بعد خمس سنوات من Log4Shell، واجهت الصناعة RCE حاسمًا آخر، هذه المرة في الأنظمة البيئية React وNext.js. تأثر ما يقرب من 40% من البيئات السحابية ببرنامج React2Shell، وتمت ملاحظة الاستغلال في البرية خلال ساعات.
على الرغم من سنوات الاستثمار في الماسحات الضوئية و”التحول نحو اليسار”، ظلت العديد من الفرق غير مستعدة، ووجدت نفسها غارقة في نتائج تحليل SCA. إن معرفة وجود ثغرة أمنية لم يعد كافياً. تحتاج الفرق إلى معرفة ما إذا كانت مكشوفة ويمكن الوصول إليها وكيفية إصلاحها من المصدر. ومع ذلك، فإن تتبع ثغرة أمنية حرجة في وقت التشغيل مرة أخرى إلى التعليمات البرمجية لا يزال يعتمد على جداول البيانات، أو المعرفة القبلية، أو خرائط CMDB الهشة.
الحذق يغلق تلك الحلقة. لقد قمنا بتوسيع Wiz Security Graph لربط الثغرات الأمنية في وقت التشغيل التي تم التحقق من صحتها من Wiz Attack Surface Scanner (ASM) مباشرةً بالعودة إلى التعليمات البرمجية المصدر الخاصة بها. وهذا يسمح للفرق بإصلاح المخاطر الأكثر أهمية أولاً، في السبب الجذري لها.
لا يتعلق الأمر بالتحول إلى اليسار أو الحماية إلى اليمين؛ يتعلق الأمر بربط الاثنين في سير عمل واحد وموحد.
من مكافحة التطرف العنيف النظري إلى مسار الهجوم المعتمد: الكشف عن المخاطر القابلة للاستغلال
ليس كل اعتماد ضعيف يؤدي إلى تعرض حقيقي. والسؤال الحقيقي هو ما إذا كانت هذه الثغرة الأمنية قد وصلت إلى الإنتاج ويمكن الوصول إليها من العالم الخارجي.
عندما يكتشف Attack Surface Scanner تطبيقًا مكشوفًا على الإنترنت، فإنه يقوم بالتحقق بأمان من نقطة النهاية باستخدام حمولة معدّة. عندما يتم تأكيد الاستغلال، يقوم Wiz Security Graph على الفور بربط الإشارة بالنتيجة المقابلة في الكود، والتي تم رفعها بواسطة ماسح SCA الخاص بـ Wiz Code.
ما كان في يوم من الأيام بمثابة مكافحة التطرف العنيف النظري أصبح مسارًا للهجوم تم التحقق من صحته، والتي تم وضع علامة عليها بوضوح على أنها “خطر خارجي تم التحقق منه” و”يوجد علاج للكود”. تواجه الفرق الآن خطرًا يمكنهم التصرف فيه على الفور.
إنهاء التخمين: إمكانية التتبع الكامل من خلال خط أنابيب التعليمات البرمجية إلى السحابة
بمجرد التحقق من صحة الخطر، لا يقوم Wiz بإنشاء تنبيه آخر فقط. وهو يوفر إمكانية التتبع الكامل من خلال مسار Code-to-Cloud، مما يوضح السلالة الكاملة للمشكلة عبر أربع مراحل:
-
مصدر: المستودع وملف البيان الدقيق
-
يبني: وظيفة CI وارتكاب التجزئة
-
قطعة أثرية: صورة الحاوية والتسجيل
-
وقت التشغيل: عبء العمل قيد التشغيل والتعرض الخارجي
تم إنشاء هذه السلالة تلقائيًا بواسطة Wiz Security Graph. لا توجد علامات يدوية، ولا تكوين مخصص لـ CI، ولا حاجة إلى وكلاء.
