4.9

View in English

4.9 Öruggur hugbúnaðarlífsferill

Yfirlit og tilgangur

Flestir öryggisgallar eru ekki framandi. Þeir eru venjuleg mistök: vantandi heimildarathugun, inntak sem var treyst, ósjálfstæði sem enginn uppfærði, leyndarmál límt inn í stillingarskrá. Það sem gerir þá dýra er hvenær þeir eru gripnir. Galli fundinn við ritun kröfu kostar samtal. Sami galli fundinn í innbrotsprófi vikuna fyrir opnun kostar óðagot, og fundinn í framleiðslu kostar hann atvik, upplýsingagjöf og traustmissi. Öruggi hugbúnaðarlífsferillinn (SSDLC) er sú grein að grípa þessa galla snemma og samfellt, með því að byggja öryggi inn í hvert skeið þess hvernig þú skipuleggur, hannar, smíðar, rýnir, afhendir og rekur hugbúnað, frekar en að festa öryggisprófun á endann.

Þessi kafli er ferlisburðarás 4. hluta. Hann bindur saman forritastigsvarnir kafla 4.2 (hvernig þú skrifar kóða sem stenst árás) og rekstrarágaga kafla 4.4 (hvernig þú greinir og bregst við þegar varnir eru prófaðar), erfir hugarfar sitt úr kafla 4.1 (öryggisgrunni og menningu) og framleiðir sönnunargögnin sem kafli 4.6 (regluvarsla og stjórnarhættir) breytir í úttektargögn. Þar sem þeir kaflar fjalla um hvað og hvers vegna, fjallar þessi kafli um hvenær og hvernig: á hvaða punkti í afhendingarflæði þínu hver stýring á heima, hver á hana og hvaða hlið hún gætir.

Fyrir stór teymi er ávinningurinn vogarafl. Þegar hundruð verkfræðinga ákveða hvert fyrir sig hve mikið öryggi á að gera ræður veikasti hlekkurinn raunverulegri útsetningu þinni. Skilgreindur lífsferill gerir örugga leið að sjálfgefinni leið, svo meðalverkfræðingur afhendi sæmilega öruggan hugbúnað án hetjudáða. Fyrir fyrirtæki lækkar sú samfella kostnað hverrar úttektar og samþættingar. Fyrir hið opinbera, þar sem borgarar geta ekki valið annan veitanda skatta- eða bótagagna sinna, er skjalfestur lífsferill oft lagaleg forsenda þess að starfa, og rammarnir í þessum kafla varpast á þá skyldu.

Meginreglur

  • Færðu öryggi til vinstri: finndu og lagaðu galla á ódýrasta skeiðinu, sem er alltaf það fyrsta.
  • Gerðu öryggi að eiginleika leiðslunnar, ekki manneskju: sjálfvirknivæddu hlið svo örugga leiðin sé auðvelda leiðin.
  • Gefðu hverju skeiði eiganda og hlið, frá kröfum til reksturs, með skýrum stöðuskilyrðum.
  • Stýrðu áhættu, ekki hökum: forgangsraðaðu göllunum sem skipta máli eftir nýtanleika og áhrifum og kjóstu margar litlar samfelldar athuganir fram yfir eina hæga úttekt í lok lotu.
  • Líttu á ósjálfstæði og smíðakerfi sem hluta árásaryfirborðs þíns, því árásaraðilar gera það.
  • Mældu áætlunina, því lífsferill sem þú getur ekki mælt er lífsferill sem þú getur ekki bætt.

Ráðleggingar

Færðu öryggi til vinstri yfir allan lífsferilinn

Vinstri-færð prófun þýðir að færa sannprófun fyrr í afhendingarflæðið, í átt að augnablikinu þegar ákvörðun er tekin frekar en augnablikinu fyrir útgáfu. Beitt á öryggi endurramma það markmiðið: þú ert ekki að prófa öryggi inn í lokin, þú ert að hanna og byggja það inn frá byrjun og sannreyna síðan samfellt. Hagfræðin er skýr. Krafa endurskrifuð á skipulagsfundi er nánast ókeypis. Hönnunargalli lagfærður eftir að kóði er til kostar daga. Veikleiki plástraður í framleiðslu kostar atvik. Vinstri-færsla hefur þó bilunarhátt: að varpa haug af öryggisverkfærum á hönnuði og kalla það búið. Gerð vel parar hún hverja snemmbúna athugun við stuðning til að bregðast við henni, svo niðurstaða berist með samhengi, lagfæringartillögu og eiganda.

Skrifaðu öryggiskröfur og misnotkunartilvik

Öryggi byrjar fyrir allan kóða, í því hvernig þú rammar vinnuna. Við hlið virknikrafnanna sem segja hvað kerfið á að gera skaltu skrifa öryggiskröfur sem segja hvað það má aldrei gera og hvað það verður að tryggja: hvaða gögn eru viðkvæm, hverjum er heimilt, hvað verður að skrá, hvaða reglugerðir gilda. Fylltu síðan notendasögur þínar út með misnotkunartilvikum og misbrauksatvikum: stuttum frásögnum af hvernig fjandsamlegur aðili myndi reyna að sigra hvern eiginleika. Þar sem notendasaga segir „viðskiptavinur endurstillir lykilorð sitt“ spyr misnotkunartilvikið „árásaraðili endurstillir lykilorð einhvers annars“, og sú spurning knýr raunverulega kröfu um hraðatakmarkanir, fyrningu tákna og staðfestingu. Þetta dregur fram heila flokka galla meðan þeir eru enn orð á skjá. Haltu misnotkunartilvikunum föstum við söguna svo þau ferðist inn í hönnun, rýni og skilgreiningu á „búið“.

