Xygeni-ის უსაფრთხოების ტერმინთა განმარტება
პროგრამული უზრუნველყოფის შემუშავებისა და მიწოდების უსაფრთხოების ტერმინთა განმარტება

რა არის CWE?

სარჩევი

DevSecOps-ის საერთო სისუსტეების ჩამოთვლის გაგება #

თუ საკმარის დროს დაუთმობთ უსაფრთხოების მონაცემების განხილვას, საბოლოოდ იგივე ნიმუშებს ისევ და ისევ დაინახავთ: SQL ინექცია აქ, დაუცველი დესერიალიზაცია იქ, დავიწყებული შეყვანის ვალიდაცია სადღაც, რასაც არ ელოდით. ​​გარკვეული დროის შემდეგ, ყველა AppSec ინჟინერი და ყველა DevSecOps გუნდი ებრძვის იმავე ფუნდამენტურ კითხვას, რომელიც ჩნდება, როგორც კი ქაოსში წესრიგის დამყარებას ცდილობთ: რას კატეგორიებად აქცევს CWE სინამდვილეში და რატომ არის ეს ასე მნიშვნელოვანი, როდესაც ცდილობთ, რომ საინჟინრო და უსაფრთხოების გუნდებმა ერთსა და იმავე ენაზე ისაუბრონ? ეს ტერმინოლოგიური ლექსიკონი განიხილავს, თუ რა არის CWE, არა თეორიული თვალსაზრისით, არამედ იმ ადამიანის პერსპექტივიდან, რომელსაც ასობით ასეთი რამ უნახავს. pipelines, ათობით კოდური ბაზა და განმეორებადი შეცდომების გრძელი აღლუმი. უფრო მეტად წარმოიდგინეთ ეს სერიის შემდეგი ეპიზოდი: მავნე პაკეტების, მიწოდების ჯაჭვის „ბრმა წერტილებისა“ და დაუცველობის ხმაურის გაგების შემდეგ, დროა გავაანალიზოთ ჩარჩო, რომელიც ამ საკითხების უმეტესობას ერთმანეთთან აკავშირებს.

საფუძვლები #

დავიწყოთ მარტივად: CWE ნიშნავს საერთო სისუსტის ჩამოთვლა, საზოგადოების მიერ შემუშავებული კატალოგი, რომელიც აღწერს პროგრამული და აპარატურული სისუსტეების საერთო სპექტრს. როდესაც ადამიანები კითხულობენ, თუ რა არის CWE კიბერუსაფრთხოებაში, ისინი სინამდვილეში კითხულობენ საერთო ლექსიკონს, რომელსაც ანალიტიკოსები, დეველოპერები და უსაფრთხოების ინსტრუმენტები იყენებენ ამ სისუსტეების აღსაწერად. დაუცველობის ძირითადი მიზეზები. სადაც CVE-ები აღწერენ კონკრეტული შემთხვევები პროდუქტებში არსებული დაუცველობების შესახებ, ისინი აღწერენ ძირითადი შეცდომა რამაც გამოიწვია ისინი. მაშ, რა არის ეს? ეს არ არის თავად დაუცველობა, არამედ განმეორებადი ხარვეზის ნიმუში, სისუსტის კლასი. და რა არის CWE დაუცველობა? ის ეხება დაუცველობებს, რომლებიც პირდაპირ კავშირშია ამ CWE-ს მიერ განსაზღვრული სისუსტეებიდან ერთ-ერთთან. როდესაც სკანერი აღნიშნავს „CWE-79“-ს ან „CWE-89“-ს, ეს მიუთითებს ექსპლოიტის გამომწვევ სტრუქტურულ პრობლემაზე. იმის გაგება, თუ რა არის CWE, გუნდებს გაცილებით სტრატეგიულ ხედვას აძლევს რისკის შესახებ, რადგან სისუსტის გამოსწორება ხელს უშლის დაუცველობების მთელ ოჯახებს და არა მხოლოდ ერთ შემთხვევას.

