Održavajte softver tokom cijelog korisnog vijeka
ZavršenoOdredite prioritete ranjivosti, nadogradnji, odstupanja konfiguracije i povlačenja iz upotrebe. Pratite nalaz održavanja do provjerene ispravke u produkciji.
Objavljuje TaigaKako pišemo
Provjerite razumijevanjeIspravka zavisnosti spojena je u granu, ali produkcija i dalje koristi prethodnu sliku. Kakav je status održavanja?Uradite vježbu
Šta ćete naučiti
- Odvojite rutinsko održavanje od odgovora na incident.
- Odredite prioritet prema izloženosti, iskorištavanju ranjivosti i utjecaju na uslugu.
- Provjerite da ispravka održavanja stiže do usluge koja radi.
Dodijelite održavanje osobi odgovornoj za uslugu
Koristan softver nastavlja se mijenjati nakon prvog izdanja. Zavisnosti dobijaju ispravke. Izvršna okruženja gube podršku. Certifikati ističu. Poslovna pravila se mijenjaju. Pristup dodijeljen tokom postavljanja može ostati duže nego što je namjeravano.
Vodite popis usluga, odgovornih osoba, raspoređenih verzija, zavisnosti i datuma podrške. Uključite planirani rad i rad pokrenut novim nalazom. Odvojite kapacitet za oboje. Lista zadataka održavanja bez odgovorne osobe ne štiti uslugu.
Odvojite održavanje od neposrednog odgovora na incident. Izložen pristupni podatak ili dokazi aktivnog neovlaštenog upada mogu zahtijevati ograničavanje štete prije završetka uobičajenog razvojnog ciklusa. Uputite takve slučajeve u postupak sigurnosnog odgovora.
Odredite prioritet prema stvarnoj izloženosti
Ozbiljnost opisuje moguće posljedice. Prioritet zavisi i od iskorištavanja ranjivosti, mogućnosti aktiviranja zahvaćenog ponašanja, podataka, postojećih kontrola i troška odgode. Interna usluga s malo saobraćaja i dalje može čuvati važne pristupne podatke.
CISA-in katalog Known Exploited Vulnerabilities bilježi ranjivosti s dokazima iskorištavanja. Koristite ga kao ulaz pri određivanju prioriteta. Odsustvo iz kataloga ne dokazuje da je ranjivost sigurna. CISA katalog.
Razmotrite ove izmišljene nalaze. Vremenska ograničenja pripadaju organizaciji iz primjera; nisu univerzalni rokovi.
| Nalaz | Poznati uslovi | Korisna prva radnja |
|---|---|---|
| Ranjivost zavisnosti | Poznato iskorištavanje; zahvaćena ruta javno je dostupna | Eskalirajte, provjerite izloženost i planirajte neposredno ublažavanje i ispravku |
| Pristupni podatak zabilježen u repozitoriju | Pristupni podatak je i dalje aktivan; pristup repozitoriju je neizvjestan | Uključite sigurnosni odgovor; opozovite ili zamijenite pristupni podatak odobrenim postupkom |
| Završetak podrške izvršnom okruženju | Podrška završava za 60 dana; ne postoji testirana nadogradnja | Dodijelite odgovornu osobu za nadogradnju i period testiranja kompatibilnosti |
| Odstupanje infrastrukture | Ručna promjena otvorila je nenamjeravani mrežni put | Potvrdite promjenu, ograničite put ovlaštenim kontrolama i usaglasite konfiguraciju |
Nemojte automatski pretvoriti svaki nalaz u veliku nadogradnju. Odaberite podržanu ispravku, pregledajte kompatibilnost i testirajte važno ponašanje. Zabilježite privremena ublažavanja uz odgovornu osobu i uslov isteka.
Pratite ispravku do produkcije
Koristite sljediv niz: nalaz, odluka, promjena, pregled, raspoređivanje i provjera. Zabilježite identifikator artefakta koji produkcija stvarno koristi. Nakon promjene ponovo skenirajte relevantan artefakt ili okruženje.
Za izmišljeni ranjivi PDF paket tim spaja nadogradnju u 10:00. Produkcija u 11:00 i dalje koristi jučerašnju sliku. Ispravka repozitorija je završena. Otklanjanje produkcijske ranjivosti nije završeno.
Nakon raspoređivanja provjerite verziju paketa i generisanje PDF-a. Skeniranje ranjivosti ne može potvrditi da izvoz i dalje radi. Funkcionalni test ne može potvrditi da je ranjiva komponenta uklonjena.
NIST-ov SSDF uključuje stalno prepoznavanje ranjivosti i odgovor na njih. Primijenite te prakse kroz cijeli životni ciklus, uključujući softver za koji stiže malo zahtjeva za nove funkcije. NIST SSDF.
Koristite automatizaciju s vidljivim ograničenjima
Taiga Maintaining skenira povezane repozitorije i može pretvoriti nalaze u inicijative za otklanjanje problema. Provjerite posljednje uspješno skeniranje, zahvaćenu verziju i nastalu promjenu. Skeniranje repozitorija ne potvrđuje može li se zahvaćeno ponašanje aktivirati u produkciji. Maintaining.
Automatizacija može smanjiti ponovljeni rad, ali usluga i dalje treba odgovornost za raspoređivanje i provjeru. Zadržite izričite odluke o izdanju, hitni pristup i istek izuzetaka.
Održavanje uključuje i povlačenje iz upotrebe. Uklonite nekorištene rute, pristupne podatke, integracije i infrastrukturu kroz kontrolisan postupak. Prije brisanja provjerite zahtjeve čuvanja i zavisne usluge. Povucite uslugu koja radi i dodijelite sve preostale obaveze čuvanja ili revizije.
Sljedeća lekcija detaljno obrađuje stalno skeniranje ranjivosti i njihovo otklanjanje.
Uradite vježbu
Koristite četiri izmišljena nalaza iz ove lekcije. Svakom dodijelite odgovornu osobu, prvu radnju, metodu provjere i vrijeme pregleda. Objasnite koje bi novo zapažanje promijenilo vaš prioritet.
Preuzmite radni list (Markdown)Isključivanjem ove opcije briše se sav napredak sačuvan u ovom pregledniku.
Napredak ostaje u ovom pregledniku. Bez računa i praćenja.
Izvori i dodatno čitanje
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