Settu ógnarmótunarhlið í hönnun

Ógnarmótun er skipulögð venja að skoða hönnun til að finna hvað gæti farið úrskeiðis áður en þú smíðar: að auðkenna eignir, kortleggja hvernig gögn flæða yfir traustmörk, telja upp ógnir og ákveða mótvægi. Hún er áhrifamesta einstaka öryggisstarfsemin sem þú getur gert, því hún vinnur á hönnun þegar enn er ódýrt að breyta henni. Gerðu hana að léttu hliði fyrir hvern eiginleika sem snertir auðkenningu, viðkvæm gögn, peninga eða ný traustmörk, og farðu yfir ógnarflokka eins og skopstælingu, fikt, afneitun, upplýsingaleka, álagsárás og réttindahækkun, gátlista þekktan undir skammstöfuninni STRIDE. Haltu athöfninni í hlutfalli: klukkustundar fundur með töflu, gagnaflæðisriti og misnotkunartilvikunum grípur mest af því sem formlegt skjal myndi. Skráðu ógnirnar sem fundust, mótvægið sem valið var og áhættuna sem var vísvitandi samþykkt. Sú skrá verður hönnunarskeiðssönnunargögn fyrir kafla 4.6 og upphafskort öruggrar hönnunar í kafla 4.2. Bindu hana við mikilvægar hönnunarbreytingar, annars hnígur hún í skjal sem var skrifað einu sinni og aldrei endurskoðað.

Taktu upp örugga kóðunarstaðla og örugg sjálfgefin gildi

Gefðu verkfræðingum áþreifanlegan öruggan kóðunarstaðal fyrir hvert mál og ramma sem þú notar: hvernig á að stika fyrirspurnir, hvernig á að kóða úttak, hvernig á að staðfesta inntak, hvernig á að meðhöndla leyndarmál, hvaða dulritunarbókasafn á að kalla og hvaða á aldrei að handrúlla. Paraðu hann við byggingareiningar sem eru öruggar sjálfgefið: sameiginleg bókasöfn sem gera örugga valið að sjálfgefnu og óörugga valið erfitt, svo verkfræðingur fái úttakskóðun eða stikaðar fyrirspurnir ókeypis frekar en með því að muna. Besti staðallinn er sá sem verkfærin þín framfylgja, svo brot felli athugun frekar en að treysta á að rýnir taki eftir. Gerðu hann samkvæman þekktri skrá yfir veikleika svo þú dekkir flokkana sem í raun valda innbrotum og snyrtu reglur sem framleiða meiri hávaða en gildi.

Gerðu öryggi skýrt í kóðarýni

Kóðarýni (kafli 2.5) er eðlilegt öryggishlið, því annar maður sem les breytinguna er vel staðsettur til að koma auga á vantandi heimildarathugun eða treyst inntak. Gerðu öryggisvíddina skýra frekar en að vona að rýnar muni hana: bættu stuttum öryggisgátlista við rýnisniðmátið þitt, bundnum áhættusvæðum inntaksmeðhöndlunar, heimildar, leyndarmála, dulritunar og ósjálfstæðisbreytinga. Leiddu breytingar á viðkvæmum kóða, eins og auðkenningar- eða greiðsluleiðir, til rýna með öryggisdýpt og merktu þær leiðir svo leiðslan sé sjálfvirk. Keyrðu sjálfvirkar athuganir fyrir mannlega rýni, svo rýnar eyði athygli sinni í rökfræði og hönnunarásetning (hið samhengisbundna og nýja) frekar en lint-stigs niðurstöður sem verkfæri greip þegar.

Settu rétta sjálfvirka hliðið á réttan punkt í leiðslunni

Nokkrir flokkar öryggisverkfæra eiga heima í samfelldri samþættingar- og afhendingarleiðslu þinni (kafli 8.1), og að vita hvar hver passar heldur þér frá því að ætlast til að eitt verkfæri geri verk annars. Kyrrstæð forritaöryggisprófun (SAST) greinir frumkóða án þess að keyra hann og grípur galla eins og innsprautun og óörugga API-notkun á hverri innritun. Hugbúnaðarsamsetningargreining (SCA) skoðar ósjálfstæði þriðja aðila og opins hugbúnaðar fyrir þekkta veikleika og leyfisvandamál, leiðsluarmur ósjálfstæðis- og aðfangakeðjustjórnunar kafla 2.18. Leyndarmálaskönnun leitar að auðkennisgögnum, táknum og lyklum sem eru óvart innrituð, og á heima bæði við innritun (gegnum forinnritunarkrók) og í leiðslunni sem varaleið. Skönnun á innviðum-sem-kóða (IaC) athugar Terraform, CloudFormation eða Kubernetes-yfirlýsingar fyrir óörugga stillingu og grípur opna geymslufötu meðan hún er enn mismunur.