რატომ ხვდებიან DevSecOps გუნდები მუდმივად CWE-ს? #

ერთ-ერთი პირველი შოკი DevSecOps-ის მომწიფების პროცესში მყოფი გუნდებისთვის pipelineეს არის ის სკანერები, SAST ინსტრუმენტები, DAST ინსტრუმენტები, SCA პლატფორმებისდა კონტეინერის ანალიზატორები CWE იდენტიფიკატორებს ისე ატრიალებენ, თითქოს ყველამ ისინი ზეპირად იცის. უეცრად, pipeline წყდება, რადგან აწყობის კარიბჭემ აღმოაჩინა „CWE-22“ ან „CWE-502“ და დეველოპერები კითხულობენ, „კარგი... მაგრამ რა არის CWE კიბერუსაფრთხოების თვალსაზრისით, რომელთანაც რეალურად შეგვიძლია მუშაობა?“ ეს ხარვეზი ყველგან არის:

  • უსაფრთხოება CWE კოდებით საუბრობს.
  • დეველოპერები საუბრობენ ჩარჩოებში, ფუნქციებსა და ბიბლიოთეკებში.
  • პროდუქტის გუნდები მახასიათებლებსა და ვადებზე ფიქრობენ.

საერთო სისუსტის ჩამონათვალი არსებობს ამ ხარვეზის შესავსებად. როდესაც გაიგებთ, თუ რა არის CWE, გაიგებთ ძირეული მიზეზის კატეგორიას და არა მხოლოდ სიმპტომს. როდესაც გაიგებთ საერთო სისუსტის ჩამონათვალს, შეძლებთ გაიგოთ, თუ როგორ უკავშირდება სისუსტეები რეალურ სამყაროში ექსპლუატაციის შესაძლებლობას.

სინამდვილეში რას მოიცავს ის #

იმისათვის, რომ ნამდვილად გაიგოთ, თუ რა არის ეს, უნდა იცოდეთ პროექტის სტრუქტურა. CWE-ს მხარს უჭერს miter როგორც საზოგადოების მიერ დაფუძნებული სისუსტეების ტიპების კლასიფიკაცია. ესენია:

  • შეყვანის ვალიდაციის შეცდომები (მაგ., ინექციის დეფექტები, ბუფერული გადავსება)
  • ავთენტიფიკაციისა და ავტორიზაციის შეცდომები
  • API-ის ბოროტად გამოყენება
  • შეცდომების დამუშავებისა და გამონაკლისის ლოგიკის პრობლემები
  • კონფიგურაციისა და გარემოს სისუსტეები
  • სერიალიზაციის/დესერიალიზაციის რისკები
  • რესურსებისა და მეხსიერების მართვის ხარვეზები

ეს კიბერუსაფრთხოებაში CWE-ს საკითხთან დაკავშირებული საკითხების დიდ ნაწილს პასუხობს: ეს არ არის დაუცველობის სკანერი, ცნობილი ექსპლოიტების სია ან კონკრეტული CVE-ების მონაცემთა ბაზა. ეს არის ტაქსონომია, დაუცველობის ენის ლექსიკონი.

და ეს ლექსიკონი ყველგან გამოიყენება: NVD ჩანაწერებში, SAST დასკვნებში, უსაფრთხო კოდირების ტრენინგში, საფრთხეების მოდელირების შაბლონებში, შესაბამისობის ჩარჩოებში და DevSecOps ინსტრუმენტების თითქმის ყველა ნაწილში.

გავრცელებული მცდარი წარმოდგენები იმის შესახებ, თუ რა არის და რა არ არის #

როგორც მავნე პაკეტების ან დამოკიდებულების რისკების შემთხვევაში ვნახეთ, უსაფრთხოების ჯგუფები ხშირად არასწორად ესმით, თუ რა დანიშნულება უნდა ჰქონდეთ ტექნოლოგიებს. იგივე ხდება CWE-ს შემთხვევაშიც, ამიტომ ღირს CWE-ს შესახებ გავრცელებული მცდარი წარმოდგენების შესწავლა და ამ გაუგებრობების მნიშვნელობის შესწავლა.

მცდარი წარმოდგენა #1: დაუცველობის მონაცემთა ბაზა #

ეს არის ყველაზე გავრცელებული შეცდომა, რომელსაც გუნდები უშვებენ, როდესაც კითხულობენ, თუ რა არის CWE კიბერუსაფრთხოებაში. CVE არის რეალური დაუცველობების სია; ეს არის სია სისუსტის კატეგორიებითუ ვინმე იკითხავს, ​​თუ რა არის საერთო სისუსტის ჩამოთვლის დაუცველობა, პასუხი იქნება: „CVE, რომელსაც CWE-ს ძირეული მიზეზი მიენიჭა“.

