Percorso 05Lezione 3 / 8

Continua a cercare e correggere vulnerabilità

Crea un processo continuo dal rilevamento alla correzione verificata in produzione. Comprendi la lacuna di manutenzione nascosta da un prototipo riuscito.

Pratico12 minRevisionato

Pubblicato da Come scriviamo

Verifica cosa hai capitoUn'applicazione non cambia da tre mesi. L'ultima scansione delle dipendenze è stata superata al rilascio. Quale affermazione è giustificata?Svolgi l'esercizio
Un'applicazione non cambia da tre mesi. L'ultima scansione delle dipendenze è stata superata al rilascio. Quale affermazione è giustificata?

Cosa imparerai

  • Spiegare perché il software invariato richiede verifiche continue di sicurezza.
  • Associare i tipi di scansione alla loro copertura e ai loro limiti.
  • Seguire una segnalazione attraverso priorità, correzione, deployment e verifica.

Un prototipo funzionante può diventare un servizio senza manutenzione

Il vibe coding può produrre rapidamente un prototipo utile. Il rischio in produzione cresce quando le persone continuano a usarlo senza manutenzione continua di sicurezza. È una lacuna grave: il software resta esposto mentre chi lo ha creato considera il lavoro finito.

La lacuna è organizzativa oltre che tecnica. Uno scanner può esistere senza responsabile. Una segnalazione può avere un responsabile senza un percorso di rilascio. Una correzione di cui è stato eseguito il merge può lasciare in esecuzione il vecchio artefatto di produzione.

Valuta la piattaforma di sviluppo e la configurazione effettive. Alcuni strumenti offrono funzionalità di sicurezza. Un’etichetta di prodotto non dimostra che l’applicazione distribuita riceva scansioni continue e correzioni verificate.

Esegui scansioni quando le prove possono cambiare

Esegui verifiche pertinenti sulle modifiche proposte e sugli artefatti prodotti. Rivaluta le versioni supportate secondo un calendario, perché le informazioni sugli avvisi cambiano senza un commit. Avvia ulteriori revisioni quando compare un avviso pertinente, cambia l’esposizione o si verifica un incidente.

Mantieni esplicito l’ambito. Identifica repository, branch, lockfile, immagini, digest distribuiti, runtime e ambienti. Includi applicazioni che non ricevono più nuove funzionalità ma servono ancora utenti.

Una scansione fallita è una prova mancante. Monitora l’aggiornamento delle scansioni, guasti delle fonti di avvisi, errori di autenticazione, componenti non supportati e lacune di copertura. Un elenco vuoto dopo un job fallito non è un risultato privo di problemi.

Usa verifiche diverse per domande diverse

VerificaCopertura utileLimite importante
Software composition analysis, o SCAVulnerabilità note delle dipendenze, inclusi i pacchetti transitivi identificatiNon dimostra la correttezza dell’autorizzazione applicativa
Static application security testing, o SASTSchemi di codice insicuro che lo strumento è in grado di rilevarePuò non rilevare comportamenti runtime e produrre segnalazioni da valutare
Scansione dei segretiSchemi riconosciuti di credenziali nei contenuti esaminatiUna stringa rimossa può lasciare una credenziale valida altrove
Verifiche di infrastruttura e configurazioneViolazioni definite delle policy nelle risorse o configurazioni esaminateLa configurazione nel repository può differire dall’ambiente in esecuzione
Test dinamici autorizzatiComportamento di un’applicazione in esecuzione entro l’ambito verificatoRichiede permessi, dati adeguati e attenzione agli effetti collaterali

Combina queste verifiche con revisione e test di sicurezza pertinenti. Non affermare che una scansione dimostri l’assenza di vulnerabilità.

Segui una segnalazione fittizia fino alla produzione

OraEventoStato effettivo
Lunedì 09:00Un nuovo avviso identifica una dipendenza PDF interessataI rilasci esistenti richiedono valutazione
Lunedì 09:15La scansione pianificata identifica la versione di produzioneProblema rilevato, non corretto
Lunedì 10:00Il responsabile conferma l’esposizione e sceglie una patch supportataCorrezione pianificata
Lunedì 13:00I test passano e la PR della patch viene integrata con il mergeRepository corretto; la produzione richiede ancora deployment
Lunedì 14:00La pipeline distribuisce l’immagine correttaIl nuovo artefatto è in esecuzione; manca la verifica
Lunedì 14:20La scansione dell’artefatto e i test di regressione dell’esportazione passanoCorrezione verificata entro l’ambito esaminato

Assegna priorità in base a gravità, prove di sfruttamento, esposizione, dati interessati e mitigazioni disponibili. Il catalogo CISA aiuta a individuare lo sfruttamento noto. È un elemento della valutazione, non un’analisi completa del rischio. Catalogo CISA.

Un’eccezione temporanea richiede prove, un responsabile, controlli compensativi e una scadenza o condizione di revisione. Se non esiste una patch, considera una soluzione temporanea autorizzata, una restrizione della funzionalità o la rimozione del componente interessato.

Colma la lacuna di manutenzione

Misura i tempi di triage e correzione verificata per priorità. Tieni traccia di eccezioni scadute, scansioni obsolete, versioni di produzione interessate e problemi ricorrenti. Un numero di segnalazioni in calo può anche riflettere meno copertura: esamina il denominatore.

Taiga Maintaining esegue scansioni dei repository collegati dopo le modifiche e periodicamente. Registra i problemi e collega le correzioni a iniziative e modifiche revisionate. Controlla lo stato delle scansioni complete e il comportamento attualmente documentato. Maintaining.

La pipeline ha comunque bisogno di controlli di rilascio adeguati. Il responsabile del servizio deve comunque confermare deployment e correttezza operativa. Questa catena continua fa parte della gestione di una software factory AI, anche per prodotti nati come prototipi.

Svolgi l'esercizio

Usa la cronologia fittizia della lezione. Individua dove il team potrebbe dichiarare erroneamente il successo. Definisci condizioni di avvio delle scansioni, avviso di guasto, responsabile della correzione, verifica del rilascio e scadenza delle eccezioni temporanee.

Scarica la scheda di lavoro (Markdown)
Verifica cosa hai capito ↑

Continua a imparare

Fonti e approfondimenti

Letture correlate di Taiga

← Lezione precedente: Mantieni il software per tutta la sua vita utile