Ceļš 05Nodarbība 3 / 8

Turpiniet meklēt un novērst ievainojamības

Izveidojiet pastāvīgu procesu no ievainojamību atklāšanas līdz pārbaudītai novēršanai produkcijas vidē. Izprotiet uzturēšanas trūkumu, ko sekmīgs prototips var paslēpt.

Praktiķiem12 minPārskatīts

Publicē Kā mēs rakstām

Pārbaudiet savu izpratniLietotne nav mainījusies trīs mēnešus. Pēdējais atkarību skenējums laidiena laikā bija sekmīgs. Kurš apgalvojums ir pamatots?Izpildiet uzdevumu
Lietotne nav mainījusies trīs mēnešus. Pēdējais atkarību skenējums laidiena laikā bija sekmīgs. Kurš apgalvojums ir pamatots?

Ko apgūsiet

  • Izskaidrojiet, kāpēc nemainītai programmatūrai vajag pastāvīgu drošības pārskatīšanu.
  • Saistiet dažādus skenējumu veidus ar to pārklājumu un ierobežojumiem.
  • Izsekojiet atradnei caur prioritātes noteikšanu, labošanu, izvietošanu un pārbaudi.

Darbojošs prototips var kļūt par neatbalstītu pakalpojumu

Vibe coding var ātri radīt noderīgu prototipu. Risks produkcijas vidē pieaug, kad cilvēki turpina to lietot bez pastāvīgas drošības uzturēšanas. Tas ir būtisks trūkums: programmatūra paliek pakļauta riskam, kamēr tās radītājs uzskata darbu par pabeigtu.

Trūkums ir gan organizatorisks, gan tehnisks. Skeneris var pastāvēt bez atbildīgā. Atradnei var būt atbildīgais bez ceļa līdz laidienam. Sapludināts labojums var atstāt produkcijas vidē darbojamies veco artefaktu.

Novērtējiet faktisko izstrādes platformu un tās konfigurāciju. Daži rīki nodrošina drošības funkcijas. Produkta apzīmējums nepierāda, vai jūsu izvietotā lietotne saņem pastāvīgu skenēšanu un pārbaudītus labojumus.

Skenējiet, kad pierādījumi var mainīties

Veiciet attiecīgās pārbaudes piedāvātajām izmaiņām un uzbūvētajiem artefaktiem. Pārvērtējiet atbalstītās versijas pēc grafika, jo drošības paziņojumi mainās arī bez commit. Sāciet papildu pārskatīšanu, kad parādās attiecīgs paziņojums, pakļautības riskam izmaiņa vai incidents.

Skaidri norādiet tvērumu. Identificējiet repozitorijus, zarus, lockfile failus, attēlus, izvietoto artefaktu jaucējvērtības, izpildvides un vides. Iekļaujiet lietotnes, kurām vairs neizstrādā jaunas funkcijas, bet kuras joprojām apkalpo lietotājus.

Neveiksmīgs skenējums nozīmē trūkstošus pierādījumus. Uzraugiet skenējumu svaigumu, datu plūsmu kļūmes, autentifikācijas kļūmes, neatbalstītus komponentus un pārklājuma plaisas. Tukšs atradņu saraksts pēc neveiksmīga uzdevuma nav tīrs rezultāts.

Izmantojiet atšķirīgas pārbaudes atšķirīgiem jautājumiem

PārbaudeNoderīgs pārklājumsBūtisks ierobežojums
Programmatūras sastāva analīze jeb SCAZināmas atkarību ievainojamības, tostarp identificētās tranzitīvās pakotnēsNepierāda lietotnes autorizācijas pareizību
Statiska lietotnes drošības testēšana jeb SASTNedroša koda modeļi, ko skeneris spēj atpazītVar nepamanīt izpildlaika darbību un radīt atradnes, kuras jāizvērtē
Slepeno datu skenēšanaAtpazīstami piekļuves datu modeļi skenētajā saturāNoņemta virkne var atstāt derīgus piekļuves datus citur
Infrastruktūras un konfigurācijas pārbaudesNoteikti politikas pārkāpumi skenētajos resursos vai konfigurācijāRepozitorija konfigurācija var atšķirties no darbojošās vides
Atļauta dinamiska testēšanaDarbojošās lietotnes darbība pārbaudītajā tvērumāVajag atļauju, piemērotus datus un piesardzību ar blakusefektiem

Apvienojiet šīs pārbaudes ar pārskatīšanu un attiecīgiem drošības testiem. Neapgalvojiet, ka jebkurš skenējums pierāda ievainojamību neesību.