Kvik forritaöryggisprófun (DAST) prófar keyrandi forrit að utan, eins og árásaraðili sem kannar endapunkta, og passar síðar gegn uppsettu prófunar- eða sviðsetningarumhverfi. Gagnvirk forritaöryggisprófun (IAST) útbýr keyrandi forritið til að fylgjast með því innan frá við virknipróf, sameinar kyrrstætt innsæi með kvikri þekju og dregur úr röngum jákvæðum. Sem regla: SAST, SCA, leyndarmálaskönnun og IaC-skönnun hliða smíðina. DAST og IAST sannreyna keyrandi kerfið. Stilltu hvert og eitt til að mistakast á því sem skiptir máli og vara við restinni, því hlið sem hrópar „úlfur“ er hlið sem teymi afvirkja.

Felldu öryggismeistara inn í afhendingarteymi

Miðlægt öryggisteymi getur ekki rýnt hverja breytingu fyrir hundruð verkfræðinga, og öryggisstarfsemi sem starfar sem fjarlægur hliðvörður verður flöskuháls sem teymi fara framhjá. Öryggismeistaralíkanið leysir þetta með því að fella öryggismeðvitaðan verkfræðing inn í hvert afhendingarteymi: ekki fullan sérfræðing, heldur hönnuð sem fær aukaþjálfun, beina línu til miðlæga teymisins og skýran tíma til að hækka öryggisstigið staðbundið. Meistarar stýra ógnarmótunarfundum, sjá um kóðunarstaðalinn fyrir stakk sinn, flokka verkfæraniðurstöður og þýða miðlæga stefnu í veruleika teymis síns, sem stigvaxar ná miðlæga teymisins án þess að starfsmannafjöldi þess vaxi línulega. Fjárfestu í meisturunum með iðkendasamfélagi, viðurkenningu og raunverulegum stundum, annars rotnar hlutverkið í nafn á skipuriti.

Festu áætlunina í rótgrónum ramma

Þú þarft ekki að finna upp lífsferil frá grunni, því þroskaðir rammar kóða áratuga lærdóm og gefa endurskoðendum sameiginlegan orðaforða. Microsoft Security Development Lifecycle (SDL) er vinnubrögðabyggt líkan, sprottið af erfiðum lexíum Microsoft sjálfs, sem fyrirskipar áþreifanlega starfsemi á hvert skeið. OWASP SAMM (Software Assurance Maturity Model) og BSIMM (Building Security In Maturity Model) eru matslíkön: SAMM er forskriftarkennt og gefur þér þroskamarkmið til að smíða í átt að, á meðan BSIMM er lýsandi og segir þér hvað stórt úrtak raunverulegra fyrirtækja gerir í raun svo þú getir borið saman. NIST Secure Software Development Framework (SSDF), útgefinn sem Special Publication 800-218, er hnitmiðað safn útkomumiðaðra vinnubragða sem í auknum mæli undirstrikar bandarískar hugbúnaðaraðfangakeðjukröfur ríkisins. Veldu einn sem burðarás frekar en að blanda öllum fjórum í rugling. Ramminn er kort, ekki landið: taktu upp vinnubrögðin sem passa áhættu þinni og skráðu hver þú útfærðir, því sú skrá er einmitt það sem kafli 4.6 og kafli 10.2 (áhætta, úttekt og trygging) þarfnast.

Settu öryggi í skilgreiningu á „búið“ og reku úrbætur eftir þjónustusamningum

Hlið heldur aðeins ef það er hluti þess sem „búið“ þýðir. Víkkaðu skilgreiningu teymisins á „búið“ svo breyting sé ekki fullkomin fyrr en öryggisskilyrði hennar eru uppfyllt: engar ósvaraðar alvarlegar skannaniðurstöður, ógnarlíkan uppfært ef hönnun breyttist, leyndarmálum stýrt rétt og ósjálfstæði laus við þekkta mikilvæga veikleika. Þetta gerir öryggi að rútínusamþykktarviðmiði, ekki sérstökum atburði. Fyrir niðurstöður sem sleppa út í framleiðslu skaltu reka veikleikastjórnunarferli með skýrum úrbótaþjónustusamningum (SLA): hámarkstíma til að laga, settan eftir alvarleika, svo mikilvægur galli sé mældur í dögum og lágalvarlegur í lengri, rakinn glugga. Forgangsraðaðu eftir raunverulegri áhættu, blandaðu alvarleikastigum við nýtanleika og útsetningu, svo þú lagir nýtanlega gallann sem snýr að internetinu á undan þeim fræðilega á bak við þrjá eldveggi. Raktu hverja niðurstöðu til lokunar í einu kerfi og skýrðu frá öldrun eins og hverjum öðrum rekstrarmælikvarða. SLA sem enginn mælir er ósk.

Verndaðu aðfangakeðjuheilleika frá enda til enda

Árásaraðilar beina sjónum í auknum mæli ekki að kóða þínum heldur slóðinni sem hann ferðast: brotið ósjálfstæði, eitrað smíðaskref, óundirritaður gripur skipt út á leiðinni. Þetta er aðfangakeðjuárás, og að verjast henni snertir nokkur skeið. Búðu til hugbúnaðarefnisskrá (SBOM) svo þú vitir nákvæmlega hvað er í hverri útgáfu. Festu og staðfestu ósjálfstæði og dragðu þau gegnum stýrt innra skráningarsafn frekar en beint af opnu internetinu. Herðu smíðakerfið sjálft, því smíðaþjónn með víðar heimildir er verðmikið skotmark, og framleiddu undirritaða, sannreynanlega gripi með herkomu svo neytandi geti staðfest að það sem hann keyrir sé það sem þú smíðaðir. Þessir snertipunktar tengjast ósjálfstæðisaga kafla 2.18 og tryggingarskyldum kafla 10.2. Líttu á smíða- og útgáfuleiðsluna sem framleiðsluinnviði, því brot þar teflir öllu niðurstraums í hættu í einu.

