Результат SAST-сканирования

§§IBT7§§¶@definition¶Результат SAST-сканирования — найденное статическим анализатором потенциальное нарушение правила безопасности в коде или сборке.¶@plain¶Проще говоря, «Результат SAST-сканирования» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Результат SAST-сканирования» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Результат SAST-сканирования» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Динамический анализ безопасности приложений (DAST)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/dinamicheskiy-analiz-bezopasnosti-prilozheniy-dast¦DAST — анализ работающего приложения путём отправки запросов и наблюдения за его поведением извне.¤Интерактивный анализ безопасности приложений (IAST)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/interaktivnyy-analiz-bezopasnosti-prilozheniy-iast¦IAST — анализ безопасности, выполняемый с инструментированием приложения во время его работы и тестирования.¶@steps¶Определить поток данных¦Для «Результат SAST-сканирования» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Результат SAST-сканирования» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Динамический анализ безопасности приложений (DAST)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/dinamicheskiy-analiz-bezopasnosti-prilozheniy-dast¤Интерактивный анализ безопасности приложений (IAST)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/interaktivnyy-analiz-bezopasnosti-prilozheniy-iast¤Тестирование безопасности мобильных приложений¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/testirovanie-bezopasnosti-mobilnyh-prilozheniy¶@faq¶Что такое «Результат SAST-сканирования» простыми словами?¦Проще говоря, «Результат SAST-сканирования» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.