រឿងតែមួយគត់ដែលត្រូវបានជជែកវែកញែកច្រើនជាងអត្ថន័យនៃ Application Security Posture Management (ASPM) គឺថាតើការវិនិយោគលើ ASPM ឧបករណ៍ វាមានតម្លៃណាស់។ ចាប់តាំងពីការបង្ហាញប្រភេទនេះមក អ្នកលក់គ្រប់ប្រភេទបានប្រញាប់ប្រញាល់អះអាងថាពួកគេធ្វើវា ប៉ុន្តែមិនមានទឹកថ្នាំច្រើនទេដែលត្រូវបានឧទ្ទិសដល់ថាតើវាជាអនាគតឬអត់។ នៅទីបំផុត អនាគតនៃសុវត្ថិភាពកម្មវិធីត្រូវបានដោះស្រាយបានល្អបំផុតដោយការយល់ដឹងអំពីបញ្ហាធំបំផុតរបស់វា។ នៅក្នុងអត្ថបទនេះ យើងនឹងនិយាយអំពីបញ្ហាអ្វីដែលបានបង្កើតប្រភេទ ASPM និងវាយតម្លៃថាតើវាផ្តល់ជូននូវដំណោះស្រាយដែលទីផ្សារកំពុងស្វែងរកឬអត់។
បញ្ហានៅក្នុងសុវត្ថិភាពកម្មវិធី
ម៉ាស៊ីនស្កេនច្រើនពេក
ចាប់តាំងពីដំបូងមក ខ្ញុំបានជជែកវែកញែកដើម្បី ASPM រួមទាំង ម៉ាស៊ីនស្កេន ៨ ប្រភេទយ៉ាងហោចណាស់មានពីរបន្ថែមទៀតបានលេចឡើង។ ក្រុមសន្តិសុខអាចទទួលយកម៉ាស៊ីនស្កេនបាន ប៉ុន្តែលុះត្រាតែពួកគេសមហេតុផលក្នុងការខុសគ្នា។ ការស្កេនម៉ាស៊ីនមេនៅពេលដំណើរការមិនចាំបាច់ ត្រូវការ ដើម្បីនៅកន្លែងតែមួយជាមួយអ្វីដែលកំពុងស្កេនឃ្លាំង។ បញ្ហាគឺថាឃ្លាំងបានក្លាយជាប្រភពនៃការពិតដែលអាចទុកចិត្តបានជាងមុនសម្រាប់កន្លែងដែលត្រូវស្វែងរក និងជួសជុលចំណុចខ្សោយ។
ខណៈពេលដែលស្ថិតនៅក្នុងកន្លែងតែមួយ ឃ្លាំងផ្ទុកឯកសារអាចផ្ទុកឯកសារផ្សេងៗគ្នារាប់សិបដែលធ្វើរឿងផ្សេងៗគ្នាជាច្រើន។ ជាប្រពៃណី ក្រុមសន្តិសុខត្រូវការរៀបចំរូបភាព docker ឬប្រព័ន្ធគោលពីរផ្សេងៗគ្នាជាច្រើនដើម្បីស្កេនឯកសារទាំងនេះ នៅពេលដែលពួកវាត្រូវបានផ្លាស់ប្តូរ និងដាក់ពង្រាយ។ ការថែរក្សាម៉ាស៊ីនស្កេនអាចជាការងារពេញម៉ោងច្រើនយ៉ាង ព្រោះវាទាំងអស់ក៏ត្រូវការការកំណត់រចនាសម្ព័ន្ធពិសេសដើម្បីធ្វើការលើបំណែកកូដផ្សេងៗគ្នាផងដែរ។
ក្រុមសន្តិសុខ ត្រូវការភាពមើលឃើញ ក្នុងចំណោមម៉ាស៊ីនស្កេនផ្សេងៗគ្នាទាំងអស់នេះ ប៉ុន្តែទទួលបានអត្ថប្រយោជន៍យ៉ាងច្រើនពីភាពសាមញ្ញនៃ "គ្មានភ្នាក់ងារ" pipeline បណ្ដាញhooks ដែលស្កេនដោយគ្មានការកំណត់រចនាសម្ព័ន្ធ ឬយ៉ាងហោចណាស់ប្រាប់ឧបករណ៍តែមួយឱ្យស្កេន។ ASPM ឧបករណ៍ធ្វើការងារដ៏អស្ចារ្យក្នុងការផ្តល់នូវភាពមើលឃើញសាមញ្ញ។
វិជ្ជមានក្លែងក្លាយច្រើនពេក
