အပလီကေးရှင်း လုံခြုံရေး စစ်ဆေးခြင်း - အိုးပင်းဆို့စ် စစ်ဆေးခြင်း - အိုးပင်းဆို့စ် စစ်ဆေးခြင်း ဆော့ဖ်ဝဲ - အိုးပင်းဆို့စ် ဆော့ဖ်ဝဲ စစ်ဆေးခြင်း - open source security စာရင်းစစ်ကိရိယာများ

အလုပ်လုပ်သော Application Security Audit Program တစ်ခုတည်ဆောက်နည်း- DevSecOps အတွက် လက်တွေ့လမ်းညွှန်

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

အပလီကေးရှင်း လုံခြုံရေး စစ်ဆေးမှုများသည် အလျင်အမြန် တိုးတက်ပြောင်းလဲနေပြီး ၎င်းတို့သည် စာရွက်စာတမ်းများနှင့်သာ သက်ဆိုင်တော့မည် မဟုတ်ပါ။ ဤပို့စ်တွင်၊ စစ်ဆေးမှုကို ခံနိုင်ရည်ရှိသော စာရင်းစစ်ရန် အသင့်ဖြစ်သော၊ စည်းမျဉ်းစည်းကမ်းနှင့် ကိုက်ညီသော AppSec ပရိုဂရမ်များကို မည်သို့တည်ဆောက်ရမည်ကို လေ့လာရပါမည်။ အသုံးပြုခြင်းမှစ၍ oထိန်းချုပ်မှုများကို ထည့်သွင်းရန် pen source audit software CI/CDဘာတွေအလုပ်လုပ်လဲ၊ စာရင်းစစ်တွေ ဘာတွေမျှော်လင့်လဲ၊ ISO 27001၊ NIST CSF၊ DORA နဲ့ CRA လိုမျိုး မူဘောင်တွေနဲ့ ဘယ်လိုကိုက်ညီမှုရှိမရှိ သက်သေပြရမလဲဆိုတာကို ကျွန်တော်တို့ ခွဲခြမ်းစိတ်ဖြာပါတယ်။ ဒီထိုးထွင်းသိမြင်မှုတွေက OWASP၊ ကမ္ဘာလုံးဆိုင်ရာ လုံခြုံရေးခေါင်းဆောင်တွေနဲ့ ကျွန်တော်တို့ရဲ့ နောက်ဆုံးထွက် SafeDev Talk ကနေ လက်တွေ့ဘဝသင်ခန်းစာတွေကို အခြေခံထားပါတယ်။ enterprises နှင့် AppSec ရှေ့တန်းများ။ ခုန်ဆင်းလိုက်ပါ!

လိုက်နာရမည့်အရာအဖြစ် AppSec

အပလီကေးရှင်းလုံခြုံရေးစစ်ဆေးမှုသည် ရွေးချယ်နိုင်စရာမလိုအပ်တော့ပါ။ ၎င်းသည် အခြေခံအုတ်မြစ်ဖြစ်သည်။ ကဏ္ဍအသီးသီးတွင် ဒီဇိုင်းဖြင့် လုံခြုံရေးကို ပြဋ္ဌာန်းခြင်းသည် ကောင်းမွန်သောအလေ့အကျင့်အတွက်သာမက ကိုက်ညီစေရန် “မရှိမဖြစ်” ကော်လံထဲသို့ ခိုင်မာစွာဝင်ရောက်လာခဲ့သည်။ NIS-2, ဒိုရာဒါမှမဟုတ် EU လာတော့မယ် Cyber ​​Resilience Act (CRA)၊မှတ်တမ်းတင်ထားသော မူဝါဒများရှိခြင်းသည် လုံလောက်မည်မဟုတ်ပါ။ စာရင်းစစ်များသည် ကတိများကိုသာမက ထိန်းချုပ်မှုများဆိုင်ရာ အထောက်အထားများကို မျှော်လင့်ကြသည်။

