Tel/Whats 00351-913869261 Tel/Whats 5511-982083723     mcorreia@netconngroup.com.br
PRINCIPAL QUEM SOMOS O QUE FAZEMOS PROJETOS FAPESP INTERNACIONALIZAÇÃO BLOG CONTATOS

VOLTAR

IAST vs. SCA: Por que você precisa dos dois em seu programa de segurança de software




   IAST vs. SCA: Por que você precisa dos dois em seu programa de segurança de software

O teste de segurança de aplicativo interativo (IAST) e a análise de composição de software (SCA) são tecnologias poderosas para o seu programa de segurança de software.

Duas tecnologias poderosas, porém relativamente novas, em testes de segurança de aplicativos são o teste de segurança de aplicativo interativo (IAST) e a análise de composição de software (SCA). As soluções IAST são projetadas para ajudar as organizações a identificar e gerenciar os riscos de segurança associados às vulnerabilidades descobertas em aplicativos da web em execução usando técnicas de teste dinâmico (também conhecido como teste de tempo de execução).

SCA, um termo cunhado por analistas de mercado, descreve um processo automatizado para identificar componentes de código aberto em uma base de código. Depois que um componente é identificado, é possível mapear esse componente para divulgações de segurança conhecidas e determinar se várias versões estão presentes em um aplicativo. SCA também ajuda a identificar se a idade do componente pode apresentar problemas de manutenção. Embora não seja estritamente uma consideração de segurança, o SCA também facilita a conformidade legal relacionada a esses componentes de código aberto.

Os aplicativos da Web raramente são compostos exclusivamente de código proprietário. 

Na verdade, o inverso geralmente é verdadeiro, com componentes de código-fonte aberto onipresentes em aplicativos comerciais e internos. 
O relatório de Análise de Risco e Segurança de Código Aberto (OSSRA) de 2018 publicado pelo Synopsys Cybersecurity Research Center (CyRC) encontrou componentes de código aberto em 96% dos 1.100 aplicativos verificados, com uma média de 257 componentes por aplicativo. Como as organizações muitas vezes não sabem quanto - ou mesmo o quê - de código aberto estão usando, elas podem inadvertidamente fornecer aos invasores um ambiente rico em alvos quando as vulnerabilidades em componentes de código aberto são divulgadas. Setenta e oito por cento das bases de código examinadas para o relatório OSSRA continham pelo menos uma vulnerabilidade de código aberto, com uma média de 64 vulnerabilidades por base de código.

Enquanto as equipes de desenvolvimento e segurança costumam usar SAST (teste de segurança de aplicativo estático) e soluções SCA para identificar fraquezas e vulnerabilidades de segurança em seus aplicativos da web, a detecção de muitas vulnerabilidades só é possível testando dinamicamente o aplicativo em execução, o que levou ao desenvolvimento de aplicativo dinâmico ferramentas de teste de segurança (DAST). Apesar das semelhanças com o DAST tradicional e as ferramentas de teste de penetração, o IAST é superior a ambos na localização de vulnerabilidades no início do ciclo de vida de desenvolvimento de software (SDLC) - quando é mais fácil, rápido e barato consertá-las. Com o tempo, o IAST provavelmente substituirá o uso do DAST por dois motivos: O IAST oferece vantagens significativas, retornando informações de vulnerabilidade e orientação de correção rápida e antecipadamente no SDLC, e pode ser integrado mais facilmente aos fluxos de trabalho de CI / CD e DevOps.

Deslocando para a esquerda ( shift left )  no SDLC
O IAST geralmente ocorre durante o estágio de teste / controle de qualidade do SDLC. 
Com o IAST transferindo efetivamente o teste para a esquerda, os problemas podem ser detectados no início do ciclo de desenvolvimento, reduzindo os custos de correção e atrasos no lançamento.
 As ferramentas IAST de última geração retornam resultados assim que o código alterado é recompilado e o aplicativo em execução testado novamente. Concentrando o teste em um conjunto restrito de alterações, os desenvolvedores podem identificar rapidamente as vulnerabilidades ainda mais cedo no processo de desenvolvimento.

IAST faz análises de dentro de aplicativos e tem acesso ao código do aplicativo, controle de tempo de execução e informações de fluxo de dados, memória e informações de rastreamento de pilha, solicitações e respostas de rede e bibliotecas, estruturas e outros componentes (por meio da integração com uma ferramenta SCA). A análise permite que os desenvolvedores não apenas localizem a fonte de uma vulnerabilidade identificada, mas também resolvam isso rapidamente.

O que procurar em uma ferramenta IAST

As soluções IAST dependem de sua capacidade de instrumentar o código, o que significa que seus recursos dependem da linguagem de programação do aplicativo. Você vai querer selecionar uma ferramenta IAST que possa realizar revisões de código de aplicativos escritos nas linguagens de programação que você usa e que seja compatível com a estrutura subjacente usada por seu software. 

Obviamente, ele deve ser implantado de forma rápida e fácil, com integração perfeita em fluxos de trabalho de CI / CD. 





NETCONN GROUP
TODOS OS DIREITOS RESERVADOS
DESENVOLVIDO POR RIOBRASIL