Terus temukan dan perbaiki kerentanan
SelesaiBangun proses berkelanjutan dari deteksi kerentanan hingga remediasi produksi yang terverifikasi. Pahami kekurangan pemeliharaan yang dapat tersembunyi di balik prototipe yang berhasil.
Diterbitkan oleh TaigaCara kami menulis
Periksa pemahaman AndaAplikasi tidak berubah selama tiga bulan. Pemindaian dependensi terakhir lulus saat rilis. Pernyataan mana yang didukung?Kerjakan latihan
Hal yang akan dipelajari
- Jelaskan alasan perangkat lunak yang tidak berubah memerlukan peninjauan keamanan berkelanjutan.
- Cocokkan jenis pemindaian dengan cakupan dan keterbatasannya.
- Lacak temuan melalui penentuan prioritas, perbaikan, deployment, dan verifikasi.
Prototipe yang berfungsi dapat menjadi layanan tanpa dukungan
Vibe coding dapat menghasilkan prototipe berguna dengan cepat. Risiko produksi bertambah ketika orang terus menggunakannya tanpa pemeliharaan keamanan berkelanjutan. Ini kekurangan serius: perangkat lunak tetap terekspos sementara pembuatnya menganggap pekerjaan selesai.
Kekurangan tersebut bersifat organisasi sekaligus teknis. Pemindai dapat tersedia tanpa penanggung jawab. Temuan dapat memiliki penanggung jawab tanpa jalur rilis. Perbaikan yang sudah di-merge dapat membiarkan artefak produksi lama tetap berjalan.
Evaluasi platform pengembangan dan konfigurasinya yang sebenarnya. Sebagian alat menyediakan fitur keamanan. Label produk tidak membuktikan apakah aplikasi yang di-deploy menerima pemindaian berkelanjutan dan perbaikan terverifikasi.
Lakukan pemindaian ketika bukti dapat berubah
Jalankan pemeriksaan relevan pada perubahan yang diusulkan dan artefak hasil build. Nilai ulang versi yang didukung secara terjadwal karena informasi advisori berubah tanpa commit. Picu peninjauan tambahan ketika muncul advisori relevan, perubahan paparan, atau insiden.
Nyatakan cakupan secara eksplisit. Identifikasi repositori, branch, lockfile, image, digest yang di-deploy, runtime, dan lingkungan. Sertakan aplikasi yang tidak lagi menerima pengembangan fitur tetapi masih melayani pengguna.
Pemindaian yang gagal berarti bukti belum tersedia. Pantau kemutakhiran pemindaian, kegagalan feed, kegagalan autentikasi, komponen yang tidak didukung, dan kekurangan cakupan. Daftar temuan kosong setelah job gagal bukan hasil bersih.
Gunakan pemeriksaan berbeda untuk pertanyaan berbeda
| Pemeriksaan | Cakupan yang berguna | Keterbatasan penting |
|---|---|---|
| Software composition analysis, atau SCA | Kerentanan dependensi yang diketahui, termasuk paket transitif yang teridentifikasi | Tidak membuktikan bahwa otorisasi aplikasi benar |
| Static application security testing, atau SAST | Pola kode tidak aman yang dapat dideteksi alat | Dapat melewatkan perilaku runtime dan menghasilkan temuan yang memerlukan triase |
| Pemindaian secret | Pola kredensial yang dikenali dalam konten yang dipindai | String yang dihapus dapat meninggalkan kredensial valid di tempat lain |
| Pemeriksaan infrastruktur dan konfigurasi | Pelanggaran kebijakan yang ditentukan dalam sumber daya atau konfigurasi yang dipindai | Konfigurasi repositori dapat berbeda dari lingkungan yang berjalan |
| Pengujian dinamis yang diizinkan | Perilaku aplikasi yang berjalan dalam cakupan pengujian | Memerlukan izin, data yang sesuai, dan kehati-hatian terhadap efek samping |
Gabungkan pemeriksaan ini dengan peninjauan dan pengujian keamanan yang relevan. Jangan mengklaim bahwa pemindaian apa pun membuktikan ketiadaan kerentanan.
Ikuti temuan fiktif hingga produksi
| Waktu | Kejadian | Status sebenarnya |
|---|---|---|
| Senin 09:00 | Advisori baru mengidentifikasi dependensi PDF yang terdampak | Rilis yang sudah ada perlu dinilai |
| Senin 09:15 | Pemindaian terjadwal mengidentifikasi versi produksi | Temuan terdeteksi, belum diperbaiki |
| Senin 10:00 | Penanggung jawab mengonfirmasi paparan dan memilih patch yang didukung | Remediasi direncanakan |
| Senin 13:00 | Pengujian lulus dan PR patch di-merge | Repositori diperbaiki; produksi masih memerlukan deployment |
| Senin 14:00 | Pipeline melakukan deployment image yang diperbaiki | Artefak baru berjalan; verifikasi masih diperlukan |
| Senin 14:20 | Pemindaian artefak dan pemeriksaan regresi ekspor lulus | Perbaikan terverifikasi dalam cakupan pemeriksaan |
Tentukan prioritas berdasarkan tingkat keparahan, bukti eksploitasi, paparan, data terdampak, dan mitigasi yang tersedia. Katalog CISA membantu mengidentifikasi eksploitasi yang diketahui. Katalog merupakan satu masukan, bukan penilaian risiko lengkap. Katalog CISA.
Pengecualian sementara memerlukan bukti, penanggung jawab, kontrol kompensasi, dan masa berlaku atau pemicu peninjauan. Jika belum ada patch, pertimbangkan solusi sementara yang diizinkan, pembatasan fitur, atau penghapusan komponen terdampak.
Tutup kekurangan pemeliharaan
Ukur waktu hingga triase dan remediasi terverifikasi berdasarkan prioritas. Lacak pengecualian lewat batas waktu, pemindaian usang, versi produksi terdampak, dan temuan berulang. Jumlah temuan yang turun juga dapat mencerminkan cakupan yang berkurang; periksa penyebutnya.
Taiga Maintaining memindai repositori yang terhubung setelah perubahan dan secara berkala. Fitur ini mencatat temuan dan menghubungkan remediasi dengan inisiatif serta perubahan yang ditinjau. Periksa status pemindaian menyeluruh dan perilaku terkini yang didokumentasikan. Maintaining.
Pipeline Anda tetap memerlukan kontrol rilis yang sesuai. Penanggung jawab layanan tetap perlu mengonfirmasi deployment dan kebenaran operasi. Rantai berkelanjutan ini merupakan bagian dari pengoperasian software factory AI, termasuk produk yang versi pertamanya dimulai sebagai prototipe.
Kerjakan latihan
Gunakan kronologi fiktif dalam pelajaran ini. Identifikasi titik saat tim dapat keliru menyatakan keberhasilan. Tentukan pemicu pemindaian, peringatan kegagalan, penanggung jawab remediasi, verifikasi rilis, dan masa berlaku pengecualian sementara.
Unduh lembar kerja (Markdown)Menonaktifkan pilihan ini menghapus seluruh kemajuan yang tersimpan dalam browser.
Kemajuan tetap tersimpan dalam browser ini. Tanpa akun atau pelacakan.
Sumber dan bacaan lanjutan
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