#
ስለ ጉጉት ምንድን IAST ነው ወይስ በይነተገናኝ የመተግበሪያ ደህንነት ሙከራ? ማንበብዎን ይቀጥሉ።
ፍቺ:
IAST ምንድን ነው? #
በይነተገናኝ የመተግበሪያ ደህንነት ሙከራ (IAST) አፕሊኬሽኑ በሚሰራበት ጊዜ የሚሰራ ተለዋዋጭ ሙከራ አይነት ሲሆን፣ ስር ያለውን ኮድ ሲያከናውን በመዳረስ ተጋላጭነቶችን ያገኛል። IAST — ከስታቲክ መተግበሪያ ደህንነት ሙከራ በተለየ (SAST) ይህም ኮድን በማይሰራበት አካባቢ የሚተነትን ሲሆን ከውጭ የሚሞክረው ዳይናሚክ አፕሊኬሽን ሴኩሪቲ ቴስት (DAST) ደግሞ ሙሉ በሙሉ በመተግበሪያው የሩጫ ጊዜ ውስጥ ይሰራል። የIAST መሳሪያን የሚያደርገው ይህ አይነት ሃይብሪዲዜሽን ነው። SAST እና DAST በተመሳሳይ ጊዜ እና ይህም በእውነተኛ ጊዜ አውድ ላይ በተመሰረቱ ተጋላጭነቶች ላይ ይረዳል። አሁን IAST ምን እንደሆነ በአጭሩ ካብራራን፣ እስቲ በጥልቀት እንመርምር።
IAST እንዴት እንደሚሰራ #
የIAST መሳሪያዎች በኮድ ቤዝ ወይም በአሂድ ጊዜ አካባቢ ውስጥ አፕሊኬሽንን በመሳሪያነት በመጠቀም ይሰራሉ። እነዚህ ዳሳሾች የውሂብ ፍሰቶችን፣ የተጠቃሚ ግብዓቶችን እና የኮድ መስተጋብሮችን በእውነተኛ ጊዜ ይከታተላሉ፣ በመተግበሪያው ውስጥ ያሉ ማንኛውንም ተጋላጭ ሊሆኑ የሚችሉ ነጥቦችን ይለያሉ። በይነተገናኝ የመተግበሪያ ደህንነት ሙከራ መሳሪያዎች ብጁ የሙከራ ጉዳዮችን ወይም ስክሪፕቶችን እንዲጽፉ አያስፈልጋቸውም፣ ምክንያቱም አሁን ያሉትን ተግባራዊ ሙከራዎች ወይም የQA ሂደቶችን በመጠቀም የአተገባበር ባህሪያትን ለማስነሳት እና ለመተንተን ስለሚጠቀሙ። ይህ ተጋላጭነቶችን በተዘዋዋሪ የመለየት ችሎታ፣ ያለ ተጨማሪ የሙከራ ዑደቶች፣ ወደ ውስጥ እንከን የለሽ ውህደት እንዲኖር ያስችላል። CI/CD pipelineበልማት የሕይወት ዑደት ወቅት የእውነተኛ ጊዜ ግብረመልስ።
የ IAST አንዳንድ ቁልፍ ክፍሎች #
- መሳሪያ፡ የIAST መሳሪያዎች ዳሳሾችን ወደ አፕሊኬሽኑ የምንጭ ኮድ ወይም የሩጫ ጊዜ አካባቢ ያስገባሉ፣ ይህም ጥያቄዎችን፣ ምላሾችን እና የኮድ አፈፃፀም ዱካዎችን እንዲከታተሉ ያስችላቸዋል።
- የእውነተኛ ጊዜ ትንተና፡- አፕሊኬሽኑ ሲሰራ፣ በመተግበሪያው የአሠራር አውድ ውስጥ ያሉ ተጋላጭነቶችን ለመለየት በይነተገናኝ የመተግበሪያ ደህንነት ሙከራ መሳሪያዎች የኮድ ባህሪን፣ የግብዓት ማረጋገጫን፣ የውሂብ ፍሰቶችን እና መስተጋብሮችን ይመለከታሉ።
