Nadaljujte odkrivanje in odpravljanje ranljivosti
DokončanoVzpostavite stalen postopek od zaznave ranljivosti do preverjene odprave v produkciji. Razumite vzdrževalno vrzel, ki jo lahko skrije uspešen prototip.
Izdajatelj TaigaKako pišemo
Preverite razumevanjeAplikacija se tri mesece ni spremenila. Njen zadnji pregled odvisnosti ob izdaji je bil uspešen. Katera trditev je podprta?Opravite vajo
Kaj se boste naučili
- Pojasnite, zakaj tudi nespremenjena programska oprema potrebuje stalni varnostni pregled.
- Vrste pregledov povežite z njihovo pokritostjo in omejitvami.
- Ugotovitvi sledite skozi določanje prednosti, popravek, namestitev in preverjanje.
Delujoč prototip lahko postane nepodprta storitev
Vibe coding lahko hitro ustvari uporaben prototip. Produkcijsko tveganje raste, ko ga ljudje uporabljajo brez stalnega varnostnega vzdrževanja. To je resna vrzel: programska oprema ostaja izpostavljena, njen ustvarjalec pa meni, da je delo končano.
Vrzel je organizacijska in tehnična. Orodje za pregledovanje lahko obstaja brez odgovorne osebe. Ugotovitev ima lahko odgovorno osebo brez poti do izdaje. Popravek, vključen z mergeom, lahko pusti stari produkcijski artefakt v delovanju.
Ocenite dejansko razvojno platformo in njeno konfiguracijo. Nekatera orodja zagotavljajo varnostne funkcije. Oznaka izdelka ne dokazuje, ali se vaša nameščena aplikacija stalno pregleduje in prejema preverjene popravke.
Pregled izvedite, ko se lahko dokazi spremenijo
Ustrezna preverjanja izvedite na predlaganih spremembah in zgrajenih artefaktih. Podprte različice ponovno ocenjujte po urniku, ker se informacije v varnostnih obvestilih spreminjajo brez commita. Ob relevantnem obvestilu, spremembi izpostavljenosti ali incidentu sprožite dodatni pregled.
Obseg naj bo izrecen. Določite repozitorije, veje, datoteke lockfile, slike, nameščene zgoščene vrednosti, izvajalna okolja in okolja. Vključite aplikacije, ki ne dobivajo več novih funkcij, vendar še vedno služijo uporabnikom.
Neuspel pregled pomeni manjkajoča dokazila. Spremljajte svežino pregledov, napake virov obvestil, napake preverjanja istovetnosti, nepodprte komponente in vrzeli pokritosti. Prazen seznam ugotovitev po neuspelem opravilu ni rezultat brez težav.
Za različna vprašanja uporabite različna preverjanja
| Preverjanje | Uporabna pokritost | Pomembna omejitev |
|---|---|---|
| Analiza sestave programske opreme oziroma SCA | Znane ranljivosti odvisnosti, vključno s prepoznanimi posrednimi paketi | Ne dokazuje pravilnosti avtorizacije aplikacije |
| Statično varnostno testiranje aplikacije oziroma SAST | Vzorci nevarne kode, ki jih orodje zna prepoznati | Lahko spregleda delovanje med izvajanjem in ustvari ugotovitve, ki jih je treba razvrstiti |
| Iskanje skrivnosti | Prepoznani vzorci poverilnic v pregledani vsebini | Odstranjen niz lahko drugje pusti veljavno poverilnico |
| Preverjanja infrastrukture in konfiguracije | Določene kršitve pravil v pregledanih virih ali konfiguraciji | Konfiguracija repozitorija se lahko razlikuje od delujočega okolja |
| Odobreno dinamično testiranje | Delovanje izvajajoče se aplikacije znotraj testiranega obsega | Zahteva dovoljenje, ustrezne podatke in previdnost pri stranskih učinkih |
Ta preverjanja združite s pregledom in ustreznimi varnostnimi testi. Ne trdite, da katerikoli pregled dokazuje odsotnost ranljivosti.
Sledite izmišljeni ugotovitvi v produkcijo
| Čas | Dogodek | Dejanski status |
|---|---|---|
| Ponedeljek 09:00 | Novo varnostno obvestilo prepozna prizadeto odvisnost PDF | Obstoječe izdaje potrebujejo oceno |
| Ponedeljek 09:15 | Načrtovan pregled prepozna produkcijsko različico | Ugotovitev je zaznana, ne odpravljena |
| Ponedeljek 10:00 | Odgovorni potrdi izpostavljenost in izbere podprt popravek | Odprava je načrtovana |
| Ponedeljek 13:00 | Testi uspejo in PR s popravkom je vključen z mergeom | Repozitorij je popravljen; produkcija še potrebuje namestitev |
| Ponedeljek 14:00 | Cevovod namesti popravljeno sliko | Novi artefakt deluje; preverjanje še ostaja |
| Ponedeljek 14:20 | Pregled artefakta in regresijska preverjanja izvoza uspejo | Popravek je preverjen v obsegu izvedenih preverjanj |
Prednost določite glede na resnost, dokaze izkoriščanja, izpostavljenost, prizadete podatke in razpoložljive ukrepe za omejitev posledic. Katalog CISA pomaga prepoznati znano izkoriščanje. Je en vhodni podatek in ne popolna ocena tveganja. Katalog CISA.
Začasna izjema potrebuje dokazila, odgovorno osebo, nadomestne nadzorne ukrepe in rok veljavnosti ali sprožilec pregleda. Če popravka ni, razmislite o odobreni začasni rešitvi, omejitvi funkcije ali odstranitvi prizadete komponente.
Odpravite vzdrževalno vrzel
Po prednostnih razredih merite čas do razvrstitve in preverjene odprave. Spremljajte pretečene izjeme, zastarele preglede, prizadete produkcijske različice in ponavljajoče se ugotovitve. Padajoče število ugotovitev lahko pomeni tudi manjšo pokritost; preglejte imenovalec.
Taiga Maintaining pregleduje povezane repozitorije po spremembah in periodično. Beleži ugotovitve ter odpravo povezuje s pobudami in pregledanimi spremembami. Preverite status pregleda in trenutno dokumentirano delovanje. Maintaining.
Vaš cevovod še vedno potrebuje ustrezne pogoje za izdajo. Odgovorni za storitev mora še vedno potrditi namestitev in pravilnost delovanja. Ta stalna veriga je del upravljanja tovarne programske opreme z AI, tudi za izdelke, katerih prva različica je nastala kot prototip.
Opravite vajo
Uporabite izmišljeno časovnico iz te lekcije. Ugotovite, kje bi ekipa lahko napačno razglasila uspeh. Določite sprožilce pregledov, opozorilo ob neuspehu pregleda, odgovornega za odpravo, preverjanje izdaje in iztek začasne izjeme.
Prenesi delovni list (Markdown)Če počistite to izbiro, izbrišete ves napredek, shranjen v tem brskalniku.
Napredek ostane v tem brskalniku. Brez računa in sledenja.
Viri in nadaljnje branje
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