פֿאַרשטיין די אויסרעכענונג פֿון געוויינטלעכע שוואַכקייטן פֿאַר DevSecOps #
אויב איר פארברענגט גענוג צייט איבערקוקן זיכערהייט געפינסן, זעט איר עווענטועל די זעלבע מוסטערן אויפקומען ווידער און ווידער: SQL אינדזשעקציע דא, אן אומזיכערע דעסעריאַליזאציע דארט, א פארגעסענע אינפוט וואַלידאַציע ערגעץ וואו איר האט נישט געריכט. נאך א וויילע, ראנגלט זיך יעדער AppSec אינזשעניר און יעדע DevSecOps מאַנשאַפֿט מיט דער זעלבער אונטערלייגנדיקער פראגע וואָס קומט ארויף אזוי שנעל ווי איר פרובירט צו ברענגען ארדענונג אין דעם כאַאָס: וואָס קאַטעגאָריזירט CWE טאַקע, און פארוואס איז עס אַזוי וויכטיק ווען איר פרובירט צו מאַכן אינזשעניריע און זיכערהייט מאַנשאַפֿטן רעדן די זעלבע שפּראַך? די גלאָסאַר גייט דורך וואָס איז אַ CWE, נישט פֿון אַ טעאָרעטישן שטאַנדפּונקט נאָר פֿון דער פּערספּעקטיוו פֿון עמעצן וואָס האט געזען הונדערטער פֿון... pipelineס, צענדליקער קאָדבאַזעס, און אַ לאַנגע פּאַראַדע פון איבערחזרנדיקע טעותים. טראַכט וועגן דעם מער ווי דער ווייַטער עפּיזאָד אין אַ סעריע: נאָך פֿאַרשטיין בייזוויליקע פּאַקאַדזשאַז, סאַפּליי טשיין בלינדע ספּאַץ, און וואַלנעראַביליטי ראַש, איז עס צייט צו דיסעקטירן דעם פריימווערק וואָס פֿאַרבינדט פילע פון די פּראָבלעמען צוזאַמען.
די באַסיקס #
לאָמיר אָנהייבן קלאָר: CWE שטייט פֿאַר אלגעמיינע שוואכקייטן אויסרעכענונג, א קאמיוניטי-אנטוויקלטער קאטאלאג פון אלגעמיינע ווייכווארג און הארדווער שוואכקייטן. ווען מענטשן פרעגן וואס איז CWE אין סייבער זיכערהייט, פרעגן זיי טאקע וועגן דעם געטיילטן ווערטערבוך גענוצט דורך אנאליסטן, אנטוויקלער, און זיכערהייט מכשירים צו באשרייבן די די וואָרצל סיבות הינטער די שוואַכקייטן. וואו CVEs באַשרײַבן ספּעציפֿישע פֿאַלן פון שוואַכקייטן אין פּראָדוקטן, זיי באַשרײַבן די אונטערלייגנדיקע טעות וואָס האָט זיי געפֿירט. נו, וואָס איז עס? עס איז נישט קיין שוואַכקייט אַליין, נאָר אַ ווידערהאָלענדיקער חסרון מוסטער, אַ שוואַכקייט קלאַס. און וואָס איז אַ CWE שוואַכקייט? עס באַציט זיך צו שוואַכקייטן וואָס זענען גלייך פֿאַרבונדן מיט איינער פֿון די CWE-דעפֿינירטע שוואַכקייטן. ווען אַ סקאַנער מאַרקירט "CWE-79" אָדער "CWE-89," ווײַזט עס אויף די סטרוקטורעלע פּראָבלעם וואָס איז פֿאַראַנטוואָרטלעך פֿאַר דעם עקספּלויט. פֿאַרשטיין וואָס אַ CWE איז גיט טימז אַ פֿיל מער סטראַטעגישן בליק אויף ריזיקע, ווײַל פֿאַרריכטן די שוואַכקייט פֿאַרהיט גאַנצע משפּחות פֿון שוואַכקייטן, נישט נאָר איין אינסטאַנץ.