ចំណុចផ្ទុយគ្នានៃការរុំម៉ាស៊ីនស្កេននីមួយៗនៅកន្លែងតែមួយគឺថាមនុស្សប្រកែកថានឹងមានការធ្លាក់ចុះគុណភាពស្កេន។ ខ្ញុំងាយនឹងរងផលប៉ះពាល់ដោយក្តីបារម្ភនេះ ប៉ុន្តែមានចំណុចផ្ទុយពីរ។ ទីមួយ ឧបករណ៍ជាច្រើនគ្រាន់តែរុំរបស់ប្រភពបើកចំហដូចគ្នាប៉ុណ្ណោះ ម៉ាស៊ីនស្កេនទាំងអស់នៅក្នុងមួយគ្រាន់តែនិយាយដោយស្មោះត្រង់អំពីវា។ ទីពីរ អំណះអំណាងទាំងនេះតែងតែពឹងផ្អែកលើគំនិតដែលថាវាមិនអាចទៅរួចទេសម្រាប់ម៉ាស៊ីនស្កេនរបស់នរណាម្នាក់ឱ្យល្អដូចម៉ាស៊ីនស្កេនរបស់ពួកគេផ្ទាល់។
នៅទីបំផុត បញ្ហាគឺគ្រាន់តែដោះស្រាយបញ្ហានៃការរកឃើញភាពវិជ្ជមានមិនពិតច្រើនពេក។ ភាពអាចទៅដល់បាន គឺជាគំនិតនៃការស្វែងយល់ថាតើភាពងាយរងគ្រោះមួយអាចត្រូវបានកេងប្រវ័ញ្ចឬអត់។ មនុស្សជាច្រើន ASPM ឧបករណ៍នានាបានបង្កើតឡើងនូវកំណែ "ល្អគ្រប់គ្រាន់" នៃភាពអាចឈានដល់បាន ដូច្នេះវាកាន់តែពិបាកឡើងៗជារៀងរាល់ថ្ងៃក្នុងការជជែកវែកញែកថាវាមិនអាចធ្វើទៅបាន។
អ្វីដែលអាក្រក់បំផុតនោះគឺការស្កេនរក CVEs តែម្នាក់ឯងអាចបន្សល់ទុកចំណុចខ្វាក់សំខាន់ៗ ដែលជាមូលហេតុដែលខ្ញុំកោតសរសើរអ្នកផ្តល់សេវាដូចជា Xygeni ដោយសារហេតុផលពីរយ៉ាង៖ ទីមួយ ការស្កេនរបស់ពួកគេសម្រាប់មេរោគជំនួសឱ្យភាពងាយរងគ្រោះ។ ទីពីរ របស់ពួកគេ commitដើម្បីស្វែងរកការកំណត់រចនាសម្ព័ន្ធដែលអាចកេងប្រវ័ញ្ចបានផ្សេងទៀតដូចជា pipeline ការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ ក៏ដូចជារកឃើញថាតើការវាយប្រហារទាំងនេះបានកើតឡើងឬអត់។
ការជួសជុលអ្វីៗគឺពិតជាពិបាកណាស់
ក្រុមសន្តិសុខមើលឃើញល្បឿនតិចតួចណាស់ក្នុងការជួសជុលចំណុចខ្សោយរបស់ពួកគេ។ ខ្ញុំបានលឺរឿងរ៉ាវភ័យរន្ធត់ជាច្រើនអំពីសូម្បីតែថ្ងៃសូន្យដ៏អាក្រក់បំផុតដែលចំណាយពេលច្រើនខែដើម្បីជួសជុលនៅទូទាំងពិភពលោក។ enterprise ប្រព័ន្ធអេកូឡូស៊ី។ ខណៈពេលដែលឧបករណ៍ជាច្រើនបាននិយាយថាបញ្ហាគឺ "ការកំណត់អាទិភាព" អ្នកអាចកំណត់អាទិភាពបានពេញមួយថ្ងៃ ប៉ុន្តែប្រសិនបើវិស្វករមិនអាចជួសជុលអ្វីមួយបានយ៉ាងងាយស្រួលទេ វាទាំងអស់គឺឥតប្រយោជន៍។
នេះគឺជានិន្នាការមួយដែលស្ថិតនៅខាងផ្នែក «ការគ្រប់គ្រងភាពងាយរងគ្រោះ» នៃ ASPMប៉ុន្តែការជួយអ្នកអភិវឌ្ឍន៍ជួសជុលចំណុចខ្សោយគួរតែជាគោលដៅពិតប្រាកដរបស់ ASPM.
