Pot 05Lekcija 3 / 8

Nadaljujte odkrivanje in odpravljanje ranljivosti

Vzpostavite stalen postopek od zaznave ranljivosti do preverjene odprave v produkciji. Razumite vzdrževalno vrzel, ki jo lahko skrije uspešen prototip.

Praktična raven12 minPregledano

Izdajatelj Kako pišemo

Preverite razumevanjeAplikacija se tri mesece ni spremenila. Njen zadnji pregled odvisnosti ob izdaji je bil uspešen. Katera trditev je podprta?Opravite vajo
Aplikacija se tri mesece ni spremenila. Njen zadnji pregled odvisnosti ob izdaji je bil uspešen. Katera trditev je podprta?

Kaj se boste naučili

  • Pojasnite, zakaj tudi nespremenjena programska oprema potrebuje stalni varnostni pregled.
  • Vrste pregledov povežite z njihovo pokritostjo in omejitvami.
  • Ugotovitvi sledite skozi določanje prednosti, popravek, namestitev in preverjanje.

Delujoč prototip lahko postane nepodprta storitev

Vibe coding lahko hitro ustvari uporaben prototip. Produkcijsko tveganje raste, ko ga ljudje uporabljajo brez stalnega varnostnega vzdrževanja. To je resna vrzel: programska oprema ostaja izpostavljena, njen ustvarjalec pa meni, da je delo končano.

Vrzel je organizacijska in tehnična. Orodje za pregledovanje lahko obstaja brez odgovorne osebe. Ugotovitev ima lahko odgovorno osebo brez poti do izdaje. Popravek, vključen z mergeom, lahko pusti stari produkcijski artefakt v delovanju.

Ocenite dejansko razvojno platformo in njeno konfiguracijo. Nekatera orodja zagotavljajo varnostne funkcije. Oznaka izdelka ne dokazuje, ali se vaša nameščena aplikacija stalno pregleduje in prejema preverjene popravke.

Pregled izvedite, ko se lahko dokazi spremenijo

Ustrezna preverjanja izvedite na predlaganih spremembah in zgrajenih artefaktih. Podprte različice ponovno ocenjujte po urniku, ker se informacije v varnostnih obvestilih spreminjajo brez commita. Ob relevantnem obvestilu, spremembi izpostavljenosti ali incidentu sprožite dodatni pregled.

Obseg naj bo izrecen. Določite repozitorije, veje, datoteke lockfile, slike, nameščene zgoščene vrednosti, izvajalna okolja in okolja. Vključite aplikacije, ki ne dobivajo več novih funkcij, vendar še vedno služijo uporabnikom.

Neuspel pregled pomeni manjkajoča dokazila. Spremljajte svežino pregledov, napake virov obvestil, napake preverjanja istovetnosti, nepodprte komponente in vrzeli pokritosti. Prazen seznam ugotovitev po neuspelem opravilu ni rezultat brez težav.

Za različna vprašanja uporabite različna preverjanja

PreverjanjeUporabna pokritostPomembna omejitev
Analiza sestave programske opreme oziroma SCAZnane ranljivosti odvisnosti, vključno s prepoznanimi posrednimi paketiNe dokazuje pravilnosti avtorizacije aplikacije
Statično varnostno testiranje aplikacije oziroma SASTVzorci nevarne kode, ki jih orodje zna prepoznatiLahko spregleda delovanje med izvajanjem in ustvari ugotovitve, ki jih je treba razvrstiti
Iskanje skrivnostiPrepoznani vzorci poverilnic v pregledani vsebiniOdstranjen niz lahko drugje pusti veljavno poverilnico
Preverjanja infrastrukture in konfiguracijeDoločene kršitve pravil v pregledanih virih ali konfiguracijiKonfiguracija repozitorija se lahko razlikuje od delujočega okolja
Odobreno dinamično testiranjeDelovanje izvajajoče se aplikacije znotraj testiranega obsegaZahteva dovoljenje, ustrezne podatke in previdnost pri stranskih učinkih

Ta preverjanja združite s pregledom in ustreznimi varnostnimi testi. Ne trdite, da katerikoli pregled dokazuje odsotnost ranljivosti.

Sledite izmišljeni ugotovitvi v produkcijo

ČasDogodekDejanski status
Ponedeljek 09:00Novo varnostno obvestilo prepozna prizadeto odvisnost PDFObstoječe izdaje potrebujejo oceno
Ponedeljek 09:15Načrtovan pregled prepozna produkcijsko različicoUgotovitev je zaznana, ne odpravljena
Ponedeljek 10:00Odgovorni potrdi izpostavljenost in izbere podprt popravekOdprava je načrtovana
Ponedeljek 13:00Testi uspejo in PR s popravkom je vključen z mergeomRepozitorij je popravljen; produkcija še potrebuje namestitev
Ponedeljek 14:00Cevovod namesti popravljeno slikoNovi artefakt deluje; preverjanje še ostaja
Ponedeljek 14:20Pregled artefakta in regresijska preverjanja izvoza uspejoPopravek je preverjen v obsegu izvedenih preverjanj

Prednost določite glede na resnost, dokaze izkoriščanja, izpostavljenost, prizadete podatke in razpoložljive ukrepe za omejitev posledic. Katalog CISA pomaga prepoznati znano izkoriščanje. Je en vhodni podatek in ne popolna ocena tveganja. Katalog CISA.

Začasna izjema potrebuje dokazila, odgovorno osebo, nadomestne nadzorne ukrepe in rok veljavnosti ali sprožilec pregleda. Če popravka ni, razmislite o odobreni začasni rešitvi, omejitvi funkcije ali odstranitvi prizadete komponente.

Odpravite vzdrževalno vrzel

Po prednostnih razredih merite čas do razvrstitve in preverjene odprave. Spremljajte pretečene izjeme, zastarele preglede, prizadete produkcijske različice in ponavljajoče se ugotovitve. Padajoče število ugotovitev lahko pomeni tudi manjšo pokritost; preglejte imenovalec.

Taiga Maintaining pregleduje povezane repozitorije po spremembah in periodično. Beleži ugotovitve ter odpravo povezuje s pobudami in pregledanimi spremembami. Preverite status pregleda in trenutno dokumentirano delovanje. Maintaining.

Vaš cevovod še vedno potrebuje ustrezne pogoje za izdajo. Odgovorni za storitev mora še vedno potrditi namestitev in pravilnost delovanja. Ta stalna veriga je del upravljanja tovarne programske opreme z AI, tudi za izdelke, katerih prva različica je nastala kot prototip.

Opravite vajo

Uporabite izmišljeno časovnico iz te lekcije. Ugotovite, kje bi ekipa lahko napačno razglasila uspeh. Določite sprožilce pregledov, opozorilo ob neuspehu pregleda, odgovornega za odpravo, preverjanje izdaje in iztek začasne izjeme.

Prenesi delovni list (Markdown)
Preverite razumevanje ↑

Nadaljujte učenje

Viri in nadaljnje branje

Povezano gradivo podjetja Taiga

Prejšnja lekcija: Programsko opremo vzdržujte ves čas uporabne življenjske dobe