Mældu áætlunina og færðu niðurstöðurnar aftur inn

Þú bætir það sem þú mælir. Raktu leiðandi vísa sem segja þér hvort lífsferillinn virki: ógnarlíkanaþekju mikilvægra breytinga, hlutfall leiðslna með væntanleg hlið virk, meðaltíma til úrbóta eftir alvarleika, sleppigallahlutfall (gallar fundnir í framleiðslu sem hlið hefði átt að grípa) og rangt-jákvæð hlutföll sem spá fyrir um hvort teymi haldi áfram að treysta verkfæri. Færðu niðurstöðurnar aftur inn: sleppigallar stilla hliðin, hávær verkfæri eru stillt eða skipt út, og endurtekin gallaflokkar knýja ný örugg sjálfgefin gildi og þjálfun. Lífsferill án mælinga rekur inn í helgisið.

Málamiðlanir: kostir og gallar

NálgunKostirGallar
Vinstri-færð hlið í leiðslunniÓdýrustu lagfæringar. Hröð, samfelld endurgjöfVerkfærasprenging og viðvörunarþreyta ef óstillt
Ógnarmótunarhlið í hönnunGrípur hönnunargalla meðan ódýrt er að lagaKrefst færni og tíma. Rotnar ef ekki endurskoðað
Öryggismeistarar felldir í teymiStigvaxar öryggi. Staðbundið eignarhald og samhengiÞynnist ef vanfjármagnað eða óviðurkennt
Miðlæg öryggishliðgæslaSamræmt stig. Skýr ábyrgðVerður flöskuháls sem teymi fara framhjá
Rammabyggð áætlun (SDL, SAMM, SSDF)Sannreynd vinnubrögð. Úttektarreiðubúinn orðaforðiHelgisiðahætta. Farmdýrkun án dómgreindar
Strangir úrbótaþjónustusamningarAfmörkuð útsetning. Mælanleg ábyrgðLeikur og hakning ef alvarleiki er rangt metinn
Hindrandi hlið (fella smíðina)Sterk trygging fyrir að ekkert slæmt fari útStöðvar afhendingu á röngum jákvæðum. Þrýstingur til sniðgöngu

Meginspennan er nákvæmni gegn flæði. Settu of lítið inn í leiðsluna og gallar sleppa þangað sem þeir eru dýrir. Settu of mikið, óstillt, og þú annaðhvort hindrar afhendingu á hávaða eða þjálfar teymi í að smella framhjá viðvörunum þar til hliðin þýða ekkert. Leystu það með því að stilla miskunnarlaust og með því að láta styrk hvers hliðs samsvara áhættunni sem það gætir: hindraðu smíðina á lekið auðkennisgagn eða þekktan mikilvægan veikleika, en varaðu aðeins við lágalvarlegri stílniðurstöðu. Þegar núningurinn sem teymi finnur er í hlutfalli við hættuna helst örugga leiðin leið minnstu mótstöðu.

Spurningar til að ræða með teyminu

  1. Á hvaða skeiðum gerist öryggi í raun í afhendingarflæði okkar í dag og hvar þykist það aðeins? Flestar skipulagsheildir uppgötva að raunveruleg öryggisfyrirhöfn þeirra þyrpist í lokin, í skönnun fyrir útgáfu eða árlegu innbrotsprófi, á meðan kröfur, hönnun og rýni nefna öryggi aðeins sem metnað. Kortleggðu núverandi flæði þitt heiðarlega, skeið fyrir skeið, og merktu hvar öryggisstarfsemi hefur raunverulegan eiganda og raunverulegt hlið á móti hvar hún er slagorð. Komdu með nýlegan eiginleika og raktu hvaða öryggisvinna gerðist raunverulega við hann, frá fyrstu kröfu hans til uppsetningar. Götin sem þú finnur eru vinstri-færslu bakskrá þín, og skeiðin sem eru öll slagorð og ekkert hlið eru þar sem gallar eru hljóðlega að komast inn í vöru þína.

  2. Þegar skanni skilar niðurstöðu, hvað gerist næst og getum við sannað það? Gildi sérhvers hliðs í þessum kafla lifir eða deyr í vinnuflæðinu eftir að niðurstaða birtist. Gakktu í gegnum raunverulegt dæmi: SAST- eða SCA-verkfæri merkir eitthvað, og þá hver fær tilkynningu, hvernig er alvarleiki og nýtanleiki metinn, hver er SLA, hvar er það rakið og hvernig veistu að það var lagað frekar en frestað? Mörg teymi hafa áhrifamikil verkfæri og ekkert svar, sem þýðir að niðurstöður þeirra hrúgast í biðröð sem allir hafa lært að hunsa. Ef þú getur ekki framleitt, fyrir síðasta ársfjórðung, lista niðurstaðna og úrbótatíma þeirra eftir alvarleika hefurðu skönnunarvana en ekki veikleikastjórnunaráætlun, og sá munur er einmitt það sem endurskoðandi og árásaraðili munu báðir kanna.

