Námsleið 03Kennslustund 4 / 6

Sannreyndu hvað fer inn í útgáfuna

Skoðaðu hugbúnaðareiningar sem forritið byggir á, inntak í byggingu og upprunagögn artefakta. Tengdu yfirfarinn frumkóða við hugbúnaðinn sem fer í rekstur.

Hagnýting10 minYfirfarið

Gefið út af Hvernig við skrifum

Kannaðu skilning þinnSkönnun á hugbúnaðareiningum sem forritið byggir á finnur enga þekkta öryggisveikleika. Hvað staðfestir það?Gera æfinguna
Skönnun á hugbúnaðareiningum sem forritið byggir á finnur enga þekkta öryggisveikleika. Hvað staðfestir það?

Það sem þú lærir

  • Greina á milli skrár yfir hugbúnaðareiningar og staðfestingargagna um öryggi.
  • Útskýra hvers vegna pakkaheiti og uppsetning sem tekst nægja ekki.
  • Rekja artefakt til frumkóða og byggingarferlis.

Athugaðu hvort hugbúnaðareiningin sé nauðsynleg

Agent getur lagt til hugbúnaðarpakka sem virðist leysa vandamál. Tillagan er ekki sönnun þess að pakkinn sé til eða henti verkefninu. Sannreyndu nákvæma pakkaskrá, útgefanda, pakkaheiti og útgáfu áður en þú setur hann upp.

Í ímynduðum CSV-útflutningi gæti keyrsluumhverfið þegar veitt nauðsynlega virkni. Nýr pakki getur samt verið rétt val, en honum fylgja viðhald og fleiri leiðir til keyrslu kóða. Berðu vinnuna við útfærsluna saman við áframhaldandi ábyrgð sem fylgir pakkanum.

Farðu yfir leyfið og hvaða keyrsluumhverfi er stutt. Skoðaðu viðhaldsvirkni og viðeigandi öryggistilkynningar. Kunnuglegt heiti getur vísað til annars pakka í annarri pakkaskrá. Uppsetning sem tekst sýnir aðeins að uppsetningunni lauk.

Skoðaðu hegðun við uppsetningu og byggingu

Hugbúnaðareiningar geta keyrt kóða við uppsetningu eða byggingu. Takmarkaðu aðgangsupplýsingar og netaðgang í þessum umhverfum. Ekki veita verki sem vinnur úr ótraustri pull request aðgang að leyndarmálum rekstrarumhverfis.

Notaðu útgáfulæsingarskrá sem er vistuð í kóðasafninu ef tæknivistkerfið styður það. Krefstu þess að byggingin fylgi skránni. Farðu yfir breytingar á henni samhliða frumkóðabreytingunni, þar á meðal óvænta pakka sem aðrir pakkar sækja. Að festa útgáfur bætir endurtekningarhæfni en gerir útgáfu með öryggisveikleika ekki örugga.

SSDF frá NIST fjallar um vernd hugbúnaðar og þróunaraðferðir yfir allan lífsferilinn. Notaðu það víðara sjónarhorn þegar þú hannar byggingarumhverfið. Lestu rammann.

Greindu á milli íhlutaskrár og upprunagagna

Íhlutaskrá hugbúnaðar, eða SBOM, skráir einingarnar í hugbúnaði. Hún hjálpar þér að finna útgáfur sem verða fyrir áhrifum þegar áhyggjur vakna af einingu. Hún staðfestir ekki sjálfstætt að einingarnar séu öruggar.

Upprunagögn lýsa því hvernig artefakt var framleiddur. SLSA skilgreinir snið fyrir upplýsingar um bygginguna og inntak hennar. Sannprófun verður að tengja þessar upplýsingar við traustan framleiðanda og artefaktinn sem þú ætlar að nota. Skrá sem heitir „provenance“ nægir ekki. Upprunagögn samkvæmt SLSA.

Skráðu rekjanlega keðju fyrir útflutningsþjónustuna:

  1. Yfirfarið commit auðkennir samþykktan frumkóða.
  2. Byggingin auðkennir inntak sitt og keyrsluumhverfi.
  3. Artefakturinn hefur stöðugt dulritunarlegt fingrafar.
  4. Athuganir auðkenna artefaktinn eða frumkóðann sem þær skoðuðu.
  5. Skráning uppsetningar tilgreinir artefaktinn sem settur var í viðkomandi umhverfi.

Forðastu að byggja hugbúnaðinn á annan hátt eftir samþykki án skilgreinds sannprófunarferlis. Breytilegt merki á borð við latest getur vísað til annarrar hugbúnaðarmyndar síðar.

Ákveddu hvað niðurstaða merkir

Niðurstaða um öryggisveikleika þarf samhengi: viðkomandi útgáfu, hvort hægt sé að ná til virkni sem veikleikinn snertir, útsetningu, tiltæka lagfæringu og afleiðingar. Skráðu staðfestingargögn að baki hverri tímabundinni undanþágu. Tilgreindu ábyrgðaraðila, gildislok og tilefni til endurskoðunar.

Ekki slökkva á heilu skannaverkfæri vegna þess að ein niðurstaða á ekki við. Ekki segjast vera með hreina niðurstöðu ef skönnuninni lauk ekki. Tímamörk sem renna út, pakki sem er ekki studdur eða óaðgengilegt flæði öryggistilkynninga merkja að staðfestingargögn vantar.

Að lokum skaltu skipuleggja uppfærslur eftir útgáfu. Nýjar öryggistilkynningar geta snert artefakt sem var samþykktur í gær. Ábyrgðaraðili þjónustunnar þarf íhlutaskrá, viðbragðsferli og getu til að framleiða leiðrétta útgáfu.

Haltu áfram í samfellda stjórnun öryggisveikleika til að tengja endurteknar skannanir við sannreyndar lagfæringar í rekstri.

Gera æfinguna

Veldu ímyndaða breytingu á CSV-útflutningi sem bætir við hugbúnaðarpakka. Skrifaðu samþykktarnótu um nauðsyn pakkans, nákvæmt auðkenni, útgáfu, leyfi, viðhald, niðurstöður veikleikaskönnunar og hegðun við uppsetningu. Teiknaðu leiðina frá yfirförnu commit að artefaktinum sem fer í rekstur.

Sækja vinnublað (Markdown)
Kannaðu skilning þinn ↑

Halda áfram að læra

Heimildir og frekara lesefni

Tengt lesefni frá Taiga

← Fyrri kennslustund: Meðhöndlaðu sótt efni sem ótraust inntak