- አውድ-አውቆ የሚያውቅ ተጋላጭነት መለየት፦ እነዚህ መሳሪያዎች በተለይ ውጤታማ ናቸው ምክንያቱም እንደ ውቅሮች፣ ጥገኝነቶች እና የውሂብ አያያዝ ልምዶች ያሉ ነገሮችን ከግምት ውስጥ በማስገባት በመተግበሪያው የሩጫ ጊዜ ውስጥ ያሉ ተጋላጭነቶችን ስለሚተነትኑ። ይህ ብዙውን ጊዜ በባህላዊ የደህንነት ሙከራ ዘዴዎች ውስጥ የሚገኙትን የተሳሳቱ አወንታዊዎች እንዲቀንሱ ያደርጋል።
የኢንተርቴይነር አፕሊኬሽን ሴኩሪቲ ሙከራ (IAST) አንዳንድ ጥቅሞች #
በይነተገናኝ የመተግበሪያ ደህንነት ሙከራ በተለይም ደህንነትን በ DevOps ልምዶች ውስጥ ለማዋሃድ ለሚፈልጉ የልማት ቡድኖች እና የደህንነት አስተዳዳሪዎች በርካታ ጉልህ ጥቅሞችን ይሰጣል፡
- ከፍተኛ የምርመራ ትክክለኛነት፡ በእውነተኛ ጊዜ እና አውድ-ተኮር ትንታኔ ምክንያት፣ የ IAST መሳሪያዎች ብዙውን ጊዜ ከባህላዊው ያነሰ የተሳሳቱ አወንታዊዎችን ሪፖርት ያደርጋሉ SAST ወይም የDAST መሳሪያዎች፣ ይህም የበለጠ ትክክለኛ ውጤቶችን ያስገኛል። ይህ በተለይ ፈጣን እና አስተማማኝ ግብረመልስ ወሳኝ በሆነባቸው ቀልጣፋ አካባቢዎች ጠቃሚ ነው።
- የመጀመሪያ እና ቀጣይነት ያለው የደህንነት ሙከራ፡ IAST አፕሊኬሽኑ ሲተገበር ያለማቋረጥ ሊሠራ ይችላል፣ ይህም በልማት ዑደት ውስጥ ያሉ ተጋላጭነቶችን ቀደም ብሎ ለመለየት ያስችላል። ይህ ችሎታ የደህንነት ሙከራ በእያንዳንዱ የሶፍትዌር ልማት የህይወት ዑደት ውስጥ መካተቱን በማረጋገጥ ከ DevSecOps መርሆዎች ጋር በጥሩ ሁኔታ ይጣጣማል ()SDLC).
- ወጪ ቆጣቢ የተጋላጭነት አስተዳደር፡ ቀደም ሲል በዘርፉ ውስጥ ያሉ ድክመቶችን መለየት SDLCIAST እንደሚያስችለው፣ በኋላ ላይ በምርት ላይ የተገኙ ችግሮችን ከመፍታት ይልቅ በጣም ወጪ ቆጣቢ ነው። IAST እንዲሁም የተለያዩ፣ በእጅ የሚሰሩ የደህንነት ሙከራዎችን አስፈላጊነት ይቀንሳል፣ ሀብቶችን እና ጊዜን ይቆጥባል።
- በልማት እና በደህንነት ቡድኖች መካከል የተሻሻለ ትብብርየደህንነት ፍተሻዎችን በአሂድ ጊዜ አካባቢ ውስጥ በማካተት፣ በይነተገናኝ የመተግበሪያ ደህንነት ሙከራ የደህንነት ቡድኖች ከገንቢዎች ጋር በቅርበት እንዲሰሩ ያስችላቸዋል፣ ይህም ለደህንነት የጋራ ኃላፊነትን ያሳድጋል። የልማት ቡድኖች ቀድሞውኑ በሚጠቀሙባቸው መሳሪያዎች ውስጥ በቀጥታ ስለ ተጋላጭነቶች በእውነተኛ ጊዜ ግብረመልስ ይቀበላሉ፣ ይህም ችግሮችን በፍጥነት እንዲፈቱ ያግዛቸዋል።
በ IAST የተገኙ የተለመዱ ተጋላጭነቶች #
የIAST መሳሪያዎች በአንድ መተግበሪያ የተለያዩ ንብርብሮች ውስጥ የተለያዩ ተጋላጭነቶችን በመለየት ረገድ በጣም ውጤታማ ናቸው፣ ከእነዚህም ውስጥ የሚከተሉትን ጨምሮ ነገር ግን በእነዚህ ብቻ የተወሰነ አይደለም፡
