ASPM-ឧបករណ៍-សុវត្ថិភាពកម្មវិធី

Is ASPM អនាគតនៃសុវត្ថិភាពកម្មវិធី?

រឿងតែមួយគត់ដែលត្រូវបានជជែកវែកញែកច្រើនជាងអត្ថន័យនៃ Application Security Posture Management (ASPM) គឺថាតើការវិនិយោគលើ ASPM ឧបករណ៍ វាមានតម្លៃណាស់។ ចាប់តាំងពីការបង្ហាញប្រភេទនេះមក អ្នកលក់គ្រប់ប្រភេទបានប្រញាប់ប្រញាល់អះអាងថាពួកគេធ្វើវា ប៉ុន្តែមិនមានទឹកថ្នាំច្រើនទេដែលត្រូវបានឧទ្ទិសដល់ថាតើវាជាអនាគតឬអត់។ នៅទីបំផុត អនាគតនៃសុវត្ថិភាពកម្មវិធីត្រូវបានដោះស្រាយបានល្អបំផុតដោយការយល់ដឹងអំពីបញ្ហាធំបំផុតរបស់វា។ នៅក្នុងអត្ថបទនេះ យើងនឹងនិយាយអំពីបញ្ហាអ្វីដែលបានបង្កើតប្រភេទ ASPM និងវាយតម្លៃថាតើវាផ្តល់ជូននូវដំណោះស្រាយដែលទីផ្សារកំពុងស្វែងរកឬអត់។

បញ្ហានៅក្នុងសុវត្ថិភាពកម្មវិធី

ម៉ាស៊ីនស្កេនច្រើនពេក

ចាប់តាំងពីដំបូងមក ខ្ញុំបានជជែកវែកញែកដើម្បី ASPM រួមទាំង ម៉ាស៊ីនស្កេន ៨ ប្រភេទយ៉ាងហោចណាស់មានពីរបន្ថែមទៀតបានលេចឡើង។ ក្រុមសន្តិសុខអាចទទួលយកម៉ាស៊ីនស្កេនបាន ប៉ុន្តែលុះត្រាតែពួកគេសមហេតុផលក្នុងការខុសគ្នា។ ការស្កេនម៉ាស៊ីនមេនៅពេលដំណើរការមិនចាំបាច់ ត្រូវការ ដើម្បីនៅកន្លែងតែមួយជាមួយអ្វីដែលកំពុងស្កេនឃ្លាំង។ បញ្ហាគឺថាឃ្លាំងបានក្លាយជាប្រភពនៃការពិតដែលអាចទុកចិត្តបានជាងមុនសម្រាប់កន្លែងដែលត្រូវស្វែងរក និងជួសជុលចំណុចខ្សោយ។

ខណៈពេលដែលស្ថិតនៅក្នុងកន្លែងតែមួយ ឃ្លាំងផ្ទុកឯកសារអាចផ្ទុកឯកសារផ្សេងៗគ្នារាប់សិបដែលធ្វើរឿងផ្សេងៗគ្នាជាច្រើន។ ជាប្រពៃណី ក្រុមសន្តិសុខត្រូវការរៀបចំរូបភាព docker ឬប្រព័ន្ធគោលពីរផ្សេងៗគ្នាជាច្រើនដើម្បីស្កេនឯកសារទាំងនេះ នៅពេលដែលពួកវាត្រូវបានផ្លាស់ប្តូរ និងដាក់ពង្រាយ។ ការថែរក្សាម៉ាស៊ីនស្កេនអាចជាការងារពេញម៉ោងច្រើនយ៉ាង ព្រោះវាទាំងអស់ក៏ត្រូវការការកំណត់រចនាសម្ព័ន្ធពិសេសដើម្បីធ្វើការលើបំណែកកូដផ្សេងៗគ្នាផងដែរ។

ក្រុមសន្តិសុខ ត្រូវការភាពមើលឃើញ ក្នុងចំណោមម៉ាស៊ីនស្កេនផ្សេងៗគ្នាទាំងអស់នេះ ប៉ុន្តែទទួលបានអត្ថប្រយោជន៍យ៉ាងច្រើនពីភាពសាមញ្ញនៃ "គ្មានភ្នាក់ងារ" pipeline បណ្ដាញhooks ដែលស្កេនដោយគ្មានការកំណត់រចនាសម្ព័ន្ធ ឬយ៉ាងហោចណាស់ប្រាប់ឧបករណ៍តែមួយឱ្យស្កេន។ ASPM ឧបករណ៍​ធ្វើ​ការងារ​ដ៏​អស្ចារ្យ​ក្នុង​ការ​ផ្តល់​នូវ​ភាព​មើលឃើញ​សាមញ្ញ។

