Rruga 05Mësim 3 / 8

Vazhdoni të zbuloni dhe korrigjoni cenueshmëri

Ndërtoni një proces të vazhdueshëm nga zbulimi i cenueshmërive te korrigjimi i verifikuar në prodhim. Kuptoni boshllëkun e mirëmbajtjes që mund të fshehë një prototip i suksesshëm.

Praktikues12 minShqyrtuar

Publikuar nga Si shkruajmë

Kontrolloni çfarë keni kuptuarNjë aplikacion nuk ka ndryshuar prej tre muajsh. Skanimi i fundit i varësive kaloi me sukses kur u publikua. Cili pohim mbështetet nga evidenca?Bëni ushtrimin
Një aplikacion nuk ka ndryshuar prej tre muajsh. Skanimi i fundit i varësive kaloi me sukses kur u publikua. Cili pohim mbështetet nga evidenca?

Çfarë do të mësoni

  • Shpjegoni pse softueri i pandryshuar ka nevojë për shqyrtim të vazhdueshëm të sigurisë.
  • Lidhni llojet e ndryshme të skanimit me mbulimin dhe kufizimet e tyre.
  • Ndiqni një gjetje gjatë përcaktimit të përparësisë, korrigjimit, vendosjes dhe verifikimit.

Një prototip funksional mund të bëhet shërbim pa mbështetje

Vibe coding mund të krijojë shpejt një prototip të dobishëm. Rreziku në prodhim rritet kur njerëzit vazhdojnë ta përdorin pa mirëmbajtje të vazhdueshme të sigurisë. Ky është një boshllëk serioz: softueri mbetet i ekspozuar, ndërsa personi që e krijoi e konsideron punën të përfunduar.

Boshllëku është organizativ dhe teknik. Një skaner mund të ekzistojë pa person përgjegjës. Një gjetje mund të ketë person përgjegjës, por të mos ketë rrugë për publikimin e korrigjimit. Edhe pasi korrigjimi është bashkuar në kod, artefakti i vjetër në prodhim mund të vazhdojë të funksionojë.

Vlerësoni platformën konkrete të zhvillimit dhe konfigurimin e saj. Disa mjete ofrojnë veçori sigurie. Emërtimi i një produkti nuk tregon nëse aplikacioni juaj i vendosur merr skanime të vazhdueshme dhe korrigjime të verifikuara.

Skanoni kur evidenca mund të ndryshojë

Ekzekutoni kontrollet përkatëse mbi ndryshimet e propozuara dhe artefaktet e ndërtuara. Rivlerësoni sipas një plani versionet që mbështeten, sepse informacioni në njoftimet e sigurisë ndryshon edhe pa një commit. Nisni shqyrtim shtesë kur shfaqet një njoftim përkatës sigurie, një ndryshim ekspozimi ose një incident.

Mbajeni të qartë fushën e mbulimit. Identifikoni depot e kodit, branch-et, skedarët lockfile, imazhet, vlerat digest të artefakteve të vendosura, mjediset e ekzekutimit dhe mjediset e tjera. Përfshini aplikacionet që nuk marrin më funksione të reja, por ende u shërbejnë përdoruesve.

Një skanim i dështuar do të thotë se mungon evidenca. Monitoroni aktualitetin e skanimeve, dështimet e burimeve të njoftimeve, dështimet e autentikimit, komponentët pa mbështetje dhe boshllëqet në mbulim. Një listë bosh gjetjesh pas një ekzekutimi të dështuar nuk është rezultat pa probleme.

Përdorni kontrolle të ndryshme për pyetje të ndryshme

KontrolliMbulim i dobishëmKufizim i rëndësishëm
Analiza e përbërjes së softuerit, ose SCACenueshmëri të njohura të varësive, përfshirë paketat e identifikuara që vijnë nga varësitë e tjeraNuk vërteton se autorizimi i aplikacionit është i saktë
Testimi statik i sigurisë së aplikacionit, ose SASTModele kodi të pasigurta që mjeti mund të zbulojëMund të mos kapë sjelljen gjatë ekzekutimit dhe mund të japë gjetje që kërkojnë vlerësim fillestar
Skanimi i sekreteveModele të njohura kredencialesh në përmbajtjen e skanuarHeqja e një vargu teksti mund të lërë një kredencial të vlefshëm diku tjetër
Kontrollet e infrastrukturës dhe konfigurimitShkelje të përcaktuara rregullash në burimet ose konfigurimin e skanuarKonfigurimi në depon e kodit mund të ndryshojë nga mjedisi që funksionon
Testimi dinamik i autorizuarSjellja e një aplikacioni që funksionon brenda fushës së testuarKërkon leje, të dhëna të përshtatshme dhe kujdes me efektet anësore

Kombinojini këto kontrolle me shqyrtim dhe teste përkatëse sigurie. Mos pretendoni se ndonjë skanim provon mungesën e cenueshmërive.

