Glosaryo ng Seguridad ng Xygeni
Glosaryo ng Seguridad sa Pagbuo at Paghahatid ng Software

Ano ang CWE?

Pag-unawa sa Karaniwang Pagsusuri ng Kahinaan para sa DevSecOps #

Kung gugugulin mo ang sapat na oras sa pagrerepaso ng mga natuklasan sa seguridad, sa kalaunan ay makikita mo ang parehong mga pattern na paulit-ulit na lumilitaw: SQL injection dito, isang hindi ligtas na deserialization doon, isang nakalimutang pagpapatunay ng input sa isang lugar na hindi mo inaasahan. Pagkaraan ng ilang sandali, ang bawat AppSec engineer at bawat DevSecOps team ay nahihirapan sa parehong pinagbabatayang tanong na lumalabas sa sandaling subukan mong magdala ng kaayusan sa kaguluhan: ano talaga ang ikinakategorya ng CWE, at bakit napakahalaga nito kapag sinusubukan mong gawing iisang wika ang mga engineering at security team? Tinatalakay ng glossary na ito kung ano ang isang CWE, hindi mula sa isang teoretikal na pananaw kundi mula sa pananaw ng isang taong nakakita na ng daan-daang pipelines, dose-dosenang mga codebase, at isang mahabang parada ng mga paulit-ulit na pagkakamali. Isipin ito na parang susunod na episode sa isang serye: pagkatapos maunawaan ang mga malisyosong pakete, mga blind spot ng supply chain, at ingay ng kahinaan, oras na para suriin ang balangkas na nag-uugnay sa marami sa mga isyung iyon.

Ang Mga Pangunahing Kaalaman #

Simulan natin nang simple: Ang CWE ay nangangahulugang Pagsusuri ng Karaniwang Kahinaan, isang katalogo na binuo ng komunidad ng mga karaniwang kahinaan ng software at hardware. Kapag tinatanong ng mga tao kung ano ang CWE sa cyber security, ang talagang tinatanong nila ay tungkol sa ibinahaging diksyunaryo na ginagamit ng mga analyst, developer, at mga tool sa seguridad upang ilarawan ang mga ugat na sanhi sa likod ng mga kahinaan. Kung saan inilalarawan ng mga CVE mga partikular na pagkakataon ng mga kahinaan sa mga produkto, inilalarawan nila ang pinagbabatayang pagkakamali na naging sanhi ng mga ito. Kaya ano ito? Hindi ito isang kahinaan mismo kundi isang paulit-ulit na pattern ng depekto, isang uri ng kahinaan. At ano ang kahinaan ng CWE? Ito ay tumutukoy sa mga kahinaan na direktang nakatali sa isa sa mga kahinaang ito na tinukoy ng CWE. Kapag ang isang scanner ay nag-flag ng "CWE-79" o "CWE-89," itinuturo nito ang isyu sa istruktura na responsable para sa exploit. Ang pag-unawa sa kung ano ang isang CWE ay nagbibigay sa mga koponan ng isang mas estratehikong pananaw sa panganib dahil ang pag-aayos ng kahinaan ay pumipigil sa buong pamilya ng mga kahinaan, hindi lamang isang pagkakataon.

Bakit Palaging Nakakaranas ng CWE ang mga DevSecOps Team? #

Isa sa mga unang dagok para sa mga koponan na nagpapahinog sa kanilang DevSecOps pipelineay iyon Scanner, SAST mga kasangkapan, Mga kagamitang DAST, SCA platform, at ang mga container analyzer ay pawang naglalagay ng mga CWE identifier na parang kabisado na ito ng lahat. Bigla, isang pipeline nasisira dahil natagpuan ng isang build gate ang “CWE-22” o “CWE-502,” at tinanong ng mga developer, "Sige... pero ano nga ba ang CWE sa terminong cyber security na maaari nating gamitin?" Ang puwang na ito ay umiiral sa lahat ng dako:

  • Ang seguridad ay nagsasalita sa mga CWE code.
  • Nagsasalita ang mga developer sa mga framework, function, at library.
  • Pinag-iisipan ng mga product team ang mga feature at deadline.

May karaniwang pag-iisa-isa ng kahinaan upang matugunan ang kakulangang iyon. Kapag naunawaan mo kung ano ang isang CWE, mauunawaan mo ang kategorya ng ugat ng sanhi, hindi lamang ang sintomas. Kapag naunawaan mo ang karaniwang pag-iisa-isa ng kahinaan, mauunawaan mo kung paano nauugnay ang mga kahinaan sa kakayahang magamit sa totoong mundo.

