Neste artigo, adotaremos uma abordagem baseada em risco, centrada na gravidade e no valor do negócio.
Aqui estão os passos para responder às vulnerabilidades sem desperdício.
**O que é Dependabot? **
- Scanner de dependências oficial do GitHub
- Gerar automaticamente sugestões de atualização para bibliotecas vulneráveis em PRs
- Fornece meta-informações, como pontuação CVSS
- Funciona com alertas de segurança do GitHub
O Fluxo de Gerenciamento de Vulnerabilidades
Como Determinar Prioridades
1. Gravidade
A PR do Dependabot inclui severidade baseada em CVSS:

2. Valor para o Negócio
Classifique sistemas e aplicações com base em "criticidade", "visibilidade", "sensibilidade de dados" e mais:
- Alto: Sistema de publicação em produção, lidando com informações importantes para clientes
- Médio: Ferramenta interna de negócios, cliente particular
- Baixo: Para verificação, ambiente de staging, etc.
3. Classificação
por Matriz de Prioridades
*É uma boa ideia decidir uma política de resposta, como resposta imediata para "prioridade máxima" e resposta dentro de uma semana para "alta".
Etapas de Implementação
(1) Ativar o Dependabot no GitHub
Na aba Segurança do repositório de destino do GitHub, defina como Habilitado:

(1) Ativar o Dependabot no GitHub
Verifique a gravidade do Alerta Dependabot:

Conclusão
A resposta à vulnerabilidade não é "apressada", mas é importante "aprimorar de acordo com o risco".
O Dependabot do GitHub, combinado com uma matriz de avaliação de risco, pode ajudar a equilibrar a prontidão de segurança com a eficiência do desenvolvimento.
No entanto, muitas empresas podem estar preocupadas sobre como avaliar o valor de seus ativos e como definir suas prioridades.
A Colorkrew Security oferece suporte para medidas de segurança no local.
Se você quiser analisar a política de melhor resposta para sua empresa, sinta-se à vontade para nos contatar.