Turpiniet meklēt un novērst ievainojamības
PabeigtsIzveidojiet pastāvīgu procesu no ievainojamību atklāšanas līdz pārbaudītai novēršanai produkcijas vidē. Izprotiet uzturēšanas trūkumu, ko sekmīgs prototips var paslēpt.
Publicē TaigaKā mēs rakstām
Pārbaudiet savu izpratniLietotne nav mainījusies trīs mēnešus. Pēdējais atkarību skenējums laidiena laikā bija sekmīgs. Kurš apgalvojums ir pamatots?Izpildiet uzdevumu
Ko apgūsiet
- Izskaidrojiet, kāpēc nemainītai programmatūrai vajag pastāvīgu drošības pārskatīšanu.
- Saistiet dažādus skenējumu veidus ar to pārklājumu un ierobežojumiem.
- Izsekojiet atradnei caur prioritātes noteikšanu, labošanu, izvietošanu un pārbaudi.
Darbojošs prototips var kļūt par neatbalstītu pakalpojumu
Vibe coding var ātri radīt noderīgu prototipu. Risks produkcijas vidē pieaug, kad cilvēki turpina to lietot bez pastāvīgas drošības uzturēšanas. Tas ir būtisks trūkums: programmatūra paliek pakļauta riskam, kamēr tās radītājs uzskata darbu par pabeigtu.
Trūkums ir gan organizatorisks, gan tehnisks. Skeneris var pastāvēt bez atbildīgā. Atradnei var būt atbildīgais bez ceļa līdz laidienam. Sapludināts labojums var atstāt produkcijas vidē darbojamies veco artefaktu.
Novērtējiet faktisko izstrādes platformu un tās konfigurāciju. Daži rīki nodrošina drošības funkcijas. Produkta apzīmējums nepierāda, vai jūsu izvietotā lietotne saņem pastāvīgu skenēšanu un pārbaudītus labojumus.
Skenējiet, kad pierādījumi var mainīties
Veiciet attiecīgās pārbaudes piedāvātajām izmaiņām un uzbūvētajiem artefaktiem. Pārvērtējiet atbalstītās versijas pēc grafika, jo drošības paziņojumi mainās arī bez commit. Sāciet papildu pārskatīšanu, kad parādās attiecīgs paziņojums, pakļautības riskam izmaiņa vai incidents.
Skaidri norādiet tvērumu. Identificējiet repozitorijus, zarus, lockfile failus, attēlus, izvietoto artefaktu jaucējvērtības, izpildvides un vides. Iekļaujiet lietotnes, kurām vairs neizstrādā jaunas funkcijas, bet kuras joprojām apkalpo lietotājus.
Neveiksmīgs skenējums nozīmē trūkstošus pierādījumus. Uzraugiet skenējumu svaigumu, datu plūsmu kļūmes, autentifikācijas kļūmes, neatbalstītus komponentus un pārklājuma plaisas. Tukšs atradņu saraksts pēc neveiksmīga uzdevuma nav tīrs rezultāts.
Izmantojiet atšķirīgas pārbaudes atšķirīgiem jautājumiem
| Pārbaude | Noderīgs pārklājums | Būtisks ierobežojums |
|---|---|---|
| Programmatūras sastāva analīze jeb SCA | Zināmas atkarību ievainojamības, tostarp identificētās tranzitīvās pakotnēs | Nepierāda lietotnes autorizācijas pareizību |
| Statiska lietotnes drošības testēšana jeb SAST | Nedroša koda modeļi, ko skeneris spēj atpazīt | Var nepamanīt izpildlaika darbību un radīt atradnes, kuras jāizvērtē |
| Slepeno datu skenēšana | Atpazīstami piekļuves datu modeļi skenētajā saturā | Noņemta virkne var atstāt derīgus piekļuves datus citur |
| Infrastruktūras un konfigurācijas pārbaudes | Noteikti politikas pārkāpumi skenētajos resursos vai konfigurācijā | Repozitorija konfigurācija var atšķirties no darbojošās vides |
| Atļauta dinamiska testēšana | Darbojošās lietotnes darbība pārbaudītajā tvērumā | Vajag atļauju, piemērotus datus un piesardzību ar blakusefektiem |
Apvienojiet šīs pārbaudes ar pārskatīšanu un attiecīgiem drošības testiem. Neapgalvojiet, ka jebkurš skenējums pierāda ievainojamību neesību.