Pagsusuri sa Kung Ano Talaga ang Saklaw Nito #

Para lubos na maunawaan kung ano ito, kailangan mong malaman ang istruktura sa likod ng proyekto. Ang CWE ay pinapanatili ng Mitre bilang isang klasipikasyon ng mga uri ng kahinaan na pinapagana ng komunidad. Kabilang dito ang:

  • Mga error sa pagpapatunay ng input (hal., mga depekto sa iniksyon, mga pag-apaw ng buffer)
  • Mga pagkakamali sa pagpapatotoo at awtorisasyon
  • Maling paggamit ng API
  • Mga isyu sa paghawak ng error at exception logic
  • Mga kahinaan sa konpigurasyon at kapaligiran
  • Mga panganib sa serialization/deserialization
  • Mga depekto sa pamamahala ng mapagkukunan at memorya

Sinasagot nito ang malaking bahagi ng kung ano ang CWE sa cyber security: hindi ito isang vulnerability scanner, o isang listahan ng mga kilalang exploit, o isang database ng mga partikular na CVE. Ito ay isang taxonomy, ang diksyunaryo sa likod ng wika ng vulnerability.

At ang diksyunaryong iyan ay ginagamit kahit saan: sa mga entry ng NVD, sa SAST mga natuklasan, sa pagsasanay sa secure coding, sa mga template ng pagmomodelo ng banta, sa mga compliance framework, at sa halos bawat piraso ng DevSecOps tooling.

Mga Karaniwang Maling Akala Tungkol sa Ito ay, at Hindi #

Tulad ng nakita natin sa mga malisyosong pakete o mga panganib sa dependency, madalas na hindi nauunawaan ng mga security team kung ano ang dapat gawin ng mga teknolohiya. Ganito rin ang nangyayari sa CWE, kaya mahalagang tuklasin ang mga karaniwang maling akala tungkol sa kung ano ang isang CWE at kung bakit mahalaga ang mga hindi pagkakaunawaang ito.

Maling Akala #1: Bilang isang database ng kahinaan #

Ito ang pinakakaraniwang pagkakamali ng mga pangkat kapag tinatanong nila kung ano ang CWE sa cyber security. Ang CVE ay isang listahan ng mga tunay na kahinaan; ito ay isang listahan ng mga kategorya ng kahinaanKung may magtatanong kung ano ang karaniwang kahinaan sa pag-enumerate, ang sagot ay: "isang CVE na nabigyan ng CWE root cause."

Maling Akala #2: Mahalaga lang ang mga ito sa mga pangkat ng AppSec #

Sa pagsasagawa, mahalaga ang CWE sa bawat bahagi ng isang DevSecOps pipeline:

  • SAST mapa ng mga natuklasan sa CWE
  • SCA mga tool na ima-map sa CWE kapag kasama sa mga kahinaan ang mga tag na ito
  • Binabasa ng mga developer ang mga paliwanag ng CWE kapag inaayos ang mga isyu
  • Ginagamit ang mga modelo ng banta bilang mga bloke ng pagbuo
  • Secure na coding standardmapa ng s sa mga kategorya ng CWE

Kung gagawa ka ng software, ang karaniwang kahinaan ng pag-enumerate ay makakaapekto sa iyo, namamalayan mo man o hindi.

Maling Akala #3: Masyadong abstrakto ang mga ito para maging kapaki-pakinabang #

May ilang paglalarawan na tila abstrakto sa unang tingin, ngunit ang tunay na halaga ay nasa pagkakapare-pareho. Kung hindi mo maintindihan kung ano ang isang CWE, magmumukha itong isang misteryosong code. Kapag natutunan mo na ang istruktura, mabilis mong mapangkat, mabibigyan ng prayoridad, at maitatakda ang iyong mga solusyon.

Paano Pinapabuti ng CWE ang Pamamahala ng Kahinaan at DevSecOps? #

Ang pag-unawa sa kung ano ang CWE sa cyber security ay nagbabago sa paraan ng pag-triage at pag-aayos ng mga team ng mga isyu. Sa halip na isa-isang patayin ang bawat CVE, ang Common weakness enumeration ay nagbibigay-daan sa mga team na makita ang mga pattern:

  • Bakit patuloy tayong nakakakita ng mga isyu sa iniksyon sa iba't ibang serbisyo?
  • Bakit patuloy na bumabalik ang mga pagkakamali sa pagpapatotoo?
  • Bakit palaging mapanganib ang ilang partikular na konpigurasyon?

Ito ang punto ng pag-unawa sa kung ano ang isang CWE: ang maiwasan ang buong kategorya ng mga kahinaan, hindi lamang ang pagtugon sa mga ito. Kapag pipelineKung ang s ay isang kahinaan ng ganitong uri, maaaring imapa ito ng mga pangkat upang ma-secure ang mga alituntunin sa coding, umiiral na kaalaman, at mga automated na patakaran.re.

