İçeriğe geç
academia.sh

Kurs Orta

Güvenli Geliştirme Yaşam Döngüsü

Bu kursun sonunda

Kursa başla

01

DevSecOps Yaklaşımı

Güvenliğin geliştirme akışına dahil edilmesiyle ayrı bir kapı olarak durmasının ölçülen farkı: aynı kalem kümesinin hangi aşamada doğduğu, hangi aşamada yakalandığı ve kaç aşama geç kaldığı, sola kaydırmanın aşama başına düzeltme maliyetini kaç kat düşürdüğü ve erken yakalamanın hiç işe yaramadığı kalem sınıfı, güvenlik gereksinimlerinin otomatik sınanabilirliği, kötüye kullanım senaryolarının ortaya çıkardığı gereksinimler, güvenlik yetkinliğinin ekiplere dağıtılması ve sınırlı geliştirme kapasitesinin risk temelli dağıtımı.

  1. 01 DevSecOps ve DevOps Farkı Aynı 23 kalemlik küme iki akışta koşturulur: dağıtım öncesinde duran tek güvenlik kapısı 10 kalem yakalar, 5 kalemi hiç görmez ve 60. günde 120 değişikliği kuyrukta bekletir; denetim altı aşamaya dağıtıldığında 23 kalemin tamamı yakalanır ve ortalama gecikme 1,94 aşamadan 0,13 aşamaya iner. Dağıtmanın bedeli 200 uyarının 177'sinin yanlış pozitif olmasıdır.
  2. 02 Sola Kaydırma Düzeltme maliyeti aşama başına geri alınan işten türetilir ve aynı 23 kalemlik küme iki akışta koşturulur: ortak 18 kalemde geç akış 318 saat, erken akış 68 saat, kat 4,68 ve önlenen 250 saatten denetim yükü düşünce net kazanç 217,5 saat kalır. Kat tek bir sayı değildir, gereksinimde doğan kalemde 22,5, dağıtımda doğanda 13'tür; erken akış bedelinin yarısı sola kaydırmanın hiç dokunamadığı tek kalemden gelir.
  3. 03 Güvenlik Gereksinimleri Sınanabilirlik üç parçadan türetilir ve 20 güvenlik gereksinimi üzerinde koşturulur: 13'ü otomatik sınanabilir, 3'ü tek bir eksik parça yüzünden gözle denetlenir, 4'ü nitel yüklemi yüzünden yeniden yazılmadan hiçbir sınıfa geçemez. Beş kötüye kullanım senaryosu listeyi yüzde 40 büyütür ve gelen 8 gereksinimin 7'si engelleyici kiptedir; gözle sınamanın 40 saatlik yükü eksik parçalar yazıldığında tamamen düşer.
  4. 04 Güvenlik Şampiyonları Beş ekibin haftalık 35 incelemesi üzerinde güvenlik yetkinliğinin dağılımı ölçülür: merkezî ekip tek başına 16 incelemeyi kapsar ve 19'u güvenlik gözü olmadan geçer, dört şampiyonla kapsam doyar. Bir şampiyon ortalama 0,86 ekibe yeter ve her ekipte bir şampiyon olsa bile haftada 6 inceleme merkeze kalır; beşinci şampiyon eklendiğinde uzmanlık isteyen kalemlerin yakalanması 2'den 1'e düşer, çünkü merkez o incelemeleri artık görmez.
  5. 05 Risk Temelli Önceliklendirme 23 kalemlik yığın 68 geliştirici-gün efor ve 667 saat ertelenmiş bedel taşır; 22 günlük sprint kapasitesi dört farklı sıralama ölçütüne verilir. Doğuş sırası 6 kalem kapatırken efor sırası aynı bütçeyle 13 kalem kapatır ve birim başına önlenen saat 10,95'ten 17,77'ye çıkar. Yığının yalnız 2 kalemi her ölçütte içeride, 5'i her ölçütte dışarıdadır; kalan 16 kalemin kaderini ölçüt seçimi belirler.

