Nuolat ieškokite pažeidžiamumų ir juos taisykite
BaigtaSukurkite nuolatinį procesą nuo pažeidžiamumo aptikimo iki patikrintos produkcinės pataisos. Supraskite priežiūros spragą, kurią gali slėpti sėkmingas prototipas.
Leidžia TaigaKaip rašome
Ko išmoksite
- Paaiškinkite, kodėl nepakeistai programinei įrangai reikia nuolatinės saugumo peržiūros.
- Susiekite skirtingus skenavimo tipus su jų aprėptimi ir ribomis.
- Sekite radinį per prioritetų nustatymą, taisymą, diegimą ir patikrinimą.
Veikiantis prototipas gali tapti neprižiūrima paslauga
Vibe coding gali greitai sukurti naudingą prototipą. Produkcinė rizika didėja, kai žmonės jį toliau naudoja be nuolatinės saugumo priežiūros. Tai rimta spraga: programinė įranga lieka pažeidžiama, o ją sukūręs žmogus laiko darbą baigtu.
Spraga yra ir organizacinė, ir techninė. Skenavimo priemonė gali veikti be atsakingo asmens. Radinys gali turėti atsakingą asmenį, bet neturėti išleidimo kelio. Sujungta pataisa gali palikti veikiantį seną produkcinį artefaktą.
Įvertinkite konkrečią kūrimo platformą ir jos konfigūraciją. Kai kurie įrankiai teikia saugumo funkcijas. Produkto pavadinimas neįrodo, ar jūsų įdiegta programa nuolat skenuojama ir gauna patikrintas pataisas.
Skenuokite, kai įrodymai gali pasikeisti
Atlikite susijusius patikrinimus siūlomiems pakeitimams ir surinktiems artefaktams. Palaikomas versijas iš naujo vertinkite pagal tvarkaraštį, nes saugumo informacija keičiasi ir be commit. Pradėkite papildomą peržiūrą pasirodžius aktualiam saugumo pranešimui, pasikeitus grėsmės pasiekiamumui ar įvykus incidentui.
Aiškiai nurodykite apimtį. Įvardykite kodo saugyklas, šakas, lockfile failus, atvaizdus, įdiegtas maišos reikšmes, vykdymo aplinkas ir projekto aplinkas. Įtraukite programas, kurioms nebekuriamos naujos funkcijos, bet kurios vis dar aptarnauja naudotojus.
Nepavykęs skenavimas reiškia trūkstamus įrodymus. Stebėkite skenavimo naujumą, informacijos šaltinių ir autentifikavimo sutrikimus, nepalaikomus komponentus bei aprėpties spragas. Tuščias radinių sąrašas po nepavykusios užduoties nėra rezultatas be problemų.
Skirtingiems klausimams naudokite skirtingus patikrinimus
| Patikrinimas | Naudinga aprėptis | Svarbus apribojimas |
|---|---|---|
| Programinės įrangos sudėties analizė, arba SCA | Žinomi priklausomybių pažeidžiamumai, įskaitant nustatytus netiesioginius paketus | Neįrodo, kad programos autorizavimas teisingas |
| Statinis programų saugumo testavimas, arba SAST | Nesaugaus kodo šablonai, kuriuos priemonė gali aptikti | Gali nepastebėti veikimo vykdymo metu ir pateikti radinių, kuriuos reikia įvertinti |
| Paslapčių skenavimas | Atpažįstami prisijungimo duomenų šablonai skenuojamame turinyje | Pašalinta eilutė gali palikti galiojančius prisijungimo duomenis kitur |
| Infrastruktūros ir konfigūracijos patikrinimai | Apibrėžti taisyklių pažeidimai skenuojamuose ištekliuose ar konfigūracijoje | Kodo saugyklos konfigūracija gali skirtis nuo veikiančios aplinkos |
| Leidžiamas dinaminis testavimas | Veikiančios programos elgesys testuojamoje apimtyje | Reikia leidimo, tinkamų duomenų ir atsargumo dėl šalutinio poveikio |
Derinkite šiuos patikrinimus su peržiūra ir susijusiais saugumo testais. Neteikite jokio skenavimo kaip pažeidžiamumų nebuvimo įrodymo.
