Parcurs 05Lecție 3 / 8

Continuați să identificați și să remediați vulnerabilități

Construiți un proces continuu de la detectarea vulnerabilităților până la remedierea verificată în producție. Înțelegeți lipsa de mentenanță pe care o poate ascunde un prototip reușit.

Practică12 minVerificat

Publicat de Cum scriem

Verificați ce ați înțelesO aplicație nu s-a schimbat de trei luni. Ultima scanare a dependențelor a trecut la lansare. Ce afirmație este susținută?Faceți exercițiul
O aplicație nu s-a schimbat de trei luni. Ultima scanare a dependențelor a trecut la lansare. Ce afirmație este susținută?

Ce veți învăța

  • Explicați de ce software-ul neschimbat necesită verificare continuă de securitate.
  • Corelați tipurile de scanare cu acoperirea și limitele lor.
  • Urmăriți o constatare prin prioritizare, corectare, instalare în mediu și verificare.

Un prototip funcțional poate deveni un serviciu fără mentenanță

Vibe coding poate produce rapid un prototip util. Riscul în producție crește când oamenii continuă să îl folosească fără mentenanță continuă de securitate. Este o lipsă gravă: software-ul rămâne expus, în timp ce creatorul său consideră lucrul încheiat.

Lipsa este atât organizațională, cât și tehnică. Poate exista un scaner fără responsabil. O constatare poate avea responsabil fără un traseu de lansare. O corecție integrată prin merge poate lăsa în funcțiune artefactul vechi din producție.

Evaluați platforma de dezvoltare efectivă și configurația sa. Unele instrumente oferă funcții de securitate. O etichetă de produs nu dovedește dacă aplicația instalată primește scanare continuă și corecții verificate.

Scanați când dovezile se pot schimba

Executați verificări relevante pe modificările propuse și artefactele construite. Reevaluați versiunile susținute conform unui program, deoarece informațiile despre vulnerabilități se schimbă fără un commit. Declanșați o verificare suplimentară la apariția unei notificări relevante, a unei schimbări de expunere sau a unui incident.

Păstrați domeniul explicit. Identificați depozitele de cod, branch-urile, lockfile-urile, imaginile, hash-urile versiunilor instalate, mediile de execuție și mediile de lucru. Includeți aplicațiile care nu mai primesc funcționalități, dar încă deservesc utilizatori.

O scanare eșuată înseamnă dovezi lipsă. Monitorizați cât de recente sunt scanările, eșecurile fluxurilor de notificări, erorile de autentificare, componentele neacceptate și lipsurile de acoperire. O listă goală de constatări după un job eșuat nu este un rezultat fără probleme.

Folosiți verificări diferite pentru întrebări diferite

VerificareAcoperire utilăLimită importantă
Analiza compoziției software, sau SCAVulnerabilități cunoscute ale dependențelor, inclusiv pachete tranzitive identificateNu dovedește că autorizarea aplicației este corectă
Testarea statică a securității aplicațiilor, sau SASTTipare de cod nesigur pe care instrumentul le poate detectaPoate rata comportamentul la execuție și produce constatări care necesită triaj
Scanarea secretelorTipare recunoscute de credențiale în conținutul scanatEliminarea unui șir poate lăsa o credențială validă în altă parte
Verificări de infrastructură și configurațieÎncălcări de politici definite în resursele sau configurația scanateConfigurația din depozitul de cod poate diferi de mediul care rulează
Testare dinamică autorizatăComportamentul unei aplicații care rulează, în domeniul testatNecesită permisiune, date potrivite și atenție la efectele secundare

Combinați aceste verificări cu evaluarea și testele relevante de securitate. Nu afirmați că vreo scanare dovedește absența vulnerabilităților.

Urmăriți o constatare fictivă până în producție

MomentEvenimentStare efectivă
Luni 09:00O notificare nouă identifică o dependență PDF afectatăVersiunile existente necesită evaluare
Luni 09:15Scanarea programată identifică versiunea din producțieConstatare detectată, nu corectată
Luni 10:00Responsabilul confirmă expunerea și alege un patch susținutRemediere planificată
Luni 13:00Testele trec și PR-ul patch-ului este integrat prin mergeDepozit de cod corectat; producția necesită încă instalarea
Luni 14:00Pipeline-ul instalează imaginea corectatăArtefactul nou rulează; verificarea rămâne necesară
Luni 14:20Scanarea artefactului și verificările de regresie ale exportului trecCorecție verificată în domeniul examinat

Prioritizați folosind severitatea, dovezile de exploatare, expunerea, datele afectate și măsurile disponibile de reducere a riscului. Catalogul CISA ajută la identificarea exploatării cunoscute. Este o informație de intrare, nu o evaluare completă a riscului. Catalogul CISA.

O excepție temporară necesită dovezi, un responsabil, controale compensatorii și o expirare sau condiție de reevaluare. Dacă nu există un patch, luați în considerare o soluție temporară autorizată, restricționarea funcționalității sau eliminarea componentei afectate.

Rezolvați lipsa de mentenanță

Măsurați timpul până la triaj și remedierea verificată, în funcție de prioritate. Urmăriți excepțiile expirate, scanările vechi, versiunile afectate din producție și constatările recurente. Scăderea numărului de constatări poate reflecta și o acoperire redusă; inspectați baza raportării.

Taiga Maintaining scanează depozitele de cod conectate după modificări și periodic. Consemnează constatările și leagă remedierea de inițiative și modificări verificate. Verificați starea scanării complete și comportamentul documentat actual. Maintaining.

Pipeline-ul are în continuare nevoie de controale adecvate de lansare. Responsabilul serviciului trebuie încă să confirme instalarea și corectitudinea operațională. Acest lanț continuu face parte din operarea unei fabrici de software cu AI, inclusiv pentru produsele a căror primă versiune a pornit ca prototip.

Faceți exercițiul

Folosiți cronologia fictivă din această lecție. Identificați unde echipa ar putea declara greșit reușita. Definiți declanșatoarele scanării, alerta de eșec, responsabilul remedierii, verificarea lansării și expirarea excepției temporare.

Descărcați fișa de lucru (Markdown)
Verificați ce ați înțeles ↑

Continuați învățarea

Surse și lecturi suplimentare

Lecturi asociate de la Taiga

← Lecția anterioară: Întrețineți software-ul pe întreaga durată utilă