APP / APP-02
ソースコードレビューとアプリケーションセキュリティ検証
アプリケーションコードと設定を分析してセキュリティ上の欠陥を特定し、その原因を理解する。自動化ツールはレビューの焦点を絞るのに役立つが、検出結果は検証され、実際の使用状況に関連付けられなければならない。.

役立つとき
的確な回答
定義されたニーズに対して.
社内で開発された戦略的なアプリケーション、コードの引き継ぎ、侵害テストで確認された問題、またはリリース前にレビューが必要な機密性の高い機能の繰り返し問題。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 同意されたリポジトリーとバージョン
- 認証/承認
- データ処理
- 秘密
- エラー
- 暗号学
- 静的解析
- 対象となる手作業によるレビュー
- 修復に関する推奨事項
成果物
- コンテクストレポート
- 影響を受けるファイルと領域
- 非破壊的証拠
- 優先順位
- 開発者の推奨事項
- バックログ
- 技術報告
- オプションのフォローアップレビュー
検収証拠
結果は検証済みであり、実際には確認された範囲が明確である。推奨事項は開発者に理解しやすい。誤検出は分離されている。結論は確認されたバージョンに関連している。.
配達
仕事の進め方.
アプローチ
アーキテクチャを理解する;リスクと要件を選択する;制御を統合または検証する;テストする;チームに引き渡す;回帰チェックの計画を行う。.
前提条件と責任
顧客:コード、アーキテクチャ、開発者、テスト環境、およびパイプラインへのアクセス。プロバイダー:専門知識とチェック。コードの修正は含まれている場合のみ。.
スコープ要因
アプリケーション、言語、リポジトリ、依存関係、ロール、パイプライン、ボリュームと深度。個別のツールライセンス、修復開発、保守。.
確認のための質問
どの言語とコードボリュームがサポートされていますか?依存関係や環境は再現可能ですか?どの関数が最も機密性の高いデータや操作を処理していますか?
重要な境界線
レビューは提供されたコードと割り当てられた労力に依存します。SASTの結果は自動的に悪用可能とは限らず、アラートの存在がセキュリティの証明とは限りません。.
管理策は、合意されたバージョンおよびスコープに適用されます。スキャナー、SBOM、フレームワークのいずれ単体でも、納品されるソフトウェアのセキュリティを保証するものではありません。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
このアプリケーションは複数の顧客に請求書を発行します。プロジェクト:承認およびドキュメントへのアクセスパスのレビュー。目標成果:分離性の欠陥が特定され、修正案が提案され、その修正案が追加されるためのリグレッションテストも実施されます。.
シナリオ 02
取得企業は品質保証なしでソフトウェアを受け取ります。 プロジェクト:重要なコンポーネントと秘密の対象的なレビュー。 ターゲットの成果:買収リスクが明らかになり、報告書は製品全体を認証するのではなく、未レビュー領域を特定します。.
技術と参照コンテキスト
例:言語対応のSASTおよび秘密スクリーニングツール;OWASP ASVSを基準とする選択可能な要件ベースライン。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
