Priebežne hľadajte a opravujte zraniteľnosti
DokončenéVytvorte priebežný proces od odhalenia zraniteľnosti po overenú nápravu v produkcii. Pochopte nedostatok údržby, ktorý môže skryť úspešný prototyp.
Vydáva TaigaAko píšeme
Overte si porozumenieAplikácia sa tri mesiace nezmenila. Jej posledný sken závislostí bol pri vydaní úspešný. Ktoré tvrdenie je podložené?Vykonajte cvičenie
Čo sa naučíte
- Vysvetliť, prečo aj nezmenený softvér potrebuje priebežnú bezpečnostnú kontrolu.
- Priradiť rôznym druhom skenovania ich pokrytie a obmedzenia.
- Sledovať zistenie cez určenie priority, opravu, nasadenie a overenie.
Funkčný prototyp sa môže stať službou bez podpory
Vibe coding môže rýchlo vytvoriť užitočný prototyp. Produkčné riziko rastie, keď ho ľudia ďalej používajú bez priebežnej bezpečnostnej údržby. Je to závažný nedostatok: softvér zostáva vystavený riziku, zatiaľ čo jeho tvorca považuje prácu za dokončenú.
Nedostatok je organizačný aj technický. Skener môže existovať bez zodpovednej osoby. Zistenie môže mať zodpovednú osobu bez cesty k vydaniu opravy. Aj po merge opravy môže v produkcii zostať bežať starý artefakt.
Posúďte skutočnú vývojovú platformu a jej konfiguráciu. Niektoré nástroje poskytujú bezpečnostné funkcie. Označenie produktu nepreukazuje, či vaša nasadená aplikácia dostáva priebežné skenovanie a overené opravy.
Skenujte, keď sa dôkazy môžu zmeniť
Relevantné kontroly spúšťajte na navrhovaných zmenách a zostavených artefaktoch. Podporované verzie posudzujte znova podľa harmonogramu, pretože bezpečnostné oznámenia sa menia aj bez commitu. Dodatočnú kontrolu spustite pri relevantnom oznámení, zmene vystavenia riziku alebo incidente.
Rozsah udržujte výslovný. Určte repozitáre, vetvy, lockfiles, obrazy, digesty nasadených artefaktov, runtime a prostredia. Zahrňte aplikácie, ktoré už nedostávajú nové funkcie, ale stále slúžia používateľom.
Neúspešný sken znamená chýbajúce dôkazy. Monitorujte aktuálnosť skenov, zlyhania zdrojov informácií, zlyhania autentifikácie, nepodporované komponenty a medzery pokrytia. Prázdny zoznam zistení po neúspešnej úlohe nie je čistým výsledkom.
Použite rôzne kontroly na rôzne otázky
| Kontrola | Užitočné pokrytie | Dôležité obmedzenie |
|---|---|---|
| Software composition analysis, alebo SCA | Známe zraniteľnosti závislostí vrátane identifikovaných tranzitívnych balíkov | Nepreukazuje správnosť autorizácie aplikácie |
| Static application security testing, alebo SAST | Nebezpečné vzory kódu, ktoré nástroj dokáže detegovať | Môže prehliadnuť správanie za behu a vytvoriť zistenia vyžadujúce posúdenie |
| Skenovanie tajných údajov | Rozpoznané vzory prihlasovacích údajov v skenovanom obsahu | Odstránenie reťazca môže ponechať platný prihlasovací údaj inde |
| Kontroly infraštruktúry a konfigurácie | Porušenia definovaných politík v skenovaných zdrojoch alebo konfigurácii | Konfigurácia repozitára sa môže líšiť od bežiaceho prostredia |
| Povolené dynamické testovanie | Správanie bežiacej aplikácie v testovanom rozsahu | Vyžaduje oprávnenie, vhodné údaje a opatrnosť pri vedľajších účinkoch |
Tieto kontroly kombinujte s preskúmaním a relevantnými bezpečnostnými testami. Netvrďte, že akýkoľvek sken dokazuje neprítomnosť zraniteľností.
Sledujte fiktívne zistenie až do produkcie
| Čas | Udalosť | Skutočný stav |
|---|---|---|
| Pondelok 09:00 | Nové bezpečnostné oznámenie identifikuje dotknutú PDF závislosť | Existujúce vydania potrebujú posúdenie |
| Pondelok 09:15 | Plánovaný sken identifikuje produkčnú verziu | Zistenie odhalené, nie opravené |
| Pondelok 10:00 | Zodpovedná osoba potvrdí vystavenie riziku a vyberie podporovanú opravu | Náprava naplánovaná |
| Pondelok 13:00 | Testy uspejú a PR s opravou prejde merge | Repozitár opravený; produkcia stále potrebuje nasadenie |
| Pondelok 14:00 | Pipeline nasadí opravený obraz | Nový artefakt beží; overenie zostáva |
| Pondelok 14:20 | Sken artefaktu a regresné kontroly exportu uspejú | Oprava overená v skontrolovanom rozsahu |
Priority určujte podľa závažnosti, dôkazov zneužívania, vystavenia riziku, dotknutých údajov a dostupných zmierňujúcich opatrení. Katalóg CISA pomáha identifikovať známe zneužívanie. Je to jeden vstup, nie úplné posúdenie rizika. Katalóg CISA.
Dočasná výnimka potrebuje dôkazy, zodpovednú osobu, kompenzačné kontrolné mechanizmy a koniec platnosti alebo podmienku opätovnej kontroly. Ak oprava neexistuje, zvážte povolené náhradné riešenie, obmedzenie funkcie alebo odstránenie dotknutého komponentu.
Odstráňte nedostatok údržby
Podľa priorít merajte čas do posúdenia a overenej nápravy. Sledujte výnimky po platnosti, zastarané skeny, dotknuté produkčné verzie a opakujúce sa zistenia. Klesajúci počet zistení môže odrážať aj zmenšené pokrytie; preskúmajte menovateľ.
Taiga Maintaining skenuje prepojené repozitáre po zmenách aj pravidelne. Zaznamenáva zistenia a prepája nápravu s iniciatívami a skontrolovanými zmenami. Overte stav skenovania a aktuálne zdokumentované správanie. Maintaining.
Vaša pipeline stále potrebuje primerané podmienky prijatia vydania. Osoba zodpovedná za službu musí stále potvrdiť nasadenie a správnosť prevádzky. Tento priebežný reťazec patrí k prevádzke softvérovej továrne s AI vrátane produktov, ktorých prvá verzia vznikla ako prototyp.
Vykonajte cvičenie
Použite fiktívnu časovú os z tejto lekcie. Určte, kde by tím mohol nesprávne vyhlásiť úspech. Definujte podmienky spustenia skenu, upozornenie na zlyhanie, zodpovednosť za nápravu, overenie vydania a koniec platnosti dočasnej výnimky.
Stiahnuť pracovný list (Markdown)Zrušenie tohto výberu vymaže celý postup uložený v tomto prehliadači.
Postup zostáva v tomto prehliadači. Bez účtu a sledovania.
Zdroje a ďalšie čítanie
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