សទ្ទានុក្រមសុវត្ថិភាព Xygeni
សទ្ទានុក្រមសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងចែកចាយកម្មវិធី

តើ CWE ជាអ្វី?

តារាង​មាតិកា

ការយល់ដឹងអំពីការរាប់បញ្ចូលចំណុចខ្សោយទូទៅសម្រាប់ DevSecOps #

ប្រសិនបើអ្នកចំណាយពេលគ្រប់គ្រាន់ដើម្បីពិនិត្យមើលការរកឃើញសុវត្ថិភាព អ្នកនឹងឃើញលំនាំដដែលៗលេចឡើងម្តងហើយម្តងទៀត៖ ការចាក់ SQL នៅទីនេះ ការដកស៊ីរីលៀលីសដែលមិនមានសុវត្ថិភាពនៅទីនោះ ការផ្ទៀងផ្ទាត់ការបញ្ចូលដែលភ្លេចនៅកន្លែងណាមួយដែលអ្នកមិននឹកស្មានដល់។ បន្ទាប់ពីមួយរយៈ វិស្វករ AppSec គ្រប់រូប និងក្រុម DevSecOps គ្រប់រូបតស៊ូជាមួយនឹងសំណួរមូលដ្ឋានដូចគ្នាដែលកើតឡើងភ្លាមៗនៅពេលអ្នកព្យាយាមនាំមកនូវសណ្តាប់ធ្នាប់ចូលទៅក្នុងភាពវឹកវរ៖ តើ CWE កំពុងចាត់ថ្នាក់អ្វីពិតប្រាកដ ហើយហេតុអ្វីបានជាវាសំខាន់ខ្លាំងម្ល៉េះ នៅពេលដែលអ្នកកំពុងព្យាយាមធ្វើឱ្យក្រុមវិស្វកម្ម និងសន្តិសុខនិយាយភាសាដូចគ្នា? សទ្ទានុក្រមនេះដើរឆ្លងកាត់អ្វីដែលជា CWE មិនមែនមកពីទស្សនៈទ្រឹស្តីទេ ប៉ុន្តែមកពីទស្សនៈរបស់នរណាម្នាក់ដែលបានឃើញរាប់រយ pipelines, មូលដ្ឋានកូដរាប់សិប និងក្បួនដង្ហែដ៏វែងនៃកំហុសដដែលៗ។ សូមគិតអំពីរឿងនេះដូចជាវគ្គបន្ទាប់នៅក្នុងស៊េរីមួយ៖ បន្ទាប់ពីយល់ពីកញ្ចប់ព្យាបាទ ចំណុចខ្វាក់ខ្សែសង្វាក់ផ្គត់ផ្គង់ និងសំឡេងរំខានពីភាពងាយរងគ្រោះ វាដល់ពេលដែលត្រូវវិភាគក្របខ័ណ្ឌដែលភ្ជាប់បញ្ហាទាំងនោះជាច្រើនជាមួយគ្នា។

