Contextual Security Analysis
Всем привет!
В приложении можно найти небольшой документ (~ 18 страниц) от DryRun Security, в котором представлена их модель контекстного анализа безопасности ПО.
Начинается всё с небольшого вступления, описывающего проблематику и «слепые» зоны детерминированных подходов, а также нюансы, связанные с генерацией кода.
Чтобы это преодолеть, по мнению команды DryRun, необходимо получать контекст, который позволит понять, что важно, а что - нет.
Но что такое этот самый «контекст»? Именно это и раскрывается в статье, а именно – SLIDE.
Он содержит параметры:
🍭 Surface. Как поверхность атаки меняется от commit к commit
🍭 Language. Какие языки программирования, framework’и, зависимости и т.д. участвуют в изменении
🍭 Intent. Информация об Авторе изменения, частоте изменений, ИБ-компетенциям
🍭 Detection. Данные о сканировании, получаемые из SAST, DAST, SCA и т.д.
🍭 Environment. Данные, с которыми работает ПО, наличие регуляторных требований и т.д.
Для каждого параметра кратко описывается почему он важен для расстановки приоритетов, а также где (потенциально) эти данные можно получить.
В итоге имеем набор данных, который позволяет понять, насколько то или иное изменение критично и стоит ли обращать на него внимание.
Несколько примеров использования предлагаемого подхода можно найти непосредственно в материале.
Post #1567
1.49K