Път 05Урок 2 / 8

Поддържайте софтуера през целия му полезен живот

Приоритизирайте уязвимости, обновявания, отклонения в конфигурацията и извеждане от употреба. Проследете констатация по поддръжката до проверена продукционна поправка.

Практическо ниво10 минПрегледано

Публикувано от Как пишем

Проверете разбирането сиПоправка на зависимост е приета чрез merge, но продукционната среда все още изпълнява предишния образ. Какво е състоянието на поддръжката?Направете упражнението
Поправка на зависимост е приета чрез merge, но продукционната среда все още изпълнява предишния образ. Какво е състоянието на поддръжката?

Какво ще научите

  • Разграничете рутинната поддръжка от реакцията при инцидент.
  • Приоритизирайте работата според излагането на риск, експлоатирането на уязвимости и ефекта върху услугата.
  • Проверете дали поправка по поддръжката достига работещата услуга.

Определете отговорник за поддръжката на услугата

Полезният софтуер продължава да се променя след първото си пускане. Зависимостите получават поправки. Средите за изпълнение губят поддръжка. Сертификатите изтичат. Бизнес правилата се променят. Достъп, даден при настройка, може да остане по-дълго от предвиденото.

Поддържайте инвентар на услуги, отговорници, внедрени версии, зависимости и срокове за поддръжка. Включете планирана работа и работа, задействана от нова констатация. Осигурете капацитет и за двете. Списък със задачи по поддръжката без отговорник не защитава услугата.

Разграничете поддръжката от незабавната реакция при инцидент. Разкрити данни за удостоверяване или доказателства за активен пробив могат да изискват ограничаване преди края на обичайния цикъл за разработка. Насочете тези случаи към процеса за реакция при инциденти със сигурността.

Приоритизирайте действителното излагане на риск

Тежестта описва потенциалните последствия. Приоритетът зависи и от експлоатирането на уязвимостта, достижимостта на засегнатия код, данните, съществуващите контроли и разхода от забавяне. Вътрешна услуга с малък трафик все пак може да пази важни данни за удостоверяване.

Каталогът Known Exploited Vulnerabilities на CISA записва уязвимости с доказателства за експлоатиране. Използвайте това като вход за приоритизация. Липсата на уязвимост в каталога не доказва, че тя е безопасна. Каталог на CISA.

Разгледайте тези измислени констатации. Сроковете принадлежат на примерната организация; не са универсални крайни срокове.

КонстатацияИзвестни условияПолезно първо действие
Уязвимост в зависимостИзвестно експлоатиране; засегнатият маршрут е публично достъпенЕскалирайте, проверете излагането на риск и планирайте незабавно ограничаване и поправка
Данни за удостоверяване, записани с commitДанните остават активни; не е изяснено кой има достъп до хранилищетоВключете екипа за реакция по сигурността; прекратете валидността на данните за удостоверяване или ги сменете чрез одобрения процес
Край на поддръжката на средата за изпълнениеПоддръжката приключва след 60 дни; няма тествано обновяванеОпределете отговорник за обновяването и период за тестове на съвместимостта
Отклонение в инфраструктуратаРъчна промяна е отворила непредвиден мрежов пътПотвърдете промяната, ограничете пътя чрез разрешени контроли и съгласувайте конфигурацията

Не превръщайте автоматично всяка констатация в голямо обновяване. Изберете поддържана поправка, прегледайте съвместимостта и тествайте важното поведение. Записвайте временните мерки с отговорник и условие за изтичане.

Проследете поправката до продукционната среда

Използвайте проследима последователност: констатация, решение, промяна, преглед, внедряване и проверка. Запишете идентификатора на артефакта, който продукционната среда действително използва. Сканирайте отново съответния артефакт или среда след промяната.

За измислен уязвим PDF пакет екип прави merge на обновяване в 10:00. Продукционната среда все още изпълнява вчерашния образ в 11:00. Поправката в хранилището е завършена. Отстраняването на проблема в продукционната среда е незавършено.

След внедряване проверете и версията на пакета, и генерирането на PDF. Сканиране за уязвимости не може да установи, че експортът все още работи. Функционален тест не може да установи, че уязвимият компонент е премахнат.

SSDF на NIST включва постоянно откриване на уязвимости и реакция. Прилагайте тези практики през целия жизнен цикъл, включително за софтуер с малко искания за нови функционалности. NIST SSDF.

Използвайте автоматизация с видими граници

Taiga Maintaining сканира свързаните хранилища и може да превърне констатации в инициативи за отстраняване. Проверете последното успешно сканиране, засегнатата версия и произтичащата промяна. Сканиране на хранилище не установява дали уязвимият код може да бъде достигнат в продукционната среда. Maintaining.

Автоматизация може да намали повтарящата се работа, но услугата все още се нуждае от отговорност за внедряване и проверка. Пазете решенията за пускане, аварийния достъп и изтичането на изключения изрични.

Поддръжката включва и извеждане от употреба. Премахвайте неизползвани маршрути, данни за удостоверяване, интеграции и инфраструктура чрез контролиран процес. Проверете изискванията за съхранение и зависимите услуги преди изтриване. Изведете работещата услуга от употреба и възложете оставащите задължения за съхранение или одит.

Следващият урок разглежда подробно непрекъснатото сканиране и отстраняване на уязвимости.

Направете упражнението

Използвайте четирите измислени констатации в този урок. Определете отговорник, първо действие, метод за проверка и време за преглед за всяка. Обяснете кое ново наблюдение би променило приоритета Ви.

Изтеглете работния лист (Markdown)
Проверете разбирането си ↑

Продължете ученето

Източници и допълнително четене

Свързани материали от Taiga

← Предишен урок: Поемете отговорност за услугата след внедряване