កូដច្រើនពេក លឿនពេក
ប្រសិនបើយើងគិតថា cloud បានបង្កើនល្បឿនការដាក់ពង្រាយកូដ នោះ generative AI បានបង្កើនល្បឿននៃកូដប៉ុណ្ណោះ។ ចំណុចមួយទៀតដែលមិនសូវមានការពិភាក្សាគឺរបៀបដែល generative AI បន្តបើកទស្សនិកជនថ្មីឱ្យសរសេរកូដ ដែលអនុញ្ញាតឱ្យមនុស្សគ្រប់គ្នាចាប់ពីក្រុមលក់រហូតដល់ក្រុមគណនេយ្យបង្កើតស្គ្រីប python ដែលធ្វើរឿងសាមញ្ញៗ។
ការវិវឌ្ឍទាំងនេះបានធ្វើឱ្យការស្កេនញឹកញាប់ ញឹកញាប់ និងក្នុងបរិយាកាសចម្រុះមានសារៈសំខាន់ជាងពេលណាៗទាំងអស់។ ប្រសិនបើដំណើរការអនុម័តដ៏វែងឆ្ងាយត្រូវបានទាមទារដើម្បីរៀបចំកម្មវិធីថ្មីជាមួយនឹងការស្កេន អ្នកនឹងត្រៀមខ្លួនរួចជាស្រេចដើម្បីមើលមិនឃើញ។
បរិស្ថានមានភាពចម្រុះពេក
ខណៈពេលដែលចំនួនម៉ាស៊ីនស្កេនអាចមានច្រើនលើសលប់ នៅពេលអ្នកបន្ថែមរសជាតិនៃក្របខ័ណ្ឌ Javascript ប្រចាំខែរបស់មនុស្សគ្រប់គ្នា បំរែបំរួលភាសា ឬក្របខ័ណ្ឌផ្សេងទៀត ការស្វែងរក "ដំណោះស្រាយចំណុចល្អបំផុតនៅក្នុងថ្នាក់" គឺមិនអាចទៅរួចទេឥឡូវនេះ។ ខ្ញុំមិនឃើញក្រុមសន្តិសុខកំពុងស្វែងរកដំណោះស្រាយស្កេនល្អបំផុតនៅក្នុងថ្នាក់សម្រាប់គ្រប់រសជាតិនៃ Javascript នោះទេ។ តែមួយ ASPM ឧបករណ៍នេះអាចធ្វើឱ្យការគ្របដណ្តប់ការស្កេនអាចរកបានយ៉ាងទូលំទូលាយជាងការព្យាយាមស្វែងរកតាមភាសានីមួយៗ។
ASPM ដំណោះស្រាយឧបករណ៍?