သင်က ၎င်းကို open source audit၊ open source audit software၊ open source software audit သို့မဟုတ် ဖြန့်ကျက်ခြင်းဟု ခေါ်သည်ဖြစ်စေ၊ open source security စာရင်းစစ်ကိရိယာများကို ထိရောက်စွာပေါင်းစပ်ခြင်းဖြင့် လိုက်နာမှုဆိုင်ရာလိုအပ်ချက်များကို ဖြည့်ဆည်းပေးပြီး စာရင်းစစ်များကို ယုံကြည်မှုရှိရှိအောင်မြင်စေရန် သင့်အား အနေအထားမှန်စေပါသည်။

မူဘောင်များမှ အထောက်အထားများအထိ

မင်းနဲ့ ကိုက်ညီတယ်လို့ ပြောနေတာ ISO ကို 27001 or NIST CSF အကဲဖြတ်သူတွေကို ကျေနပ်အောင် မလုပ်ပေးဘူး။ သူတို့က သက်သေအထောက်အထားကို လိုချင်တယ်- ခြိမ်းခြောက်မှုပုံစံထုတ်ခြင်း၊ SAST ဆက်စပ်နေသော ဓာတ်ပုံများ commits၊ အားနည်းချက်ခွဲခြားခြင်းလုပ်ငန်းစဉ်များ၊ GitOps အခြေခံခွင့်ပြုချက်များနှင့် အလိုအလျောက် pipelineကုဒ်လုပ်ခြင်းဖြင့် ခိုးဝှက်ဝင်ရောက်စွက်ဖက်မှု ထင်ရှားသော မှတ်တမ်းများကို ထုတ်လုပ်ခြင်း standards (ISO/NIST) ကို လက်တွေ့လုပ်ဆောင်နိုင်သော အဆင့်များအဖြစ်သို့ ထည့်သွင်းပြီး ၎င်းတို့ကို ထည့်သွင်းပါ DevSecOps အလေ့အကျင့်များ, သင်သည် မူဘောင်များကို အတည်ပြုနိုင်သော ထိန်းချုပ်မှုများဆီသို့ ပေါင်းကူးပေးသည်။

ကုဒ်အဖြစ် မူဝါဒ CI/CD

ရေးသားထားသောမူဝါဒကို အကောင်အထည်ဖော်နိုင်သော၊ ခြေရာခံနိုင်သောလုပ်ဆောင်ချက်များအဖြစ်သို့ ပြောင်းလဲခြင်းသည် အလွန်အရေးကြီးပါသည်။ မူဝါဒကို ကုဒ်အဖြစ်အသုံးပြုသည် CI/CD အဆင့်မြင့်တာဝန်များကို ဘာသာပြန်ဆိုသည် pipeline- ပြဋ္ဌာန်းထားသော အဆင့်များ- လုံခြုံရေး စကင်ဖတ်ခြင်းများ ဖွင့်ထားသည် pull requestsလျှို့ဝှက်ချက်များ ဖော်ထုတ်ခြင်း၊ IaC စည်းမျဉ်းများကို ချည်နှောင်ခြင်းနှင့် ပေါင်းစည်းခြင်း။ ဤလုပ်ဆောင်ချက်များသည် စာရင်းစစ်အဆင့် အထောက်အထားများကို အလိုအလျောက် ထုတ်လုပ်ပေးပြီး ဆန်းသစ်တီထွင်မှုကို နှောင့်နှေးခြင်းမရှိဘဲ လိုက်နာမှုရည်မှန်းချက်များကို ထိထိရောက်ရောက် ရရှိစေပါသည်။

ရောင်းချသူအား ကန့်သတ်ခြင်းမရှိဘဲ အကဲဖြတ်ရန် အသင့်ဖြစ်ခြင်း

စာရင်းစစ်အထောက်အထားများသည် မကြာခဏ ပြန့်ကျဲနေတတ်သည်- ဖန်သားပြင်ဓာတ်ပုံများ၊ စာရင်းဇယားများ၊ ရောင်းချသူနှင့်သက်ဆိုင်သော dashboards. ယင်းအစား၊ ကိရိယာမဲ့လုပ်ဆောင်မှုများကို အသုံးပြုပါ။ standard လော့ဂ်ပုံစံများ၊ pipeline-ထုတ်ပေးထားသော စာရင်းစစ်လမ်းကြောင်းများနှင့် ပြောင်းလွယ်ပြင်လွယ်ရှိသော သိုလှောင်မှုတို့ကြောင့် စာရင်းစစ်များသည် တသမတ်တည်းရှိပြီး စနစ်တကျရှိသော အထောက်အထားများ ရရှိကြသည်။ မပါဘဲ သင့်ရဲ့ DevSecOps အဖွဲ့ကို သတ်မှတ်ထားတဲ့ ရောင်းချသူ ဂေဟစနစ်နဲ့ ချိတ်ဆက်ခြင်း။