  3. Hvaða einn rammi festir áætlun okkar og getur hvert teymi sagt hvað „örugglega búið“ þýðir fyrir verk þess? Án sameiginlegrar burðarásar spinnur hvert teymi eigin skilgreiningu á nógu öruggu, og raunveruleg staða skipulagsheildarinnar verður meðaltal hundrað einkadóma. Ákveðið saman hvaða rótgróni rammi (Microsoft SDL, OWASP SAMM, BSIMM eða NIST SSDF) er viðmið ykkar og athugið síðan hvort það val hafi náð til jarðarinnar: getur afhendingarteymi þulið öryggisskilyrðin í skilgreiningu sinni á „búið“ og bent á hliðið sem framfylgir hverju? Berðu saman skilgreiningu á „búið“ frá þremur ólíkum teymum. Samleitni þýðir að lífsferillinn er raunverulegur. Frávik þýðir að þú hefur ramma á skyggnu og spuna í leiðslunum.

  4. Hvaða niðurstöður hindra smíðina, hverjar vara aðeins við og hver ákvað hvar línan situr? Styrkur hvers hliðs er stefnuval, og að fá það rangt í hvora átt sem er er kostnaðarsamt: hindraðu á hávaða og teymi læra að sniðganga eða afvirkja hlið undir afhendingarþrýstingi. Varaðu við öllu og mikilvæg sleppa ólesin í gegn. Fyrir stóra skipulagsheild er hættan rek, þar sem hvert teymi endurstillir hljóðlega eigin þröskulda þar til „leiðslan er græn“ þýðir eitthvað ólíkt í hverjum hópi og raunveruleg útsetning þín er óþekkjanleg frá miðjunni. Komdu með núverandi stöðustefnu hvers verkfæris, rangt-jákvæða hlutfallið sem teymi upplifa í raun og nýlegt dæmi um niðurstöðu sem var yfirskrifuð og hvers vegna. Í fyrirtækja- og opinberu umhverfi skaltu bæta við hver hefur vald til að samþykkja áhættu og hvar sú samþykkt er skráð, því óhindrað mikilvægt án nefnds eiganda og án skriflegs rökstuðnings er einmitt bilið sem endurskoðandi mun finna að og árásaraðili finna.

  5. Eru öryggismeistarar okkar raunveruleg geta eða nafn á skipuriti og hver er heiðarlegur kostnaður við að halda þeim raunverulegum? Meistaralíkanið er hvernig lítið miðlægt teymi nær til hundraða verkfræðinga, en það bilar hljóðlega: hlutverkið er úthlutað, engar stundir eru verndaðar, engin þjálfun berst og innan ársfjórðungs er það titill sem enginn bregst við. Þrýstingurinn sem togast á er alltaf afhendingarþrýstingur, þar sem öryggisstundir meistara eru það fyrsta sem er fórnað þegar frestur vofir, svo spurningin er hvort forysta hafi raunverulega girt af þann tíma eða aðeins óskað eftir honum. Komdu með lista nefndra meistara, stundirnar sem þeir eyddu í raun í öryggisvinnu síðasta ársfjórðung, þjálfun og samfélagsstuðninginn sem þeir fá og ógnarmótunarfundina sem þeir stýrðu. Fyrir stórt fyrirtæki eða opinbera stofnun dreifða yfir mörg teymi og langlíf kerfi er þessi geta það sem heldur lífsferlinum lifandi milli úttekta, svo líttu á að vanfjármagna hana sem ákvörðun um að láta áætlunina rotna frekar en yfirsjón.

  6. Ef mikilvægur veikleiki lenti í víða notaðri ósjálfstæðiseiningu síðdegis í dag, hve fljótt gætum við fundið hverja áhrifaða þjónustu og sannað að við lögðum hana? Aðfangakeðjuútsetning er bilunarhátturinn sem breytir einum andstreymisgalla í atvik um alla skipulagsheildina, og svarið byggir alfarið á undirstöðum sem þú annaðhvort byggðir fyrr eða ekki: hugbúnaðarefnisskrá (SBOM) fyrir hverja útgáfu, fest og staðfest ósjálfstæði dregin gegnum stýrt innra skráningarsafn og hert smíðakerfi. Spennan er fjárfesting gegn hraða, því að búa til og fyrirspyrja SBOM og leiða hvert ósjálfstæði gegnum skráningarsafn bætir við núningi sem teymi gremjast þar til daginn sem hann bjargar þeim. Komdu með núverandi ósjálfstæðisskrá þína, hvort þú getir fyrirspurt hana eftir pakka og útgáfu yfir allar þjónustur, stöðu smíðakerfisheimilda þinna og hvenær þú æfðir síðast hraða plástrun. Fyrir fyrirtæki og opinbera aðila með lögbundnar skýrsluskyldur og samningsbundna úrbótaþjónustusamninga er hæfnin til að svara „hver af kerfum okkar innihalda þennan íhlut“ á mínútum frekar en vikum munurinn á stýrðri upplýsingagjöf og innbroti sem þú fréttir af í fréttunum.