Izsekojiet izdomātai atradnei līdz produkcijas videi
| Laiks | Notikums | Faktiskais statuss |
|---|---|---|
| Pirmdiena 09:00 | Jauns drošības paziņojums identificē ietekmētu PDF atkarību | Esošie laidieni jānovērtē |
| Pirmdiena 09:15 | Plānotais skenējums identificē produkcijas versiju | Atradne atklāta, bet nav izlabota |
| Pirmdiena 10:00 | Atbildīgais apstiprina pakļautību riskam un izvēlas atbalstītu ielāpu | Novēršana plānota |
| Pirmdiena 13:00 | Testi sekmīgi un ielāpa PR sapludināts | Repozitorijs izlabots; produkcijas vidē vēl jāizvieto |
| Pirmdiena 14:00 | Pipeline izvieto izlaboto attēlu | Darbojas jauns artefakts; pārbaude vēl jāveic |
| Pirmdiena 14:20 | Artefakta skenējums un eksporta regresijas pārbaudes sekmīgas | Labojums pārbaudīts pārbaudes tvērumā |
Nosakiet prioritāti pēc smaguma, izmantošanas pierādījumiem, pakļautības riskam, ietekmētajiem datiem un pieejamajiem ietekmes mazināšanas pasākumiem. CISA katalogs palīdz identificēt zināmu ievainojamību izmantošanu. Tā ir viena ievade, nevis pilns riska novērtējums. CISA katalogs.
Pagaidu izņēmumam vajag pierādījumus, atbildīgo, kompensējošas kontroles un termiņa beigas vai pārskatīšanas ierosinātāju. Ja ielāpa nav, apsveriet atļautu pagaidu risinājumu, funkcijas ierobežošanu vai ietekmētā komponenta noņemšanu.
Novērsiet uzturēšanas trūkumu
Mēriet laiku līdz izvērtēšanai un pārbaudītai novēršanai atbilstoši prioritātei. Sekojiet izņēmumiem ar nokavētiem termiņiem, novecojušiem skenējumiem, ietekmētām produkcijas versijām un atkārtotām atradnēm. Atradņu skaita samazināšanās var nozīmēt arī mazāku pārklājumu; pārbaudiet saucēju.
Taiga Maintaining skenē piesaistītos repozitorijus pēc izmaiņām un periodiski. Tas reģistrē atradnes un saista novēršanu ar iniciatīvām un pārskatītām izmaiņām. Pārbaudiet skenēšanas cikla statusu un pašreizējo dokumentēto darbību. Maintaining.
Jūsu pipeline joprojām ir vajadzīgi atbilstoši laidiena kontroles punkti. Par pakalpojumu atbildīgajam joprojām jāapstiprina izvietošana un pareiza darbība ekspluatācijā. Šī nepārtrauktā ķēde ir daļa no MI programmatūras ražotnes ekspluatācijas, arī produktiem, kuru pirmā versija sākās kā prototips.
Izpildiet uzdevumu
Izmantojiet šīs nodarbības izdomāto laika skalu. Nosakiet, kuros brīžos komanda varētu kļūdaini paziņot par panākumu. Definējiet skenēšanas ierosinātājus, kļūmes brīdinājumu, par novēršanu atbildīgo, laidiena pārbaudi un pagaidu izņēmuma termiņa beigas.
Lejupielādēt darblapu (Markdown)Noņemot šo atzīmi, tiek dzēsts viss šajā pārlūkā saglabātais progress.
Progress paliek šajā pārlūkā. Bez konta un izsekošanas.
Avoti un papildu lasāmviela
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