Í reynd stoppar öryggisáhætta ekki við kóða. Þó að þetta geti verið rétt, þá finnur stöðugreining vandamál snemma, en hún getur ekki staðfest hvaða veikleikar eru enn nothæfir þegar forrit er komið í gagnið. sú ástæða, DAST og ASPM verða að vinna saman að tengja keyrslutímahegðun við niðurstöður á kóðastigi og ákvarða raunverulega útsetningu í framleiðslu
Með öðrum orðum, án keyrslutímasamhengis forgangsraða AppSec teymi veikleikum út frá forsendum frekar en sönnunargögnum. Fyrir vikið vaxa biðlistar, falskar jákvæðar niðurstöður safnast upp og mikilvæg vandamál blandast saman við niðurstöður sem hafa lítil áhrif. Þetta er þar sem sameining DAST með ASPM breytir jöfnunni, því keyrslutímamerki staðfesta aðgengi, útsetningu og nýtanleika við raunverulegar aðstæður.
Af hverju DAST eitt og sér er ekki nóg
DAST hermir eftir raunverulegum árásum á virka forrit. Þar af leiðandi greinir það vandamál sem kyrrstæð verkfæri geta ekki séð fyrir uppsetningu.
Hins vegar mynda DAST verkfæri yfirleitt mikið magn viðvarana án nægilegs samhengis.
Þar af leiðandi standa liðin frammi fyrir:
- Flatir listar yfir varnarleysi
- Takmörkuð forgangsröðun
- Vantar fylgni við kóða og ósjálfstæði
Aftur á móti, ASPM veitir þá uppbyggingu sem þarf til að túlka þessar niðurstöður.
DAST afhjúpar veikleika í keyrslutíma, en án fylgni og forgangsröðunar skapa niðurstöðurnar samt hávaða og hæga úrbætur.
DAST inntaka í ASPMFrá keyrslumerkjum til aðgerðarhæfrar áhættu
Til að brúa þetta bil tekur Xygeni inn DAST úttak beint í sinn ASPM vél.
Þetta felur í sér niðurstöður úr verkfærum eins og OWASP ZAP, Acunetix 360og aðrir XML-byggðir skannarar.
Eftir það tengir Xygeni niðurstöður keyrslutíma við kyrrstæð merki og samhengi eigna.
Hvað Xygeni gerir
- Tekur niðurstöður DAST inn í ASPM
- Tengir keyrslutímagögn við SAST, SCAog stillingarsamhengi
- Auðgar málefni með útsetningu og lýsigögnum eigna
- Fer allar niðurstöður í gegnum margstiga forgangsröðunarferli
Eins og sjá má verður DAST eitt merki meðal margra, ekki einangrað úttak.
DAST forgangsröðunartrektin: Keyrslutíma-meðvituð síun
Í stað þess að meðhöndla allar niðurstöður jafnt notar Xygeni stigvaxandi trekt:
Öll vandamál → Netið afhjúpað → Óstaðfest → Viðskiptagildi
Á hverju stigi eru niðurstöður síaðar út frá:
- Utanaðkomandi váhrif
- Auðkenningarkröfur
- Aðgengileiki í keyrslutíma
- Viðskiptaleg tengsl
Þar af leiðandi eru vandamál sem hafa lítil áhrif eða eru óaðgengileg fjarlægð snemma.
Af hverju þetta skiptir máli fyrir DevSecOps teymi
Staðfesting á raunverulegri útsetningu
DAST staðfestir misnotkunarhæfni á virkum kerfum. Þess vegna hætta teymi að laga veikleika sem aldrei koma upp í framleiðslu.
Merki umfram hávaða
Innri endapunktar og staðfestar slóðir detta út snemma. Þar af leiðandi eru biðlistar enn aðgerðarhæfar í stað þess að vera yfirþyrmandi.
Hraðari og snjallari úrbætur
Verkfræðingar flokka út frá keyrslutíma og áhrifum. Þannig styttast viðgerðarferlar og nákvæmni úrbóta batnar.
Sameinað yfirlit: kóði → keyrsla → áhætta
Með því að tengja saman stöðug og breytileg merki, ASPM fjarlægir blinda bletti. Í lokin er öryggiðcisjónir verða gagnadrifnar og varnarhæfar.
DAST + ASPM í samfelldum afhendingarumhverfum
Nútímaforrit breytast stöðugt. Þar sem öryggi ercisJónar verða að endurspegla núverandi keyrsluhegðun, ekki forsendur sem gerðar voru fyrr í ferlinu. SDLC.
Með því að fella DAST inn í ASPM:
- Öryggi er í samræmi við raunverulega hegðun forrita
- DevOps viðheldur útgáfuhraða
- Verðbréfaskuld minnkar með tímanum
Í stuttu máli, forgangsröðun sem er meðvituð um keyrslutíma heldur örygginu viðeigandi eftir því sem kerfin þróast.
Til að ljúka
DAST sýnir hvað er hægt að ráðast á.
ASPM útskýrir það sem raunverulega skiptir máli.
Samanlagt, DAST og ASPM brúa bilið á milli kóða og keyrslutíma, sem veitir nákvæma forgangsröðun, minni hávaða og öruggar úrbætur fyrir nútíma DevSecOps teymi.