Sjónarhorn eftir geirum

Sprotafyrirtæki. Án öryggisteymis og með lítið svigrúm skaltu byggja lífsferilinn inn í verkfærin frekar en starfsmannafjölda: SAST, hugbúnaðarsamsetningargreiningu og leyndarmálaskönnun á hverri sameiningarbeiðni, sem fellir smíðina aðeins á alvarlegum niðurstöðum svo hliðin haldist trúverðug. Nefndu einn verkfræðing sem öryggismeistara og haltu þrjátíu mínútna ógnarmótunarfund fyrir allt sem snertir peninga eða persónugögn. Slepptu þungri skjölun og formlegum römmum í bili, en haltu leiðsluskránum, því þær verða úttektargögn þín um leið og fyrsti fyrirtækjaviðskiptavinur biður um SOC 2.

Lítið fyrirtæki. Þú hefur engan öryggissérfræðing og þröngt fjárhagsáætlun, svo hallaðu þér að öruggum sjálfgefnum gildum sem þú kaupir frekar en smíðar: hýst hugbúnaðarsafn sem keyrir ósjálfstæðis- og leyndarmálaskönnun fyrir þig, stýrð leiðsla með hlið kveikt og ramma með skynsamlegum sjálfgefnum gildum. Taktu upp stuttan, fenginn að láni öruggan kóðunarstaðal frekar en að skrifa einn og veldu létt vinnubrögð úr rótgrónum ramma í stað þess að finna upp lífsferil. Kjóstu verkfæri sem fella smíðina á raunverulegri áhættu úr kassanum, svo öryggi haldi án manneskju til að sinna því daglega.

Stórfyrirtæki. Í stærð yfir mörg teymi er vandinn samræmi og sönnunargögn: festu þig á einn ramma, staðlaðu leiðsluhliðin og felldu þjálfaðan öryggismeistara inn í hvert afhendingarteymi tengdan miðlægum vöruöryggishópi. Raktu úrbótaþjónustusamninga miðlægt og skýrðu frá öldrun til áhættunefnda, geymdu ógnarlíkön og skönnunarniðurstöður sem úttektargripi og leiddu ósjálfstæði gegnum innra skráningarsafn sem gefur út SBOM fyrir hverja útgáfu. Markmiðið er að verkfræðingur sem flytur milli viðskiptaeininga mæti sömu hliðum alls staðar og hægt sé að rekja hverja útgáfu frá kröfu til framleiðslu.

Hið opinbera. Innkaupareglur, gagnsæisskyldur og opinber ábyrgð móta hvert val, og skjalfestur lífsferill er oft lagaleg forsenda þess að starfa. Samstilltu við viðurkenndan ramma eins og NIST SSDF og viðeigandi stýringaskrá (til dæmis NIST 800-53) sem varpast á heimild-til-að-starfa kröfur þínar, gerðu ógnarmótun skyldu og rýnda af óháðri tryggingarvirkni og framfylgdu fullu safni skönnunarhliða með undirrituðum, herkomuberandi gripum. Skrifaðu úrbótaþjónustusamninga inn í samninga og haltu óbreytanlegri skrá yfir niðurstöður og lagfæringar, því embættismenn erfa þessi kerfi í áratugi og úttektarslóðin er það sem leyfir nýju teymi að reka þau örugglega og svara almenningi.

Dæmi

Sprotafyrirtæki. Tuttugu manna fjártæknisprotafyrirtæki getur ekki mannað öryggisteymi, svo það byggir lífsferilinn inn í verkfæri sín og venjur. Hver sameiningarbeiðni keyrir SAST, SCA og leyndarmálaskönnun, þar sem smíðin fellur aðeins á alvarlegum niðurstöðum svo hliðin haldist trúverðug. Einn verkfræðingur býður sig fram sem öryggismeistari, stýrir þrjátíu mínútna ógnarmótunarfundi fyrir hvern eiginleika sem snertir peninga eða persónugögn og heldur eins blaðsíðu öruggum kóðunarstaðli. Skilgreiningin á „búið“ felur í sér „engar ósvaraðar mikilvægar niðurstöður“ og „leyndarmál í hvelfingunni, ekki í kóðanum“. Þegar þau sækjast síðar eftir fyrsta fyrirtækjaviðskiptavini og SOC 2 úttekt eru leiðsluskrárnar og úrbótaraktarinn þegar sönnunargögnin sem þau þurfa.

Stórfyrirtæki. Hnattrænn banki með þúsundir verkfræðinga festir áætlun sína á NIST SSDF, mælir þroska með OWASP SAMM og ber saman við jafningja með BSIMM. Hvert afhendingarteymi hefur þjálfaðan öryggismeistara tengdan miðlægum vöruöryggishópi. Ógnarmótun er skylduhlið fyrir hverja breytingu sem fer yfir traustmörk og úttak hennar er geymt sem úttektargögn. Leiðslan framfylgir SAST, SCA, IaC-skönnun og leyndarmálaskönnun á smíðinni, með DAST gegn sviðsetningu, og ósjálfstæði flæða aðeins gegnum innra skráningarsafn sem framleiðir SBOM fyrir hverja útgáfu. Úrbótaþjónustusamningar eru raktir miðlægt og skýrt frá til áhættunefnda, svo verkfræðingur sem flytur milli viðskiptaeininga finnur sömu hlið og endurskoðendur geta rakið hverja útgáfu frá kröfu til framleiðslu.