المعالجة بنقرة واحدة: من النتائج المصادق عليها إلى سحب الطلب
الاكتشاف مهم فقط إذا كان العلاج سهلاً. من خلال اكتشاف وقت التشغيل الذي تم التحقق من صحته، يمكن للمستخدمين النقر علاج، راجع الإصلاح الموصى به، مثل ترقية التبعية في package.json، وافتح طلب سحب مباشرة في المستودع المصدر.
يتم الإصلاح بالضبط حيث يعمل المطورون بالفعل، مع سياق واضح حول سبب أهمية المشكلة ومكان تشغيلها في الإنتاج.
يمكن للفرق أيضًا التفاعل مع Mika AI، الذي يسحب خبير القضايا وكيل لتقديم توجيهات أعمق. وبعيدًا عن الترقية البسيطة، قد يوصي الوكيل بإجراءات تخفيف إضافية، مثل حماية البرامج الوسيطة أو الضوابط التعويضية، لتقليل المخاطر بشكل أكبر. بالإضافة إلى تخفيف المخاطر، يتعلم المطورون أفضل ممارسات أمان التعليمات البرمجية من خلال الممارسة العملية.
ترويض الذيل الطويل لنقاط الضعف: كيف يحل Wiz الديون الأمنية
لا تحتاج كل المخاطر إلى نفس الاستجابة أو نفس الجدول الزمني. بعد معالجة RCE عاجلة، يتبقى للفرق ذيل طويل: مئات، إن لم يكن الآلاف، من النتائج الأقل خطورة التي تتراكم بمرور الوقت. على الرغم من عدم قابليتها للاستغلال على الفور، إلا أنها تخلق ديونًا أمنية مهمة وتعوق الامتثال.
يعالج Wiz هذا بـ قضايا الموقف. وهي تعادل حملات الإصلاح، المصممة للإصلاح على المدى المتوسط والطويل.
نظرًا لأن حزمة أو مكتبة واحدة معرضة للخطر يمكن أن تنتشر عبر عشرات الخدمات، فإن الأدوات التقليدية تظهر ذلك في صورة مئات النتائج المنفصلة. يقلب Wiz هذا النموذج. من خلال تجميع الثغرات الأمنية من خلال العثور على التعليمات البرمجية المعينة من المصدر، يقوم Wiz بدمج كل مشكلة في وقت التشغيل ترجع إلى نفس المكون (التبعية الفريدة في مستودع التعليمات البرمجية) في مشكلة واحدة قابلة للتنفيذ.
وهذا يمكّن الفرق من:
-
حدد أهداف علاجية واضحة وقابلة للتحقيق (على سبيل المثال، “إزالة هذه التبعية الضعيفة في كل مكان”).
-
قم بمواءمة AppSec وفرق التطوير حول الأهداف المشتركة.
-
قم بإجراء تحسينات دائمة في وضعية الجسم، وليس فقط الإصلاحات في الوقت المناسب.
بدلاً من تصحيح أعباء العمل واحداً تلو الآخر، تقوم الفرق بإصلاح السبب الجذري في التعليمات البرمجية وانهيار فئة كاملة من نقاط الضعف عبر البيئة. يصبح نصف قطر الانفجار ميزة؛ إصلاح واحد يوفر الحد من المخاطر على نطاق واسع.
على المدى القصير، يساعدك Wiz على الاستجابة للقضايا الهامة. على المدى الطويل، يساعدك ذلك على تقليل المخاطر بشكل منهجي.
اعتماد نموذج AppSec يتماشى مع التطبيقات الحديثة
هذه القدرة متاحة الآن. إذا كنت أحد عملاء Wiz، فابدأ بتصفية مشكلات المخاطر الخاصة بك عن طريق “المخاطر الخارجية التي تم التحقق منها” و”يوجد علاج للكود”. أصلح ما يمكن استغلاله وتوقف عن مطاردة الضوضاء.
تعرف على المزيد حول Wiz Attack Surface Management وWiz Code SCA في الوثائق (يلزم تسجيل الدخول).