មូលដ្ឋាន #

ចូរចាប់ផ្តើមដោយសាមញ្ញ៖ CWE តំណាងឱ្យ ការគណនាភាពទន់ខ្សោយទូទៅដែលជាកាតាឡុកដែលបង្កើតឡើងដោយសហគមន៍នៃចំណុចខ្សោយទូទៅនៃកម្មវិធី និងផ្នែករឹង។ នៅពេលដែលមនុស្សសួរថា CWE ជាអ្វីនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត ពួកគេពិតជាកំពុងសួរអំពីវចនានុក្រមដែលបានចែករំលែកដែលប្រើដោយអ្នកវិភាគ អ្នកអភិវឌ្ឍន៍ និងឧបករណ៍សុវត្ថិភាពដើម្បីពិពណ៌នាអំពី មូលហេតុចម្បងនៅពីក្រោយភាពងាយរងគ្រោះ។ កន្លែងដែល CVEs ពិពណ៌នា ឧទាហរណ៍ជាក់លាក់ នៃភាពងាយរងគ្រោះនៅក្នុងផលិតផល ពួកគេពិពណ៌នាអំពី កំហុសមូលដ្ឋាន ដែលបណ្តាលឱ្យមានចំណុចខ្សោយទាំងនោះ។ ដូច្នេះតើវាជាអ្វី? វាមិនមែនជាភាពងាយរងគ្រោះដោយខ្លួនឯងទេ ប៉ុន្តែជាគំរូកំហុសឆ្គងដដែលៗ ជាថ្នាក់ចំណុចខ្សោយ។ ហើយតើភាពងាយរងគ្រោះ CWE ជាអ្វី? វាសំដៅទៅលើភាពងាយរងគ្រោះដែលភ្ជាប់ដោយផ្ទាល់ទៅនឹងចំណុចខ្សោយមួយក្នុងចំណោមចំណុចខ្សោយដែលបានកំណត់ដោយ CWE ទាំងនេះ។ នៅពេលដែលម៉ាស៊ីនស្កេនដាក់សញ្ញាសម្គាល់ "CWE-79" ឬ "CWE-89" វាកំពុងចង្អុលទៅបញ្ហារចនាសម្ព័ន្ធដែលទទួលខុសត្រូវចំពោះការកេងប្រវ័ញ្ច។ ការយល់ដឹងអំពីអ្វីដែល CWE ផ្តល់ឱ្យក្រុមនូវទស្សនៈយុទ្ធសាស្ត្រកាន់តែច្រើនអំពីហានិភ័យ ពីព្រោះការជួសជុលចំណុចខ្សោយការពារក្រុមគ្រួសារទាំងមូលនៃភាពងាយរងគ្រោះ មិនមែនគ្រាន់តែឧទាហរណ៍មួយនោះទេ។

ហេតុអ្វីបានជាក្រុម DevSecOps ជួបប្រទះនឹង CWE ជានិច្ច? #

ការភ្ញាក់ផ្អើលដំបូងមួយសម្រាប់ក្រុមដែលកំពុងមានភាពចាស់ទុំលើ DevSecOps របស់ពួកគេ pipelineស គឺថា ម៉ាស៊ីនស្កេន, SAST ឧបករណ៍​ដែល​មាន, ឧបករណ៍ DAST, SCA វេទិកានិងឧបករណ៍វិភាគកុងតឺន័រទាំងអស់សុទ្ធតែបញ្ចូលឧបករណ៍កំណត់អត្តសញ្ញាណ CWE ដូចជាមនុស្សគ្រប់គ្នាស្គាល់វារួចហើយ។ ភ្លាមៗនោះ មួយ pipeline បាក់​ដោយសារ​តែ​ច្រក​សាងសង់​មួយ​បាន​រក​ឃើញ “CWE-22” ឬ “CWE-502” ហើយ​អ្នក​អភិវឌ្ឍន៍​សួរ​ថា «យល់ព្រម… ប៉ុន្តែតើ CWE ជាអ្វីនៅក្នុងន័យសន្តិសុខតាមអ៊ីនធឺណិត ដែលយើងអាចធ្វើការជាមួយបាន?» គម្លាតនេះមាននៅគ្រប់ទីកន្លែង៖

  • សន្តិសុខនិយាយជាកូដ CWE។
  • អ្នកអភិវឌ្ឍន៍និយាយនៅក្នុងក្របខ័ណ្ឌ មុខងារ និងបណ្ណាល័យ។
  • ក្រុមការងារផលិតផលគិតគូរពីលក្ខណៈពិសេស និងថ្ងៃផុតកំណត់។

ការរាប់បញ្ចូលចំណុចខ្សោយទូទៅមានដើម្បីបំពេញចន្លោះប្រហោងនោះ។ នៅពេលដែលអ្នកយល់ពីអ្វីដែលជា CWE អ្នកយល់ពីប្រភេទមូលហេតុចម្បង មិនមែនគ្រាន់តែជារោគសញ្ញានោះទេ។ នៅពេលដែលអ្នកយល់ពីការរាប់បញ្ចូលចំណុចខ្សោយទូទៅ អ្នកអាចយល់ពីរបៀបដែលចំណុចខ្សោយភ្ជាប់ទៅនឹងការកេងប្រវ័ញ្ចក្នុងពិភពពិត។