វិជ្ជមានក្លែងក្លាយច្រើនពេក

ចំណុចផ្ទុយគ្នានៃការរុំម៉ាស៊ីនស្កេននីមួយៗនៅកន្លែងតែមួយគឺថាមនុស្សប្រកែកថានឹងមានការធ្លាក់ចុះគុណភាពស្កេន។ ខ្ញុំងាយនឹងរងផលប៉ះពាល់ដោយក្តីបារម្ភនេះ ប៉ុន្តែមានចំណុចផ្ទុយពីរ។ ទីមួយ ឧបករណ៍ជាច្រើនគ្រាន់តែរុំរបស់ប្រភពបើកចំហដូចគ្នាប៉ុណ្ណោះ ម៉ាស៊ីនស្កេនទាំងអស់នៅក្នុងមួយគ្រាន់តែនិយាយដោយស្មោះត្រង់អំពីវា។ ទីពីរ អំណះអំណាងទាំងនេះតែងតែពឹងផ្អែកលើគំនិតដែលថាវាមិនអាចទៅរួចទេសម្រាប់ម៉ាស៊ីនស្កេនរបស់នរណាម្នាក់ឱ្យល្អដូចម៉ាស៊ីនស្កេនរបស់ពួកគេផ្ទាល់។ 

នៅទីបំផុត បញ្ហាគឺគ្រាន់តែដោះស្រាយបញ្ហានៃការរកឃើញភាពវិជ្ជមានមិនពិតច្រើនពេក។ ភាពអាចទៅដល់បាន គឺជាគំនិតនៃការស្វែងយល់ថាតើភាពងាយរងគ្រោះមួយអាចត្រូវបានកេងប្រវ័ញ្ចឬអត់។ មនុស្សជាច្រើន ASPM ឧបករណ៍​នានា​បាន​បង្កើត​ឡើង​នូវ​កំណែ "ល្អ​គ្រប់គ្រាន់" នៃ​ភាព​អាច​ឈាន​ដល់​បាន ដូច្នេះ​វា​កាន់តែ​ពិបាក​ឡើងៗ​ជា​រៀងរាល់ថ្ងៃ​ក្នុង​ការ​ជជែក​វែកញែក​ថា​វា​មិន​អាច​ធ្វើ​ទៅ​បាន​។

អ្វីដែលអាក្រក់បំផុតនោះគឺការស្កេនរក CVEs តែម្នាក់ឯងអាចបន្សល់ទុកចំណុចខ្វាក់សំខាន់ៗ ដែលជាមូលហេតុដែលខ្ញុំកោតសរសើរអ្នកផ្តល់សេវាដូចជា Xygeni ដោយសារហេតុផលពីរយ៉ាង៖ ទីមួយ ការស្កេនរបស់ពួកគេសម្រាប់មេរោគជំនួសឱ្យភាពងាយរងគ្រោះ។ ទីពីរ របស់ពួកគេ commitដើម្បីស្វែងរកការកំណត់រចនាសម្ព័ន្ធដែលអាចកេងប្រវ័ញ្ចបានផ្សេងទៀតដូចជា pipeline ការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ ក៏ដូចជារកឃើញថាតើការវាយប្រហារទាំងនេះបានកើតឡើងឬអត់។

ការជួសជុលអ្វីៗគឺពិតជាពិបាកណាស់

ក្រុមសន្តិសុខមើលឃើញល្បឿនតិចតួចណាស់ក្នុងការជួសជុលចំណុចខ្សោយរបស់ពួកគេ។ ខ្ញុំបានលឺរឿងរ៉ាវភ័យរន្ធត់ជាច្រើនអំពីសូម្បីតែថ្ងៃសូន្យដ៏អាក្រក់បំផុតដែលចំណាយពេលច្រើនខែដើម្បីជួសជុលនៅទូទាំងពិភពលោក។ enterprise ប្រព័ន្ធអេកូឡូស៊ី។ ខណៈពេលដែលឧបករណ៍ជាច្រើនបាននិយាយថាបញ្ហាគឺ "ការកំណត់អាទិភាព" អ្នកអាចកំណត់អាទិភាពបានពេញមួយថ្ងៃ ប៉ុន្តែប្រសិនបើវិស្វករមិនអាចជួសជុលអ្វីមួយបានយ៉ាងងាយស្រួលទេ វាទាំងអស់គឺឥតប្រយោជន៍។