Sekite išgalvotą radinį iki produkcinės aplinkos
| Laikas | Įvykis | Tikroji būsena |
|---|---|---|
| Pirmadienis 09:00 | Naujas saugumo pranešimas nurodo paveiktą PDF priklausomybę | Esamas versijas reikia įvertinti |
| Pirmadienis 09:15 | Suplanuotas skenavimas nustato produkcinę versiją | Radinys aptiktas, bet nepataisytas |
| Pirmadienis 10:00 | Atsakingas asmuo patvirtina riziką ir parenka palaikomą pataisą | Taisymas suplanuotas |
| Pirmadienis 13:00 | Testai praeina, pataisos PR sujungiamas | Kodo saugykla pataisyta; produkcinei aplinkai dar reikia diegimo |
| Pirmadienis 14:00 | Konvejeris įdiegia pataisytą atvaizdą | Veikia naujas artefaktas; lieka patikrinimas |
| Pirmadienis 14:20 | Artefakto skenavimas ir eksporto regresiniai patikrinimai sėkmingi | Pataisa patikrinta tikrintoje apimtyje |
Prioritetus nustatykite pagal sunkumą, išnaudojimo įrodymus, grėsmės pasiekiamumą, paveiktus duomenis ir prieinamas poveikio mažinimo priemones. CISA katalogas padeda nustatyti žinomą išnaudojimą. Tai vienas informacijos šaltinis, o ne visas rizikos vertinimas. CISA katalogas.
Laikinai išimčiai reikia įrodymų, atsakingo asmens, kompensuojančių kontrolės priemonių ir galiojimo pabaigos ar peržiūros sąlygos. Jei pataisos nėra, svarstykite leistiną laikiną sprendimą, funkcijos apribojimą ar paveikto komponento pašalinimą.
Pašalinkite priežiūros spragą
Matuokite laiką iki įvertinimo ir patikrinto pataisymo pagal prioritetą. Sekite pasibaigusias išimtis, pasenusius skenavimus, paveiktas produkcines versijas ir pasikartojančius radinius. Mažėjantis radinių skaičius taip pat gali rodyti sumažėjusią aprėptį; ištirkite vardiklį.
Taiga Maintaining skenuoja susietas kodo saugyklas po pakeitimų ir periodiškai. Jis registruoja radinius ir susieja taisymą su iniciatyvomis bei peržiūrėtais pakeitimais. Patikrinkite skenavimo būseną ir dabartinį dokumentuotą veikimą. Maintaining.
Jūsų konvejeriui vis tiek reikia tinkamų išleidimo kontrolės sąlygų. Už paslaugą atsakingas asmuo vis tiek turi patvirtinti diegimą ir eksploatavimo teisingumą. Ši nuolatinė grandinė yra DI programinės įrangos gamyklos eksploatavimo dalis, įskaitant produktus, kurių pirmoji versija buvo prototipas.
Atlikite užduotį
Naudokite šios pamokos išgalvotą laiko juostą. Nustatykite, kur komanda galėtų klaidingai paskelbti sėkmę. Apibrėžkite skenavimo sąlygas, perspėjimą apie nesėkmę, už pataisą atsakingą asmenį, versijos patikrinimą ir laikinos išimties galiojimo pabaigą.
Atsisiųsti užduoties lapą (Markdown)Patikrinkite, ar supratote
Šaltiniai ir papildoma literatūra
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗
Susijęs Taiga turinys
Atšaukus šį pasirinkimą ištrinama visa šioje naršyklėje išsaugota pažanga.
Pažanga lieka šioje naršyklėje. Be paskyros ir stebėjimo.