Hið opinbera. Landsbundið skattayfirvald starfar undir lögbundnum öryggisskyldum og getur ekki afhent hugbúnað sem hefur ekki staðist skilgreindan lífsferil. Það samstillir vinnubrögð sín við NIST SSDF og NIST 800-53 stýringar, sem varpast á heimild-til-að-starfa kröfur þess. Öryggiskröfur og misnotkunartilvik eru skrifuð fyrir hverja borgarasnúna þjónustu, ógnarlíkön eru skylda og rýnd af óháðri tryggingarvirkni (kafli 10.2) og hver leiðsla framfylgir fullu safni skönnunarhliða með undirrituðum, herkomuberandi gripum. Úrbótaþjónustusamningar eru samningsbundnir og óbreytanleg skrá yfir niðurstöður og lagfæringar styður úttektirnar sem heimila áframhaldandi rekstur. Því embættismenn erfa þessi kerfi í áratugi leyfir skjalfesti lífsferillinn nýju teymi að viðhalda þjónustu örugglega löngu eftir að höfundar hennar hafa haldið áfram.

Viðskiptarök: hvatar, ávöxtun fjárfestingar og heildarkostnaður

Ávöxtun öruggs lífsferils er kostnaður innbrota, atvika og neyðarendurvinnu sem hann kemur í veg fyrir, að frádregnum hóflega, að mestu einskiptis kostnaði við að byggja hliðin. Hagfræðin bendir öll í sömu átt: því fyrr sem galli er gripinn, því ódýrari er hann. Hönnunargalli gripinn í ógnarlíkani er töflusamtal. Sami galli gripinn í framleiðslu er atvik með upplýsingagjöf, úrbótum, eftirlitsútsetningu og mannorðsskaða í eftirdragi. Því sjálfvirku hliðin eru endurnýtanlegir innviðir er kostnaður þeirra greiddur einu sinni og afskrifaður yfir hverja framtíðarbreytingu, á meðan atvikin sem þau koma í veg fyrir hefðu hvert kostað langtum meira en öll áætlunin.

Heildareignarkostnaðurinn ræðst ekki af verkfæraleyfum heldur stillingu og vinnuflæði. Óstilltur lífsferill sem flæðir teymi í röngum jákvæðum sóar verkfræðiathygli, elur hunsaðar viðvaranir og endar í afvirkjuðum hliðum, sem er verra en engin áætlun því hann framleiðir falskt traust. Fjárhagsáætlaðu mannlegu hliðina: tíma meistara, flokkunarvinnuflæði og samfellda stillingu. Til að færa rök við forystu skaltu tengja lífsferilinn við mælikvarða sem hún fylgist þegar með: sleppigallahlutfall, meðaltíma til úrbóta, úttektarniðurstöður og lotutímakostnað seint-stigs öryggisóvæntra uppákoma. Í eftirlitsskyldu og opinberu umhverfi er skjalfestur, framfylgdur lífsferill oft forsenda þess að starfa yfirleitt, sem breytir öryggi úr kostnaðarmiðstöð í leyfi til að stunda viðskipti.

Andmynstur og gildrur

  • Öryggisleikhús í lokin: ein skönnun fyrir útgáfu eða árlegt innbrotspróf í stað lífsferils, svo gallar finnast þegar þeir eru dýrastir.
  • Verkfærasprenging án vinnuflæðis: að kaupa SAST, DAST og SCA en hafa engan eiganda, SLA eða flokkun, svo niðurstöður hrúgast í biðröð sem allir hunsa.
  • Viðvörunarþreyta frá óstilltum hliðum: hávær verkfæri sem merkja allt og þjálfa verkfræðinga í að smella framhjá viðvörunum þar til hliðin þýða ekkert.
  • Hliðvarðarflöskuháls: miðlægt teymi sem verður að samþykkja hverja breytingu og verður biðröð sem teymi fara framhjá eða gremjast.
  • Meistarar að nafninu til: hlutverk úthlutað en gefin engin þjálfun, tími eða viðurkenning, svo það rotnar í tóman titil.
  • Ógnarmóta einu sinni, aldrei aftur: hönnunarskeiðsskjal skrifað við upphaf og aldrei endurskoðað þegar hönnun breytist.
  • Farmdýrkunarrammar: að taka upp SDL- eða SSDF-starfsemi sem helgisið án þess að aðlaga hana að raunverulegri áhættu eða athuga hvort hún breyti útkomum.
  • Óstýrð aðfangakeðja: að draga ósjálfstæði beint af opnu internetinu, ófest og óstaðfest, án SBOM og með ofheimilað smíðakerfi.
  • SLA á pappír: úrbótafrestir sem enginn mælir, svo mikilvæg eldast hljóðlega framhjá meintum fresti sínum.

