Papa Kuhikuhi Palekana Xygeni
Ka Papahana Hoʻomohala Polokalamu a me ka Hoʻouna ʻana i ka Palekana

He aha ka ʻIkepili Hoʻopaʻa Ikepili o ka Nawaliwali o ka Lahui?

Ke nīnau ka poʻe he aha ka National Vulnerability Database, ke kuhikuhi nei lākou i ka waihona aupuni kūhelu o ʻAmelika Hui Pū ʻIa e hoʻopaʻa a hoʻonui i ka ʻikepili e pili ana i nā nāwaliwali palekana i hōʻike ʻia e ka lehulehu. Hoʻokele ʻia ka waihona ʻikepili nāwaliwali aupuni nvd e NIST (ka National Institute of Standarda me ka ʻenehana) a ua kūkulu ʻia ma luna o standards e like me CVE, CVSS, CPE, a me SCAP. I ka ʻōlelo maʻalahi, lawe ka NVD National Vulnerability Database i nā mea hōʻike nāwaliwali maka (CVEs) a hoʻohui:

  • Nā helu koʻikoʻi (CVSS)
  • Nā ana hopena
  • Nā hoʻohālikelike huahana a me ka mana (CPE)
  • Nā kuhikuhi i nā ʻōlelo aʻoaʻo, nā ʻāpana, a me nā memo o ka mea kūʻai aku
  • Nā loulou i nā nāwaliwali kumu (CWE)

No laila kāu mīkini nānā, SCA hoʻopololei, a kamepiula dashboard ke hōʻike nei iā ʻoe i nā nāwaliwali i helu ʻia a helu ʻia, aia kahi manawa kūpono e kū nei ka ʻikepili NVD ma hope o nā hiʻohiʻona e hoʻoikaika ana iā ia. ʻO kēia ke kumu o ka National Vulnerability Database: kahi waiwai, standardpapa inoa nāwaliwali i hoʻonui ʻia e hiki i nā mea hana a me nā kaʻina hana ʻē aʻe ke hoʻopau ponoʻī. e hoʻomaopopo i ke ʻano o ka pale ʻana i ka nalowale ʻikepili ma kēia ʻoiaʻiʻo i hoʻolaha ʻia, hoʻopau mākou me nā wahi makapō muacisʻo ia kahi e ʻoluʻolu loa ai nā mea hoʻouka.

He aha ka ʻikepili e noho maoli ana i loko o ka National Vulnerability Database NVD? #

No ka hoʻomaopopo ʻana i ke ʻano o ka National Vulnerability Database i kahi ʻano e pono ai no DevSecOps, kōkua ia e wāwahi i nā mea āna e mālama maoli ai a hoʻopuka ai:

  • Nā komo nāwaliwali e pili ana i ka CVE: Pili kēlā me kēia moʻolelo ma ka National Vulnerability Database i kahi CVE ID a loaʻa pū kekahi wehewehe kikoʻī hou aku, nā huahana i hoʻopilikia ʻia, a me nā kuhikuhi loea.
  • ʻIke koʻikoʻi a me ka hopena: Hāʻawi ka NVD National Vulnerability Database i nā helu CVSS (v2/v3), nā ana hopena, a i kekahi manawa nā kikoʻī hoʻohana pono ʻole, nā mea hana e hoʻohana ai e hoʻonohonoho i ka hoʻoponopono ʻana.
  • Nā hoʻohālikelike huahana a me ka hoʻonohonoho ʻana: Hoʻopili ʻo NVD i nā nāwaliwali i nā mea kūʻai aku kikoʻī, nā huahana, a me nā mana ma o nā mea hōʻike CPE, me nā papa inoa hoʻonohonoho e kākoʻo i nā kumu paʻa.
  • Ka hoʻokaʻawale ʻana o ka nāwaliwali (CWE): Hoʻohana pinepine nā mea i komo i nā CWE e hōʻike ana i ke ʻano o ka coding a i ʻole ka nāwaliwali o ka hoʻolālā, e hāʻawi ana i ka pōʻaiapili e pono ai no ke coding palekana a me nā polokalamu AppSec.
  • Nā API a me nā hānai ʻikepili: Hōʻike ka ʻIkepili i nā hānai JSON a me nā API i hiki i nā mea hana ke hoʻopili pono i ka ʻikepili nāwaliwali, nā helu, a me nā manaʻo o ka mea kūʻai aku i loko o dashboardnā mea nānā, a me nā mea hana CI/CD pipelines. 

Mai kahi kuanaʻike DevSecOps, he aha ka National Vulnerability Database inā ʻaʻole ka ʻōlelo i kaʻana like ʻia e hilinaʻi nei kēia mau mea hana a pau e kamaʻilio mau e pili ana i nā nāwaliwali?

No ke aha e mālama nui ai nā hui DevSecOps i ka NVD? #

No nā hui DevSecOps a me AppSec, ʻaʻole ia he pūnaewele ka NVD National Vulnerability Database akā he hilinaʻi huna i hoʻokomo ʻia i loko o kā lākou kaulahao mea hana holoʻokoʻa.

