إنشاء وصيانة نظام وعملية تصنيف الخطورة لثغرات التطبيقات
الوصف
إنشاء وصيانة نظام تصنيف الخطورة والعملية الخاصة بثغرات التطبيقات التي تسهل تحديد أولويات ترتيب معالجة الثغرات المكتشفة.
قائمة التحقق من التطبيق
توصيات الأدوات
منصة أمان التطبيقات مع اختبار الأمان الثابت والديناميكي وتحليل تكوين البرمجيات وتدريب المطورين على التطوير الآمن للبرمجيات
Veracode · اشتراك لكل تطبيق
منصة سحابية أصلية لأمان التطبيقات مع اختبار الأمان الثابت وتحليل تكوين البرمجيات واختبار الأمان الديناميكي وأمان واجهات برمجة التطبيقات واختبار أمان سلسلة التوريد
Checkmarx · اشتراك لكل مطور
مجموعة اختبار أمان التطبيقات مع اختبار الأمان الثابت وتحليل تكوين البرمجيات واختبار الأمان الديناميكي لأمان تطبيقات شامل
Synopsys · اشتراك لكل مطور
التهديدات والثغرات (CIS RAM)
سيناريوهات التهديد
تخفيض أولوية ثغرة حرجة بدون إطار خطورة
السلامةتُعامل ثغرة تنفيذ كود عن بُعد حرجة في تطبيق مواجه للعملاء بنفس الإلحاح كخطأ تجميلي ثانوي لأنه لا يوجد نظام تصنيف خطورة لتحديد أولويات المعالجة.
ثغرات منخفضة الخطورة تستهلك الموارد بينما تستمر عيوب حرجة
السريةتقضي فرق التطوير وقتاً في إصلاح ثغرات منخفضة التأثير بينما تبقى عيوب أمنية حرجة في تطبيقات الإنتاج دون تصحيح لأنه لا يوجد إطار أولوية يوجه ترتيب المعالجة.
الثغرات (عند غياب الإجراء الوقائي)
عدم وجود نظام تصنيف خطورة الثغرات
بدون نظام تصنيف خطورة، تُعامل جميع الثغرات بالتساوي، مما يمنع المؤسسة من توجيه موارد المعالجة نحو العيوب الأكثر حرجة وقابلة للاستغلال أولاً.
عدم وجود حد أدنى لمقبولية الأمان للإصدارات
يعني غياب شريط أمان أدنى أن التطبيقات يمكن إصدارها إلى الإنتاج بثغرات حرجة غير محلولة لأنه لا يوجد معيار محدد يمنع ذلك.
متطلبات الأدلة
| النوع | عنصر الدليل | تكرار الجمع |
|---|---|---|
| وثيقة | وثيقة السياسة الحاكمة (حالية، معتمدة، مُبلغة) | يُراجع سنوياً |