მცდარი წარმოდგენა #2: ისინი მხოლოდ AppSec გუნდებისთვის არიან მნიშვნელოვანი #

პრაქტიკაში, CWE მნიშვნელოვანია DevSecOps-ის ყველა ნაწილისთვის. pipeline:

  • SAST დასკვნების რუკა CWE-სთვის
  • SCA ინსტრუმენტები CWE-ს უკავშირდება, როდესაც დაუცველობები ამ თეგებს მოიცავს.
  • დეველოპერები პრობლემების გამოსწორებისას კითხულობენ CWE-ს განმარტებებს
  • საფრთხის მოდელები მათ საშენ ბლოკებად იყენებენ
  • უსაფრთხო კოდირება standards რუკა CWE კატეგორიებში

თუ პროგრამულ უზრუნველყოფას ქმნით, საერთო სისუსტეების ჩამოთვლა თქვენზე იმოქმედებს, აცნობიერებთ თუ არა ამას.

მცდარი წარმოდგენა #3: ისინი ძალიან აბსტრაქტულები არიან იმისთვის, რომ სასარგებლო იყვნენ #

ზოგიერთი აღწერა ერთი შეხედვით აბსტრაქტულად ჟღერს, მაგრამ რეალური ღირებულება თანმიმდევრულობაშია. თუ არ გესმით, რა არის CWE, ის კრიპტოგრაფიულ კოდს დაემსგავსება. სტრუქტურის შესწავლის შემდეგ, შეგიძლიათ სწრაფად დააჯგუფოთ, პრიორიტეტულად განსაზღვროთ და სტრატეგიად განსაზღვროთ თქვენი შესწორებები.

როგორ აუმჯობესებს CWE დაუცველობის მართვას და DevSecOps-ს? #

კიბერუსაფრთხოებაში CWE-ს არსებობის გაგება ცვლის გუნდების მიერ პრობლემების დახარისხებისა და გამოსწორების წესს. თითოეული CVE-ს ინდივიდუალურად ჩაქრობის ნაცვლად, საერთო სისუსტეების ჩამოთვლა გუნდებს საშუალებას აძლევს დაინახონ შემდეგი კანონზომიერებები:

  • რატომ ვხედავთ ინექციის პრობლემებს სხვადასხვა სერვისში?
  • რატომ ჩნდება ავტორიზაციის შეცდომები გამუდმებით?
  • რატომ არის გარკვეული კონფიგურაციები მუდმივად სარისკო?

სწორედ ეს არის CWE-ს გაგების მთავარი მიზანი: დაუცველობის მთელი კატეგორიების თავიდან აცილება და არა მხოლოდ მათზე რეაგირება. pipelineამ ტიპის დაუცველობის მონიშვნის შემთხვევაში, გუნდებს შეუძლიათ მისი იდენტიფიცირება კოდირების სახელმძღვანელო პრინციპების, არსებული ცოდნისა და ავტომატიზირებული პოლიტიკის უსაფრთხოების მიზნით.

როგორ უკავშირდება ის რეალურ დაუცველობებს (CVE → CWE ურთიერთობა) #

ყველა დაუცველობა იწყება CVE ჩანაწერითროდესაც ანალიტიკოსები ამდიდრებენ ამ CVE-ებს, ისინი ანიჭებენ CWE-ს, რომელიც აღწერს ძირეულ მიზეზს. ეს რუკა ფუნდამენტურია ინსტრუმენტებისთვის, რისკების შეფასებისთვის, dashboardდა გამოსწორების სამუშაო პროცესები. მარტივად რომ ვთქვათ:

  • CVE გეუბნებათ რა მოხდა.
  • CWE გეუბნებათ რატომ მოხდა ეს.

თუ გუნდი არ ესმის, რა არის CWE, ისინი ვერ ხვდებიან „რატომ“. ეს იწვევს დაუცველობების იზოლირებულ ინციდენტებად განხილვას და არა სტრუქტურული სისუსტის სიმპტომებად. გაეცანით CWE-სა და CVE-ს შორის არსებულ ძირითად განსხვავებებს.