GRC၊ လုံခြုံရေးနှင့် ဖွံ့ဖြိုးတိုးတက်ရေးတို့ကို ပေါင်းစည်းခြင်း

စာရင်းစစ် အသင့်ဖြစ်မှုကို တိတ်တဆိတ် ဖျက်ဆီးပစ်နေပါတယ်။ မျှဝေဖို့ လိုအပ်ပါတယ်။ dashboards၊ အဖွဲ့ပေါင်းစုံ လုပ်ငန်းစဉ်များနှင့် ယူဆောင်လာသည့် ချိန်ညှိထားသော မက်ထရစ်များ GRC၊ လုံခြုံရေးနှင့် ဖွံ့ဖြိုးတိုးတက်မှုတို့သည် တစ်ပြိုင်တည်းဖြစ်တည်လာပါသည်။ လူတိုင်းသည် တူညီသောအထောက်အထားများကို မြင်တွေ့ပြီး တူညီသောဘာသာစကားကို ပြောဆိုကြသောအခါ၊ လိုက်နာမှုသည် ပရမ်းပတာမဟုတ်ဘဲ ယဉ်ကျေးမှုဖြစ်လာပါသည်။

လက်တွေ့လောကမှာ ဘာတွေအလုပ်လုပ်လဲ

AppSec မှာ အဖြစ်များတဲ့ ကွာဟချက်တွေ ရှိနေဆဲပါ- စာရွက်စာတမ်း ပျောက်ဆုံးမှု၊ SoD အားနည်းချက်တွေနဲ့ စစ်ဆေးမထားတဲ့ ထောက်ပံ့ရေးကွင်းဆက် အန္တရာယ်တွေ။ ဖြေရှင်းနည်းက ဘာလဲ။ မူဘောင်လိုအပ်ချက်တွေကို ထိန်းချုပ်မှုတွေ ချိန်ညှိပေးခြင်း၊ အစီရင်ခံခြင်းကို အလိုအလျောက်လုပ်ဆောင်ပေးခြင်း၊ အဖွဲ့တွေကြားမှာ ရှင်းလင်းတဲ့ပိုင်ဆိုင်မှု သတ်မှတ်ပေးခြင်း။ ဒါက စာရင်းစစ်ပြင်ဆင်မှုကို ရှုပ်ထွေးတဲ့ အခြေအနေကနေ တည်ငြိမ်ပြီး မြင်သာတဲ့ အလေ့အကျင့်တစ်ခုအဖြစ် ပြောင်းလဲပေးပါတယ်။

DevSecOps အဖွဲ့တိုင်း လိုအပ်သော စည်းကမ်းချက်များ

အပလီကေးရှင်း လုံခြုံရေး စစ်ဆေးခြင်း

အပလီကေးရှင်း လုံခြုံရေး စစ်ဆေးမှုသည် သင့်အပလီကေးရှင်းများကို ကာကွယ်ပေးသည့် နည်းပညာနှင့် လုပ်ထုံးလုပ်နည်းဆိုင်ရာ ကာကွယ်မှုများကို အကဲဖြတ်သည်။ ၎င်းသည် ကုဒ်အရည်အသွေး၊ ကိရိယာ ပြင်ဆင်မှုများ၊ pipelines, SDLC လုပ်ငန်းစဉ်များနှင့် အထောက်အထားမှတ်တမ်းများ၊ သင့်မူဝါဒကိုသာမက ၎င်းသည် လက်တွေ့ပတ်ဝန်းကျင်တွင် မည်သို့ဖြစ်ပျက်ပုံ။