SCA nā mea hana, nā mea nānā ipu, nā mea nānā pūʻolo OS, nā mea nānā ʻōnaehana, a me nā mea he nui CI/CD maluhia e hoʻohana i ka National Vulnerability Database NVD e:

  • E hoʻoholo i kahi CVE ID i kahi wehewehe koʻikoʻi
  • Huki i nā helu koʻikoʻi a me nā ana hoʻohana
  • Palapala ʻāina i nā nāwaliwali i nā mana waihona puke a i ʻole nā ​​​​kiʻi kikoʻī
  • E hānai i ka ʻikepili pilikia i loko o nā ʻōnaehana tikiki a me nā metrika dashboards

ʻO ia ke kumu e nīnau ai e pili ana i ke ʻano o ka National Vulnerability Database he mau nīnau maoli nō ia e pili ana i ka "Ma hea mai kā mākou mau ʻike nāwaliwali, a hiki iā mākou ke hilinaʻi iā lākou?" ʻO ka hoʻomaopopo ʻana i ka NVD National Vulnerability Database e kōkua i ka wehewehe ʻana i ke kumu e hoʻomālamalama koke ai kahi hōʻano hou liʻiliʻi o ka waihona puke iā ʻoe. dashboards, a i ʻole ke kumu e ʻike ʻia ai kekahi mau pilikia he mea pilikia nui ʻoiai ke ʻano pohihihi.

Nā Manaʻo Kuhihewa Maʻamau e pili ana i ka NVD #

E like me nā hoʻouka kaua kaulahao lako a i ʻole nā ​​​​pūʻolo ʻino, aia kekahi mau manaʻo kuhihewa e pili ana i ka National Vulnerability Database a me ka mea hiki iā ia ke hana.

Kuhihewa #1: He manawa maoli a piha ka NVD #

Manaʻo ka poʻe he nui ua hou mau ka NVD no kēlā me kēia CVE. ʻO ka ʻoiaʻiʻo, hana ʻo NVD i kahi hoʻowaiwai ʻanuʻu: lawe ia i nā moʻolelo CVE kumu a hoʻohui i ka helu ʻana, nā palapala huahana, a me nā metadata ʻē aʻe. Pono kēlā hana keu i ka manawa a, ʻoi aku hoʻi mai ka makahiki 2024, ua alakaʻi i nā backlog i palapala maikaʻi ʻia a me nā lohi i ka nānā piha ʻana i nā nāwaliwali hou. No nā hui DevSecOps, ʻo ia hoʻi kekahi o nā CVE āu e ʻike ai i kāu mau mea hana e hōʻike koke ʻia me ka ʻikepili hapa a i ʻole e lōʻihi paha ka manawa e ʻike ʻia me ka pōʻaiapili piha. He mana ko ka NVD National Vulnerability Database, akā ʻaʻole koke.

Kuhihewa #2: He mea nānā nāwaliwali ʻo NVD #

ʻO kekahi kuhihewa maʻamau e pili ana i ke ʻano o ka NVD, ʻo ia ka manaʻo ʻana he scanner hana ia e nānā ana i kou wahi. ʻAʻole ia. ʻO ka National Vulnerability Database NVD kahi ʻikepili kuhikuhi, ʻaʻole he ʻenekini ʻike. ʻO kāu mau scanner, SCA nā mea hana, a me nā ʻelele e hana i ka ʻike. A laila e hoʻopaʻa palapala lākou i nā polokalamu i ʻike ʻia a me nā hoʻonohonoho ʻana e kūʻē i ka ʻikepili ma ka National Vulnerability Database e hoʻoholo ai i nā CVE e pili ana a pehea ke koʻikoʻi o lākou.

Kuhihewa #3: Inā ʻaʻole ia ma NVD, ʻaʻole ia he pilikia #

He mea weliweli loa kēia ma software supply chain securityʻAʻole hōʻike ʻia nā pilikia āpau ma ke ʻano he CVE, a ʻaʻole hoʻi i hoʻonui piha ʻia nā nāwaliwali āpau i ka NVD i ka manawa kūpono. Ua hōʻike ʻia e ka noiʻi pehea e hiki ai i ka loiloi lohi a i ʻole ka metadata nalowale i ka NVD ke waiho i nā hui me nā hakahaka, ʻoiai ke hilinaʻi nei lākou i ka NVD ma ke ʻano he kumu ʻoiaʻiʻo wale nō. No nā hui DevSecOps, pono e hoʻomaopopo ʻia ka waihona ʻikepili e like me kekahi manaʻo koʻikoʻi, ʻaʻole ka moʻolelo holoʻokoʻa.ens.

