דלגו לתוכן

מוצרים, מבדקים ובדיקות

‏ASPM מארגן עבודה בהיררכיה תלת-שכבתית מבית DefectDojo:‏ מוצרים (Products) מכילים מבדקים (Engagements), והמבדקים מכילים בדיקות (Tests). המבנה הזה שומר ממצאים מיוחסים ליישום, למאמץ ולכלי הנכונים.

יתרוןיכולתערך עסקי
בעלותממצאים מיוחסים למוצרתמיד יודעים של מי היישום שאליו הממצא שייך
הקשרמבדקים מקבצים גוף עבודהלממצאים יש “למה” ו”מתי” של ההערכה
עקיבותבדיקות מתעדות את הכלי והריצהתוצאות הניתנות לשחזור ולביקורת

מוצר מייצג יישום או שירות שאתם מאבטחים. זהו המכל ברמה העליונה ונושא מטא-דאטה (צוות, קריטיוּת, תגיות) שמיידע את התעדוף.

מבדק הוא חתיכת עבודה תחומה מול מוצר — ספרינט בדיקות, הערכת גרסה, או זרם CI רציף. המבדקים מחזיקים את הבדיקות ונותנים לממצאים מסגרת זמן ומטרה.

בדיקה היא ריצה בודדת של כלי או בדיקה בתוך מבדק. היא מתעדת את סוג הבדיקה (SAST,‏ DAST,‏ SCA וכו’) ואת הממצאים שהפיקה.

  1. צרו מוצר ליישום.
  2. פתחו מבדק להערכה או לזרם ה-CI.
  3. הוסיפו בדיקות (או ייבאו תוצאות — ראו ייבוא תוצאות).
  4. תעדפו את הממצאים, תוך החלת חוקי סיווג ו-החלטות סיכון.
  • מדלו מוצרים כך שיתאימו לאופן שבו הצוותים שלכם מחזיקים תוכנה, כך שממצאים ינותבו לבעלים הנכון.
  • השתמשו במבדקים כדי להפריד הערכות נקודתיות מסריקת CI רציפה.