آسیب‌پذیری‌هامحتوای نمونه

درس‌هایی از Log4Shell برای مدیریت وابستگی‌های نرم‌افزاری

آسیب‌پذیری Log4Shell نشان داد سازمان‌ها اغلب نمی‌دانند در محصولات و سامانه‌هایشان از چه مؤلفه‌هایی استفاده شده است. شناسنامه نرم‌افزار (SBOM) و مدیریت وابستگی‌ها، پاسخ این مسئله است.

زمان مطالعه: ۱ دقیقه

زمانی که آسیب‌پذیری Log4Shell در کتابخانه Apache Log4j افشا شد، نخستین پرسش بسیاری از سازمان‌ها این بود: «آیا ما از این کتابخانه استفاده می‌کنیم؟» پاسخ به این پرسش برای بسیاری از آن‌ها روزها یا هفته‌ها زمان برد؛ زیرا کتابخانه اغلب به‌صورت وابستگی غیرمستقیم در محصولات تجاری و متن‌باز حضور داشت.

شناسنامه نرم‌افزار (SBOM)

شناسنامه نرم‌افزار فهرستی ساخت‌یافته از مؤلفه‌ها و نسخه‌های به‌کاررفته در یک نرم‌افزار است. با در اختیار داشتن این فهرست، سازمان می‌تواند هنگام انتشار آسیب‌پذیری جدید، در زمان کوتاهی دارایی‌های در معرض خطر را شناسایی کند.

توصیه‌ها

  • از تأمین‌کنندگان نرم‌افزار، شناسنامه نرم‌افزار و تعهد به اطلاع‌رسانی آسیب‌پذیری‌ها را مطالبه کنید.
  • در چرخه توسعه، ابزارهای تحلیل ترکیب نرم‌افزار (SCA) را برای پایش وابستگی‌ها به کار ببرید.
  • فهرست دارایی‌ها و نسخه‌ها را به‌روز نگه دارید و آن را با منابع اطلاعات آسیب‌پذیری تطبیق دهید.
  • ارتباطات خروجی سرورها را محدود کنید تا بهره‌برداری از آسیب‌پذیری‌های مشابه دشوارتر شود.