פארוואס דעווסעקאפס טימז לויפן כסדר אריין אין CWE? #
איינער פון די ערשטע שאקסן פאר טימז וואס מאכן זייערע DevSecOps רייף pipelineס'איז דאָס סקאַנערז, SAST מכשירים, DAST מכשירים, SCA פּלאַטפאָרמס, און קאנטעינער אנאליזירער ווארפן אלע ארום CWE אידענטיפיצירער ווי כאילו יעדער ווייסט זיי שוין אויסער זיך. פלוצלינג, א pipeline ברעכט זיך ווייל א בילד טויער האט געפונען "CWE-22" אדער "CWE-502," און די דעוועלאפערס פרעגן, "אקעי... אבער וואָס איז CWE אין סייבער זיכערהייט טערמינען מיט וואָס מיר קענען טאַקע אַרבעטן?" די ריס עקזיסטירט אומעטום:
- זיכערהייט רעדט אין CWE קאָודן.
- דעוועלאָפּערס רעדן אין פריימווערקס, פונקציעס און לייברעריז.
- פּראָדוקט טימז טראַכטן אין פֿעיִקייטן און דעדליינז.
א אויסרעכענונג פון אלגעמיינע שוואכקייטן עקזיסטירט צו בריקן דעם ריס. ווען איר פארשטייט וואס איז א קאמפליצירטע שוואכקייט, פארשטייט איר די ווארצל-אורזאך קאטעגאריע, נישט נאר דעם סימפטאם. ווען איר פארשטייט די אויסרעכענונג פון אלגעמיינע שוואכקייטן, קענט איר פארשטיין ווי שוואכקייטן פארבינדן זיך מיט אויסניצבארקייט אין דער רעאליטעט.
צעברעכן וואָס עס טאַקע דעקט #
כּדי טאַקע צו פֿאַרשטיין וואָס דאָס איז, דאַרפֿט איר וויסן די סטרוקטור הינטער דעם פּראָיעקט. CWE ווערט אויפֿגעהאַלטן דורך מיטער אלס א קהילה-געטריבענע קלאסיפיקאציע פון שוואכקייט טיפן. די שליסן איין:
- איינגאַבע וואַלידאַציע ערראָרס (למשל, אינדזשעקציע חסרונות, באַפער אָוווערפלאָוז)
- אויטענטיפיקאציע און אויטאריזאציע טעותים
- API אומרעכט
- פראבלעמען מיט טעותן און אויסנאם לאגיק
- קאָנפיגוראַציע און סביבה שוואַכקייטן
- סעריאַליזאַציע/דעסעריאַליזאַציע ריזיקעס
- חסרונות אין רעסורסן און זכּרון פאַרוואַלטונג
דאָס ענטפֿערט אַ גרויסן טייל פֿון וואָס איז CWE אין סייבער זיכערהייט: עס איז נישט קיין וואַלנעראַביליטי סקאַנער, אָדער אַ רשימה פֿון באַקאַנטע עקספּלויץ, אָדער אַ דאַטאַבייס פֿון ספּעציפֿישע CVEs. עס איז אַ טאַקסאָנאָמיע, דאָס ווערטערבוך הינטער וואַלנעראַביליטי שפּראַך.
און יענע ווערטערבוך ווערט גענוצט אומעטום: אין NVD איינטראגעס, אין SAST געפינסן, אין זיכער קאָדירונג טריינינג, אין סאַקאָנע מאָדעלינג טעמפּלאַטן, אין קאַמפּליאַנס פריימווערקס, און אין כּמעט יעדן שטיק פון DevSecOps מכשירים.
אלגעמיינע מיסקאנסעפּציעס וועגן דעם איז, און איז נישט #
פּונקט ווי מיר האָבן געזען מיט בייזוויליקע פּאַקאַדזשאַז אָדער אָפּהענגיקייט ריזיקעס, זיכערהייט טימז אָפט מיספאַרשטייען וואָס טעכנאָלאָגיעס זענען געמיינט צו טאָן. דאָס זעלבע פּאַסירט מיט CWE, אַזוי עס איז ווערט צו ויספאָרשן געוויינטלעכע מיספאַרשטענדענישן וועגן וואָס אַ CWE איז און פארוואס די מיספאַרשטענדענישן זענען וויכטיק.