បញ្ហាទាំងនេះហើយជាមូលហេតុដែលខ្ញុំបានកំណត់ ASPM ជា:
Application Security Posture Management ផ្តល់នូវអ្វីគ្រប់យ៉ាងដែលត្រូវការដើម្បីស្កេន និងជួសជុលកម្មវិធីរបស់អ្នកសម្រាប់ចំណុចខ្សោយ។ វាផ្តល់នូវការស្កេនសុវត្ថិភាពនៅទូទាំង SDLC pipeline, ស្រូបយកលទ្ធផល និងបង្កើតលំហូរការងារស្តារឡើងវិញ។
នៅក្នុងការអនុវត្តជាក់ស្តែង វាក្លាយជាការរួមបញ្ចូលកូដប្រភពទាំងអស់ក្នុងមួយ ដែលស្កេនកូដរបស់អ្នកយ៉ាងរលូនសម្រាប់ភាពងាយរងគ្រោះ ផ្តល់អាទិភាពដល់ពួកវា និងជួយចាត់ចែងពួកវាទៅឱ្យមនុស្សត្រឹមត្រូវ។ ចូរយើងមើលពីរបៀបដែលវាដោះស្រាយបញ្ហាទាំងអស់ បញ្ហាចម្បង នៅក្នុង AppSec:
ម៉ាស៊ីនស្កេនច្រើនពេក
- នេះជាការពន្យល់ដោយខ្លួនឯង - គ្មានហេតុផលណាទៀតទេដែលត្រូវមានដំណោះស្រាយចំណុចចំនួន ៨ ផ្សេងគ្នា ខណៈដែលដំណោះស្រាយមួយអាចល្អគ្រប់គ្រាន់ដើម្បីគ្របដណ្ដប់លើជង់ភាគច្រើនរបស់អ្នក។
វិជ្ជមានមិនពិតច្រើនពេក
- ខណៈពេលដែលគំនិតនៃ "ដំណោះស្រាយចំណុចល្អជាង" នៅតែបន្តកើតមាន ASPMជាធម្មតា មានភាពមើលឃើញទូលំទូលាយជាងមុនអំពីរបៀបដែលកម្មវិធីដំណើរការ។ មិនថាវាជាការគូសផែនទីភាពអាស្រ័យនៃការបង្កើត ឬរូបភាព "កូដទៅកាន់ពពក" - ឧបករណ៍ទាំងនេះជាធម្មតាធ្វើការងារបានល្អជាងក្នុងការលុបបំបាត់ភាពវិជ្ជមានមិនពិត។
ការជួសជុលអ្វីៗគឺពិតជាពិបាកណាស់
- តាមពិតទៅ នេះជាកន្លែងដែល (ជាទូទៅ) អ្នកផ្តល់សេវាជាច្រើនដែលមិនបានស្កេន បានបង្កើតម៉ាស៊ីនកាន់តែប្រសើរឡើងសម្រាប់ជួសជុលរបស់របរ។ ទោះជាយ៉ាងណាក៏ដោយ នេះជាកន្លែងដែល ASPM ពូកែ ស៊ីអេសអេម – តាមពិតវាមានវិធីសាស្រ្តមួយសម្រាប់ទទួលបានការរកឃើញទៅកាន់អ្នកដែលអាចជួសជុលវាបាន។
កូដច្រើនពេក លឿនពេក
- ការពិតដែលថាការដាក់ពង្រាយម៉ាស៊ីនស្កេនដោយស្វ័យប្រវត្តិទៅក្នុងឃ្លាំងថ្មីគឺជាលក្ខណៈពិសេសដ៏កម្រមួយប្រាប់អ្នកពីរបៀបដែលផ្អែកលើ webhook តែប៉ុណ្ណោះ ASPM អនុញ្ញាតឱ្យសុវត្ថិភាពធ្វើមាត្រដ្ឋានលឿនដូចបរិមាណកូដនៅក្នុងបរិស្ថានមួយ
បរិស្ថានមានភាពចម្រុះពេក
- ខណៈពេលដែលអាចមានករណីគែមជានិច្ច “ល្អបំផុតនៅក្នុងថ្នាក់” កាន់តែពិបាកវាយតម្លៃ – តើក្រុមសន្តិសុខមួយត្រូវបានគេសន្មត់ថាត្រូវសាកល្បងម៉ាស៊ីនស្កេនចំនួន 8 ទល់នឹងភាសាចំនួន 5 ជាមួយនឹងភស្តុតាងនៃគោលគំនិតចំនួន 10 ដែរឬទេ?
ខ្ញុំឈរក្បែរ ASPM (និង ASPM ឧបករណ៍) ដែលជាអនាគតនៃសុវត្ថិភាពកម្មវិធី វាដោះស្រាយបញ្ហាភាគច្រើនដែលអ្នកជំនាញសុវត្ថិភាពកម្មវិធីជួបប្រទះ។ ដរាបណាកិច្ចសន្យាដែលមានស្រាប់ផុតកំណត់ ឬសូម្បីតែមុននោះ អ្នកអនុវត្តនឹងរត់ទៅរកដំណោះស្រាយថ្មីៗទាំងនេះ។ រឿងតែមួយគត់ដែលរារាំងពួកគេគឺការយល់ដឹងថាមានវិធីល្អជាង។







