Постојано откривајте и поправајте ранливости
ЗавршеноИзградете постојан процес од откривање ранливост до проверена поправка во продукција. Разберете го недостигот во одржувањето што може да го прикрие успешен прототип.
Објавува TaigaКако пишуваме
Проверете го разбирањетоАпликација не е изменета три месеци. Последното скенирање на зависности било успешно при издавањето. Кое тврдење е поткрепено?Направете ја вежбата
Што ќе научите
- Објаснете зошто непроменет софтвер бара постојан безбедносен преглед.
- Поврзете различни видови скенирање со нивната покриеност и ограничувања.
- Следете наод низ одредување приоритет, поправка, распоредување и проверка.
Функционален прототип може да стане неподдржана услуга
Vibe coding може брзо да создаде корисен прототип. Продукцискиот ризик расте кога луѓето продолжуваат да го користат без постојано безбедносно одржување. Ова е сериозен недостиг: софтверот останува изложен додека лицето што го создало ја смета работата за завршена.
Недостигот е и организациски и технички. Може да постои скенер без одговорно лице. Наод може да има одговорно лице без патека за издавање. Споена поправка може да го остави стариот продукциски артефакт да работи.
Оценете ги вистинската развојна платформа и нејзината конфигурација. Некои алатки обезбедуваат безбедносни функции. Ознака на производ не потврдува дали вашата распоредена апликација добива постојани скенирања и проверени поправки.
Скенирајте кога доказите може да се сменат
Извршувајте релевантни проверки на предложени промени и изградени артефакти. Преоценувајте ги поддржаните верзии според распоред бидејќи безбедносните известувања се менуваат без commit. Започнете дополнителен преглед кога ќе се појави релевантно известување, промена на изложеноста или инцидент.
Опфатот нека биде јасен. Наведете ги репозиториумите, гранките, датотеките со заклучени верзии, сликите, хеш-вредностите на распоредени артефакти, извршните околини и околините. Вклучете апликации што повеќе не добиваат нови функции, но сè уште ги опслужуваат корисниците.
Неуспешно скенирање значи дека недостигаат докази. Следете ги свежината на скенирањата, неуспесите на изворите на известувања, неуспешната автентикација, неподдржаните компоненти и празнините во покриеноста. Празен список на наоди по неуспешна задача не е чист резултат.
Користете различни проверки за различни прашања
| Проверка | Корисна покриеност | Важно ограничување |
|---|---|---|
| Анализа на составот на софтверот, или SCA | Познати ранливости на зависности, вклучувајќи идентификувани посредни пакети | Не потврдува дека авторизацијата во апликацијата е точна |
| Статичко безбедносно тестирање на апликации, или SAST | Небезбедни обрасци на код што алатката може да ги открие | Може да пропушти однесување при извршување и да создаде наоди што бараат процена |
| Скенирање за тајни | Препознатливи обрасци на пристапни податоци во скенираната содржина | Отстранета текстуална низа може да остави валидни пристапни податоци на друго место |
| Проверки на инфраструктура и конфигурација | Определени прекршувања на политики во скенирани ресурси или конфигурација | Конфигурацијата во репозиториумот може да се разликува од околината што работи |
| Овластено динамичко тестирање | Однесување на апликација што работи во тестираниот опфат | Бара дозвола, соодветни податоци и внимание со страничните ефекти |
Комбинирајте ги овие проверки со преглед и релевантни безбедносни тестови. Не тврдете дека кое било скенирање докажува отсуство на ранливости.
Следете измислен наод до продукција
| Време | Настан | Вистинска состојба |
|---|---|---|
| Понеделник 09:00 | Ново известување идентификува засегната PDF-зависност | Постојните изданија бараат оцена |
| Понеделник 09:15 | Закажано скенирање ја идентификува продукциската верзија | Наодот е откриен, но не е поправен |
| Понеделник 10:00 | Одговорното лице ја потврдува изложеноста и избира поддржана закрпа | Поправката е планирана |
| Понеделник 13:00 | Тестовите се успешни и PR со закрпата е споен | Репозиториумот е поправен; во продукција сè уште треба распоредување |
| Понеделник 14:00 | Процесот за испорака ја распоредува поправената слика | Новиот артефакт работи; проверката останува |
| Понеделник 14:20 | Скенирањето на артефактот и регресиските проверки на извозот се успешни | Поправката е проверена во испитаниот опфат |
Одредете приоритет според тежината, доказите за искористување, изложеноста, засегнатите податоци и достапните мерки за ублажување. Каталогот на CISA помага да се препознае познато искористување. Тоа е еден влез, а не целосна оцена на ризикот. Каталог на CISA.
За привремен исклучок се потребни докази, одговорно лице, компензациски контроли и рок на важење или повод за преглед. Ако нема закрпа, разгледајте овластено привремено решение, ограничување на функцијата или отстранување на засегнатата компонента.
Затворете ја празнината во одржувањето
Мерете го времето до процена и проверена поправка според приоритет. Следете ги истечените исклучоци, застарените скенирања, засегнатите продукциски верзии и повторливите наоди. Намален број наоди може да одразува и намалена покриеност; испитајте го именителот.
Taiga Maintaining ги скенира поврзаните репозиториуми по промени и периодично. Ги евидентира наодите и ја поврзува поправката со иницијативи и прегледани промени. Проверете ги состојбата на скенирањето и тековното документирано однесување. Maintaining.
На вашиот процес за испорака сè уште му требаат соодветни контролни точки за издавање. Одговорниот за услугата сè уште треба да ги потврди распоредувањето и оперативната исправност. Овој постојан синџир е дел од работењето на фабрика за софтвер со AI, вклучувајќи производи чија прва верзија почнала како прототип.
Направете ја вежбата
Користете ја измислената временска линија од оваа лекција. Утврдете каде тимот би можел погрешно да прогласи успех. Одредете ги поводите за скенирање, предупредувањето при неуспех, одговорниот за поправка, проверката на изданието и рокот на привремениот исклучок.
Преземи работен лист (Markdown)Поништување на овој избор го брише целиот напредок зачуван во овој прелистувач.
Напредокот останува во овој прелистувач. Без сметка и следење.
Извори и дополнително читање
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