Cesta 05Lekcia 3 / 8

Priebežne hľadajte a opravujte zraniteľnosti

Vytvorte priebežný proces od odhalenia zraniteľnosti po overenú nápravu v produkcii. Pochopte nedostatok údržby, ktorý môže skryť úspešný prototyp.

Praktická úroveň12 minSkontrolované

Vydáva Ako píšeme

Overte si porozumenieAplikácia sa tri mesiace nezmenila. Jej posledný sken závislostí bol pri vydaní úspešný. Ktoré tvrdenie je podložené?Vykonajte cvičenie
Aplikácia sa tri mesiace nezmenila. Jej posledný sken závislostí bol pri vydaní úspešný. Ktoré tvrdenie je podložené?

Čo sa naučíte

  • Vysvetliť, prečo aj nezmenený softvér potrebuje priebežnú bezpečnostnú kontrolu.
  • Priradiť rôznym druhom skenovania ich pokrytie a obmedzenia.
  • Sledovať zistenie cez určenie priority, opravu, nasadenie a overenie.

Funkčný prototyp sa môže stať službou bez podpory

Vibe coding môže rýchlo vytvoriť užitočný prototyp. Produkčné riziko rastie, keď ho ľudia ďalej používajú bez priebežnej bezpečnostnej údržby. Je to závažný nedostatok: softvér zostáva vystavený riziku, zatiaľ čo jeho tvorca považuje prácu za dokončenú.

Nedostatok je organizačný aj technický. Skener môže existovať bez zodpovednej osoby. Zistenie môže mať zodpovednú osobu bez cesty k vydaniu opravy. Aj po merge opravy môže v produkcii zostať bežať starý artefakt.

Posúďte skutočnú vývojovú platformu a jej konfiguráciu. Niektoré nástroje poskytujú bezpečnostné funkcie. Označenie produktu nepreukazuje, či vaša nasadená aplikácia dostáva priebežné skenovanie a overené opravy.

Skenujte, keď sa dôkazy môžu zmeniť

Relevantné kontroly spúšťajte na navrhovaných zmenách a zostavených artefaktoch. Podporované verzie posudzujte znova podľa harmonogramu, pretože bezpečnostné oznámenia sa menia aj bez commitu. Dodatočnú kontrolu spustite pri relevantnom oznámení, zmene vystavenia riziku alebo incidente.

Rozsah udržujte výslovný. Určte repozitáre, vetvy, lockfiles, obrazy, digesty nasadených artefaktov, runtime a prostredia. Zahrňte aplikácie, ktoré už nedostávajú nové funkcie, ale stále slúžia používateľom.

Neúspešný sken znamená chýbajúce dôkazy. Monitorujte aktuálnosť skenov, zlyhania zdrojov informácií, zlyhania autentifikácie, nepodporované komponenty a medzery pokrytia. Prázdny zoznam zistení po neúspešnej úlohe nie je čistým výsledkom.

Použite rôzne kontroly na rôzne otázky

KontrolaUžitočné pokrytieDôležité obmedzenie
Software composition analysis, alebo SCAZnáme zraniteľnosti závislostí vrátane identifikovaných tranzitívnych balíkovNepreukazuje správnosť autorizácie aplikácie
Static application security testing, alebo SASTNebezpečné vzory kódu, ktoré nástroj dokáže detegovaťMôže prehliadnuť správanie za behu a vytvoriť zistenia vyžadujúce posúdenie
Skenovanie tajných údajovRozpoznané vzory prihlasovacích údajov v skenovanom obsahuOdstránenie reťazca môže ponechať platný prihlasovací údaj inde
Kontroly infraštruktúry a konfiguráciePorušenia definovaných politík v skenovaných zdrojoch alebo konfiguráciiKonfigurácia repozitára sa môže líšiť od bežiaceho prostredia
Povolené dynamické testovanieSprávanie bežiacej aplikácie v testovanom rozsahuVyžaduje oprávnenie, vhodné údaje a opatrnosť pri vedľajších účinkoch

Tieto kontroly kombinujte s preskúmaním a relevantnými bezpečnostnými testami. Netvrďte, že akýkoľvek sken dokazuje neprítomnosť zraniteľností.

Sledujte fiktívne zistenie až do produkcie

ČasUdalosťSkutočný stav
Pondelok 09:00Nové bezpečnostné oznámenie identifikuje dotknutú PDF závislosťExistujúce vydania potrebujú posúdenie
Pondelok 09:15Plánovaný sken identifikuje produkčnú verziuZistenie odhalené, nie opravené
Pondelok 10:00Zodpovedná osoba potvrdí vystavenie riziku a vyberie podporovanú opravuNáprava naplánovaná
Pondelok 13:00Testy uspejú a PR s opravou prejde mergeRepozitár opravený; produkcia stále potrebuje nasadenie
Pondelok 14:00Pipeline nasadí opravený obrazNový artefakt beží; overenie zostáva
Pondelok 14:20Sken artefaktu a regresné kontroly exportu uspejúOprava overená v skontrolovanom rozsahu

Priority určujte podľa závažnosti, dôkazov zneužívania, vystavenia riziku, dotknutých údajov a dostupných zmierňujúcich opatrení. Katalóg CISA pomáha identifikovať známe zneužívanie. Je to jeden vstup, nie úplné posúdenie rizika. Katalóg CISA.

Dočasná výnimka potrebuje dôkazy, zodpovednú osobu, kompenzačné kontrolné mechanizmy a koniec platnosti alebo podmienku opätovnej kontroly. Ak oprava neexistuje, zvážte povolené náhradné riešenie, obmedzenie funkcie alebo odstránenie dotknutého komponentu.

Odstráňte nedostatok údržby

Podľa priorít merajte čas do posúdenia a overenej nápravy. Sledujte výnimky po platnosti, zastarané skeny, dotknuté produkčné verzie a opakujúce sa zistenia. Klesajúci počet zistení môže odrážať aj zmenšené pokrytie; preskúmajte menovateľ.

Taiga Maintaining skenuje prepojené repozitáre po zmenách aj pravidelne. Zaznamenáva zistenia a prepája nápravu s iniciatívami a skontrolovanými zmenami. Overte stav skenovania a aktuálne zdokumentované správanie. Maintaining.

Vaša pipeline stále potrebuje primerané podmienky prijatia vydania. Osoba zodpovedná za službu musí stále potvrdiť nasadenie a správnosť prevádzky. Tento priebežný reťazec patrí k prevádzke softvérovej továrne s AI vrátane produktov, ktorých prvá verzia vznikla ako prototyp.

Vykonajte cvičenie

Použite fiktívnu časovú os z tejto lekcie. Určte, kde by tím mohol nesprávne vyhlásiť úspech. Definujte podmienky spustenia skenu, upozornenie na zlyhanie, zodpovednosť za nápravu, overenie vydania a koniec platnosti dočasnej výnimky.

Stiahnuť pracovný list (Markdown)
Overte si porozumenie ↑

Pokračovať v učení

Zdroje a ďalšie čítanie

Súvisiace čítanie od Taigy

← Predchádzajúca lekcia: Udržiavajte softvér počas celej jeho životnosti