ការបំបែកអ្វីដែលវាពិតជាគ្របដណ្តប់ #

ដើម្បីយល់ច្បាស់ពីអ្វីដែលវាជាអ្វី អ្នកត្រូវដឹងពីរចនាសម្ព័ន្ធនៅពីក្រោយគម្រោងនេះ។ CWE ត្រូវបានថែរក្សាដោយ MITER ជាការចាត់ថ្នាក់ប្រភេទភាពទន់ខ្សោយដែលជំរុញដោយសហគមន៍។ ទាំងនេះរួមមាន៖

  • កំហុសក្នុងការផ្ទៀងផ្ទាត់ការបញ្ចូល (ឧទាហរណ៍ ចំណុចខ្វះខាតនៃការចាក់ ការហៀរចេញនៃសារធាតុរាវក្នុងសតិបណ្ដោះអាសន្ន)
  • កំហុសក្នុងការផ្ទៀងផ្ទាត់ និងការអនុញ្ញាត
  • ការប្រើប្រាស់ API ខុស
  • ការដោះស្រាយកំហុស និងបញ្ហាតក្កវិជ្ជាករណីលើកលែង
  • ចំណុចខ្សោយនៃការកំណត់រចនាសម្ព័ន្ធ និងបរិស្ថាន
  • ហានិភ័យនៃការធ្វើស៊េរី/ការដកស៊េរីចេញ
  • ចំណុចខ្វះខាតក្នុងការគ្រប់គ្រងធនធាន និងអង្គចងចាំ

នេះឆ្លើយតបទៅនឹងផ្នែកធំមួយនៃអ្វីដែលជា CWE នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត៖ វាមិនមែនជាកម្មវិធីស្កេនភាពងាយរងគ្រោះ ឬបញ្ជីនៃការកេងប្រវ័ញ្ចដែលគេស្គាល់ ឬមូលដ្ឋានទិន្នន័យនៃ CVE ជាក់លាក់នោះទេ។ វាគឺជាចំណាត់ថ្នាក់ វចនានុក្រមនៅពីក្រោយភាសាភាពងាយរងគ្រោះ។

ហើយវចនានុក្រមនោះត្រូវបានគេប្រើប្រាស់គ្រប់ទីកន្លែង៖ នៅក្នុងធាតុ NVD នៅក្នុង SAST ការរកឃើញ នៅក្នុងការបណ្តុះបណ្តាលការសរសេរកូដដែលមានសុវត្ថិភាព នៅក្នុងគំរូគំរូគំរាមកំហែង នៅក្នុងក្របខ័ណ្ឌអនុលោមភាព និងនៅក្នុងឧបករណ៍ DevSecOps ស្ទើរតែទាំងអស់។

ការយល់ច្រឡំទូទៅអំពីវាគឺ និងវាមិនមែន #

ដូចដែលយើងបានឃើញជាមួយនឹងកញ្ចប់ព្យាបាទ ឬហានិភ័យនៃការពឹងផ្អែក ក្រុមសន្តិសុខច្រើនតែយល់ច្រឡំអំពីអ្វីដែលបច្ចេកវិទ្យាគួរធ្វើ។ រឿងដដែលនេះកើតឡើងចំពោះ CWE ដូច្នេះវាមានតម្លៃក្នុងការស្វែងយល់ពីការយល់ច្រឡំទូទៅអំពីអ្វីដែល CWE ជាអ្វី និងមូលហេតុដែលការយល់ច្រឡំទាំងនេះមានសារៈសំខាន់។

