Haltu áfram að finna og laga öryggisveikleika
LokiðByggðu samfellt ferli frá greiningu öryggisveikleika að sannreyndum úrbótum í rekstri. Skildu viðhaldsbilið sem vel heppnuð frumgerð getur falið.
Gefið út af TaigaHvernig við skrifum
Kannaðu skilning þinnForrit hefur ekki breyst í þrjá mánuði. Síðasta skönnun hugbúnaðareininga þess stóðst við útgáfu. Hvaða fullyrðing er studd?Gera æfinguna
Það sem þú lærir
- Útskýra hvers vegna óbreyttur hugbúnaður þarf áframhaldandi öryggisyfirferð.
- Tengja ólíkar skannanir við þekju þeirra og takmarkanir.
- Rekja niðurstöðu í gegnum forgangsröðun, lagfæringu, uppsetningu og sannprófun.
Frumgerð sem virkar getur orðið að þjónustu án stuðnings
Vibe coding getur fljótt skilað gagnlegri frumgerð. Rekstraráhættan eykst þegar fólk heldur áfram að nota hana án áframhaldandi öryggisviðhalds. Þetta er alvarlegur annmarki: hugbúnaðurinn er áfram útsettur á meðan sá sem bjó hann til telur verkinu lokið.
Annmarkinn snýr jafnt að skipulagi og tækni. Skannaverkfæri getur verið til staðar án ábyrgðaraðila. Niðurstaða getur haft ábyrgðaraðila án útgáfuleiðar. Sameinuð lagfæring getur skilið gamla artefaktinn eftir í rekstri.
Metu raunverulega þróunarverkvanginn og stillingar hans. Sum verkfæri veita öryggisvirkni. Vöruheiti staðfestir ekki hvort uppsett forrit þitt fái samfellda skönnun og sannreyndar lagfæringar.
Skannaðu þegar staðfestingargögn geta breyst
Keyrðu viðeigandi athuganir á fyrirhuguðum breytingum og byggðum arteföktum. Endurmettu studdar útgáfur samkvæmt áætlun því upplýsingar úr öryggistilkynningum breytast án commit. Kallaðu á viðbótaryfirferð þegar viðeigandi öryggistilkynning, breyting á útsetningu eða atvik kemur fram.
Hafðu umfangið skýrt. Tilgreindu kóðasöfn, greinar, útgáfulæsingarskrár, myndir, fingraför uppsettra artefakta, keyrsluumhverfi og önnur umhverfi. Taktu með forrit sem fá ekki lengur nýja virkni en þjóna enn notendum.
Misheppnuð skönnun merkir að staðfestingargögn vantar. Fylgstu með aldri skanna, bilunum í upplýsingastreymi, auðkenningarvillum, óstuddum einingum og götum í þekju. Tómur niðurstöðulisti eftir misheppnað verk er ekki hrein niðurstaða.
Notaðu ólíkar athuganir fyrir ólíkar spurningar
| Athugun | Gagnleg þekja | Mikilvæg takmörkun |
|---|---|---|
| Greining hugbúnaðarsamsetningar, eða SCA | Þekktir öryggisveikleikar í hugbúnaðareiningum, þar á meðal greindum pökkum sem aðrir pakkar sækja | Staðfestir ekki að heimildaprófun forritsins sé rétt |
| Stöðugreining á öryggi forrita, eða SAST | Óörugg kóðamynstur sem verkfærið getur greint | Getur misst af hegðun við keyrslu og skilað niðurstöðum sem þarf að flokka og meta |
| Leyndarmálaskönnun | Þekkt mynstur aðgangsupplýsinga í skönnuðu efni | Fjarlægður strengur getur skilið gildar aðgangsupplýsingar eftir annars staðar |
| Athuganir á innviðum og stillingum | Skilgreind brot á stefnum í skönnuðum tilföngum eða stillingum | Stillingar kóðasafns geta verið frábrugðnar umhverfinu sem keyrir |
| Heimiluð prófun á keyrandi forriti | Hegðun forrits í keyrslu innan prófaðs umfangs | Krefst heimildar, hentugra gagna og varúðar vegna hliðaráhrifa |
Tengdu þessar athuganir við yfirferð og viðeigandi öryggispróf. Ekki halda því fram að nokkur skönnun sanni að engir öryggisveikleikar séu til staðar.