အိုးပင်းဆို့စ် စာရင်းစစ် / အိုးပင်းဆို့စ် စာရင်းစစ် ဆော့ဖ်ဝဲ

ခေတ်သစ် AppSec ပရိုဂရမ်များတွင်၊ သင်သည် dependencies များကို scan ဖတ်ရန်၊ သိရှိထားသော vulnerabilities များကို ရှာဖွေတွေ့ရှိရန်နှင့် software ဖွဲ့စည်းမှုကို ခြေရာခံရန်အတွက် open source audit tools များကို မကြာခဏ အားကိုးလေ့ရှိသည်။ open source audit software များကဲ့သို့သော SCA tools တွေ တွင် ပေါင်းစပ်ထားသည်။ pipelineမက်တာဒေတာ ပံ့ပိုးပေးခြင်းနှင့် SBOMအလိုအလျောက်.

အိုးပင်းဆို့စ် ဆော့ဖ်ဝဲလ် စစ်ဆေးခြင်း

open source software audit သည် သင့် application တွင် ထည့်သွင်းထားသော third-party components များကို စစ်ဆေးသည်။ ၎င်းသည် လိုင်စင်၊ ဗားရှင်းများ၊ သိရှိထားသော CVE များနှင့် patch အချိန်ဇယားများ။ CRA ဖြင့်၊ SBOMs များသည် မဖြစ်မနေလိုအပ်ပြီး နောက်ဆုံးပေါ် open source software audit သည် စဉ်ဆက်မပြတ် စောင့်ကြည့်မှုကို ပြသရန် ကူညီပေးသည်။

Open Source Security စာရင်းစစ်ကိရိယာများ

Open source security စာရင်းစစ်ကိရိယာများ ဒီလုပ်ငန်းစဉ်မှာ အင်ဂျင်တွေက ဘာတွေလဲ- SCA စာကြည့်တိုက်များ၊ ကုဒ်စကင်နာများ၊ ဖွဲ့စည်းပုံခွဲခြမ်းစိတ်ဖြာကိရိယာများနှင့် မှီခိုမှုစစ်ဆေးကိရိယာများ၎င်းတို့ကို ထည့်သွင်းခြင်း CI/CD သတိပေးချက်များသည် ဆက်စပ်မှုရှိကြောင်း၊ မှတ်တမ်းတင်ထားပြီး လုပ်ဆောင်နိုင်ကြောင်း သေချာစေသည်။

SafeDev Talk အပိုင်း- “စာရင်းစစ်ကို ဘယ်လိုအောင်မြင်မလဲ။ ISO၊ NIST နှင့် CRA တို့နဲ့ ကိုက်ညီတဲ့ Real AppSec တည်ဆောက်ခြင်း”

SafeDev ဆွေးနွေးပွဲမှာ စာရင်းစစ်ကို ဘယ်လိုအောင်မြင်ရမလဲ။ ISO၊ NIST နှင့် CRA တို့ဖြင့် ကိုက်ညီသော Real AppSec တည်ဆောက်ခြင်းဟောပြောသူများ၊ Andrés Galarza၊ Daniel Gora နှင့် Jesús Cuadrado တို့သည် မူဝါဒအဖြစ်သို့ ပြောင်းလဲခြင်း၏ စိန်ခေါ်မှုကို အတိအကျကိုင်တွယ်ဖြေရှင်းခဲ့သည်။ pipeline-ထည့်သွင်းထားသော အလေ့အကျင့်-

