Аюул заналхийллийн загварчлалын тухай ойлголт нь 1990-ээд онд үүссэн бөгөөд энэ нь аюул заналхийллийн загварчлалд юу шаардлагатай байгааг улам бүр ойлгож байгаатай холбоотой юм. технологи болон дижитал системүүд өдөр тутмын амьдралын салшгүй хэсэг болсон тул програм хангамжийн хөгжүүлэлтийг аюулгүй болгох. Эхэндээ програм хангамжийн аюулгүй байдлын үнэлгээ нь реактив байсан бөгөөд байршуулсны дараа эмзэг байдлыг тодорхойлох, нөхөхөд чиглэгддэг байв. Энэхүү реактив загвар нь хурдацтай хөгжиж буй аюул заналхийллийн өмнө ихэвчлэн үнэтэй бөгөөд хангалтгүй болох нь батлагдсан.
Тодорхойлолтууд:
Аюул заналын загварчлал гэж юу вэ? #
Энэ нь програм, систем эсвэл байгууллагатай холбоотой болзошгүй аюулгүй байдлын эрсдэлийг тодорхойлох, үнэлэх, эрэмбэлэх зорилготой системчилсэн арга юм. Аюул заналхийллийн загварчлал нь аюулгүй байдлын мэргэжилтнүүд, DevSecOps багууд болон оролцогч талуудад эрсдэлийг үнэлэх, аюул заналхийллийн загварчлалд юу шаардлагатайг тодорхойлох зохих хүрээг санал болгодог бөгөөд энэ нь тэдэнд өөрсдийн өвөрмөц нөхцөл байдалд тохируулан бууруулах стратеги боловсруулах боломжийг олгодог. Энэхүү урьдчилан сэргийлэх арга нь эмзэг байдлыг эрт илрүүлэх боломжийг олгодог бөгөөд ингэснээр хөгжлийн дараагийн үе шатууд эсвэл байршуулсны дараа тэдгээрийг шийдвэрлэх зардал, нарийн төвөгтэй байдлыг багасгадаг. Энэхүү арга нь зөвхөн AppSec-ээс гадна өрсөлдөгчийн үйл ажиллагаа, дэд бүтцийн сул тал, стратегийн эрсдэлийн үнэлгээг хамардаг бөгөөд үүнийг орчин үеийн кибер аюулгүй байдлын стратегийн үндсэн бүрэлдэхүүн хэсэг болгон тогтоодог. Одоо бид аюул заналхийллийн загварчлал гэж юу болохыг товч тайлбарласан тул гүнзгийрүүлэн авч үзье.
Аюул заналын загварчлалын үндсэн зарчмууд #
- Хөрөнгийг тодорхойлохХамгаалалт шаарддаг систем эсвэл програмын чухал бүрэлдэхүүн хэсгүүдийг тодорхойлох. Үүнд мэдрэмтгий өгөгдөл, програмын API эсвэл сүлжээний дэд бүтэц орж болно.
- Аюул танихБолзошгүй аюул заналыг системтэйгээр илрүүлэхийн тулд STRIDE эсвэл LINDDUN зэрэг фрэймворкуудыг ашиглаарай. Эдгээр аюул заналхийлэлд өгөгдлийн алдагдал болон үйлчилгээнээс татгалзах (DoS) халдлага орж болно.
- Аюул заналын үнэлгээ: Аюул заналхийллийн магадлал болон болзошгүй нөлөөллийг үнэлж, бууруулах стратегийг үр дүнтэйгээр эрэмбэлэх
- Эсрэг хариу арга хэмжээ Тодорхойлолт: Тодорхойлсон аюул заналыг бууруулахад чиглэсэн аюулгүй байдлын хяналт, практикийг хөгжүүлэх. Эрсдэлийн нарийвчлалтай үнэлгээ, зохих хариу арга хэмжээ зэрэг аюул заналын загварчлалд юу шаардлагатай байгааг ойлгох нь үр дүнтэй хамгаалалтыг баталгаажуулдаг.
- Давталт ба боловсронгуй болгохҮүнийг өөрчлөгдөж буй систем, технологи, өрсөлдөгч техникүүдтэй хамт хөгжиж буй тасралтгүй үйл явц гэж үзэх
Чухал нэр томьёо #
- Векторыг довтлоххалдагч эмзэг байдлыг ашиглахын тулд ашигладаг зам эсвэл арга. Үүнд фишинг, SQL тарилга, эсвэл дотоод аюул занал зэрэг техникүүд орж болно.
