Meilleures pratiques pour l'analyse hybride

Les approches de test étant très différentes, le pourcentage de corrélation peut être relativement faible. Les avantages et les inconvénients de chaque type d'analyse diffèrent, comme indiqué dans ce tableau.

Le texte en gras indique les avantages.

Analyse dynamiqueAnalyse statique
Découverte Sur-approximation
Couverture de codeCouverture de code/chemin
Non lié au code source Limité au code donné
Découverte HTTP uniquementAutre chose que des validations HTTP
Prise en charge multicomposantPrise en charge par langue/infrastructure
Requiert l'application déployée Pas besoin de déployer l'application
Quelques conditions prérequisesPrise en charge partielle d'applications
Fonctionne en tant que cyber-attaquant distantProblèmes d'intégration/déploiement
Pour de meilleurs résultats de corrélation :
  1. Effectuez un pré-filtrage sur les problèmes SAST au niveau de gravité le plus haut pour les problèmes définitifs, suspects.
  2. Enregistrez une évaluation partielle ou configurez le filtre à appliquer automatiquement avant de procéder à la publication dans AppScan® Enterprise.
  3. Avec l'outil DAST, veillez à explorer l'application de la manière la plus exhaustive possible et utilisez la stratégie de test de sécurité la plus complète qui a du sens pour l'application.
  4. Veillez à analyser la même version de l'application Web selon les deux approches.