នេះ​គឺជា​និន្នាការ​មួយ​ដែល​ស្ថិត​នៅ​ខាង​ផ្នែក «ការ​គ្រប់គ្រង​ភាព​ងាយ​រងគ្រោះ» នៃ ASPMប៉ុន្តែការជួយអ្នកអភិវឌ្ឍន៍ជួសជុលចំណុចខ្សោយគួរតែជាគោលដៅពិតប្រាកដរបស់ ASPM.

កូដច្រើនពេក លឿនពេក

ប្រសិនបើយើងគិតថា cloud បានបង្កើនល្បឿនការដាក់ពង្រាយកូដ នោះ generative AI បានបង្កើនល្បឿននៃកូដប៉ុណ្ណោះ។ ចំណុចមួយទៀតដែលមិនសូវមានការពិភាក្សាគឺរបៀបដែល generative AI បន្តបើកទស្សនិកជនថ្មីឱ្យសរសេរកូដ ដែលអនុញ្ញាតឱ្យមនុស្សគ្រប់គ្នាចាប់ពីក្រុមលក់រហូតដល់ក្រុមគណនេយ្យបង្កើតស្គ្រីប python ដែលធ្វើរឿងសាមញ្ញៗ។ 

ការវិវឌ្ឍទាំងនេះបានធ្វើឱ្យការស្កេនញឹកញាប់ ញឹកញាប់ និងក្នុងបរិយាកាសចម្រុះមានសារៈសំខាន់ជាងពេលណាៗទាំងអស់។ ប្រសិនបើដំណើរការអនុម័តដ៏វែងឆ្ងាយត្រូវបានទាមទារដើម្បីរៀបចំកម្មវិធីថ្មីជាមួយនឹងការស្កេន អ្នកនឹងត្រៀមខ្លួនរួចជាស្រេចដើម្បីមើលមិនឃើញ។

បរិស្ថានមានភាពចម្រុះពេក

ខណៈពេលដែលចំនួនម៉ាស៊ីនស្កេនអាចមានច្រើនលើសលប់ នៅពេលអ្នកបន្ថែមរសជាតិនៃក្របខ័ណ្ឌ Javascript ប្រចាំខែរបស់មនុស្សគ្រប់គ្នា បំរែបំរួលភាសា ឬក្របខ័ណ្ឌផ្សេងទៀត ការស្វែងរក "ដំណោះស្រាយចំណុចល្អបំផុតនៅក្នុងថ្នាក់" គឺមិនអាចទៅរួចទេឥឡូវនេះ។ ខ្ញុំមិនឃើញក្រុមសន្តិសុខកំពុងស្វែងរកដំណោះស្រាយស្កេនល្អបំផុតនៅក្នុងថ្នាក់សម្រាប់គ្រប់រសជាតិនៃ Javascript នោះទេ។ តែមួយ ASPM ឧបករណ៍នេះអាចធ្វើឱ្យការគ្របដណ្តប់ការស្កេនអាចរកបានយ៉ាងទូលំទូលាយជាងការព្យាយាមស្វែងរកតាមភាសានីមួយៗ។ 

ASPM ដំណោះស្រាយឧបករណ៍?

បញ្ហាទាំងនេះហើយជាមូលហេតុដែលខ្ញុំបានកំណត់ ASPM ជា:

Application Security Posture Management ផ្តល់នូវអ្វីគ្រប់យ៉ាងដែលត្រូវការដើម្បីស្កេន និងជួសជុលកម្មវិធីរបស់អ្នកសម្រាប់ចំណុចខ្សោយ។ វាផ្តល់នូវការស្កេនសុវត្ថិភាពនៅទូទាំង SDLC pipeline, ស្រូបយកលទ្ធផល និងបង្កើតលំហូរការងារស្តារឡើងវិញ។

នៅក្នុងការអនុវត្តជាក់ស្តែង វាក្លាយជាការរួមបញ្ចូលកូដប្រភពទាំងអស់ក្នុងមួយ ដែលស្កេនកូដរបស់អ្នកយ៉ាងរលូនសម្រាប់ភាពងាយរងគ្រោះ ផ្តល់អាទិភាពដល់ពួកវា និងជួយចាត់ចែងពួកវាទៅឱ្យមនុស្សត្រឹមត្រូវ។ ចូរយើងមើលពីរបៀបដែលវាដោះស្រាយបញ្ហាទាំងអស់ បញ្ហាចម្បង នៅក្នុង AppSec:

