Наставите да откривате и отклањате рањивости
ЗавршеноУспоставите сталан процес од откривања рањивости до провереног отклањања у продукцији. Разумите пропуст у одржавању који успешан прототип може да сакрије.
Објављује TaigaКако пишемо
Проверите разумевањеАпликација се није променила три месеца. Последње скенирање зависности прошло је при објављивању. Која тврдња је поткрепљена?Урадите вежбу
Шта ћете научити
- Објасните зашто и непромењеном софтверу треба сталан безбедносни преглед.
- Повежите врсте скенирања са њиховом покривеношћу и ограничењима.
- Пратите налаз кроз одређивање приоритета, исправку, постављање и проверу.
Прототип који ради може да постане сервис без подршке
Vibe coding може брзо да произведе користан прототип. Ризик у продукцији расте када људи наставе да га користе без сталног безбедносног одржавања. То је озбиљан пропуст: софтвер остаје изложен док особа која га је направила сматра да је посао завршен.
Пропуст је и организациони и технички. Скенер може да постоји без одговорне особе. Налаз може да има одговорну особу без пута до објављивања. Исправка за коју је урађен merge може да остави стари артефакт активним у продукцији.
Процените стварну развојну платформу и њену конфигурацију. Неки алати пружају безбедносне функције. Ознака производа не доказује да ваша постављена апликација добија стално скенирање и проверене исправке.
Скенирајте када докази могу да се промене
Покрећите релевантне провере над предложеним променама и изграђеним артефактима. Поново процењујте подржане верзије по распореду, јер се безбедносна обавештења мењају и без commit-а. Покрените додатни преглед када се појави релевантно обавештење, промена изложености или инцидент.
Јасно наведите обухват. Утврдите репозиторијуме, гране, lockfile датотеке, image-е, криптографске сажетке постављених артефаката, извршна окружења и окружења рада. Укључите апликације које више не добијају нове функције, али и даље служе корисницима.
Неуспело скенирање значи да докази недостају. Пратите свежину скенирања, отказе извора обавештења, неуспеле аутентификације, неподржане компоненте и празнине у покривености. Празна листа налаза после неуспелог посла није резултат без проблема.
Користите различите провере за различита питања
| Провера | Корисна покривеност | Важно ограничење |
|---|---|---|
| Анализа састава софтвера, односно SCA | Познате рањивости зависности, укључујући препознате транзитивне пакете | Не утврђује исправност ауторизације апликације |
| Статичко тестирање безбедности апликације, односно SAST | Небезбедни обрасци кода које алат уме да препозна | Може да пропусти понашање током извршавања и произведе налазе којима треба процена |
| Скенирање тајни | Препознатљиви обрасци акредитива у скенираном садржају | Уклањање стринга може да остави важећи акредитив на другом месту |
| Провере инфраструктуре и конфигурације | Дефинисана кршења политике у скенираним ресурсима или конфигурацији | Конфигурација репозиторијума може да се разликује од активног окружења |
| Овлашћено динамичко тестирање | Понашање активне апликације у тестираном обухвату | Захтева дозволу, прикладне податке и пажњу према споредним ефектима |
Комбинујте ове провере са прегледом и релевантним безбедносним тестовима. Немојте тврдити да било које скенирање доказује одсуство рањивости.
Пратите измишљен налаз до продукције
| Време | Догађај | Стварни статус |
|---|---|---|
| Понедељак 09:00 | Ново обавештење идентификује погођену PDF зависност | Постојећа издања треба проценити |
| Понедељак 09:15 | Заказано скенирање идентификује верзију у продукцији | Налаз је откривен, није исправљен |
| Понедељак 10:00 | Одговорна особа потврђује изложеност и бира подржану закрпу | Отклањање је планирано |
| Понедељак 13:00 | Тестови пролазе и за PR закрпе је урађен merge | Репозиторијум је исправљен; продукцији и даље треба постављање |
| Понедељак 14:00 | Pipeline поставља исправљени image | Нови артефакт ради; провера преостаје |
| Понедељак 14:20 | Скенирање артефакта и регресионе провере извоза пролазе | Исправка је проверена у обухвату провера |
Одредите приоритете према озбиљности, доказима искоришћавања, изложености, погођеним подацима и доступним мерама ублажавања. CISA каталог помаже да се утврди познато искоришћавање. Он је један улаз, а не потпуна процена ризика. CISA каталог.
Привремени изузетак захтева доказе, одговорну особу, компензационе контроле и истек или услов поновног прегледа. Ако закрпа не постоји, размотрите овлашћено привремено решење, ограничење функције или уклањање погођене компоненте.
Отклоните пропуст у одржавању
Мерите време до процене налаза и провереног отклањања према приоритету. Пратите изузетке којима је истекао рок, застарела скенирања, погођене верзије у продукцији и поновљене налазе. Пад броја налаза може да одражава и смањену покривеност; испитајте именилац.
Taiga Maintaining скенира повезане репозиторијуме после промена и периодично. Бележи налазе и повезује отклањање са иницијативама и прегледаним променама. Проверите статус циклуса скенирања и тренутно документовано понашање. Maintaining.
Вашем pipeline-у и даље требају одговарајући услови за објављивање. Особа одговорна за сервис и даље треба да потврди постављање и оперативну исправност. Овај непрекидан ланац део је рада AI софтверске фабрике, укључујући производе чија је прва верзија почела као прототип.
Урадите вежбу
Користите измишљени временски след у овој лекцији. Утврдите где би тим могао погрешно да прогласи успех. Дефинишите услове покретања скенирања, упозорење о неуспеху, особу одговорну за отклањање, проверу издања и истек привременог изузетка.
Преузми радни лист (Markdown)Искључивање ове опције брише сав напредак сачуван у овом прегледачу.
Напредак остаје у овом прегледачу. Без налога и праћења.
Извори и додатно читање
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