Покрытие DAST

§§IBT7§§¶@definition¶Покрытие DAST — доля работающих приложений, функций или API, охваченных динамическими проверками.¶@plain¶Проще говоря, «Покрытие DAST» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Покрытие DAST» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Покрытие DAST» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Ложноположительный результат сканера¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/lozhnopolozhitelnyy-rezultat-skanera¦Ложноположительный результат сканера — сообщение инструмента о проблеме, которая после проверки не является реальным дефектом.¤Триаж уязвимостей приложения¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/triazh-uyazvimostey-prilozheniya¦Триаж уязвимостей приложения — проверка найденных проблем на достоверность, влияние, эксплуатируемость и приоритет.¶@steps¶Определить поток данных¦Для «Покрытие DAST» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Покрытие DAST» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶SAST, DAST, SCA: инструменты безопасности в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶Ложноположительный результат сканера¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/lozhnopolozhitelnyy-rezultat-skanera¤Триаж уязвимостей приложения¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/triazh-uyazvimostey-prilozheniya¤Secure coding training¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-coding-training¶@faq¶Что такое «Покрытие DAST» простыми словами?¦Проще говоря, «Покрытие DAST» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Покрытие DAST» применяют на практике?¦В практике ИБ термин «Покрытие DAST» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.