የመርፌ ጉድለቶች፣ የጣቢያ ክሮስ ስክሪፕት (XSS)፣ የጣቢያ ክሮስ-ሳይት ጥያቄ ማጭበርበር (CSRF) ደህንነታቸው ያልተጠበቀ የቀጥታ ነገር ማጣቀሻዎች (IDOR), ደህንነቱ ያልተጠበቀ የውሂብ አያያዝ, ደካማ የማረጋገጫ ዘዴዎች
ከሌሎች የሙከራ ዘዴዎች ጋር ማወዳደር #
IAST vs. SAST
የማይንቀሳቀስ የመተግበሪያ ደህንነት ሙከራ ኮዱን በማይንቀሳቀስ፣ ጊዜ በማይወስድ አካባቢ ይተነትናል። በልማት ሂደቱ መጀመሪያ ላይ የሚከናወን ሲሆን አፕሊኬሽን እንዲሰራ አይፈልግም።
በሌላ በኩል IAST አፕሊኬሽኑን በሚሰራበት ጊዜ ይተነትናል፣ ይህም የበለጠ አውድ-ስሜታዊ ተጋላጭነትን ለይቶ ማወቅን ይሰጣል።
IAST vs. DAST
ተለዋዋጭ የመተግበሪያ ደህንነት ሙከራ ከውጫዊ እይታ አንጻር ይሰራል፣ መተግበሪያዎችን ወደ ኮዱ በቀጥታ ሳይደርሱ በአሂድ ጊዜ አካባቢያቸው ይፈትሻል። የእውነተኛ ዓለም ጥቃቶችን ያስመስላል ነገር ግን የIAST አውድ ግንዛቤዎች ላይኖራቸው ይችላል።
IAST ውስጣዊ ሂደቶችን በእውነተኛ ጊዜ በመከታተል የበለጠ ትክክለኛነትን ይሰጣል፣ ይህም ተጨማሪ ቅድመ-ዝግጅት እንዲኖር ያስችላልcisኢ እና ተግባራዊ ውጤቶች።
IAST vs RASP
የአሂድ ጊዜ መተግበሪያ ራስን መከላከል (RASP) በመተግበሪያው ውስጥ አጠራጣሪ ባህሪያትን በማገድ በእውነተኛ ጊዜ ጥቃቶችን በንቃት ለመከላከል የተነደፈ ነው። በተለምዶ በምርት አካባቢዎች ውስጥ በሚሰራበት ጊዜ ይሰራል።
IAST በዋናነት የሚያተኩረው በምርት ላይ የሚደርሱ ጥቃቶችን ከማገድ ይልቅ በልማት ሂደት ውስጥ ተጋላጭነቶችን በመለየት ላይ ነው።
IAST ምንድን ነው - መደምደሚያ #
ስለ IAST ምንነት የሚገልጸውን ይህንን የቃላት ዝርዝር ለመጨረስ፣ ይህን ለማለት ያህል፡- የመተግበሪያውን ብዙ ክፍሎች በቀጥታ አካባቢ በመሞከር በአንድ መተግበሪያ ውስጥ የተጋላጭነት ግኝትን ለማግኘት ኃይለኛ ዘዴ ይፈጥራል። IAST አነስተኛ የውሸት አወንታዊ ውጤቶችን በመጠቀም ከፍተኛ ትክክለኛነትን ያቀርባል፣ በዚህም የልማት እና የደህንነት ቡድኖች ለቅልጥፍና የበለጠ በተቀላጠፈ ሁኔታ እንዲሰሩ ያስችላቸዋል። CI/CDእና የDevSecOps የስራ ፍሰቶች። እነዚያን ልምዶች ከትክክለኛ መሳሪያዎች ጋር በማጣመር ድርጅቶች ቀደም ሲል በሶፍትዌር ልማት የህይወት ዑደት ውስጥ የደህንነት ተጋላጭነቶችን መለየት እና መፍታት ይችላሉ (SDLC) አጠቃላይ የመተግበሪያ ደህንነትን ለማሻሻል።