מיסקאָנצעפּציע #1: ווי אַ וואַלנעראַביליטי דאַטאַבייס #
דאָס איז דער מערסט געוויינטלעכער טעות וואָס מאַנשאַפֿטן מאַכן ווען זיי פרעגן וואָס איז CWE אין סייבער זיכערהייט. CVE איז אַ רשימה פון עכטע וואַלנעראַביליטיז; עס איז אַ רשימה פון שוואַכקייט קאַטעגאָריעסאויב איינער פרעגט וואָס איז אַ געוויינטלעכע שוואַכקייט ענומעריישאַן וואַלנעראַביליטי, איז די ענטפער: "אַ CVE וואָס איז געווען אַסיינד אַ CWE וואָרצל גרונט."
אומרעכטע מיינונג #2: זיי זענען נאָר וויכטיק פֿאַר אַפּפּסעק טימז #
אין פּראַקטיק, CWE איז וויכטיק פֿאַר יעדן טייל פֿון אַ DevSecOps. pipeline:
- SAST געפינסן מאַפּע צו CWE
- SCA מכשירים מאַפּן צו CWE ווען וואַלנעראַביליטיז אַרייַננעמען די טאַגס
- דעוועלאָפּערס לייענען CWE דערקלערונגען ווען זיי פאַרריכטן פּראָבלעמען
- סאַקאָנע מאָדעלס נוצן זיי ווי בנין בלאַקס
- זיכער קאָדירונג standardס מאַפּע צו CWE קאַטעגאָריעס
אויב איר בויט ווייכווארג, אַפעקטירט אײַך די אויסרעכענונג פון געוויינטלעכע שוואַכקייטן, צי איר רעאַליזירט עס צי נישט.
אומרעכטע השגה #3: זיי זענען צו אבסטראקט צו זיין נוצלעך #
עטלעכע באַשרייבונגען פילן זיך טאַקע אַבסטראַקט ביים ערשטן בליק, אָבער דער עכטער ווערט ליגט אין קאָנסיסטענץ. אויב איר פֿאַרשטייט נישט וואָס איז אַ CWE, וועט עס אויסזען ווי אַ קריפּטישער קאָד. אַמאָל איר לערנט די סטרוקטור, קענט איר שנעל גרופּירן, פּריאָריטיזירן און סטראַטעגירן אייערע פֿיקסעס.
ווי אזוי פֿאַרבעסערט CWE וואַלנעראַביליטי מאַנאַגעמענט און DevSecOps? #
פֿאַרשטיין וואָס איז CWE אין סייבער זיכערהייט טראַנספאָרמירט דעם וועג ווי טימז טריאַזירן און פאַרריכטן פּראָבלעמען. אַנשטאָט צו באַלעקן יעדן CVE באַזונדער, דערמעגלעכט Common Weakness Enumeration טימז צו זען מוסטערן:
- פארוואס זעען מיר כסדר פראבלעמען מיט אינדזשעקציע איבער אלע סערוויסעס?
- פארוואס דערשייַנען זיך ווידער די אויטענטיקאַציע טעותים?
- פארוואס זענען געוויסע קאנפיגוראציעס קאנסיסטאנט ריזיקאליש?
דאָס איז דער פונקט פון פֿאַרשטיין וואָס איז אַ CWE: צו פאַרמייַדן גאַנצע קאַטעגאָריעס פון שוואַכקייטן, נישט נאָר רעאַגירן צו זיי. pipelineאויב מען ווײַזט אָן אַ שוואַכקייט פֿון דעם טיפּ, קענען טימז עס מאַפּירן צו זיכערע קאָדירונג גיידליינז, עקזיסטירנדיק וויסן און אָטאַמייטיד פּאָליטיקס.
ווי עס איז פארבונדן מיט עכטע שוואכקייטן (די CVE → CWE באַציִונג) #
יעדע וואַלנעראַביליטי הייבט זיך אָן ווי אַ CVE אַרייַנטרעטן. ווען אנאליסטן בארייכערן די CVEs, געבן זיי צו א CWE וואס באשרייבט די ווארצל אורזאך. יענע מאפע איז יסודות'דיג פאר געצייג, ריזיקע סקארינג, dashboardס, און רעמעדיאַציע וואָרקפלאָוז. צו זאָגן עס פשוט:
- CVE זאגט דיר וואס איז געשען.
- CWE זאגט דיר פארוואס עס איז געשען.