Fylgdu ímyndaðri niðurstöðu inn í rekstur
| Tími | Atburður | Raunveruleg staða |
|---|---|---|
| Mánudagur 09:00 | Ný öryggistilkynning tilgreinir PDF-einingu sem verður fyrir áhrifum | Meta þarf núverandi útgáfur |
| Mánudagur 09:15 | Áætluð skönnun greinir útgáfuna í rekstri | Niðurstaða fundin en ekki lagfærð |
| Mánudagur 10:00 | Ábyrgðaraðili staðfestir útsetningu og velur lagfæringu sem nýtur stuðnings | Úrbætur skipulagðar |
| Mánudagur 13:00 | Próf standast og PR með lagfæringunni er sameinað | Kóðasafn leiðrétt; enn þarf uppsetningu í rekstrarumhverfi |
| Mánudagur 14:00 | Afhendingarferlið setur leiðréttu myndina í rekstur | Nýr artefakt keyrir; sannprófun er eftir |
| Mánudagur 14:20 | Skönnun artefakts og aðhvarfspróf útflutnings standast | Lagfæring sannreynd innan umfangs athugananna |
Forgangsraðaðu eftir alvarleika, vísbendingum um misnotkun, útsetningu, gögnum sem verða fyrir áhrifum og tiltækum mildunum. Skrá CISA hjálpar til við að finna þekkta misnotkun. Hún er eitt inntak, ekki heildaráhættumat. Skrá CISA.
Tímabundin undanþága þarf staðfestingargögn, ábyrgðaraðila, mótvægisvarnir og gildislok eða tilefni til endurskoðunar. Ef engin lagfæring er til skaltu íhuga heimilaða hjáleið, takmörkun virkni eða að fjarlægja eininguna sem verður fyrir áhrifum.
Lokaðu viðhaldsbilinu
Mældu tíma þar til niðurstöður eru flokkaðar og metnar og þar til úrbætur eru sannreyndar, eftir forgangi. Fylgstu með útrunnum undanþágum, gömlum skönnunum, útgáfum í rekstri sem verða fyrir áhrifum og endurteknum niðurstöðum. Fækkun niðurstaðna getur líka endurspeglað minni þekju; skoðaðu nefnarann.
Taiga Maintaining skannar tengd kóðasöfn eftir breytingar og reglulega. Það skráir niðurstöður og tengir úrbætur við frumkvæði og yfirfarnar breytingar. Athugaðu stöðu heildarskönnunar og núverandi skjalfesta hegðun. Maintaining.
Afhendingarferlið þitt þarf enn viðeigandi útgáfuhlið. Ábyrgðaraðili þjónustunnar þarf enn að staðfesta uppsetningu og rétta virkni í rekstri. Þessi samfellda keðja er hluti af rekstri hugbúnaðarverksmiðju með gervigreind, líka fyrir vörur þar sem fyrsta útgáfan hófst sem frumgerð.
Gera æfinguna
Notaðu ímynduðu tímalínuna í þessari kennslustund. Finndu hvar teymið gæti ranglega lýst yfir árangri. Skilgreindu hvað kallar á skönnun, viðvörun við bilun, ábyrgðaraðila úrbóta, sannprófun útgáfu og gildislok tímabundinnar undanþágu.
Sækja vinnublað (Markdown)Ef þú afvelur þennan reit eyðast allar framvinduupplýsingar sem eru vistaðar í þessum vafra.
Framvindan er geymd í þessum vafra. Enginn reikningur, engin rakning.
Heimildir og frekara lesefni
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