ការយល់ច្រឡំលេខ ១៖ ក្នុងនាមជាមូលដ្ឋានទិន្នន័យងាយរងគ្រោះ #

នេះគឺជាកំហុសទូទៅបំផុតដែលក្រុមនានាធ្វើនៅពេលពួកគេសួរថា CWE ក្នុងសន្តិសុខតាមអ៊ីនធឺណិតជាអ្វី។ CVE គឺជាបញ្ជីនៃភាពងាយរងគ្រោះពិតប្រាកដ។ វាគឺជាបញ្ជីនៃ ប្រភេទចំណុចខ្សោយប្រសិនបើនរណាម្នាក់សួរថា តើអ្វីទៅជាភាពងាយរងគ្រោះនៃការរាប់បញ្ចូលចំណុចខ្សោយទូទៅ ចម្លើយគឺ៖ "CVE ដែលត្រូវបានចាត់តាំងជាមូលហេតុចម្បង CWE"។

ការយល់ច្រឡំលេខ ២៖ ពួកវាសំខាន់សម្រាប់តែក្រុម AppSec ប៉ុណ្ណោះ #

នៅក្នុងការអនុវត្តជាក់ស្តែង CWE មានសារៈសំខាន់ចំពោះគ្រប់ផ្នែកទាំងអស់នៃ DevSecOps។ pipeline:

  • SAST ផែនទីរកឃើញទៅកាន់ CWE
  • SCA ឧបករណ៍ភ្ជាប់ទៅ CWE នៅពេលដែលចំណុចខ្សោយរួមបញ្ចូលស្លាកទាំងនេះ
  • អ្នកអភិវឌ្ឍន៍អានការពន្យល់របស់ CWE នៅពេលជួសជុលបញ្ហា
  • គំរូគំរាមកំហែងប្រើប្រាស់វាជាប្លុកសំណង់
  • ការសរសេរកូដមានសុវត្ថិភាព standardផែនទីទៅកាន់ប្រភេទ CWE

ប្រសិនបើអ្នកបង្កើតកម្មវិធី ការរាប់បញ្ចូលចំណុចខ្សោយទូទៅនឹងប៉ះពាល់ដល់អ្នក មិនថាអ្នកដឹងឬអត់នោះទេ។

ការយល់ច្រឡំលេខ ៣៖ ពួកវាអរូបីពេកមិនអាចមានប្រយោជន៍បានទេ #

ការពិពណ៌នាខ្លះមានអារម្មណ៍ថាអរូបីនៅពេលមើលដំបូង ប៉ុន្តែតម្លៃពិតប្រាកដគឺស្ថិតនៅលើភាពស៊ីសង្វាក់គ្នា។ ប្រសិនបើអ្នកមិនយល់ពីអ្វីដែលជា CWE ទេ វានឹងមើលទៅដូចជាកូដសម្ងាត់។ នៅពេលដែលអ្នករៀនរចនាសម្ព័ន្ធហើយ អ្នកអាចដាក់ជាក្រុម ផ្តល់អាទិភាព និងរៀបចំយុទ្ធសាស្ត្រសម្រាប់ការជួសជុលរបស់អ្នកបានយ៉ាងឆាប់រហ័ស។

តើ CWE ធ្វើអោយប្រសើរឡើងនូវការគ្រប់គ្រងភាពងាយរងគ្រោះ និង DevSecOps យ៉ាងដូចម្តេច? #

ការយល់ដឹងអំពីអ្វីដែលជា CWE នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត ផ្លាស់ប្តូររបៀបដែលក្រុមនានាធ្វើការតម្រៀប និងជួសជុលបញ្ហា។ ជំនួសឱ្យការពន្លត់ CVE នីមួយៗដោយឡែកពីគ្នា ការរាប់បញ្ចូលចំណុចខ្សោយទូទៅអនុញ្ញាតឱ្យក្រុមនានាមើលឃើញគំរូ៖

  • ហេតុអ្វីបានជាយើងនៅតែឃើញបញ្ហាចាក់ថ្នាំនៅទូទាំងសេវាកម្មនានា?
  • ហេតុអ្វីបានជាកំហុសក្នុងការផ្ទៀងផ្ទាត់នៅតែលេចឡើងម្តងទៀត?
  • ហេតុអ្វីបានជាការកំណត់រចនាសម្ព័ន្ធមួយចំនួនមានហានិភ័យជាប់លាប់?