Paano Ito Kumokonekta sa mga Tunay na Kahinaan (ang CVE → CWE Relasyon) #

Ang bawat kahinaan ay nagsisimula bilang isang entry sa CVEHabang pinayayaman ng mga analyst ang mga CVE na iyon, nagtatalaga sila ng isang CWE na naglalarawan sa ugat ng sanhi. Ang pagmamapa na iyon ay mahalaga sa mga tool, pagmamarka ng panganib, dashboards, at mga daloy ng trabaho sa remediation. Sa madaling salita:

  • Sinasabi sa iyo ng CVE anong nangyari.
  • Sinasabi sa iyo ng CWE bakit nangyari ito.

Kung hindi maintindihan ng isang pangkat kung ano ang isang CWE, nakakaligtaan nila ang "bakit." Humahantong ito sa pagtrato sa mga kahinaan na parang mga nakahiwalay na insidente sa halip na mga sintomas ng mga kahinaan sa istruktura. Suriin ang mga pangunahing pagkakaiba sa pagitan ng CWE at CVE.

Karaniwang Pagsusuri ng Kahinaan sa Secure Coding, SAST, at Pipeline Pag-aautomat #

Moderno pipelineAng mga ito ay lumilikha ng napakaraming bilang ng mga natuklasan. Ang karaniwang kahinaan sa pag-iisa-isa ay nagbibigay ng istruktura sa bilang na iyon. Ang pag-unawa sa kung ano ang CWE sa cyber security ay nakakatulong sa mga inhinyero ng DevSecOps na:

  • Gumawa ng mga awtomatikong gate sa paligid ng mga kategoryang may mataas na panganib
  • Unahin ang mga kahinaang pinakaginagamit sa totoong mundo
  • Iayon ang edukasyon ng developer sa mga totoong pattern
  • Isama ang mga patakarang nakabatay sa CWE sa SAST at mga pagsubok sa yunit
  • Bawasan ang ingay sa pamamagitan ng pagtuon sa mga paulit-ulit na isyu

At kapag na-flag ng isang tool kung ano ang isang kahinaan sa CWE, lumilikha ito ng isang ibinahaging wika sa pagitan ng mga developer at mga tagasuri ng seguridad habang sinusuri ang code.

Bakit Ito Mahalaga para sa Software Supply Chain Security at Xygeni #

Bagama't nakatuon ito sa mga kahinaan sa software, hindi sa pagtuklas ng malisyosong pakete, ang pag-unawa sa kahulugan ng CWE ay mahalaga sa pagtukoy ng istruktura mga kahinaan sa mga open-source na bahagi o mga build scriptHindi nahuhuli ng CWE ang mga malisyosong pag-uugali, ngunit inilalantad nito ang mga marupok na pattern na inaabuso ng mga umaatake. Ito ay may kaugnayan sa mas malawak na panganib sa supply chain ng softwareKung paulit-ulit na nabibigo ang mga organisasyon sa parehong mga kahinaan, alam na alam ng mga umaatake kung saan eksaktong aatake.

Ang Tunay na Sagot sa "Ano ang Karaniwang Pagsusuri ng Kahinaan?" #

Upang ibuod:

  • Ano ang CWE sa cyber security? Ang sistema ng klasipikasyon na sumusuporta sa kung paano inilalarawan, sinusuri, at ginagamot ang mga kahinaan.
  • Ano ang kahinaan ng CWE? Isang uri ng kahinaan, hindi isang kahinaan, kundi ang kapintasan sa likod nito.
  • Ano ang Karaniwang Pagsusuri ng Kahinaan? Isang kahinaan na nakatali sa isang partikular na kahinaan.

Ang pag-aaral ng pag-enumerate ng mga karaniwang kahinaan ay parang pag-aaral ng gramatika ng mga panganib sa software. Kapag naunawaan mo na ang gramatika, nagiging mas malinaw ang buong tanawin ng kahinaan. At kapag nakikilala na ng mga DevSecOps team ang mga pattern sa halip na mga nakahiwalay na isyu, bumubuti ang seguridad sa ugat nito, hindi lamang sa ibabaw nito.

Pangkalahatang-ideya ng Xygeni Product Suite

Magsimula nang Libre

Magsimula nang libre.
Walang kinakailangang credit card.

Magsimula sa isang click lang:

Ang impormasyong ito ay ligtas na itatago ayon sa Mga palatuntunan at Pribadong Patakaran

Screenshot ng app