Ndiqni një gjetje të trilluar deri në prodhim

KohaNgjarjaGjendja reale
E hënë 09:00Një njoftim i ri sigurie identifikon një varësi PDF të prekurPublikimet ekzistuese kërkojnë vlerësim
E hënë 09:15Skanimi i planifikuar identifikon versionin në prodhimGjetja është zbuluar, por nuk është korrigjuar
E hënë 10:00Personi përgjegjës konfirmon ekspozimin dhe zgjedh një korrigjim të mbështeturKorrigjimi është planifikuar
E hënë 13:00Testet kalojnë me sukses dhe PR-i i korrigjimit bashkohet në kodDepoja e kodit është korrigjuar; korrigjimi ende duhet vendosur në prodhim
E hënë 14:00Pipeline-i vendos imazhin e korrigjuarArtefakti i ri funksionon; verifikimi ende mbetet për t’u bërë
E hënë 14:20Skanimi i artefaktit dhe kontrollet e regresionit të eksportit kalojnë me suksesKorrigjimi është verifikuar brenda fushës së kontrolluar

Përcaktoni përparësinë sipas seriozitetit, evidencës së shfrytëzimit, ekspozimit, të dhënave të prekura dhe masave zbutëse të disponueshme. Katalogu i CISA ndihmon të identifikoni shfrytëzimin e njohur. Ai është një burim informacioni, jo vlerësim i plotë i rrezikut. Katalogu i CISA.

Një përjashtim i përkohshëm kërkon evidencë, person përgjegjës, kontrolle kompensuese dhe një afat skadimi ose ngjarje që nis rishqyrtimin. Nëse nuk ka korrigjim, shqyrtoni një zgjidhje të përkohshme të autorizuar, kufizimin e funksionit ose heqjen e komponentit të prekur.

Mbyllni boshllëkun e mirëmbajtjes

Matni kohën deri te vlerësimi fillestar dhe korrigjimi i verifikuar sipas përparësisë. Ndiqni përjashtimet me afat të kaluar, skanimet e vjetruara, versionet e prekura në prodhim dhe gjetjet që përsëriten. Ulja e numrit të gjetjeve mund të pasqyrojë edhe zvogëlimin e mbulimit; shqyrtoni emëruesin.

Taiga Maintaining skanon depot e lidhura të kodit pas ndryshimeve dhe periodikisht. Regjistron gjetjet dhe e lidh korrigjimin me iniciativat dhe ndryshimet e shqyrtuara. Kontrolloni gjendjen e kontrollit të përgjithshëm dhe sjelljen e dokumentuar aktualisht. Maintaining.

Pipeline-i juaj ende ka nevojë për kushte të përshtatshme lejimi të publikimit. Personi përgjegjës për shërbimin ende duhet të konfirmojë vendosjen dhe funksionimin e saktë. Ky zinxhir i vazhdueshëm është pjesë e operimit të një fabrike softueri me AI, përfshirë produktet që nisën si prototipe.

Bëni ushtrimin

Përdorni kronologjinë e trilluar në këtë mësim. Identifikoni ku ekipi mund të shpallë gabimisht sukses. Përcaktoni ngjarjet që nisin skanimin, alarmin për dështimin e tij, personin përgjegjës për korrigjimin, verifikimin e publikimit dhe skadimin e përjashtimit të përkohshëm.

Shkarkoni fletën e punës (Markdown)
Kontrolloni çfarë keni kuptuar ↑

Vazhdoni të mësoni

Burime dhe lexime të mëtejshme

Lexime përkatëse nga Taiga

Mësimi i mëparshëm: Mirëmbani softuerin gjatë gjithë jetës së tij të dobishme