- Өрсөлдөгчийн шинжилгээ: болзошгүй халдагчдыг шалгах, тэдний сэдэл, чадвар, нөөцөд анхаарлаа хандуулах. Энэ нь дайснууд системийг хэрхэн эвдэж болзошгүйг урьдчилан таамаглахад чухал ач холбогдолтой юм.
- Аюул заналхийллийн жүжигчин: халдлага үйлддэг хувь хүн эсвэл бүлэг. Тэд кибер гэмт хэрэгтнүүдээс эхлээд төрийн дэмжлэгтэй оролцогчид хүртэл янз бүр байж болно.
- Эмзэг байдал: системийн нууцлал, бүрэн бүтэн байдал, хүртээмжийг эрсдэлд оруулж болзошгүй, ашиглаж болох системийн доголдол эсвэл сул тал.
- Эрсдлийн үнэлгээ: эмзэг байдлыг амжилттай ашиглаж буй аюул заналхийллийн болзошгүй үр дагавар болон магадлалын үнэлгээ.
- Эсрэг арга хэмжээ: аюулгүй байдлын заналхийллийн магадлал эсвэл нөлөөллийг бууруулахын тулд хэрэгжүүлсэн аливаа стратеги, үйл явц эсвэл технологи
Аюул заналын загварчлалын хүрээ #
Аюул заналын загварчлалын үйл явцыг хэд хэдэн хүрээ удирддаг бөгөөд тус бүр нь тодорхой төрлийн аюул занал болон аюулгүй байдлын шаардлагыг хангадаг.
- АЛХАМ:
- Майкрософтын боловсруулсан STRIDE нь аюул заналыг зургаан хэсэгт ангилдаг: Хуурамч мэдээлэл, Хуурамч мэдээлэл, Татгалзах, Мэдээлэл задруулах, Үйлчилгээ үзүүлэхээс татгалзах, Эрх мэдлийг дээшлүүлэх.
- Хэрэглээний түвшний загварчлалд хамгийн тохиромжтой.
- ЛИНДДУН:
- Холбоосжих чадвар, танигдах чадвар, няцаагдахгүй байх, илрүүлэх чадвар, задруулах чадвар, мэдээлэлгүй байдал, үл нийцэх байдал зэрэг аюул заналхийллийг шийдвэрлэх нууцлалд чиглэсэн хүрээ.
- Мэдрэмтгий эсвэл хувийн өгөгдлийг зохицуулдаг системд түгээмэл хэрэглэгддэг.
- Мод руу дайрах:
- Системийн эсрэг болзошгүй халдлагын замыг харуулсан шаталсан диаграмм нь үндсэн зорилгоос (жишээ нь, “Хэрэглэгчийн өгөгдлийг эвдэх”) эхэлж, дэд зорилго эсвэл үйлдлүүд рүү салбарлана.
- Дайсны тактикийг төсөөлөхөд тохиромжтой.
- PASTA (Довтолгооны симуляци ба аюул заналын шинжилгээний процесс):
- Аюул занал нь байгууллагын зорилгод хэрхэн нөлөөлдөг талаар цогц ойлголтыг өгдөг, бизнесийн нөлөөлөлд анхаарлаа хандуулдаг эрсдэл төвтэй арга зүй.
- Том хэмжээний хувьд тохиромжтой enterprise програмууд.
- MITER AT&CK:
- Дайсны тактик, техникийн талаарх мэдлэгийн сан. Энэ нь бие даасан хүрээ биш боловч аюул заналыг бодит ертөнцийн халдлагын хэв маягтай уялдуулснаар аюул заналын загварчлалыг нөхдөг.
Аппликейшний аюулгүй байдалд яагаад чухал вэ? #
Аюул заналын загварчлал нь програм хангамжийн хөгжлийн мөчлөгийн эхэн үед эмзэг байдлыг тодорхойлдог (SDLC), багуудад суурилуулсан аюулгүй байдалтай систем зохион бүтээх боломжийг олгодог. DevSecOps багуудын хувьд энэ нь аюулгүй байдлын практикийг жигд нэгтгэхийг баталгаажуулдаг CI/CD pipelines.
