prepoznatiMože propustiti ponašanje pri izvršavanju i proizvesti nalaze koje treba procijeniti
Skeniranje tajnih podatakaPrepoznati obrasci vjerodajnica u skeniranom sadržajuUklonjen niz znakova može ostaviti valjanu vjerodajnicu drugdje
Provjere infrastrukture i konfiguracijeDefinirane povrede pravila u skeniranim resursima ili konfiguracijiKonfiguracija u repozitoriju može se razlikovati od aktivnog okruženja
Ovlašteno dinamičko testiranjePonašanje aplikacije koja radi unutar testiranog opsegaZahtijeva ovlaštenje, prikladne podatke i oprez zbog nuspojava

Kombinirajte te provjere s pregledom i relevantnim sigurnosnim testovima. Nemojte tvrditi da bilo koje skeniranje dokazuje odsutnost ranjivosti.

Pratite izmišljeni nalaz do produkcije

VrijemeDogađajStvarno stanje
Ponedjeljak 09:00Nova obavijest utvrđuje zahvaćenu PDF ovisnostPostojeća izdanja treba procijeniti
Ponedjeljak 09:15Planirano skeniranje identificira produkcijsku verzijuNalaz je otkriven, ali nije ispravljen
Ponedjeljak 10:00Odgovorna osoba potvrđuje izloženost i odabire podržanu zakrpuOtklanjanje je planirano
Ponedjeljak 13:00Testovi prolaze i PR sa zakrpom spojen je u granuRepozitorij je ispravljen; produkcija još treba postavljanje
Ponedjeljak 14:00Pipeline postavlja ispravljeni imageNovi artefakt radi; preostaje provjera
Ponedjeljak 14:20Skeniranje artefakta i regresijske provjere izvoza prolazeIspravak je provjeren unutar ispitanog opsega

Odredite prioritete prema ozbiljnosti, dokazima iskorištavanja, izloženosti, zahvaćenim podacima i dostupnim ublažavanjima. CISA-in katalog pomaže utvrditi poznato iskorištavanje. To je jedan ulaz, a ne potpuna procjena rizika. CISA-in katalog.

Privremena iznimka treba dokaze, odgovornu osobu, nadomjesne kontrole i istek ili povod za pregled. Ako zakrpa ne postoji, razmotrite odobreno privremeno rješenje, ograničenje funkcije ili uklanjanje zahvaćene komponente.

Uklonite nedostatak održavanja

Mjerite vrijeme do procjene i provjerenog otklanjanja prema prioritetu. Pratite istekle iznimke, zastarjela skeniranja, zahvaćene produkcijske verzije i ponavljajuće nalaze. Pad broja nalaza može značiti i manju pokrivenost; pregledajte nazivnik.

Taiga Maintaining skenira povezane repozitorije nakon promjena i periodično. Bilježi nalaze i povezuje otklanjanje s inicijativama i pregledanim promjenama. Provjerite stanje ciklusa skeniranja i trenutačno dokumentirano ponašanje. Maintaining.

Vaš pipeline i dalje treba primjerene uvjete za izdavanje. Osoba odgovorna za uslugu i dalje treba potvrditi postavljanje i operativnu ispravnost. Taj kontinuirani lanac dio je rada tvornice softvera uz AI, uključujući proizvode čija je prva verzija nastala kao prototip.

Napravite vježbu

Upotrijebite izmišljeni vremenski slijed iz ove lekcije. Utvrdite gdje bi tim mogao pogrešno proglasiti uspjeh. Odredite okidače skeniranja, upozorenje o neuspjehu, osobu odgovornu za otklanjanje, provjeru izdanja i istek privremene iznimke.

Preuzmi radni list (Markdown)
Provjerite razumijevanje ↑

Nastavite učiti

Izvori i dodatno čitanje

Povezani Taigini materijali

← Prethodna lekcija: Održavajte softver tijekom cijelog korisnog vijeka