នេះជាចំណុចនៃការយល់ដឹងអំពីអ្វីដែលជា CWE៖ ដើម្បីការពារប្រភេទភាពងាយរងគ្រោះទាំងមូល មិនមែនគ្រាន់តែឆ្លើយតបទៅនឹងពួកវានោះទេ។ pipelineប្រសិនបើ​សម្គាល់​ភាពងាយរងគ្រោះ​ប្រភេទនេះ ក្រុមនានាអាច​ភ្ជាប់​វា​ទៅនឹង​គោលការណ៍ណែនាំ​សរសេរកូដ​ដែលមានសុវត្ថិភាព ចំណេះដឹងដែលមានស្រាប់ និងគោលការណ៍​ស្វ័យប្រវត្តិ។

របៀបដែលវាភ្ជាប់ទៅនឹងភាពងាយរងគ្រោះពិតប្រាកដ (ទំនាក់ទំនង CVE → CWE) #

ចំណុចខ្សោយនីមួយៗចាប់ផ្តើមជាធាតុ CVEនៅពេលដែលអ្នកវិភាគបង្កើនប្រសិទ្ធភាព CVE ទាំងនោះ ពួកគេកំណត់ CWE ដែលពិពណ៌នាអំពីមូលហេតុចម្បង។ ការគូសផែនទីនោះគឺជាមូលដ្ឋានគ្រឹះសម្រាប់ឧបករណ៍ ការដាក់ពិន្ទុហានិភ័យ dashboardនិងដំណើរការការងារជួសជុល។ និយាយឱ្យសាមញ្ញទៅ៖

  • CVE ប្រាប់អ្នក អ្វីដែលបានកើតឡើង.
  • CWE ប្រាប់អ្នក ហេតុអ្វីបានជាវាកើតឡើង.

ប្រសិនបើក្រុមមួយមិនយល់ពីអ្វីដែលជា CWE ទេ ពួកគេខកខាន «មូលហេតុ»។ នោះនាំឱ្យព្យាបាលភាពងាយរងគ្រោះដូចជាឧប្បត្តិហេតុដាច់ដោយឡែកជំនួសឱ្យរោគសញ្ញានៃភាពទន់ខ្សោយនៃរចនាសម្ព័ន្ធ។ ស្វែងយល់ពីភាពខុសគ្នាសំខាន់ៗរវាង CWE និង CVE។

ការរាប់បញ្ចូលចំណុចខ្សោយទូទៅនៅក្នុងការសរសេរកូដដែលមានសុវត្ថិភាព, SASTនិង Pipeline ស្វ័យប្រវត្តិកម្ម #

សម័យទំនើប pipelines បង្កើតបរិមាណដ៏ច្រើននៃការរកឃើញ។ ការរាប់បញ្ចូលចំណុចខ្សោយទូទៅផ្តល់នូវរចនាសម្ព័ន្ធដល់បរិមាណនោះ។ ការយល់ដឹងអំពីអ្វីដែលជា CWE នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតជួយវិស្វករ DevSecOps៖

  • សាងសង់ច្រកទ្វារស្វ័យប្រវត្តិជុំវិញប្រភេទដែលមានហានិភ័យខ្ពស់
  • ផ្តល់អាទិភាពដល់ចំណុចខ្សោយដែលត្រូវបានគេកេងប្រវ័ញ្ចច្រើនបំផុតនៅក្នុងពិភពពិត
  • តម្រឹមការអប់រំអ្នកអភិវឌ្ឍន៍ជាមួយនឹងគំរូពិតប្រាកដ
  • បញ្ចូលច្បាប់ដែលមានមូលដ្ឋានលើ CWE ទៅក្នុង SAST និងការធ្វើតេស្តឯកតា
  • កាត់បន្ថយសំឡេងរំខានដោយផ្តោតលើបញ្ហាដែលកើតឡើងដដែលៗ