  • အန်ဒရက်စ် ဂါလာဇာ DORA နှင့် CRA အောက်ရှိ စည်းမျဉ်းထိန်းသိမ်းရေးအဖွဲ့များက သက်သေပြနိုင်သော အထောက်အထားများကို မျှော်လင့်ကြောင်း အလေးပေးပြောကြားခဲ့သည်။ SBOMမူဝါဒများသာမက အန္တရာယ်ခွင့်ပြုချက်များ၊ စကင်န်ဖတ်မှတ်တမ်းများ။ သူ၏ အတိုင်ပင်ခံလုပ်ငန်းသည် စာရွက်စာတမ်းများနှင့် ဖြန့်ကျက်နိုင်သော ထိန်းချုပ်မှုများကြားရှိ ကွာဟချက်များကို အကြိမ်ကြိမ် ဖော်ထုတ်ခဲ့သည်။
  • ဒန်နီရယ် ဂိုရာ အဖွဲ့များသည် ISO/NIST ကို developer-friendly AppSec checklists၊ threat modeling၊ OWASP Top 10 coverage အဖြစ်သို့ မည်သို့ပြောင်းလဲပုံကို မျှဝေခဲ့သည်။ commitအဖွဲ့များသည် မတူညီသော CI tools များကို အသုံးပြုသည့်တိုင် ချိတ်ဆက်ထားသော စမ်းသပ်မှုများ။
  • ဂျီးဆပ်စ် ကွာဒရာဒို “ကျွန်ုပ်တို့ လိုက်နာမှုရှိပါသလား” မှ “သက်သေပြနိုင်ပါသလား” သို့ ပြောင်းလဲခြင်းနှင့် developer-friendly တွင် အဓိကအချက်များအဖြစ် open source audit၊ open source software audit နှင့် open source audit software များကို အသုံးပြုခြင်းကို အလေးပေးပြောကြားခဲ့သည်။ pipelines.

YouTube မှာ အပိုင်းအပြည့်အစုံကို ကြည့်ရှုပါ-

အရေးယူနိုင်သော ပစ္စည်းများ 

  1. အကျိုးသက်ရောက်မှုမြင့်မားသော ထိန်းချုပ်မှုတစ်ခုကို အဆုံးမှအဆုံး အလိုအလျောက်လုပ်ဆောင်ပါ၊ ဥပမာ၊ SBOM မျိုးဆက်။ ကြပါစို့ pipeline ဖန်တီးပါ။ SBOMသိမ်းဆည်းပြီး သင့်စိတ်ကြိုက် ပြင်ဆင်ပါ dashboard.
  2. တစ်ခုကို မွေးစားပါ open source security စာရင်းစစ်ကိရိယာ၊ ထည့်သွင်းပါ SCA or SAST အစောပိုင်းတွင် အထောက်အထားများကို ဖမ်းယူနိုင်ပြီး commit မက်တာဒေတာ သို့မဟုတ် dashboards.
  3. မူဝါဒကို ကုဒ်အဖြစ် တရားဝင်ပြုလုပ်ပါ၊ Git တွင် မူဝါဒများကို သိမ်းဆည်းပါ၊ စစ်ဆေးမှုများ ပြုလုပ်ခြင်းနှင့် ချိတ်ဆက်ပါ pipelines ဖြစ်သောကြောင့် အကောင်အထည်ဖော်မှုတစ်ခုစီကို စစ်ဆေးနိုင်သည်။
  4. မူဘောင်ထိန်းချုပ်မှုတစ်ခုကို နည်းပညာဆိုင်ရာထိန်းချုပ်မှုတစ်ခုနှင့် ချိတ်ဆက်ပါ၊ ဥပမာ ISO A.14.2.5 → commit- ချိတ်ဆက်ထားသည်။ SASTအထောက်အထားများကို အလိုအလျောက် ခြေရာခံပါ။
  5. စုစည်းထားသော အမြင်အာရုံတစ်ခု တည်ဆောက်ပါ dashboardDev၊ Sec နှင့် GRC တစ်လျှောက် မျက်နှာပြင်ထိန်းချုပ်မှုအခြေအနေ၊ သတိပေးချက်များနှင့် မှတ်တမ်းများ။