02

Tehdit Modelleme

Tasarım aşamasında hangi kalemin bulunabildiğinin ve bulmanın kaç saate mal olduğunun ölçülmesi: tehdit modelleme oturumunun süresi ve kalem başına saati, veri akış çizgesinde güven sınırını geçen akışların sayılması, sınır çizilmediğinde görünmez kalan akışlar, sistematik tehdit üretiminin verdiği ham tehdit sayısı ile bunların anlamlı olan payı, eleme süresi, senaryo temelli modellemenin kapsaması ve sistematik yöntemle kesişimi, saldırı ağacında en ucuz yolun maliyeti ve bir düğümü kapatmanın kök maliyeti kaç kat artırdığı, model çıktısının kaçının iş öğesine dönüştüğü ve artık riskin yazılı kabulü.

  1. 01 Tehdit Modellemenin Amacı Tehdit modelleme oturumunun kendi ölçüsü: 18 kalemlik envanterde oturumun 40 geliştirici saati sürüp 10 kalem bulması, kalem başına 4,0 saate karşılık 866 saat kurtarması, aynı kalemin geç yakalandığında 4 ile 30 kat arasında değişen bir maliyet farkı üretmesi, toplam düzeltme saatinin 1.872'den 1.006'ya inmesi ve oturumun hiç dokunmadığı sekiz kalemin toplam saatin %48,4'ünü taşıması.
  2. 02 Veri Akış Diyagramları Konunun temel ölçümü: 17 düğüm, 26 akış ve altı güven bölgesinden oluşan çizgede 23 akışın güven sınırını geçmesi, bu geçişlerin akış başına 2,52 olmak üzere toplam 58 kalem doğurması, kalemlerin %58,6'sının düşükten yükseğe geçen akışlardan gelmesi, kaba bir dış/iç çiziminin 23 geçişin yalnız 7'sini ve 58 kalemin yalnız 15'ini görmesi ve görünmez kalan 16 geçişin 43 kalem taşıması.
  3. 03 Tehdit Sınıflandırma Yöntemleri Sistematik tehdit üretiminin iki sayısı: 43 çizge öğesine altı kategorinin uygulanmasıyla 156 ham tehdit üretilmesi, bunların 108'inin (%69,2) bu sistem için anlamlı, 48'inin geçersiz çıkması, elemenin 72 dakikayı karşılıksız harcaması, toplam oturum yükünün 666 dakika olması ve yalnız dışa açık öğelerle sınırlı üretimin anlamlı tehditlerin %92,6'sını 63,5 dakika daha ucuza bulması.
  4. 04 Risk Odaklı Modelleme Senaryo temelli modellemenin kapsama ölçümü: beş senaryonun 51 tehdit üretmesi, bunun 39'unun sistematik kümeyle kesişmesi ve 12'sinin hiçbir tek öğede tanımlı olmayan zincir tehdidi olması, senaryoların sistematik kümenin %63,9'unu kaçırması, kaçırılanın 24'ünün hizmet engelleme kategorisinde olması, senaryo yönteminin dakikada 0,234 tehditle sistematik üretimin 1,44 katı hızda çalışması ve iki yöntemin birleşiminin 120 tehdide çıkması.
  5. 05 Saldırı Ağaçları Hedeften geriye çözümlemenin maliyet ölçümü: 12 yaprak ve üç alt hedeften oluşan ağaçta kök maliyetinin 9 kurgu birim ve en ucuz yolun iki adım olması, 12 yaprağın 10'unu kapatmanın kök maliyetini hiç değiştirmemesi, en verimli tek kapatmanın 2 önlem birimiyle 1,22 kat getirmesi, dört önlem birimlik bir VEYA düğümünün 1,89 kat vermesi, açgözlü sıranın kökü 28 birimde kapatması ve aynı sonucun dal başına bir VEYA düğümü seçilerek 16 birimde alınması.
  6. 06 Model Çıktısının Kullanımı Model çıktısının iş öğesine dönüşmesi ölçülür: 120 tehdit 24 karşı önleme düşer, bunların yalnız 11'i sahip, kabul ölçütü ve sürüm hedefinin üçünü birden taşıyıp iş öğesine döner ve 73 tehdidi (%60,8) kapatır; kaybolan 13 kalem 47 tehdit ve 97 efor günü taşır, 4'ü yazılı olarak kabul edilir, 9'u sessiz artık risk olarak kalır ve tek başına 33 tehdit taşır.

Aramak için yazmaya başlayın.

↑↓ Esc gezin · aç · kapat