Kryptis 05Pamoka 3 / 8

Nuolat ieškokite pažeidžiamumų ir juos taisykite

Sukurkite nuolatinį procesą nuo pažeidžiamumo aptikimo iki patikrintos produkcinės pataisos. Supraskite priežiūros spragą, kurią gali slėpti sėkmingas prototipas.

Praktinis12 minPeržiūrėta

Leidžia Kaip rašome

Ko išmoksite

  • Paaiškinkite, kodėl nepakeistai programinei įrangai reikia nuolatinės saugumo peržiūros.
  • Susiekite skirtingus skenavimo tipus su jų aprėptimi ir ribomis.
  • Sekite radinį per prioritetų nustatymą, taisymą, diegimą ir patikrinimą.

Veikiantis prototipas gali tapti neprižiūrima paslauga

Vibe coding gali greitai sukurti naudingą prototipą. Produkcinė rizika didėja, kai žmonės jį toliau naudoja be nuolatinės saugumo priežiūros. Tai rimta spraga: programinė įranga lieka pažeidžiama, o ją sukūręs žmogus laiko darbą baigtu.

Spraga yra ir organizacinė, ir techninė. Skenavimo priemonė gali veikti be atsakingo asmens. Radinys gali turėti atsakingą asmenį, bet neturėti išleidimo kelio. Sujungta pataisa gali palikti veikiantį seną produkcinį artefaktą.

Įvertinkite konkrečią kūrimo platformą ir jos konfigūraciją. Kai kurie įrankiai teikia saugumo funkcijas. Produkto pavadinimas neįrodo, ar jūsų įdiegta programa nuolat skenuojama ir gauna patikrintas pataisas.

Skenuokite, kai įrodymai gali pasikeisti

Atlikite susijusius patikrinimus siūlomiems pakeitimams ir surinktiems artefaktams. Palaikomas versijas iš naujo vertinkite pagal tvarkaraštį, nes saugumo informacija keičiasi ir be commit. Pradėkite papildomą peržiūrą pasirodžius aktualiam saugumo pranešimui, pasikeitus grėsmės pasiekiamumui ar įvykus incidentui.

Aiškiai nurodykite apimtį. Įvardykite kodo saugyklas, šakas, lockfile failus, atvaizdus, įdiegtas maišos reikšmes, vykdymo aplinkas ir projekto aplinkas. Įtraukite programas, kurioms nebekuriamos naujos funkcijos, bet kurios vis dar aptarnauja naudotojus.

Nepavykęs skenavimas reiškia trūkstamus įrodymus. Stebėkite skenavimo naujumą, informacijos šaltinių ir autentifikavimo sutrikimus, nepalaikomus komponentus bei aprėpties spragas. Tuščias radinių sąrašas po nepavykusios užduoties nėra rezultatas be problemų.

Skirtingiems klausimams naudokite skirtingus patikrinimus

PatikrinimasNaudinga aprėptisSvarbus apribojimas
Programinės įrangos sudėties analizė, arba SCAŽinomi priklausomybių pažeidžiamumai, įskaitant nustatytus netiesioginius paketusNeįrodo, kad programos autorizavimas teisingas
Statinis programų saugumo testavimas, arba SASTNesaugaus kodo šablonai, kuriuos priemonė gali aptiktiGali nepastebėti veikimo vykdymo metu ir pateikti radinių, kuriuos reikia įvertinti
Paslapčių skenavimasAtpažįstami prisijungimo duomenų šablonai skenuojamame turinyjePašalinta eilutė gali palikti galiojančius prisijungimo duomenis kitur
Infrastruktūros ir konfigūracijos patikrinimaiApibrėžti taisyklių pažeidimai skenuojamuose ištekliuose ar konfigūracijojeKodo saugyklos konfigūracija gali skirtis nuo veikiančios aplinkos
Leidžiamas dinaminis testavimasVeikiančios programos elgesys testuojamoje apimtyjeReikia leidimo, tinkamų duomenų ir atsargumo dėl šalutinio poveikio

Derinkite šiuos patikrinimus su peržiūra ir susijusiais saugumo testais. Neteikite jokio skenavimo kaip pažeidžiamumų nebuvimo įrodymo.

Sekite išgalvotą radinį iki produkcinės aplinkos

LaikasĮvykisTikroji būsena
Pirmadienis 09:00Naujas saugumo pranešimas nurodo paveiktą PDF priklausomybęEsamas versijas reikia įvertinti
Pirmadienis 09:15Suplanuotas skenavimas nustato produkcinę versijąRadinys aptiktas, bet nepataisytas
Pirmadienis 10:00Atsakingas asmuo patvirtina riziką ir parenka palaikomą pataisąTaisymas suplanuotas
Pirmadienis 13:00Testai praeina, pataisos PR sujungiamasKodo saugykla pataisyta; produkcinei aplinkai dar reikia diegimo
Pirmadienis 14:00Konvejeris įdiegia pataisytą atvaizdąVeikia naujas artefaktas; lieka patikrinimas
Pirmadienis 14:20Artefakto skenavimas ir eksporto regresiniai patikrinimai sėkmingiPataisa patikrinta tikrintoje apimtyje

Prioritetus nustatykite pagal sunkumą, išnaudojimo įrodymus, grėsmės pasiekiamumą, paveiktus duomenis ir prieinamas poveikio mažinimo priemones. CISA katalogas padeda nustatyti žinomą išnaudojimą. Tai vienas informacijos šaltinis, o ne visas rizikos vertinimas. CISA katalogas.

Laikinai išimčiai reikia įrodymų, atsakingo asmens, kompensuojančių kontrolės priemonių ir galiojimo pabaigos ar peržiūros sąlygos. Jei pataisos nėra, svarstykite leistiną laikiną sprendimą, funkcijos apribojimą ar paveikto komponento pašalinimą.

Pašalinkite priežiūros spragą

Matuokite laiką iki įvertinimo ir patikrinto pataisymo pagal prioritetą. Sekite pasibaigusias išimtis, pasenusius skenavimus, paveiktas produkcines versijas ir pasikartojančius radinius. Mažėjantis radinių skaičius taip pat gali rodyti sumažėjusią aprėptį; ištirkite vardiklį.

Taiga Maintaining skenuoja susietas kodo saugyklas po pakeitimų ir periodiškai. Jis registruoja radinius ir susieja taisymą su iniciatyvomis bei peržiūrėtais pakeitimais. Patikrinkite skenavimo būseną ir dabartinį dokumentuotą veikimą. Maintaining.

Jūsų konvejeriui vis tiek reikia tinkamų išleidimo kontrolės sąlygų. Už paslaugą atsakingas asmuo vis tiek turi patvirtinti diegimą ir eksploatavimo teisingumą. Ši nuolatinė grandinė yra DI programinės įrangos gamyklos eksploatavimo dalis, įskaitant produktus, kurių pirmoji versija buvo prototipas.

Atlikite užduotį

Naudokite šios pamokos išgalvotą laiko juostą. Nustatykite, kur komanda galėtų klaidingai paskelbti sėkmę. Apibrėžkite skenavimo sąlygas, perspėjimą apie nesėkmę, už pataisą atsakingą asmenį, versijos patikrinimą ir laikinos išimties galiojimo pabaigą.

Atsisiųsti užduoties lapą (Markdown)

Patikrinkite, ar supratote

Programa nesikeitė tris mėnesius. Paskutinis priklausomybių skenavimas išleidimo metu buvo sėkmingas. Kuris teiginys pagrįstas?

Šaltiniai ir papildoma literatūra

Susijęs Taiga turinys