DevSecOps Playbook: Audit-Ready AppSec

မဏ္ဏိုင် အလေ့အကျင့်
လိုက်နာရမည့်အရာအဖြစ် AppSec ကို Select လုပ်ပါ open source security စာရင်းစစ်ကိရိယာများကို အသုံးပြုပြီး၊ လက်မှတ်များထက် အထောက်အထားကို ပြဋ္ဌာန်းပါ။
မူဘောင်များမှ အထောက်အထားများအထိ ခြိမ်းခြောက်မှုပုံစံများကို ပြဋ္ဌာန်းရန်၊ SAST၊ အတည်ပြုချက်များ နှင့် SBOMISO/NIST ရည်မှန်းချက်များနှင့် ဆက်စပ်နေသည်။
ကုဒ်အဖြစ် မူဝါဒ CI/CD ကုဒ်သွင်းစစ်ဆေးခြင်း pipelines: လျှို့ဝှက်ချက်များ၊ SCA, ခွင့်ပြုချက်များကို ပေါင်းစည်းခြင်း၊ အလိုအလျောက်SBOM.
အကဲဖြတ်ရန် အသင့်ဖြစ်နေသော အထောက်အထား မှတ်တမ်းများ၊ ရှေးဟောင်းပစ္စည်း မက်တာဒေတာကို အသုံးပြုပြီး standardtools များတစ်လျှောက် ized schemas များ။
ရောင်းချသူ-Agnostic ဗျူဟာ ဗဟိုသိုလှောင်ရုံတွင် အထောက်အထားများကို စုစည်းပါ၊ အဖွဲ့တစ်ဖွဲ့ချင်းစီအတွက် ကိရိယာရွေးချယ်မှု။
ပေါင်းစည်းထားသော GRC နှင့် Dev Workflow များ Dashboardထိန်းချုပ်မှု မက်ထရစ်များဖြင့် GRC နှင့် dev တို့ကို လုံခြုံရေး ပြန်လည်သုံးသပ်ချက်များသို့ ဖိတ်ခေါ်ပါ။
စဉ်ဆက်မပြတ် မြင်နိုင်စွမ်းနှင့် ထိန်းချုပ်မှုများ မြေပုံရေးဆွဲခြင်း မြေပုံထိန်းချုပ်မှုလိုအပ်ချက်များ၊ အစီရင်ခံခြင်းကို အလိုအလျောက်လုပ်ဆောင်ခြင်းနှင့် ပိုင်ရှင်များကို သတ်မှတ်ခြင်း။

စာရင်းစစ်ခြင်းကို အောင်မြင်ရုံဖြင့် မအောင်မြင်ပါနှင့်- Build Security အဲဒါ သူ့ကိုယ်သူ သက်သေပြတယ်

အပလီကေးရှင်း လုံခြုံရေး စစ်ဆေးမှု အောင်မြင်ခြင်းသည် စစ်ဆေးရမည့်စာရင်းများကို လိုက်လံရှာဖွေခြင်း မဟုတ်ဘဲ လုံခြုံရေး၊ လိုက်နာမှုနှင့် ဖွံ့ဖြိုးတိုးတက်မှုတို့ အတူတကွ ရွေ့လျားသည့် ယဉ်ကျေးမှုတစ်ခု တည်ဆောက်ခြင်းနှင့်သာ သက်ဆိုင်ပါသည်။ ထည့်သွင်းခြင်းဖြင့် open source security စာရင်းစစ်ကိရိယာများ၊ မူဝါဒကို ကုဒ်အဖြစ်လက်ခံကျင့်သုံးခြင်းနှင့် ISO နှင့် NIST ကဲ့သို့သော မူဘောင်များနှင့် အထောက်အထားများကို ချိန်ညှိခြင်းတို့ဖြင့် DevSecOps အဖွဲ့များသည် စာရင်းစစ်များကို ဝန်ထုပ်ဝန်ပိုးမှ ယှဉ်ပြိုင်နိုင်စွမ်းအားသာချက်အဖြစ်သို့ ပြောင်းလဲနိုင်သည်။ CRA၊ DORA နှင့် NIS-2 ကဲ့သို့သော စည်းမျဉ်းများသည် စံနှုန်းကို မြှင့်တင်လာသည်နှင့်အမျှ ယခုအချိန်သည် လုံခြုံရေးကို ကတိပေးရုံသာမက သက်သေပြနိုင်သည့် စနစ်များတွင် ရင်းနှီးမြှုပ်နှံရန် အချိန်ဖြစ်သည်။ သေးငယ်စွာစတင်ပါ၊ စမတ်ကျကျ အလိုအလျောက်လုပ်ဆောင်ပါ၊ ယုံကြည်မှုဖြင့် တိုးချဲ့ပါ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