Поддържайте софтуера през целия му полезен живот
ЗавършеноПриоритизирайте уязвимости, обновявания, отклонения в конфигурацията и извеждане от употреба. Проследете констатация по поддръжката до проверена продукционна поправка.
Проверете разбирането сиПоправка на зависимост е приета чрез merge, но продукционната среда все още изпълнява предишния образ. Какво е състоянието на поддръжката?Направете упражнението
Какво ще научите
- Разграничете рутинната поддръжка от реакцията при инцидент.
- Приоритизирайте работата според излагането на риск, експлоатирането на уязвимости и ефекта върху услугата.
- Проверете дали поправка по поддръжката достига работещата услуга.
Определете отговорник за поддръжката на услугата
Полезният софтуер продължава да се променя след първото си пускане. Зависимостите получават поправки. Средите за изпълнение губят поддръжка. Сертификатите изтичат. Бизнес правилата се променят. Достъп, даден при настройка, може да остане по-дълго от предвиденото.
Поддържайте инвентар на услуги, отговорници, внедрени версии, зависимости и срокове за поддръжка. Включете планирана работа и работа, задействана от нова констатация. Осигурете капацитет и за двете. Списък със задачи по поддръжката без отговорник не защитава услугата.
Разграничете поддръжката от незабавната реакция при инцидент. Разкрити данни за удостоверяване или доказателства за активен пробив могат да изискват ограничаване преди края на обичайния цикъл за разработка. Насочете тези случаи към процеса за реакция при инциденти със сигурността.
Приоритизирайте действителното излагане на риск
Тежестта описва потенциалните последствия. Приоритетът зависи и от експлоатирането на уязвимостта, достижимостта на засегнатия код, данните, съществуващите контроли и разхода от забавяне. Вътрешна услуга с малък трафик все пак може да пази важни данни за удостоверяване.
Каталогът Known Exploited Vulnerabilities на CISA записва уязвимости с доказателства за експлоатиране. Използвайте това като вход за приоритизация. Липсата на уязвимост в каталога не доказва, че тя е безопасна. Каталог на CISA.
Разгледайте тези измислени констатации. Сроковете принадлежат на примерната организация; не са универсални крайни срокове.
| Констатация | Известни условия | Полезно първо действие |
|---|---|---|
| Уязвимост в зависимост | Известно експлоатиране; засегнатият маршрут е публично достъпен | Ескалирайте, проверете излагането на риск и планирайте незабавно ограничаване и поправка |
| Данни за удостоверяване, записани с commit | Данните остават активни; не е изяснено кой има достъп до хранилището | Включете екипа за реакция по сигурността; прекратете валидността на данните за удостоверяване или ги сменете чрез одобрения процес |
| Край на поддръжката на средата за изпълнение | Поддръжката приключва след 60 дни; няма тествано обновяване | Определете отговорник за обновяването и период за тестове на съвместимостта |
| Отклонение в инфраструктурата | Ръчна промяна е отворила непредвиден мрежов път | Потвърдете промяната, ограничете пътя чрез разрешени контроли и съгласувайте конфигурацията |
Не превръщайте автоматично всяка констатация в голямо обновяване. Изберете поддържана поправка, прегледайте съвместимостта и тествайте важното поведение. Записвайте временните мерки с отговорник и условие за изтичане.
Проследете поправката до продукционната среда
Използвайте проследима последователност: констатация, решение, промяна, преглед, внедряване и проверка. Запишете идентификатора на артефакта, който продукционната среда действително използва. Сканирайте отново съответния артефакт или среда след промяната.
За измислен уязвим PDF пакет екип прави merge на обновяване в 10:00. Продукционната среда все още изпълнява вчерашния образ в 11:00. Поправката в хранилището е завършена. Отстраняването на проблема в продукционната среда е незавършено.
След внедряване проверете и версията на пакета, и генерирането на PDF. Сканиране за уязвимости не може да установи, че експортът все още работи. Функционален тест не може да установи, че уязвимият компонент е премахнат.
SSDF на NIST включва постоянно откриване на уязвимости и реакция. Прилагайте тези практики през целия жизнен цикъл, включително за софтуер с малко искания за нови функционалности. NIST SSDF.
Използвайте автоматизация с видими граници
Taiga Maintaining сканира свързаните хранилища и може да превърне констатации в инициативи за отстраняване. Проверете последното успешно сканиране, засегнатата версия и произтичащата промяна. Сканиране на хранилище не установява дали уязвимият код може да бъде достигнат в продукционната среда. Maintaining.
Автоматизация може да намали повтарящата се работа, но услугата все още се нуждае от отговорност за внедряване и проверка. Пазете решенията за пускане, аварийния достъп и изтичането на изключения изрични.
Поддръжката включва и извеждане от употреба. Премахвайте неизползвани маршрути, данни за удостоверяване, интеграции и инфраструктура чрез контролиран процес. Проверете изискванията за съхранение и зависимите услуги преди изтриване. Изведете работещата услуга от употреба и възложете оставащите задължения за съхранение или одит.
Следващият урок разглежда подробно непрекъснатото сканиране и отстраняване на уязвимости.
Направете упражнението
Използвайте четирите измислени констатации в този урок. Определете отговорник, първо действие, метод за проверка и време за преглед за всяка. Обяснете кое ново наблюдение би променило приоритета Ви.
Изтеглете работния лист (Markdown)Премахването на тази отметка изтрива целия напредък, запазен в този браузър.
Напредъкът остава в този браузър. Без акаунт и проследяване.
Източници и допълнително четене
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