Örnek sorular
Ds Security Metrics Blameless CultureZorluk 1
Bir DevSecOps ekibi, pipeline'da bulunan zafiyetler için Ortalama Giderme Süresi'ni (MTTR) takip ediyor. Bu metrik ekibe temelde neyi söyler?
- aBir zafiyetin ilk raporlanmasından sonra ortalama ne kadar hızlı düzeltilip kapatıldığını.✓
- bTüm depolar genelinde önem derecesinden veya yaşından bağımsız toplam kaç zafiyet olduğunu.
- cKod tabanına en fazla sayıda zafiyeti hangi belirli mühendisin soktuğunu.
- dTarama aracının kendisinin doğru yapılandırılıp yapılandırılmadığını ve sıfır yanlış pozitif üretip üretmediğini.
Açıklama:MTTR, bir zafiyetin keşfi ile giderilmesi arasında geçen ortalama süreyi ölçer; dolayısıyla organizasyonun bilinen riske ne kadar hızlı yanıt verdiğini yansıtır, bulgu hacmini ya da araç doğruluğunu değil.
Ds Security Metrics Blameless CultureZorluk 1
Bir zafiyet yönetimi programı, kritik, yüksek, orta ve düşük önem derecesindeki bulgular için ayrı giderme SLA'ları tanımlıyor. Her bulgu için tek bir son tarih yerine kademeli SLA kullanmanın nedeni nedir?
- aKademeli SLA'lar her yargı alanında yasal bir zorunluluktur, tek bir son tarih uygulamak yasa dışı olurdu.
- bKademeli SLA'lar güvenlik ekibinin düşük önem derecesindeki bulguları hiçbir takip yapmadan kalıcı olarak görmezden gelmesini sağlar.
- cKademeli SLA'lar hiçbir zafiyetin son tarihi gelmeden istismar edilmeyeceğini garanti eder.
- dKademeli SLA'lar sınırlı giderme çabasını önce gerçek riski en yüksek olan bulgulara odaklar.✓
Açıklama:Önem derecesine dayalı SLA'lar, ekiplerin kıt mühendislik zamanını en yüksek riskli bulgulara önceliklendirmesini sağlar; kritik sorunlar en kısa son tarihleri alırken düşük riskli bulgular da daha uzun, gerçekçi bir zaman çizelgesinde takip edilmeye devam eder.
Ds Security Metrics Blameless CultureZorluk 1
Bir güvenlik olayı sonrasında yapılan blameless (suçlamasız) postmortem'in temel amacı nedir?
- aOlay nedeniyle resmi olarak hangi kişinin disiplin cezası alması veya uyarılması gerektiğini belirlemek.
- bKatkıda bulunan sistemik ve süreçsel faktörleri anlayarak benzer olayların tekrarlanma olasılığını azaltmak.✓
- cMoral bozulmasın diye olayın ayrıntılarını mühendislik ekibinden gizli tutmak.
- dYalnızca sigorta ve yasal raporlama amacıyla olaya parasal bir maliyet atamak.
Açıklama:Blameless postmortem, olayı bireysel bir başarısızlık değil sistemler ve süreçler hakkında bir sinyal olarak ele alır; gerçek katkıda bulunan faktörleri ortaya çıkararak organizasyonun bunları düzeltmesini ve tekrarı azaltmasını hedefler.
Ds Security Metrics Blameless CultureZorluk 2
Blameless bir postmortem sırasında, kolaylaştırıcı ekipten olay zaman çizelgesini anlatmasını ister. Bir katılımcı şöyle der: "Bu açıkça Ahmet'in hatasıydı, inceleme olmadan deploy etti." Kolaylaştırıcının bu yorumu yönlendirmesi için en uygun yol nedir?
- aAçıkça katılmak ve Ahmet'in adını sorumlu taraf olarak postmortem dokümanına eklemek.
- bAhmet'ten toplantıdan ayrılmasını istemek, böylece ekibin geri kalanı onsuz konuşabilsin.
- cBir kişinin adının anılması sürecin zaten başarısız olduğu anlamına geldiği için postmortem'i erken bitirmek.
- dTartışmayı, incelenmemiş bir değişikliğin üretime ulaşmasına deploy sürecinin nasıl izin verdiği yönüne çevirmek.✓
Açıklama:Blameless bir kolaylaştırıcı, bireysel suçlama ifadelerini sistemik sorulara yönlendirir: süreç bunun olmasına neden izin verdi, hangi güvenlik önlemi veya kontrol eksikti; bir kişiyi hedef almak yerine.
Ds Security Metrics Blameless CultureZorluk 1
Bir security champion programında security champion (güvenlik şampiyonu) nedir?
- aHer ürün ekibinin kadrosuna, mevcut herhangi bir mühendislik rolünden ayrı olarak, kalıcı olarak yerleştirilmiş, tam zamanlı özel bir güvenlik mühendisi.
- bEkibin belirli bir standarda uyumunu belgelemek için yılda bir kez tutulan dış denetçi.
- cEkstra güvenlik eğitimi alan ve yerel bir irtibat noktası olarak görev yapan, ürün ekibindeki bir geliştirici.✓
- dTespit edilen bir zafiyet içeren herhangi bir pull request'i otomatik olarak engelleyen bir yazılım aracı.
Açıklama:Security champion genellikle ekipte zaten bulunan, ekstra eğitim alan ve merkezi güvenlik fonksiyonu ile irtibat rolü üstlenen bir geliştiricidir; ayrı bir kadro, dış denetçi ya da otomatik araç değildir.
Ds Security Metrics Blameless CultureZorluk 2
Bir şirket, security champion programının gerçekten işe yarayıp yaramadığını ölçmek için basit bir yol istiyor. Hangi ölçüm en doğrudan sinyali verir?
- aAktif bir champion'ı olan ekipler ile olmayan ekipler arasında güvenlikle ilgili kusur oranlarını ve inceleme süresini karşılaştırmak.✓
- bProgram ilk duyurulduğunda kaç champion'ın açılış toplantısına katıldığını saymak.
- cHer champion'ın şirket rehberinde tam olarak aynı unvanla listelenip listelenmediğini kontrol etmek.
- dProgram lansmanı sırasında champion'lar için kaç adet rozet veya sticker basıldığını ölçmek.
Açıklama:Anlamlı bir sinyal, yüzeysel katılım veya markalama metrikleri yerine, aktif bir champion'ı olan ve olmayan ekipler arasındaki sonuçları (güvenlik kusur oranı veya inceleme hızı gibi) karşılaştırmaktan gelir.