  • ម៉ាស៊ីនស្កេនច្រើនពេក

    • នេះ​ជា​ការ​ពន្យល់​ដោយ​ខ្លួន​ឯង - គ្មាន​ហេតុផល​ណា​ទៀត​ទេ​ដែល​ត្រូវ​មាន​ដំណោះស្រាយ​ចំណុច​ចំនួន ៨ ផ្សេង​គ្នា ខណៈ​ដែល​ដំណោះស្រាយ​មួយ​អាច​ល្អ​គ្រប់គ្រាន់​ដើម្បី​គ្រប​ដណ្ដប់​លើ​ជង់​ភាគ​ច្រើន​របស់​អ្នក​។
  • វិជ្ជមានមិនពិតច្រើនពេក

    • ខណៈពេលដែលគំនិតនៃ "ដំណោះស្រាយចំណុចល្អជាង" នៅតែបន្តកើតមាន ASPMជាធម្មតា មានភាពមើលឃើញទូលំទូលាយជាងមុនអំពីរបៀបដែលកម្មវិធីដំណើរការ។ មិនថាវាជាការគូសផែនទីភាពអាស្រ័យនៃការបង្កើត ឬរូបភាព "កូដទៅកាន់ពពក" - ឧបករណ៍ទាំងនេះជាធម្មតាធ្វើការងារបានល្អជាងក្នុងការលុបបំបាត់ភាពវិជ្ជមានមិនពិត។
  • ការជួសជុលអ្វីៗគឺពិតជាពិបាកណាស់

    • តាមពិតទៅ នេះជាកន្លែងដែល (ជាទូទៅ) អ្នកផ្តល់សេវាជាច្រើនដែលមិនបានស្កេន បានបង្កើតម៉ាស៊ីនកាន់តែប្រសើរឡើងសម្រាប់ជួសជុលរបស់របរ។ ទោះជាយ៉ាងណាក៏ដោយ នេះជាកន្លែងដែល ASPM ពូកែ ស៊ីអេសអេម – តាមពិតវាមានវិធីសាស្រ្តមួយសម្រាប់ទទួលបានការរកឃើញទៅកាន់អ្នកដែលអាចជួសជុលវាបាន។
  • កូដច្រើនពេក លឿនពេក

    • ការពិតដែលថាការដាក់ពង្រាយម៉ាស៊ីនស្កេនដោយស្វ័យប្រវត្តិទៅក្នុងឃ្លាំងថ្មីគឺជាលក្ខណៈពិសេសដ៏កម្រមួយប្រាប់អ្នកពីរបៀបដែលផ្អែកលើ webhook តែប៉ុណ្ណោះ ASPM អនុញ្ញាតឱ្យសុវត្ថិភាពធ្វើមាត្រដ្ឋានលឿនដូចបរិមាណកូដនៅក្នុងបរិស្ថានមួយ
  • បរិស្ថានមានភាពចម្រុះពេក

    • ខណៈពេលដែលអាចមានករណីគែមជានិច្ច “ល្អបំផុតនៅក្នុងថ្នាក់” កាន់តែពិបាកវាយតម្លៃ – តើក្រុមសន្តិសុខមួយត្រូវបានគេសន្មត់ថាត្រូវសាកល្បងម៉ាស៊ីនស្កេនចំនួន 8 ទល់នឹងភាសាចំនួន 5 ជាមួយនឹងភស្តុតាងនៃគោលគំនិតចំនួន 10 ដែរឬទេ?

ខ្ញុំឈរក្បែរ ASPM (និង ASPM ឧបករណ៍) ដែលជាអនាគតនៃសុវត្ថិភាពកម្មវិធី វាដោះស្រាយបញ្ហាភាគច្រើនដែលអ្នកជំនាញសុវត្ថិភាពកម្មវិធីជួបប្រទះ។ ដរាបណាកិច្ចសន្យាដែលមានស្រាប់ផុតកំណត់ ឬសូម្បីតែមុននោះ អ្នកអនុវត្តនឹងរត់ទៅរកដំណោះស្រាយថ្មីៗទាំងនេះ។ រឿងតែមួយគត់ដែលរារាំងពួកគេគឺការយល់ដឹងថាមានវិធីល្អជាង។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni