Шлях 05Урок 2 / 8

Суправаджайце праграму на працягу ўсяго яе выкарыстання

Вызначайце прыярытэты ўразлівасцей, абнаўленняў, адхіленняў канфігурацыі і вываду з эксплуатацыі. Прасочвайце выяўленую праблему да праверанага выпраўлення ў production.

Практыка10 хвПраверана

Выдавец Як мы пішам

Праверце сваё разуменнеВыпраўленне залежнасці прайшло merge, але ў production усё яшчэ працуе папярэдні вобраз. Які стан суправаджэння?Выканайце практыкаванне
Выпраўленне залежнасці прайшло merge, але ў production усё яшчэ працуе папярэдні вобраз. Які стан суправаджэння?

Чаму вы навучыцеся

  • Аддзяляць звычайнае суправаджэнне ад рэагавання на інцыдэнт.
  • Вызначаць прыярытэты працы паводле даступнасці для атакі, эксплуатацыі ўразлівасці і ўплыву на сэрвіс.
  • Правяраць, што выпраўленне суправаджэння трапляе ў працуючы сэрвіс.

Прызначце адказнага за суправаджэнне сэрвісу

Карысная праграма працягвае змяняцца пасля першага выпуску. Залежнасці атрымліваюць выпраўленні. Асяроддзі выканання губляюць падтрымку. Тэрмін сертыфікатаў заканчваецца. Бізнес-правілы змяняюцца. Доступ, нададзены падчас наладкі, можа заставацца даўжэй, чым планавалася.

Захоўвайце пералік сэрвісаў, адказных, разгорнутых версій, залежнасцей і дат падтрымкі. Уключайце запланаваную працу і працу, выкліканую новай выяўленай праблемай. Выдзяляйце рэсурсы на абодва тыпы. Чарга задач суправаджэння без адказнага не абараняе сэрвіс.

Аддзяляйце суправаджэнне ад неадкладнага рэагавання на інцыдэнт. Раскрытыя ўліковыя даныя або доказы актыўнага несанкцыянаванага пранікнення могуць патрабаваць стрымлівання да завяршэння звычайнага цыкла распрацоўкі. Накіроўвайце такія выпадкі ў працэс рэагавання на інцыдэнты бяспекі.

Вызначайце прыярытэт паводле фактычнай рызыкі ўздзеяння

Сур’ёзнасць апісвае магчымыя наступствы. Прыярытэт таксама залежыць ад эксплуатацыі ўразлівасці, магчымасці выклікаць закранутыя паводзіны, даных, наяўных мер кантролю і кошту затрымкі. Унутраны сэрвіс з невялікім трафікам усё роўна можа захоўваць важныя ўліковыя даныя.

Каталог CISA Known Exploited Vulnerabilities запісвае ўразлівасці з доказамі іх эксплуатацыі. Выкарыстоўвайце яго як адзін з уваходных фактараў прыярытызацыі. Адсутнасць у гэтым каталогу не даказвае, што ўразлівасць бяспечная. Каталог CISA.

Разгледзім гэтыя выдуманыя праблемы. Тэрміны належаць арганізацыі з прыкладу; яны не з’яўляюцца ўніверсальнымі.

ПраблемаВядомыя ўмовыКарыснае першае дзеянне
Уразлівасць залежнасціВядомая эксплуатацыя; закрануты маршрут публічна даступныЭскалаваць, праверыць даступнасць для атакі і спланаваць неадкладнае змякчэнне наступстваў і выпраўленне
Уліковыя даныя ў commitУліковыя даныя застаюцца актыўнымі; доступ да рэпазіторыя нявызначаныУцягнуць каманду рэагавання на інцыдэнты бяспекі; адклікаць або замяніць даныя праз ухвалены працэс
Заканчэнне падтрымкі асяроддзя выкананняПадтрымка заканчваецца праз 60 дзён; праверанага абнаўлення нямаПрызначыць адказнага за абнаўленне і перыяд тэставання сумяшчальнасці
Адхіленне інфраструктурыРучная змена адкрыла незапланаваны сеткавы шляхПацвердзіць змену, абмежаваць шлях дазволенымі сродкамі кантролю і ўзгадніць канфігурацыю

Не ператварайце кожную праблему аўтаматычна ў буйное абнаўленне. Выбірайце падтрыманае выпраўленне, вывучайце сумяшчальнасць і тэстуйце істотныя паводзіны. Запісвайце часовыя меры змякчэння з адказным і ўмовай заканчэння дзеяння.

Прасочвайце выпраўленне да production

Выкарыстоўвайце прасочвальную паслядоўнасць: праблема, рашэнне, змена, праверка, разгортванне і пацверджанне. Запісвайце ідэнтыфікатар артэфакта, які фактычна выкарыстоўваецца ў production. Паўторна скануйце адпаведны артэфакт або асяроддзе пасля змены.

Для выдуманага ўразлівага PDF-пакета каманда выконвае merge абнаўлення ў 10:00. У 11:00 у production усё яшчэ працуе ўчарашні вобраз. Выпраўленне рэпазіторыя завершана. Выпраўленне production не завершана.

Пасля разгортвання правярайце і версію пакета, і стварэнне PDF. Сканаванне ўразлівасцей не можа пацвердзіць, што экспарт усё яшчэ працуе. Функцыянальны тэст не можа пацвердзіць, што ўразлівы кампанент выдалены.

SSDF ад NIST уключае пастаяннае выяўленне ўразлівасцей і рэагаванне. Ужывайце гэтыя практыкі на працягу жыццёвага цыкла, уключаючы праграмы з малой колькасцю запытаў новых функцый. NIST SSDF.

Выкарыстоўвайце аўтаматызацыю з бачнымі межамі

Taiga Maintaining скануе звязаныя рэпазіторыі і можа ператвараць выяўленыя праблемы ў ініцыятывы выпраўлення. Правярайце апошняе паспяховае сканаванне, закранутую версію і атрыманую змену. Сканаванне рэпазіторыя не пацвярджае дасягальнасці ўразлівых паводзін у production. Maintaining.

Аўтаматызацыя можа скараціць паўторную працу, але сэрвісу ўсё роўна патрэбныя адказнасць за разгортванне і праверка. Яўна задавайце рашэнні аб выпуску, аварыйны доступ і заканчэнне дзеяння выключэнняў.

Суправаджэнне таксама ўключае вывад з эксплуатацыі. Прыбірайце невыкарыстоўваныя маршруты, уліковыя даныя, інтэграцыі і інфраструктуру праз кантраляваны працэс. Правярайце патрабаванні захоўвання і залежныя сэрвісы перад выдаленнем. Выводзьце працуючы сэрвіс з эксплуатацыі і прызначайце астатнія абавязкі захоўвання або аўдыту.

Наступны ўрок падрабязна разглядае пастаяннае сканаванне і выпраўленне ўразлівасцей.

Выканайце практыкаванне

Выкарыстоўвайце чатыры выдуманыя праблемы з гэтага ўрока. Для кожнай прызначце адказнага, першае дзеянне, метад праверкі і час перагляду. Растлумачце, якое новае назіранне зменіць ваш прыярытэт.

Спампаваць працоўны ліст (Markdown)
Праверце сваё разуменне ↑

Працягнуць навучанне

Крыніцы і дадатковыя матэрыялы

Звязаныя матэрыялы Taiga

Папярэдні ўрок: Адказвайце за сэрвіс пасля разгортвання