Izsekojiet izdomātai atradnei līdz produkcijas videi

LaiksNotikumsFaktiskais statuss
Pirmdiena 09:00Jauns drošības paziņojums identificē ietekmētu PDF atkarībuEsošie laidieni jānovērtē
Pirmdiena 09:15Plānotais skenējums identificē produkcijas versijuAtradne atklāta, bet nav izlabota
Pirmdiena 10:00Atbildīgais apstiprina pakļautību riskam un izvēlas atbalstītu ielāpuNovēršana plānota
Pirmdiena 13:00Testi sekmīgi un ielāpa PR sapludinātsRepozitorijs izlabots; produkcijas vidē vēl jāizvieto
Pirmdiena 14:00Pipeline izvieto izlaboto attēluDarbojas jauns artefakts; pārbaude vēl jāveic
Pirmdiena 14:20Artefakta skenējums un eksporta regresijas pārbaudes sekmīgasLabojums pārbaudīts pārbaudes tvērumā

Nosakiet prioritāti pēc smaguma, izmantošanas pierādījumiem, pakļautības riskam, ietekmētajiem datiem un pieejamajiem ietekmes mazināšanas pasākumiem. CISA katalogs palīdz identificēt zināmu ievainojamību izmantošanu. Tā ir viena ievade, nevis pilns riska novērtējums. CISA katalogs.

Pagaidu izņēmumam vajag pierādījumus, atbildīgo, kompensējošas kontroles un termiņa beigas vai pārskatīšanas ierosinātāju. Ja ielāpa nav, apsveriet atļautu pagaidu risinājumu, funkcijas ierobežošanu vai ietekmētā komponenta noņemšanu.

Novērsiet uzturēšanas trūkumu

Mēriet laiku līdz izvērtēšanai un pārbaudītai novēršanai atbilstoši prioritātei. Sekojiet izņēmumiem ar nokavētiem termiņiem, novecojušiem skenējumiem, ietekmētām produkcijas versijām un atkārtotām atradnēm. Atradņu skaita samazināšanās var nozīmēt arī mazāku pārklājumu; pārbaudiet saucēju.

Taiga Maintaining skenē piesaistītos repozitorijus pēc izmaiņām un periodiski. Tas reģistrē atradnes un saista novēršanu ar iniciatīvām un pārskatītām izmaiņām. Pārbaudiet skenēšanas cikla statusu un pašreizējo dokumentēto darbību. Maintaining.

Jūsu pipeline joprojām ir vajadzīgi atbilstoši laidiena kontroles punkti. Par pakalpojumu atbildīgajam joprojām jāapstiprina izvietošana un pareiza darbība ekspluatācijā. Šī nepārtrauktā ķēde ir daļa no MI programmatūras ražotnes ekspluatācijas, arī produktiem, kuru pirmā versija sākās kā prototips.

Izpildiet uzdevumu

Izmantojiet šīs nodarbības izdomāto laika skalu. Nosakiet, kuros brīžos komanda varētu kļūdaini paziņot par panākumu. Definējiet skenēšanas ierosinātājus, kļūmes brīdinājumu, par novēršanu atbildīgo, laidiena pārbaudi un pagaidu izņēmuma termiņa beigas.

Lejupielādēt darblapu (Markdown)
Pārbaudiet savu izpratni ↑

Turpiniet mācīties

Avoti un papildu lasāmviela

Saistītā lasāmviela no Taiga

← Iepriekšējā nodarbība: Uzturiet programmatūru visā tās lietderīgās dzīves laikā