Гол давуу талууд нь:
- Эрсдэлийг идэвхтэй бууруулахАюул заналхийлэл бодит болохоос нь өмнө урьдчилан сэргийлэх нь өртөг өндөртэй зөрчлийн магадлалыг бууруулдаг
- Сайжруулсан хамтын ажиллагааХөгжүүлэгчид, аюулгүй байдлын багууд болон оролцогч талуудын хоорондын харилцаа холбоог хөнгөвчилдөг
- зохицуулах Дагаж мөрдөх: Олон standardGDPR болон HIPAA зэрэг эрсдэлийн нарийвчилсан үнэлгээг шаарддаг бөгөөд аюул заналын загварчлал нь үүнийг хэрэгжүүлэхэд тусалдаг
- Өрсөлдөгч талын шинжилгээний уялдаа холбооСөрөг хүчний стратеги урьдчилан таамаглах замаар байгууллагууд зорилтот хамгаалалтыг хэрэгжүүлж чадна
Нийтлэг сорилтууд #
Мэргэшсэн мэдлэг дутмагҮр дүнтэй аюул заналын загварчлал нь техникийн орчин болон болзошгүй аюул заналын аль алиных нь талаар гүнзгий ойлголттой байхыг шаарддаг.
Цаг хязгаарлалтХурдацтай хөгжлийн мөчлөгт багууд цогц аюул заналын үнэлгээг чухалчилж болохгүй.
Бүрэн бус хамрах хүрээЧухал хөрөнгө эсвэл аюул заналхийллийн тохиолдлуудыг орхигдуулснаар аюулгүй байдлын байр сууринд цоорхой үлдэж болзошгүй
Динамик аюулын ландшафтДайсны тактикийн тасралтгүй хувьсал нь аюул заналын загваруудыг тасралтгүй шинэчлэхийг шаарддаг
#
DevSecOps дахь аюул заналын загварчлал #
DevSecOps-д аюул заналын загварчлалыг нэгтгэх нь програм хангамжийн хүргэлтийн бүх үе шатанд аюулгүй байдлыг нэвтрүүлдэг. Гол практикт дараахь зүйлс орно.
- Автоматжуулалт: үнэлгээг оновчтой болгохын тулд Threat Dragon эсвэл Microsoft Threat Modeling Tool зэрэг хэрэгслүүд
- Зүүн тийш шилжих аюулгүй байдалДизайны үе шатанд аюул заналын загварчлалыг гүйцэтгэх SDLC
- Тасралтгүй сайжруулах: Кодын өөрчлөлт эсвэл байршуулалт бүрт аюул заналын загваруудыг шинэчилж байна.
Дуусгавар болгох #
Аюул заналын загварчлал гэж юу вэ, яагаад чухал вэ? Үүний ашиг тусыг бүрэн ашиглахын тулд байгууллагууд аюул заналын загварчлалд юу шаардлагатай байгааг, түүний дотор зөв хүрээ, хэрэгсэл, хамтын ажиллагааны туршлагыг ойлгох ёстой. Эрсдэлийг системтэйгээр тодорхойлж, үнэлж, бууруулснаар байгууллагууд эмзэг байдлыг урьдчилан сэргийлэх, болзошгүй аюул заналаас хамгаалах боломжийг олгодог. STRIDE, LINDDUN зэрэг хүрээг ашиглахаас эхлээд аюулгүй байдлыг нэгтгэх хүртэл DevSecOps програмууд Ажлын урсгал нь уян хатан системийг бий болгох тодорхой замыг бий болгодог. Аюулгүй байдлын менежерүүд, хөгжүүлэгчид болон DevSecOps багуудын хувьд аюул заналын загварчлалыг нэвтрүүлэх нь цаашид сонголт биш болсон бөгөөд энэ нь кибер эрсдэлийн хувьсан өөрчлөгдөж буй байдлаас түрүүлж гарах зайлшгүй стратеги юм.
хэрхэн сурах Төслөө Xygeni ашиглан аюулгүй болгоорой #
Өнөөдөр демо захиалаарай хэрхэн олж мэдэхийн тулд Xygeni програм хангамжийн аюулгүй байдалд хандах хандлагыг тань өөрчилж чадна.