Þroskalíkan

  • Stig 1, Upphaf: Öryggi er seint viðbót og að mestu viðbragðsdrifið. Prófun gerist nálægt útgáfu ef yfirleitt, engin ógnarmótun er til, skönnun er handvirk eða fjarverandi, niðurstöður eru meðhöndlaðar ad hoc og aðfangakeðjan er óstýrð. Hvort tiltekinn eiginleiki er öruggur fer alfarið eftir því hver skrifaði hann.
  • Stig 2, Þróun: Grunnvinnubrögð birtast en lenda ójafnt. Sumar leiðslur keyra SAST eða SCA og leyndarmálaskönnun, kóðarýni nefnir öryggi og mikilvægar niðurstöður eru lagaðar, en þekja er blettótt, ógnarmótun sjaldgæf, úrbætur skortir raktar SLA og hvert teymi spinnur eigin nálgun svo stigið er mjög ólíkt milli hópa.
  • Stig 3, Stöðlun: Skjalfestur lífsferill festur á rótgrónum ramma er framfylgt um alla skipulagsheildina. Öryggiskröfur og misnotkunartilvik, ógnarmótunarhlið, öruggir kóðunarstaðlar, fullt safn leiðsluhliða, öryggi í skilgreiningu á „búið“, raktir úrbótaþjónustusamningar, öryggismeistarar og aðfangakeðjustýringar eru staðlaðar yfir teymi, svo verkfræðingur mætir sömu væntingum hvar sem hann vinnur.
  • Stig 4, Stjórnun: Áætlunin er mæld og stýrð gegn grunnlínum. Leiðandi vísar eru raktir og skýrt frá þeim: ógnarlíkanaþekja mikilvægra breytinga, hlutfall leiðslna með væntanleg hlið virk, meðaltími til úrbóta eftir alvarleika gegn SLA, sleppigallahlutfall og rangt-jákvæð hlutföll á verkfæri. Markmið eru sett, frávik kalla fram aðgerð og fara/ekki-fara ákvarðanir hvíla á sönnunargögnum frekar en skoðun, svo forysta sjái hvort lífsferillinn haldi í raun frekar en að gera ráð fyrir því.
  • Stig 5, Samhæfing: Áætlunin batnar og aðlagast stöðugt, samþætt um skipulagsheildina. Sleppigallar stilla hliðin, hávær verkfæri eru snyrt, endurteknir gallaflokkar knýja ný örugg sjálfgefin gildi og þjálfun, meistarar mynda virkt samfélag, aðfangakeðjuherkoma er staðfest frá enda til enda og öryggisáætlanagerð er ofin inn í afhendingu og áhættustjórnun svo lífsferillinn endurjafni sig eftir því sem ógnamyndin og reksturinn breytast.

Hugmyndir til umræðu

  1. Hvert skeið lífsferils þíns er veikast í dag og hvað þyrfti til að bæta raunverulegu hliði þar frekar en slagorði?
  2. Ef mikilvægur veikleiki í ósjálfstæðiseiningu væri birtur síðdegis í dag, hve lengi þar til hver áhrifuð þjónusta er plástruð og hvernig veistu það?
  3. Hvar er línan milli hliðs sem hindrar smíðina og hliðs sem aðeins varar við, og hver ákveður hvaða niðurstöður sitja hvoru megin?
  4. Fá öryggismeistarar þínir raunverulegar stundir og viðurkenningu, eða er hlutverkið titill sem hljóðlega rotnar?
  5. Gætirðu framleitt, fyrir endurskoðanda, ógnarlíkönin og skönnunarniðurstöðurnar fyrir útgáfu sem þú afhentir síðasta mánuð?
  6. Hvaða einn mælikvarði, ef þú byrjaðir að rekja hann í næsta spretti, myndi mest breyta því hvernig teymi þín hegða sér í raun gagnvart öryggi?

Helstu atriði

  • Öruggi hugbúnaðarlífsferillinn byggir og sannreynir öryggi á hverju skeiði og færir galla til vinstri þangað sem ódýrast er að laga þá, og er ferlisburðarásin sem tengir forritaöryggi (kafla 4.2) við öryggisrekstur (kafla 4.4).
  • Gefðu hverju skeiði eiganda og hlið: öryggiskröfur og misnotkunartilvik, ógnarmótunarhlið í hönnun, örugga kóðunarstaðla, öryggi í kóðarýni og öryggi í skilgreiningu á „búið“.
  • Settu hvert sjálfvirkt verkfæri þar sem það á heima: SAST, SCA, leyndarmálaskönnun og IaC-skönnun hliða smíðina, á meðan DAST og IAST sannreyna keyrandi kerfið, og stilltu hvert hlið svo það bregðist á því sem skiptir máli og hrópi ekki „úlfur“.
  • Stigvaxaðu áætlunina með öryggismeisturum felldum í teymi, festu hana á rótgrónum ramma (Microsoft SDL, OWASP SAMM, BSIMM eða NIST SSDF) og reku úrbætur eftir skýrum, mældum SLA.
  • Verðu aðfangakeðjuna frá enda til enda með SBOM, staðfestum ósjálfstæðum og hertu smíðakerfi og mældu alla áætlunina svo hún haldi áfram að batna í stað þess að rotna í helgisið.

Heimildir og frekari lestur

  • Michael Howard and Steve Lipner, The Security Development Lifecycle
  • Adam Shostack, Threat Modelling: Designing for Security
  • Gary McGraw, Software Security: Building Security In
  • National Institute of Standards and Technology, Secure Software Development Framework (SSDF), Special Publication 800-218
  • OWASP Foundation, Software Assurance Maturity Model (SAMM)
  • Synopsys, Building Security In Maturity Model (BSIMM)
  • OWASP Foundation, OWASP Application Security Verification Standard (ASVS)
  • Laura Bell, Michael Brunton-Spall, Rich Smith, and Jim Bird, Agile Application Security