Folyamatosan keresse és javítsa a sérülékenységeket
ElvégezveAlakítson ki folyamatos sérülékenységkezelést az észleléstől az éles javítás ellenőrzéséig. Ismerje fel a karbantartási hiányt, amelyet egy sikeres prototípus elfedhet.
Kiadó TaigaHogyan írunk
Ellenőrizze, mit értett megAz alkalmazás három hónapja nem változott. A kiadáskori utolsó függőségvizsgálat sikeres volt. Melyik állítást támasztja ez alá?Végezze el a gyakorlatot
Amit megtanulhat
- Elmagyarázni, miért kell a változatlan szoftverhez is folyamatos biztonsági felülvizsgálat.
- Összerendelni a vizsgálattípusokat a lefedettségükkel és korlátaikkal.
- Végigkövetni egy találatot a rangsoroláson, javításon, telepítésen és ellenőrzésen.
A működő prototípus támogatás nélküli szolgáltatássá válhat
A vibe coding gyorsan eredményezhet hasznos prototípust. Az éles kockázat akkor nő, amikor az emberek folyamatos biztonsági karbantartás nélkül használják tovább. Ez súlyos hiányosság: a szoftver kitett marad, miközben készítője befejezettnek tekinti a munkát.
A hiány szervezeti és technikai is. Lehet scanner felelős nélkül. Lehet felelőse a találatnak kiadási útvonal nélkül. A mergelt javítás mellett tovább futhat a régi éles artifact.
A tényleges fejlesztési platformot és annak konfigurációját értékelje. Egyes eszközök biztosítanak biztonsági funkciókat. A termékmegjelölés nem bizonyítja, hogy a telepített alkalmazás folyamatos vizsgálatot és ellenőrzött javításokat kap.
Akkor vizsgáljon, amikor a bizonyíték megváltozhat
A javasolt módosításokon és az elkészült artifactokon futtassa le a releváns ellenőrzéseket. Ütemezetten értékelje újra a támogatott verziókat, mert a biztonsági közlemények commit nélkül is változnak. Releváns közlemény, kitettségváltozás vagy incidens esetén indítson további felülvizsgálatot.
A hatókör legyen egyértelmű. Azonosítsa a repozitárokat, brancheket, lockfile-okat, image-eket, telepített hashértékeket, futtatókörnyezeteket és környezeteket. Vegye fel azokat az alkalmazásokat is, amelyek már nem kapnak új funkciókat, de még kiszolgálnak felhasználókat.
A sikertelen vizsgálat hiányzó bizonyíték. Figyelje a vizsgálatok frissességét, a biztonsági adatforrások hibáit, a hitelesítési hibákat, a nem támogatott komponenseket és a lefedettségi hiányokat. Egy sikertelen feladat utáni üres találati lista nem tiszta eredmény.
Különböző kérdésekhez különböző ellenőrzéseket használjon
| Ellenőrzés | Hasznos lefedettség | Fontos korlát |
|---|---|---|
| Software composition analysis, azaz SCA | Ismert függőségi sérülékenységek, az azonosított tranzitív csomagokkal együtt | Nem igazolja az alkalmazás autorizációjának helyességét |
| Static application security testing, azaz SAST | A vizsgáló által felismerhető nem biztonságos kódminták | Nem feltétlenül tárja fel a futásidejű viselkedést, és értékelést igénylő találatokat adhat |
| Titkos értékek vizsgálata | Felismert hitelesítőadat-minták a vizsgált tartalomban | Egy eltávolított karakterlánc után máshol még érvényes maradhat a hitelesítő adat |
| Infrastruktúra- és konfigurációellenőrzések | Meghatározott szabályzatsértések a vizsgált erőforrásokban vagy konfigurációban | A repozitár konfigurációja eltérhet a futó környezettől |
| Engedélyezett dinamikus tesztelés | Futó alkalmazás viselkedése a tesztelt hatókörben | Engedélyt, megfelelő adatokat és a mellékhatások körültekintő kezelését igényli |
Ezeket az ellenőrzéseket review-val és releváns biztonsági tesztekkel együtt alkalmazza. Ne állítsa, hogy bármely vizsgálat bizonyítja a sérülékenységek hiányát.
Kövessen végig egy fiktív találatot az éles környezetig
| Időpont | Esemény | Tényleges állapot |
|---|---|---|
| Hétfő 09:00 | Új biztonsági közlemény azonosít egy érintett PDF-függőséget | A meglévő kiadásokat értékelni kell |
| Hétfő 09:15 | Az ütemezett vizsgálat azonosítja az éles verziót | A találat észlelve, de nincs javítva |
| Hétfő 10:00 | A felelős megerősíti a kitettséget, és támogatott patchet választ | A javítás tervezett |
| Hétfő 13:00 | A tesztek sikeresek, a patch PR-jét mergelik | A repozitár javítva; az éles telepítés még hátravan |
| Hétfő 14:00 | A pipeline telepíti a javított image-et | Az új artifact fut; az ellenőrzés még hátravan |
| Hétfő 14:20 | Az artifact vizsgálata és az export regressziós ellenőrzése sikeres | A javítás a vizsgált hatókörben ellenőrizve |
A rangsorolásnál vegye figyelembe a súlyosságot, a kihasználás bizonyítékát, a kitettséget, az érintett adatokat és az elérhető kárenyhítést. A CISA katalógusa segít az ismert kihasználás azonosításában. Ez egy bemenet, nem teljes kockázatértékelés. CISA-katalógus.
Az ideiglenes kivételhez bizonyíték, felelős, kompenzáló kontrollok és lejárat vagy felülvizsgálati feltétel kell. Ha nincs patch, mérlegeljen engedélyezett kerülőmegoldást, funkciókorlátozást vagy az érintett komponens eltávolítását.
Szüntesse meg a karbantartási hiányt
Prioritásonként mérje az értékelésig és az ellenőrzött javításig eltelt időt. Kövesse a lejárt kivételeket, az elavult vizsgálatokat, az érintett éles verziókat és a visszatérő találatokat. A csökkenő találatszám a lefedettség csökkenését is jelentheti; vizsgálja meg a nevezőt.
A Taiga Maintaining változások után és időszakosan is vizsgálja a kapcsolt repozitárokat. Rögzíti a találatokat, és a javítást initiative-ekhez, valamint review során ellenőrzött módosításokhoz kapcsolja. Ellenőrizze a vizsgálati kör állapotát és az aktuálisan dokumentált működést. Maintaining.
A pipeline-hoz továbbra is megfelelő kiadási kapuk kellenek. A szolgáltatás felelősének továbbra is meg kell erősítenie a telepítést és az üzemszerű működés helyességét. Ez a folyamatos lánc az AI-szoftvergyár üzemeltetésének része, akkor is, ha a termék első verziója prototípusként indult.
Végezze el a gyakorlatot
Használja a lecke fiktív idővonalát. Azonosítsa, hol jelenthetne a csapat tévesen sikert. Határozza meg a vizsgálatot kiváltó eseményeket, a vizsgálati hibák riasztását, a javítás felelősét, a kiadás ellenőrzését és az ideiglenes kivétel lejáratát.
Munkalap letöltése (Markdown)A kijelölés megszüntetése törli az ebben a böngészőben mentett összes haladást.
A haladás ebben a böngészőben marad. Nincs fiók, nincs követés.
Források és további olvasnivaló
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