Identifikation, klassificering og verificering af sikkerhedsfejl i software
Det er en udfordring at identificere de reelle sårbarheder på websider, i kode eller i infrastruktur, der kan forårsage en sikkerhedshændelse. Udfordringen består i accelererende digitalisering og eksponentiel IT-innovation oven i de milliarder af kodelinjer, der er skrevet gennem de seneste 20 år. For at tackle denne udfordring kræver det specifikke værktøjer til sikkerhedsscanning, viden om brug af sikkerhedsscannerne samt ekspertise til at identificere og adressere falsk positive og falsk negative fund.
Sårbarhedsvurdering
Kernen i sårbarhedsvurderingen er at foretage hurtig vurdering af store mængder kode fra et sikkerhedsmæssigt synspunkt. Dette gøres ved hjælp af avancerede sikkerhedsscannere til udførelse af statisk sikkerhedstest af programmer (Static Application Security Testing – SAST).
SAST er en metode til sikkerhedstest, hvor man tjekker kildekode, bytekode eller binær kode i et program i forhold til sårbarheder. Det er en type test, der udføres med fuld adgang til koden, men uden eksekvering af programmet, og hvor der er fokus på at finde sikkerhedsmangler i selve koden.
SAST fungerer typisk som følger: