Путања 05Лекција 3 / 8

Наставите да откривате и отклањате рањивости

Успоставите сталан процес од откривања рањивости до провереног отклањања у продукцији. Разумите пропуст у одржавању који успешан прототип може да сакрије.

Практична примена12 минПрегледано

Објављује Како пишемо

Проверите разумевањеАпликација се није променила три месеца. Последње скенирање зависности прошло је при објављивању. Која тврдња је поткрепљена?Урадите вежбу
Апликација се није променила три месеца. Последње скенирање зависности прошло је при објављивању. Која тврдња је поткрепљена?

Шта ћете научити

  • Објасните зашто и непромењеном софтверу треба сталан безбедносни преглед.
  • Повежите врсте скенирања са њиховом покривеношћу и ограничењима.
  • Пратите налаз кроз одређивање приоритета, исправку, постављање и проверу.

Прототип који ради може да постане сервис без подршке

Vibe coding може брзо да произведе користан прототип. Ризик у продукцији расте када људи наставе да га користе без сталног безбедносног одржавања. То је озбиљан пропуст: софтвер остаје изложен док особа која га је направила сматра да је посао завршен.

Пропуст је и организациони и технички. Скенер може да постоји без одговорне особе. Налаз може да има одговорну особу без пута до објављивања. Исправка за коју је урађен merge може да остави стари артефакт активним у продукцији.

Процените стварну развојну платформу и њену конфигурацију. Неки алати пружају безбедносне функције. Ознака производа не доказује да ваша постављена апликација добија стално скенирање и проверене исправке.

Скенирајте када докази могу да се промене

Покрећите релевантне провере над предложеним променама и изграђеним артефактима. Поново процењујте подржане верзије по распореду, јер се безбедносна обавештења мењају и без commit-а. Покрените додатни преглед када се појави релевантно обавештење, промена изложености или инцидент.

Јасно наведите обухват. Утврдите репозиторијуме, гране, lockfile датотеке, image-е, криптографске сажетке постављених артефаката, извршна окружења и окружења рада. Укључите апликације које више не добијају нове функције, али и даље служе корисницима.

Неуспело скенирање значи да докази недостају. Пратите свежину скенирања, отказе извора обавештења, неуспеле аутентификације, неподржане компоненте и празнине у покривености. Празна листа налаза после неуспелог посла није резултат без проблема.

Користите различите провере за различита питања

ПровераКорисна покривеностВажно ограничење
Анализа састава софтвера, односно SCAПознате рањивости зависности, укључујући препознате транзитивне пакетеНе утврђује исправност ауторизације апликације
Статичко тестирање безбедности апликације, односно SASTНебезбедни обрасци кода које алат уме да препознаМоже да пропусти понашање током извршавања и произведе налазе којима треба процена
Скенирање тајниПрепознатљиви обрасци акредитива у скенираном садржајуУклањање стринга може да остави важећи акредитив на другом месту
Провере инфраструктуре и конфигурацијеДефинисана кршења политике у скенираним ресурсима или конфигурацијиКонфигурација репозиторијума може да се разликује од активног окружења
Овлашћено динамичко тестирањеПонашање активне апликације у тестираном обухватуЗахтева дозволу, прикладне податке и пажњу према споредним ефектима

Комбинујте ове провере са прегледом и релевантним безбедносним тестовима. Немојте тврдити да било које скенирање доказује одсуство рањивости.

Пратите измишљен налаз до продукције

ВремеДогађајСтварни статус
Понедељак 09:00Ново обавештење идентификује погођену PDF зависностПостојећа издања треба проценити
Понедељак 09:15Заказано скенирање идентификује верзију у продукцијиНалаз је откривен, није исправљен
Понедељак 10:00Одговорна особа потврђује изложеност и бира подржану закрпуОтклањање је планирано
Понедељак 13:00Тестови пролазе и за PR закрпе је урађен mergeРепозиторијум је исправљен; продукцији и даље треба постављање
Понедељак 14:00Pipeline поставља исправљени imageНови артефакт ради; провера преостаје
Понедељак 14:20Скенирање артефакта и регресионе провере извоза пролазеИсправка је проверена у обухвату провера

Одредите приоритете према озбиљности, доказима искоришћавања, изложености, погођеним подацима и доступним мерама ублажавања. CISA каталог помаже да се утврди познато искоришћавање. Он је један улаз, а не потпуна процена ризика. CISA каталог.

Привремени изузетак захтева доказе, одговорну особу, компензационе контроле и истек или услов поновног прегледа. Ако закрпа не постоји, размотрите овлашћено привремено решење, ограничење функције или уклањање погођене компоненте.

Отклоните пропуст у одржавању

Мерите време до процене налаза и провереног отклањања према приоритету. Пратите изузетке којима је истекао рок, застарела скенирања, погођене верзије у продукцији и поновљене налазе. Пад броја налаза може да одражава и смањену покривеност; испитајте именилац.

Taiga Maintaining скенира повезане репозиторијуме после промена и периодично. Бележи налазе и повезује отклањање са иницијативама и прегледаним променама. Проверите статус циклуса скенирања и тренутно документовано понашање. Maintaining.

Вашем pipeline-у и даље требају одговарајући услови за објављивање. Особа одговорна за сервис и даље треба да потврди постављање и оперативну исправност. Овај непрекидан ланац део је рада AI софтверске фабрике, укључујући производе чија је прва верзија почела као прототип.

Урадите вежбу

Користите измишљени временски след у овој лекцији. Утврдите где би тим могао погрешно да прогласи успех. Дефинишите услове покретања скенирања, упозорење о неуспеху, особу одговорну за отклањање, проверу издања и истек привременог изузетка.

Преузми радни лист (Markdown)
Проверите разумевање ↑

Наставите учење

Извори и додатно читање

Повезани материјал компаније Taiga

← Претходна лекција: Одржавајте софтвер током целог корисног века