詳細検索

Nem todas as vulnerabilidades são cobertas! Dependabot × Como melhorar a eficiência com gerenciamento de vulnerabilidades baseado em riscos

Avatar
por 菊池
2 min de leitura

Nem todas as vulnerabilidades são cobertas! Dependabot × Como melhorar a eficiência com gerenciamento de vulnerabilidades baseado em riscos
Traduzido do 日本語 • Ver original
菊池
菊池

Olá! Olá! Sou Kikuchi, analista da Colorkrew Security. No desenvolvimento recente de software, a rapidez e precisão com que abordamos vulnerabilidades em dependências é a chave para a segurança. O Dependabot do GitHub detecta automaticamente vulnerabilidades de dependência, mas "determinar a prioridade a ser resolta" é outra questão.

Neste artigo, adotaremos uma abordagem baseada em risco, centrada na gravidade e no valor do negócio.
Aqui estão os passos para responder às vulnerabilidades sem desperdício.

**O que é Dependabot? **

  • Scanner de dependências oficial do GitHub
  • Gerar automaticamente sugestões de atualização para bibliotecas vulneráveis em PRs
  • Fornece meta-informações, como pontuação CVSS
  • Funciona com alertas de segurança do GitHub

O Fluxo de Gerenciamento de Vulnerabilidades

Como Determinar Prioridades

1. Gravidade

A PR do Dependabot inclui severidade baseada em CVSS:

2. Valor para o Negócio

Classifique sistemas e aplicações com base em "criticidade", "visibilidade", "sensibilidade de dados" e mais:

  • Alto: Sistema de publicação em produção, lidando com informações importantes para clientes
  • Médio: Ferramenta interna de negócios, cliente particular
  • Baixo: Para verificação, ambiente de staging, etc.

3. Classificação por Matriz de Prioridades

*É uma boa ideia decidir uma política de resposta, como resposta imediata para "prioridade máxima" e resposta dentro de uma semana para "alta".

Etapas de Implementação

(1) Ativar o Dependabot no GitHub

Na aba Segurança do repositório de destino do GitHub, defina como Habilitado:

(1) Ativar o Dependabot no GitHub

Verifique a gravidade do Alerta Dependabot:

Conclusão

A resposta à vulnerabilidade não é "apressada", mas é importante "aprimorar de acordo com o risco".


O Dependabot do GitHub, combinado com uma matriz de avaliação de risco, pode ajudar a equilibrar a prontidão de segurança com a eficiência do desenvolvimento.

No entanto, muitas empresas podem estar preocupadas sobre como avaliar o valor de seus ativos e como definir suas prioridades.

A Colorkrew Security oferece suporte para medidas de segurança no local.
Se você quiser analisar a política de melhor resposta para sua empresa, sinta-se à vontade para nos contatar.

Related Articles