เกิดอะไรขึ้น

GitHub ได้เปิดตัวเหตุผลใหม่สำหรับการปิดแจ้งเตือน code scanning นั่นคือ Mitigated

ตัวเลือกนี้ช่วยให้ผู้ใช้สามารถปิดแจ้งเตือนได้ในกรณีที่ช่องโหว่ยังคงอยู่ในโค้ด แต่มีมาตรการควบคุมจากภายนอก เช่น web application firewall หรือมาตรการด้านเครือข่าย ที่ช่วยจัดการความเสี่ยงนั้นแล้ว

เหตุใดจึงสำคัญ

ก่อนหน้านี้ ทีมความปลอดภัยอาจไม่มีวิธีที่ชัดเจนในการบันทึกว่าช่องโหว่หนึ่งยังไม่ได้รับการแก้ไขในโค้ด แต่ได้รับการจัดการด้วยวิธีอื่นแล้ว

เหตุผลใหม่นี้ช่วยให้การคัดกรองแจ้งเตือนแม่นยำขึ้น โดยช่วยให้ทีมสามารถแยกแยะระหว่าง false positive, ความเสี่ยงที่ยอมรับได้ และช่องโหว่ที่ถูกบรรเทาอย่างจริงจังด้วยมาตรการป้องกันจากภายนอก

ข้อเท็จจริงสำคัญ

ฟีเจอร์ code scanning ในตอนนี้มีเหตุผลปิดแจ้งเตือนแบบ 'Mitigated' รวมอยู่ด้วย

เหตุผลนี้ใช้ได้ในกรณีที่ช่องโหว่ยังคงอยู่ในโค้ด แต่มีมาตรการควบคุมจากภายนอก เช่น web application firewall หรือการป้องกันระดับเครือข่าย ที่ช่วยบรรเทาความเสี่ยงนั้น

สิ่งที่ต้องจับตาต่อไป

คาดว่าจะมีตัวเลือกการจัดการแจ้งเตือนที่ละเอียดขึ้นอีก ขณะที่ GitHub ยังคงพัฒนา workflow ของ code scanning ต่อไป

ทีมงานควรปรับปรุงกระบวนการคัดกรองของตนให้รวมเหตุผล 'Mitigated' เข้าไปด้วย ในกรณีที่มีมาตรการควบคุมจากภายนอกใช้งานอยู่

แหล่งที่มา