ហើយនៅពេលដែលឧបករណ៍មួយដាក់សញ្ញាសម្គាល់អ្វីដែលជាចំណុចខ្សោយរបស់ CWE វាបង្កើតភាសាដែលបានចែករំលែករវាងអ្នកអភិវឌ្ឍន៍ និងអ្នកពិនិត្យសុវត្ថិភាពក្នុងអំឡុងពេលពិនិត្យកូដ។

ហេតុអ្វីបានជាវាសំខាន់សម្រាប់ Software Supply Chain Security និង ស៊ីជីនី #

ទោះបីជាវាផ្តោតលើចំណុចខ្សោយនៅក្នុងកម្មវិធី មិនមែនការរកឃើញកញ្ចប់ព្យាបាទក៏ដោយ ការយល់ដឹងអំពីអត្ថន័យនៃ CWE គឺជាមូលដ្ឋានគ្រឹះក្នុងការកំណត់រចនាសម្ព័ន្ធ ចំណុចខ្សោយនៅក្នុងសមាសធាតុប្រភពបើកចំហ ឬស្គ្រីបបង្កើតCWE មិនចាប់បានឥរិយាបថព្យាបាទទេ ប៉ុន្តែវាលាតត្រដាងពីគំរូផុយស្រួយដែលអ្នកវាយប្រហាររំលោភបំពាន។ នេះភ្ជាប់ទៅនឹងភាពទូលំទូលាយជាង ហានិភ័យនៃខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីប្រសិនបើអង្គការនានាបរាជ័យម្តងហើយម្តងទៀតចំពោះចំណុចខ្សោយដូចគ្នា អ្នកវាយប្រហារដឹងច្បាស់ពីកន្លែងដែលត្រូវវាយប្រហារ។

ចម្លើយពិតប្រាកដចំពោះ "តើការរាប់បញ្ចូលចំណុចខ្សោយទូទៅជាអ្វី?" #

សង្ខេប:

  • តើ CWE ក្នុងសន្តិសុខតាមអ៊ីនធឺណិតជាអ្វី? ប្រព័ន្ធចាត់ថ្នាក់ដែលគាំទ្រពីរបៀបដែលភាពងាយរងគ្រោះត្រូវបានពិពណ៌នា វិភាគ និងកែតម្រូវ។
  • តើភាពងាយរងគ្រោះរបស់ CWE ជាអ្វី? ប្រភេទ​នៃ​ភាពទន់ខ្សោយ មិនមែនជា​ភាពងាយរងគ្រោះ​ទេ ប៉ុន្តែ​ជា​គុណវិបត្តិ​នៅ​ពីក្រោយ​វា។
  • តើការរាប់បញ្ចូលចំណុចខ្សោយទូទៅជាអ្វី? ភាពងាយរងគ្រោះដែលភ្ជាប់ទៅនឹងភាពទន់ខ្សោយជាក់លាក់មួយ។

ការរៀនរាប់ចំណុចខ្សោយទូទៅគឺដូចជាការរៀនវេយ្យាករណ៍នៃហានិភ័យកម្មវិធី។ នៅពេលដែលអ្នកយល់ពីវេយ្យាករណ៍ ទិដ្ឋភាពភាពងាយរងគ្រោះទាំងមូលកាន់តែច្បាស់។ ហើយនៅពេលដែលក្រុម DevSecOps អាចស្គាល់គំរូជំនួសឱ្យបញ្ហាដាច់ដោយឡែក សុវត្ថិភាពនឹងប្រសើរឡើងនៅឫសគល់របស់វា មិនមែនគ្រាន់តែនៅផ្ទៃរបស់វានោះទេ។

ទិដ្ឋភាពទូទៅនៃឈុតផលិតផល Xygeni

ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ចាប់ផ្តើមដោយឥតគិតថ្លៃ

ចាប់ផ្តើមដោយឥតគិតថ្លៃ។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ចាប់ផ្តើមដោយចុចតែម្តង៖

ព័ត៌មាននេះនឹងត្រូវបានរក្សាទុកដោយសុវត្ថិភាពស្របតាម ល័ក្ខខ័ណ្ឌនៃសេវាកម្ម និង គោលការណ៍ ​ឯកជនភាព

រូបថតអេក្រង់កម្មវិធី