Leerpad 05Les 3 / 8

Blijf kwetsbaarheden vinden en verhelpen

Bouw een doorlopend proces van detectie tot gecontroleerd herstel in productie. Begrijp welk onderhoudstekort een geslaagd prototype kan verbergen.

Praktijk12 minGereviewd

Gepubliceerd door Hoe we schrijven

Wat u leert

  • Leg uit waarom ongewijzigde software doorlopende beveiligingsreviews nodig heeft.
  • Koppel verschillende soorten scans aan hun dekking en beperkingen.
  • Volg een bevinding via prioritering, correctie en deployment tot verificatie.

Een werkend prototype kan een niet-ondersteunde service worden

Vibe coding kan snel een bruikbaar prototype opleveren. Het productierisico groeit wanneer mensen dat blijven gebruiken zonder doorlopend beveiligingsonderhoud. Dit is een ernstig tekort: de software blijft blootgesteld terwijl de maker het werk als afgerond beschouwt.

Het tekort is zowel organisatorisch als technisch. Een scanner kan bestaan zonder verantwoordelijke. Een bevinding kan een verantwoordelijke hebben zonder route naar een release. Na een gemergde correctie kan het oude productieartefact blijven draaien.

Beoordeel het werkelijke ontwikkelplatform en de configuratie ervan. Sommige tools bieden beveiligingsfuncties. Een productnaam toont niet aan of uw gedeployde applicatie doorlopend wordt gescand en gecontroleerde oplossingen krijgt.

Scan wanneer het bewijs kan veranderen

Voer relevante controles uit op voorgestelde wijzigingen en gebouwde artefacten. Beoordeel ondersteunde versies volgens een schema opnieuw, want beveiligingsadviezen veranderen zonder commit. Start extra onderzoek bij een relevant advies, een gewijzigde blootstelling of een incident.

Maak de reikwijdte expliciet. Benoem repositories, branches, lockfiles, images, gedeployde digests, runtimes en omgevingen. Neem applicaties mee die geen nieuwe functies meer krijgen maar nog wel gebruikers bedienen.

Een mislukte scan betekent ontbrekend bewijs. Bewaak de actualiteit van scans, fouten in feeds, authenticatiefouten, niet-ondersteunde componenten en hiaten in de dekking. Een lege lijst bevindingen na een mislukte job is geen schoon resultaat.

Gebruik verschillende controles voor verschillende vragen

ControleNuttige dekkingBelangrijke beperking
Software composition analysis, of SCABekende kwetsbaarheden in dependencies, inclusief herkende transitieve pakkettenToont niet aan dat de autorisatie van de applicatie correct is
Static application security testing, of SASTOndersteunde patronen van onveilige codeKan runtimegedrag missen en bevindingen opleveren die triage vereisen
Secret scanningHerkende patronen van toegangsgegevens in gescande inhoudEen verwijderde tekenreeks kan elders nog geldige toegangsgegevens achterlaten
Infrastructuur- en configuratiecontrolesGedefinieerde beleidsovertredingen in gescande resources of configuratieRepositoryconfiguratie kan afwijken van de draaiende omgeving
Geautoriseerde dynamische testsGedrag van een draaiende applicatie binnen de geteste reikwijdteVereist toestemming, geschikte gegevens en aandacht voor neveneffecten

Combineer deze controles met review en relevante beveiligingstests. Beweer niet dat een scan de afwezigheid van kwetsbaarheden bewijst.

Volg een fictieve bevinding tot in productie

TijdGebeurtenisWerkelijke status
Maandag 09:00Een nieuw beveiligingsadvies identificeert een getroffen PDF-dependencyBestaande releases moeten worden beoordeeld
Maandag 09:15Een geplande scan identificeert de productieversieBevinding gedetecteerd, niet gecorrigeerd
Maandag 10:00De verantwoordelijke bevestigt blootstelling en kiest een ondersteunde patchHerstel gepland
Maandag 13:00Tests slagen en de patch-PR is gemergdRepository gecorrigeerd; productie vereist nog deployment
Maandag 14:00De pipeline deployt de gecorrigeerde imageHet nieuwe artefact draait; verificatie moet nog plaatsvinden
Maandag 14:20Artefactscan en regressiecontroles voor exports slagenCorrectie geverifieerd binnen de gecontroleerde reikwijdte

Bepaal de prioriteit op basis van ernst, bewijs van misbruik, blootstelling, getroffen gegevens en beschikbare beperkende maatregelen. De CISA-catalogus helpt bekend misbruik te herkennen. Het is één informatiebron, geen volledige risicobeoordeling. CISA-catalogus.

Een tijdelijke uitzondering vereist bewijs, een verantwoordelijke, compenserende controles en een vervaldatum of aanleiding voor herbeoordeling. Als er geen patch is, overweeg dan een geautoriseerde workaround, functiebeperking of verwijdering van de getroffen component.

Sluit het onderhoudstekort

Meet de tijd tot triage en gecontroleerd herstel per prioriteit. Volg verlopen uitzonderingen, verouderde scans, getroffen productieversies en terugkerende bevindingen. Een dalend aantal bevindingen kan ook komen door minder dekking; bekijk de noemer.

Taiga Maintaining scant gekoppelde repositories na wijzigingen en periodiek. Het legt bevindingen vast en koppelt herstel aan initiatieven en gereviewde wijzigingen. Controleer de status van de scanronde en het actuele gedocumenteerde gedrag. Maintaining.

Uw pipeline heeft nog steeds passende releasevoorwaarden nodig. De serviceverantwoordelijke moet nog steeds de deployment en de juiste werking bevestigen. Deze doorlopende keten hoort bij het beheren van een AI-softwarefabriek, ook voor producten waarvan de eerste versie een prototype was.

Maak de oefening

Gebruik de fictieve tijdlijn in deze les. Bepaal waar het team ten onrechte succes kan melden. Definieer scantriggers, de melding bij een mislukte scan, de herstelverantwoordelijke, releaseverificatie en het vervallen van tijdelijke uitzonderingen.

Werkblad downloaden (Markdown)

Controleer uw begrip

Een applicatie is drie maanden niet gewijzigd. De laatste dependencyscan slaagde bij de release. Welke uitspraak wordt door dat bewijs ondersteund?

Bronnen en verder lezen

Gerelateerd leesmateriaal van Taiga