Pehea e hoʻohana pono ai i ka NVD National Vulnerability Database ma DevSecOps? #

Inā ʻoe e holo nei i kēia wā hou pipelines, ʻaʻole ʻoe e hoʻopau i ka NVD ma ka lima; hana kāu mau mea hana i kēlā nou. Akā hiki nō iā ʻoe ke hoʻolālā i kāu papahana a puni kahi hiʻohiʻona maoli o ka National Vulnerability Database a me kahi e kūpono ai. He ala kūpono:

  1. E mālama iā NVD ma ke ʻano he papa normalization: E hoʻohana i nā mea hana e hilinaʻi nei i ka ʻikepili NVD o ka National Vulnerability Database i kūlike nā CVE, ke koʻikoʻi, a me nā huahana ma waena o ke scan ʻana, ka hōʻike ʻana, a me dashboards.
  2. E hoʻohui i ka NVD me nā ʻōlelo aʻoaʻo a ka mea kūʻai aku a hoʻohana i ka ʻike: No ka mea, hiki i ka hoʻonui ʻana o ka NVD National Vulnerability Database ke lohi, huki i nā ʻōlelo aʻoaʻo a nā mea kūʻai aku, hoʻoweliweli i ka ʻike, a hoʻohana i nā hānai e hoʻopiha i nā hakahaka a me e hoʻokau i nā pilikia o ke ao maoli.
  3. Hoʻopili i ka ʻikepili e pili ana i ka NVD i loko CI/CD: Hoʻohui i nā scanner a me SCA nā mea hana e hoʻohana ai iā ia i kāu pipelineno laila ua nānā ʻia nā kūkulu hou e kūʻē i ka ʻikepili nāwaliwali hou ma mua o ka hoʻolaha ʻana.
  4. Palapala ʻikepili NVD i SBOMnā kiʻikuhi hilinaʻi a me nā kiʻikuhi: No ka palekana o ke kaulahao lako, e hoʻohui SBOMnā palapala hilinaʻi a me nā palapala hilinaʻi i nā komo NVD. Hiki iā ʻoe ke pane koke: "ʻO wai pipelineua hoʻopilikia ʻia nā lawelawe a me nā lawelawe e kēia CVE?

5. E ʻae i nā palena, ʻoiai no nā pūʻolo ʻino: Ke nānā nei nā waihona ʻikepili CVE-centric i nā nāwaliwali i hōʻike ʻia, ʻaʻole pono ma nā pūʻolo ʻino a i ʻole nā ​​​​ʻāpana backdoored i loko o nā papa inoa lehulehu. ʻO ia kahi e hoʻohui ai i nā mea hana hoʻohui (e like me ʻO Xygeni a i ʻole nā ​​​​​​kahua palekana kaulahao lako ʻē aʻe) e kiʻi i nā mea hiki ʻole i ka NVD ke uhi iā ia iho.

Kahi e kūpono ai ʻo NVD i kahi hoʻolālā nāwaliwali o kēia wā? #

No laila, e hoʻi ana i hope: he aha ia ma ke ʻano hoʻolālā?

  • ʻO ia ka papa kuhikuhi hoʻohana ka hapa nui o ka ʻoihana e wehewehe a helu i nā nāwaliwali.
  • He standardkumu ʻikepili i hoʻokumu ʻia e s e hiki ai i nā mea hana ke ʻōlelo i kahi ʻōlelo maʻamau e pili ana i ka pilikia.
  • He mea ia mea hoʻokomo koʻikoʻi i ka hoʻomalu ʻana i ka nāwaliwali, DevSecOps, a me nā papahana hoʻokō.
  • ʻo ia aole he scanner, ʻaʻole piha ʻōnaehana hoʻolaha mua, ʻaʻole ia he pani no ka palekana o ke kaulahao lako a i ʻole ka hoʻohana ʻana i ka ʻike.

Inā ʻoe e hoʻokumu i kāu ka hoʻomalu ʻana i ka nāwaliwali ma ka ʻIkepili NVD, aia ʻoe i kahi hui maikaʻi: kokoke nā mea ʻē aʻe a pau pēlā. ʻO ka hana maʻalea, ʻo ia ka hoʻomaopopo ʻana i ka NVD National Vulnerability Database ma ke ʻano he kihi, ʻaʻole ka hale holoʻokoʻa.

E hoʻohana ia mea no ka normalization, scoring, a me ka uhi ʻana. E hoʻonui iā ia me nā ʻōlelo aʻoaʻo a ka mea kūʻai aku, hoʻohana i ka ʻikepili, a me nā mea i hoʻolaʻa ʻia software supply chain securityA e hōʻoia i kāu DevSecOps pipelineʻaʻole wale kāu mau hōʻike hapaha, e hoʻopau a pane i ka mea a ka National Vulnerability Database e haʻi nei iā ʻoe.

Pēlā ʻoe e hoʻohuli ai i ka pane i ke ʻano o ka National Vulnerability Database mai kahi wehewehe maloʻo i kahi mea e hoʻohālike maoli ai i ke ʻano o kāu hoʻouna ʻana a me ka hoʻopaʻa ʻana i nā polokalamu.

ʻIkepili o ka Hui Huahana Xygeni

Hoʻomaka manuahi

E hoʻomaka me ka manuahi.
ʻAʻole koi ʻia kahi kāleka hōʻaiʻē.

E hoʻomaka me hoʻokahi kaomi:

E mālama pono ʻia kēia ʻike e like me ka LIKE o ka Service a Kulekele pilikino

Kiʻi paʻi o ka polokalamu