უსაფრთხო კოდირების საერთო სისუსტეების ჩამოთვლა, SASTდა Pipeline ავტომატიკა #

თანამედროვე pipelines-ები უზარმაზარი რაოდენობის დასკვნებს წარმოქმნიან. საერთო სისუსტეების ჩამონათვალი ამ მოცულობას სტრუქტურას ანიჭებს. იმის გაგება, თუ რა არის CWE კიბერუსაფრთხოებაში, DevSecOps ინჟინრებს ეხმარება:

  • მაღალი რისკის კატეგორიების გარშემო ავტომატური კარიბჭეების აშენება
  • პრიორიტეტი მიანიჭეთ რეალურ სამყაროში ყველაზე ხშირად გამოყენებულ სისუსტეებს
  • დეველოპერის განათლების რეალურ ნიმუშებთან შესაბამისობაში მოყვანა
  • CWE-ზე დაფუძნებული წესების ინტეგრირება SAST და ერთეულის ტესტები
  • ხმაურის შემცირება განმეორებად პრობლემებზე კონცენტრირებით

და როდესაც ინსტრუმენტი აღნიშნავს CWE დაუცველობას, ის კოდის მიმოხილვის დროს ქმნის საერთო ენას დეველოპერებსა და უსაფრთხოების მიმომხილველებს შორის.

რატომ არის ეს მნიშვნელოვანი Software Supply Chain Security და ქსიგენი #

მიუხედავად იმისა, რომ ის ფოკუსირებულია პროგრამული უზრუნველყოფის სისუსტეებზე და არა მავნე პაკეტების აღმოჩენაზე, CWE-ს მნიშვნელობის გაგება ფუნდამენტურია სტრუქტურული იდენტიფიცირებისთვის. ღია კოდის კომპონენტებში ან აწყობის სკრიპტების სისუსტეებიCWE არ აფიქსირებს მავნე ქცევას, მაგრამ ავლენს იმ მყიფე ნიმუშებს, რომლებსაც თავდამსხმელები ბოროტად იყენებენ. ეს უფრო ფართო კავშირშია პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის რისკითუ ორგანიზაციები განმეორებით ვერ ახერხებენ ერთი და იგივე სისუსტეების მოგვარებას, თავდამსხმელებმა ზუსტად იციან, სად უნდა განახორციელონ შეტევა.

რეალური პასუხი კითხვაზე „რა არის საერთო სისუსტის ჩამოთვლა?“ #

შეჯამება:

  • რა არის CWE კიბერუსაფრთხოებაში? კლასიფიკაციის სისტემა, რომელიც საფუძვლად უდევს დაუცველობების აღწერას, ანალიზსა და გამოსწორებას.
  • რა არის CWE დაუცველობა? სისუსტის ტიპი, არა დაუცველობა, არამედ მის უკან მდგომი ნაკლი.
  • რა არის საერთო სისუსტის ჩამონათვალი? დაუცველობა, რომელიც დაკავშირებულია კონკრეტულ სისუსტესთან.

საერთო სისუსტეების ჩამოთვლის სწავლა პროგრამული რისკის გრამატიკის შესწავლას ჰგავს. როგორც კი გრამატიკას გაიგებთ, მთელი დაუცველობის ლანდშაფტი უფრო ნათელი გახდება. და როგორც კი DevSecOps გუნდები იზოლირებული პრობლემების ნაცვლად კანონზომიერებების ამოცნობას შეძლებენ, უსაფრთხოება არა მხოლოდ ზედაპირულად, არამედ ძირშიც გაუმჯობესდება.

Xygeni-ის პროდუქტების პაკეტის მიმოხილვა

დაიწყე უფასო

დაიწყეთ უფასოდ.
საკრედიტო ბარათი არ არის საჭირო.

დაიწყეთ ერთი დაწკაპუნებით:

ეს ინფორმაცია უსაფრთხოდ იქნება შენახული, როგორც ეს მითითებულია მომსახურების პირობები მდე კონფიდენციალურობის წესები

აპლიკაციის ეკრანის ანაბეჭდი