Örnek sorular
Ds Shift Left Security CultureZorluk 1
Yazılım teslimatında "shift-left security" ne anlama gelir?
- aGüvenlik faaliyetlerini yaşam döngüsünde daha erken, tasarım ve kodlamadan itibaren başlatmak✓
- bTüm güvenlik testlerini production'a çıkış tarihinden hemen önce özel bir ekibe taşımak
- cGüvenlik ekibinin ofisini operasyon ekibine daha hızlı olay müdahalesi için yakınlaştırmak
- dManuel kod incelemesini CI pipeline'ındaki otomatik taramayla tamamen değiştirmek
Açıklama:Shift-left, güvenlik işini (gereksinim, tasarım, kodlama) yaşam döngüsünde daha erkene taşımaktır; release öncesine yığmak yerine. Bu faaliyetlerin zamanlamasıyla ilgilidir, ekibin konumu ya da manuel incelemenin tamamen araçla değiştirilmesiyle değil.
Ds Shift Left Security CultureZorluk 2
Sprint planlamasında tasarım seviyesinde bir güvenlik açığı bulmak, aynı açığın release sonrası bulunmasından genellikle neden daha ucuzdur?
- aÇünkü tasarım, üzerine zaten inşa edilmiş ve dağıtılmış kodu yeniden çalışmadan hâlâ değiştirilebilir✓
- bÇünkü production incident'leri her zaman tasarım hatalarından kaynaklanır, kodlama hatalarından değil
- cÇünkü sprint planlama toplantılarına otomatik olarak özel bir penetrasyon test uzmanı katılır
- dÇünkü uyum denetçileri sadece planlama toplantılarında raporlanan bulguları inceler
Açıklama:Bir açık ne kadar erken yakalanırsa, o hatalı varsayımın üzerine o kadar az şey inşa edilmiş olur. Tasarım aşamasında yakalamak bir diyagramı ya da story'yi değiştirmek demektir; release sonrası yakalamak dağıtılmış kodu yeniden çalışmak, veri taşımak ve belki bir incident'i yönetmek demektir.
Ds Shift Left Security CultureZorluk 1
Bir security champion programında, bir "security champion"ın birincil rolü nedir?
- aSadece uyum denetimi sezonunda kontrolleri onaylamak için işe alınan dış danışman
- bŞirket genelinde her pull request'i denetleyen, merkezi güvenlik ekibinin tam zamanlı bir üyesi
- cBir ürün ekibine gömülü, normal mühendislik işini sürdürürken güvenlik için yerel irtibat noktası ve savunucu olarak görev yapan bir mühendis✓
- dHiçbir teknik iş yapmadan güvenlik bütçe taleplerini onaylayan bir yönetici
Açıklama:Security champion, bir ürün ekibine gömülüdür, normal mühendislik işini sürdürür ve ekip ile merkezi güvenlik fonksiyonu arasında yerel irtibat noktası ve savunucu olarak görev yapar.
Ds Shift Left Security CultureZorluk 2
Bir ekip, kullanıcıların profil fotoğrafı yüklemesine izin veren yeni bir özellik için user story yazıyor. Ekip, güvenlik açısından nelerin ters gidebileceğini ilk ne zaman düşünmeli?
- aSadece bir müşteri beklenmedik bir dosya türü yükleyebildiğini bildirdikten sonra
- bRelease etiketlenmeden hemen önce, son regresyon test turunda
- cHiçbir zaman, çünkü profil fotoğrafı yükleme bunu gerektirmeyecek kadar küçük bir özellik sayılır
- dStory'nin kendisini yazıp inceltirken, uygulama başlamadan önce✓
Açıklama:Hafif-ölçekli tehdit düşüncesi, kod yazılmadan önce, story yazımı ve inceltme aşamasına aittir. Bir müşteri bildirimini ya da son regresyon turunu beklemek, riskli tasarım kararlarının (dosya türü doğrulama, depolama, boyut sınırı) zaten sabitlendiği anlamına gelir.
Ds Shift Left Security CultureZorluk 1
Ürün backlog'u bağlamında "security debt" (güvenlik borcu) nedir?
- aBir şirketin yıllık lisanslar için üçüncü taraf bir güvenlik satıcısına borçlu olduğu toplam para miktarı
- bHemen değil daha sonra düzeltilmek üzere backlog item olarak takip edilen, bilinen bir zayıflık✓
- cBir veri ihlali keşfedildiğinde ve raporlandığında bir düzenleyici tarafından uygulanan para cezası
- dBir şirketin siber sigorta primine her yenileme döneminde uygulanan faiz oranı
Açıklama:Security debt, technical debt'in güvenlik karşılığıdır: ekibin bilinçli olarak şu an düzeltmemeye karar verdiği, unutulmaması ve sonradan önceliklendirilebilmesi için açıkça takip edilen bilinen bir zayıflıktır.
Ds Shift Left Security CultureZorluk 2
Bir şirket tüm geliştiriciler için zorunlu bir yıllık güvenlik farkındalık eğitim videosu yayınlıyor. Sadece tamamlama oranı, eğitimin etkinliği için neden zayıf bir ölçüt olabilir?
- aTamamlama oranı hiçbir öğrenme yönetim sistemi tarafından otomatik ölçülemez
- bYıllık eğitimler çoğu veri koruma düzenlemesi altında her zaman yasa dışıdır
- cTamamlama sadece videonun izlendiğini gösterir, sonrasında kod yazma davranışının değiştiğini göstermez✓
- dGeliştiriciler bir saatten uzun sürerse eğitimi atlamakla yasal olarak yükümlüdür
Açıklama:Tamamlama bir süreç metriğidir: sadece insanların materyali tıkladığını söyler. Eğitim sonrası kod incelemesinde tekrarlayan zafiyet sınıflarının azalıp azalmadığı ya da SAST sonuçları gibi davranışın değişip değişmediği hakkında hiçbir şey söylemez.