Интерактивный анализ безопасности приложений (IAST)

§§IBT7§§¶@definition¶IAST — анализ безопасности, выполняемый с инструментированием приложения во время его работы и тестирования.¶@plain¶Проще говоря, «Интерактивный анализ безопасности приложений (IAST)» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Интерактивный анализ безопасности приложений (IAST)» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Интерактивный анализ безопасности приложений (IAST)» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Анализ состава ПО (SCA)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/analiz-sostava-po-sca¦SCA — анализ состава ПО для выявления сторонних компонентов, лицензий и известных уязвимостей зависимостей.¤Тестирование безопасности API¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/testirovanie-bezopasnosti-api¦Тестирование безопасности API — проверка аутентификации, авторизации, валидации, лимитов, данных и логики программного интерфейса.¶@steps¶Определить поток данных¦Для «Интерактивный анализ безопасности приложений (IAST)» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Интерактивный анализ безопасности приложений (IAST)» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Анализ состава ПО (SCA)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/analiz-sostava-po-sca¤Тестирование безопасности API¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/testirovanie-bezopasnosti-api¤Защита API¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/zaschita-api¶@faq¶Что такое «Интерактивный анализ безопасности приложений (IAST)» простыми словами?¦Проще говоря, «Интерактивный анализ безопасности приложений (IAST)» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.