Nastavite otkrivati i otklanjati ranjivosti
DovršenoIzgradite kontinuiran postupak od otkrivanja ranjivosti do provjerenog otklanjanja u produkciji. Razumijte nedostatak održavanja koji uspješan prototip može sakriti.
Objavljuje TaigaKako pišemo
Provjerite razumijevanjeAplikacija se nije mijenjala tri mjeseca. Posljednje skeniranje ovisnosti prošlo je pri izdavanju. Koju tvrdnju dokazi podupiru?Napravite vježbu
Što ćete naučiti
- Objasniti zašto nepromijenjeni softver treba kontinuiran sigurnosni pregled.
- Uskladiti različite vrste skeniranja s njihovom pokrivenošću i ograničenjima.
- Pratiti nalaz kroz određivanje prioriteta, ispravak, postavljanje i provjeru.
Funkcionalan prototip može postati nepodržana usluga
Vibe coding može brzo proizvesti koristan prototip. Produkcijski rizik raste kada ga ljudi nastave upotrebljavati bez kontinuiranog sigurnosnog održavanja. To je ozbiljan nedostatak: softver ostaje izložen dok osoba koja ga je stvorila smatra posao dovršenim.
Nedostatak je organizacijski i tehnički. Skener može postojati bez odgovorne osobe. Nalaz može imati odgovornu osobu bez puta do izdanja. Ispravak spojen u granu može ostaviti stari produkcijski artefakt u radu.
Procijenite stvarnu razvojnu platformu i njezinu konfiguraciju. Neki alati pružaju sigurnosne funkcije. Oznaka proizvoda ne potvrđuje dobiva li vaša postavljena aplikacija kontinuirano skeniranje i provjerene ispravke.
Skenirajte kada se dokazi mogu promijeniti
Pokrenite relevantne provjere predloženih promjena i izgrađenih artefakata. Ponovno procjenjujte podržane verzije prema rasporedu jer se sigurnosne obavijesti mijenjaju i bez commita. Pokrenite dodatni pregled kada se pojavi relevantna obavijest, promjena izloženosti ili incident.
Izričito navedite opseg. Utvrdite repozitorije, grane, datoteke zaključanih verzija ovisnosti, imagee, kriptografske sažetke postavljenih artefakata, izvršna okruženja i okruženja. Uključite aplikacije kojima se više ne dodaju funkcije, ali još služe korisnicima.
Neuspjelo skeniranje znači da dokazi nedostaju. Pratite svježinu skeniranja, kvarove izvora obavijesti, neuspjehe autentifikacije, nepodržane komponente i praznine u pokrivenosti. Prazan popis nalaza nakon neuspjelog zadatka nije čist rezultat.
Upotrijebite različite provjere za različita pitanja
| Provjera | Korisna pokrivenost | Važno ograničenje |
|---|---|---|
| Analiza sastava softvera, odnosno SCA | Poznate ranjivosti ovisnosti, uključujući identificirane tranzitivne pakete | Ne potvrđuje da je autorizacija aplikacije ispravna |
| Statičko sigurnosno testiranje aplikacije, odnosno SAST | Nesigurni obrasci koda koje alat može prepoznati | Može propustiti ponašanje pri izvršavanju i proizvesti nalaze koje treba procijeniti |
| Skeniranje tajnih podataka | Prepoznati obrasci vjerodajnica u skeniranom sadržaju | Uklonjen niz znakova može ostaviti valjanu vjerodajnicu drugdje |
| Provjere infrastrukture i konfiguracije | Definirane povrede pravila u skeniranim resursima ili konfiguraciji | Konfiguracija u repozitoriju može se razlikovati od aktivnog okruženja |
| Ovlašteno dinamičko testiranje | Ponašanje aplikacije koja radi unutar testiranog opsega | Zahtijeva ovlaštenje, prikladne podatke i oprez zbog nuspojava |
Kombinirajte te provjere s pregledom i relevantnim sigurnosnim testovima. Nemojte tvrditi da bilo koje skeniranje dokazuje odsutnost ranjivosti.
Pratite izmišljeni nalaz do produkcije
| Vrijeme | Događaj | Stvarno stanje |
|---|---|---|
| Ponedjeljak 09:00 | Nova obavijest utvrđuje zahvaćenu PDF ovisnost | Postojeća izdanja treba procijeniti |
| Ponedjeljak 09:15 | Planirano skeniranje identificira produkcijsku verziju | Nalaz je otkriven, ali nije ispravljen |
| Ponedjeljak 10:00 | Odgovorna osoba potvrđuje izloženost i odabire podržanu zakrpu | Otklanjanje je planirano |
| Ponedjeljak 13:00 | Testovi prolaze i PR sa zakrpom spojen je u granu | Repozitorij je ispravljen; produkcija još treba postavljanje |
| Ponedjeljak 14:00 | Pipeline postavlja ispravljeni image | Novi artefakt radi; preostaje provjera |
| Ponedjeljak 14:20 | Skeniranje artefakta i regresijske provjere izvoza prolaze | Ispravak je provjeren unutar ispitanog opsega |
Odredite prioritete prema ozbiljnosti, dokazima iskorištavanja, izloženosti, zahvaćenim podacima i dostupnim ublažavanjima. CISA-in katalog pomaže utvrditi poznato iskorištavanje. To je jedan ulaz, a ne potpuna procjena rizika. CISA-in katalog.
Privremena iznimka treba dokaze, odgovornu osobu, nadomjesne kontrole i istek ili povod za pregled. Ako zakrpa ne postoji, razmotrite odobreno privremeno rješenje, ograničenje funkcije ili uklanjanje zahvaćene komponente.
Uklonite nedostatak održavanja
Mjerite vrijeme do procjene i provjerenog otklanjanja prema prioritetu. Pratite istekle iznimke, zastarjela skeniranja, zahvaćene produkcijske verzije i ponavljajuće nalaze. Pad broja nalaza može značiti i manju pokrivenost; pregledajte nazivnik.
Taiga Maintaining skenira povezane repozitorije nakon promjena i periodično. Bilježi nalaze i povezuje otklanjanje s inicijativama i pregledanim promjenama. Provjerite stanje ciklusa skeniranja i trenutačno dokumentirano ponašanje. Maintaining.
Vaš pipeline i dalje treba primjerene uvjete za izdavanje. Osoba odgovorna za uslugu i dalje treba potvrditi postavljanje i operativnu ispravnost. Taj kontinuirani lanac dio je rada tvornice softvera uz AI, uključujući proizvode čija je prva verzija nastala kao prototip.
Napravite vježbu
Upotrijebite izmišljeni vremenski slijed iz ove lekcije. Utvrdite gdje bi tim mogao pogrešno proglasiti uspjeh. Odredite okidače skeniranja, upozorenje o neuspjehu, osobu odgovornu za otklanjanje, provjeru izdanja i istek privremene iznimke.
Preuzmi radni list (Markdown)Uklanjanje ove oznake briše sav napredak spremljen u ovom pregledniku.
Napredak ostaje u ovom pregledniku. Bez računa i praćenja.
Izvori i dodatno čitanje
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