Útvonal 05Lecke 3 / 8

Folyamatosan keresse és javítsa a sérülékenységeket

Alakítson ki folyamatos sérülékenységkezelést az észleléstől az éles javítás ellenőrzéséig. Ismerje fel a karbantartási hiányt, amelyet egy sikeres prototípus elfedhet.

Gyakorlati12 minFelülvizsgálva

Kiadó Hogyan írunk

Ellenőrizze, mit értett megAz alkalmazás három hónapja nem változott. A kiadáskori utolsó függőségvizsgálat sikeres volt. Melyik állítást támasztja ez alá?Végezze el a gyakorlatot
Az alkalmazás három hónapja nem változott. A kiadáskori utolsó függőségvizsgálat sikeres volt. Melyik állítást támasztja ez alá?

Amit megtanulhat

  • Elmagyarázni, miért kell a változatlan szoftverhez is folyamatos biztonsági felülvizsgálat.
  • Összerendelni a vizsgálattípusokat a lefedettségükkel és korlátaikkal.
  • Végigkövetni egy találatot a rangsoroláson, javításon, telepítésen és ellenőrzésen.

A működő prototípus támogatás nélküli szolgáltatássá válhat

A vibe coding gyorsan eredményezhet hasznos prototípust. Az éles kockázat akkor nő, amikor az emberek folyamatos biztonsági karbantartás nélkül használják tovább. Ez súlyos hiányosság: a szoftver kitett marad, miközben készítője befejezettnek tekinti a munkát.

A hiány szervezeti és technikai is. Lehet scanner felelős nélkül. Lehet felelőse a találatnak kiadási útvonal nélkül. A mergelt javítás mellett tovább futhat a régi éles artifact.

A tényleges fejlesztési platformot és annak konfigurációját értékelje. Egyes eszközök biztosítanak biztonsági funkciókat. A termékmegjelölés nem bizonyítja, hogy a telepített alkalmazás folyamatos vizsgálatot és ellenőrzött javításokat kap.

Akkor vizsgáljon, amikor a bizonyíték megváltozhat

A javasolt módosításokon és az elkészült artifactokon futtassa le a releváns ellenőrzéseket. Ütemezetten értékelje újra a támogatott verziókat, mert a biztonsági közlemények commit nélkül is változnak. Releváns közlemény, kitettségváltozás vagy incidens esetén indítson további felülvizsgálatot.

A hatókör legyen egyértelmű. Azonosítsa a repozitárokat, brancheket, lockfile-okat, image-eket, telepített hashértékeket, futtatókörnyezeteket és környezeteket. Vegye fel azokat az alkalmazásokat is, amelyek már nem kapnak új funkciókat, de még kiszolgálnak felhasználókat.

A sikertelen vizsgálat hiányzó bizonyíték. Figyelje a vizsgálatok frissességét, a biztonsági adatforrások hibáit, a hitelesítési hibákat, a nem támogatott komponenseket és a lefedettségi hiányokat. Egy sikertelen feladat utáni üres találati lista nem tiszta eredmény.

Különböző kérdésekhez különböző ellenőrzéseket használjon

EllenőrzésHasznos lefedettségFontos korlát
Software composition analysis, azaz SCAIsmert függőségi sérülékenységek, az azonosított tranzitív csomagokkal együttNem igazolja az alkalmazás autorizációjának helyességét
Static application security testing, azaz SASTA vizsgáló által felismerhető nem biztonságos kódmintákNem feltétlenül tárja fel a futásidejű viselkedést, és értékelést igénylő találatokat adhat
Titkos értékek vizsgálataFelismert hitelesítőadat-minták a vizsgált tartalombanEgy eltávolított karakterlánc után máshol még érvényes maradhat a hitelesítő adat
Infrastruktúra- és konfigurációellenőrzésekMeghatározott szabályzatsértések a vizsgált erőforrásokban vagy konfigurációbanA repozitár konfigurációja eltérhet a futó környezettől
Engedélyezett dinamikus tesztelésFutó alkalmazás viselkedése a tesztelt hatókörbenEngedélyt, megfelelő adatokat és a mellékhatások körültekintő kezelését igényli

Ezeket az ellenőrzéseket review-val és releváns biztonsági tesztekkel együtt alkalmazza. Ne állítsa, hogy bármely vizsgálat bizonyítja a sérülékenységek hiányát.

Kövessen végig egy fiktív találatot az éles környezetig

IdőpontEseményTényleges állapot
Hétfő 09:00Új biztonsági közlemény azonosít egy érintett PDF-függőségetA meglévő kiadásokat értékelni kell
Hétfő 09:15Az ütemezett vizsgálat azonosítja az éles verziótA találat észlelve, de nincs javítva
Hétfő 10:00A felelős megerősíti a kitettséget, és támogatott patchet választA javítás tervezett
Hétfő 13:00A tesztek sikeresek, a patch PR-jét mergelikA repozitár javítva; az éles telepítés még hátravan
Hétfő 14:00A pipeline telepíti a javított image-etAz új artifact fut; az ellenőrzés még hátravan
Hétfő 14:20Az artifact vizsgálata és az export regressziós ellenőrzése sikeresA javítás a vizsgált hatókörben ellenőrizve

A rangsorolásnál vegye figyelembe a súlyosságot, a kihasználás bizonyítékát, a kitettséget, az érintett adatokat és az elérhető kárenyhítést. A CISA katalógusa segít az ismert kihasználás azonosításában. Ez egy bemenet, nem teljes kockázatértékelés. CISA-katalógus.

Az ideiglenes kivételhez bizonyíték, felelős, kompenzáló kontrollok és lejárat vagy felülvizsgálati feltétel kell. Ha nincs patch, mérlegeljen engedélyezett kerülőmegoldást, funkciókorlátozást vagy az érintett komponens eltávolítását.

Szüntesse meg a karbantartási hiányt

Prioritásonként mérje az értékelésig és az ellenőrzött javításig eltelt időt. Kövesse a lejárt kivételeket, az elavult vizsgálatokat, az érintett éles verziókat és a visszatérő találatokat. A csökkenő találatszám a lefedettség csökkenését is jelentheti; vizsgálja meg a nevezőt.

A Taiga Maintaining változások után és időszakosan is vizsgálja a kapcsolt repozitárokat. Rögzíti a találatokat, és a javítást initiative-ekhez, valamint review során ellenőrzött módosításokhoz kapcsolja. Ellenőrizze a vizsgálati kör állapotát és az aktuálisan dokumentált működést. Maintaining.

A pipeline-hoz továbbra is megfelelő kiadási kapuk kellenek. A szolgáltatás felelősének továbbra is meg kell erősítenie a telepítést és az üzemszerű működés helyességét. Ez a folyamatos lánc az AI-szoftvergyár üzemeltetésének része, akkor is, ha a termék első verziója prototípusként indult.

Végezze el a gyakorlatot

Használja a lecke fiktív idővonalát. Azonosítsa, hol jelenthetne a csapat tévesen sikert. Határozza meg a vizsgálatot kiváltó eseményeket, a vizsgálati hibák riasztását, a javítás felelősét, a kiadás ellenőrzését és az ideiglenes kivétel lejáratát.

Munkalap letöltése (Markdown)
Ellenőrizze, mit értett meg ↑

Tanulás folytatása

Források és további olvasnivaló

Kapcsolódó Taiga-olvasmányok

← Előző lecke: Tartsa karban a szoftvert teljes hasznos élettartama alatt