אויב אַ מאַנשאַפֿט פֿאַרשטייט נישט וואָס איז אַ CWE, פֿאַרפעלן זיי דאָס "פֿאַרוואָס." דאָס פֿירט צו באַהאַנדלען שוואַכקייטן ווי איינציקע אינצידענטן אַנשטאָט סימפּטאָמען פֿון סטרוקטורעלע שוואַכקייטן. פארטיפט זיך אין די הויפט אונטערשיידן צווישן CWE און CVE.
אלגעמיינע שוואכקייטן אויסרעכענונג אין זיכערע קאדירונג, SAST, און Pipeline אַוטאָמאַטיאָן #
מאָדערן pipelineס דזשענערירן ריזיקע באַנדן פון געפינסן. געוויינטלעכע שוואַכקייט אויסרעכענונג גיט סטרוקטור צו דעם באַנד. פֿאַרשטיין וואָס איז CWE אין סייבער זיכערהייט העלפֿט DevSecOps אינזשענירן:
- בויען אויטאָמאַטישע טויערן אַרום הויך-ריזיקירן קאַטעגאָריעס
- געבן פריאריטעט צו די שוואכקייטן וואס ווערן מערסט אויסגענוצט אין דער רעאלער וועלט
- צופּאַסן דעוועלאָפּער בילדונג מיט פאַקטישע מוסטערן
- אינטעגרירן CWE-באזירטע כּללים אין SAST און איינהייט טעסטן
- רעדוצירן ראַש דורך קאָנצענטרירן זיך אויף איבערחזרנדיקע פּראָבלעמען
און ווען אַ געצייַג מאַרקירט וואָס איז אַ CWE וואַלנעראַביליטי, שאַפט עס אַ געמיינזאַמע שפּראַך צווישן דעוועלאָפּערס און זיכערהייט ריוויוערז בעת קאָד ריוויוז.
פארוואס עס איז וויכטיג פאר Software Supply Chain Security און קסיגעני #
כאָטש עס פאָקוסירט אויף שוואַכקייטן אין ווייכווארג, נישט אויף בייזוויליקע פּעקל דעטעקציע, איז פֿאַרשטיין די באַדייטונג פון CWE יסודותדיק צו ידענטיפיצירן סטרוקטורעלע שוואַכקייטן אין אָפֿן-מקור קאָמפּאָנענטן אָדער בויען סקריפּטןCWE כאַפּט נישט שלעכטע אויפפירונג, אָבער עס ענטפּלעקט די שוואַכע מוסטערן וואָס אַטאַקירער נוצן אָן. דאָס איז פֿאַרבונדן מיט ברייטערע ווייכווארג צושטעלן קייט ריזיקעאויב אָרגאַניזאַציעס פאַרפעלן ווידער און ווידער ביי די זעלבע שוואַכקייטן, ווייסן די אַטאַקירער פּונקט וואו צו אַטאַקירן.
די עכטע ענטפער צו "וואָס איז אַ צאָל פון געוויינטלעכע שוואַכקייטן?" #
צו סאַמערייז:
- וואָס איז CWE אין סייבער זיכערהייט? די קלאַסיפֿיקאַציע סיסטעם וואָס אונטערשטיצט ווי שוואַכקייטן ווערן באַשריבן, אַנאַליזירט און פֿאַרריכטעט.
- וואָס איז אַ CWE וואַלנעראַביליטי? א טיפ שוואכקייט, נישט א שוואכקייט, נאר דער חסרון דערינטער.
- וואָס איז די אַלגעמיינע שוואַכקייט ענומעריישאַן? א שוואַכקייט פארבונדן מיט אַ ספּעציפֿישער שוואַכקייט.
לערנען זיך אויסרעכענען אלגעמיינע שוואכקייטן איז ווי לערנען זיך די גראמאטיק פון ווייכווארג ריזיקע. אזוי שנעל ווי מען פארשטייט די גראמאטיק, ווערט די גאנצע שוואכקייט לאנדשאפט קלארער. און אזוי שנעל ווי דעווסעקאפס טימס קענען דערקענען מוסטערן אנשטאט אפגעזונדערטע פראבלעמען, פארבעסערט זיך זיכערהייט ביי דער ווארצל, נישט נאר ביי דער אויבערפלאך.
