Put 05Lekcija 2 / 8

Održavajte softver tokom cijelog korisnog vijeka

Odredite prioritete ranjivosti, nadogradnji, odstupanja konfiguracije i povlačenja iz upotrebe. Pratite nalaz održavanja do provjerene ispravke u produkciji.

Praktični nivo10 minPregledano

Objavljuje Kako pišemo

Provjerite razumijevanjeIspravka zavisnosti spojena je u granu, ali produkcija i dalje koristi prethodnu sliku. Kakav je status održavanja?Uradite vježbu
Ispravka zavisnosti spojena je u granu, ali produkcija i dalje koristi prethodnu sliku. Kakav je status održavanja?

Šta ćete naučiti

  • Odvojite rutinsko održavanje od odgovora na incident.
  • Odredite prioritet prema izloženosti, iskorištavanju ranjivosti i utjecaju na uslugu.
  • Provjerite da ispravka održavanja stiže do usluge koja radi.

Dodijelite održavanje osobi odgovornoj za uslugu

Koristan softver nastavlja se mijenjati nakon prvog izdanja. Zavisnosti dobijaju ispravke. Izvršna okruženja gube podršku. Certifikati ističu. Poslovna pravila se mijenjaju. Pristup dodijeljen tokom postavljanja može ostati duže nego što je namjeravano.

Vodite popis usluga, odgovornih osoba, raspoređenih verzija, zavisnosti i datuma podrške. Uključite planirani rad i rad pokrenut novim nalazom. Odvojite kapacitet za oboje. Lista zadataka održavanja bez odgovorne osobe ne štiti uslugu.

Odvojite održavanje od neposrednog odgovora na incident. Izložen pristupni podatak ili dokazi aktivnog neovlaštenog upada mogu zahtijevati ograničavanje štete prije završetka uobičajenog razvojnog ciklusa. Uputite takve slučajeve u postupak sigurnosnog odgovora.

Odredite prioritet prema stvarnoj izloženosti

Ozbiljnost opisuje moguće posljedice. Prioritet zavisi i od iskorištavanja ranjivosti, mogućnosti aktiviranja zahvaćenog ponašanja, podataka, postojećih kontrola i troška odgode. Interna usluga s malo saobraćaja i dalje može čuvati važne pristupne podatke.

CISA-in katalog Known Exploited Vulnerabilities bilježi ranjivosti s dokazima iskorištavanja. Koristite ga kao ulaz pri određivanju prioriteta. Odsustvo iz kataloga ne dokazuje da je ranjivost sigurna. CISA katalog.

Razmotrite ove izmišljene nalaze. Vremenska ograničenja pripadaju organizaciji iz primjera; nisu univerzalni rokovi.

NalazPoznati usloviKorisna prva radnja
Ranjivost zavisnostiPoznato iskorištavanje; zahvaćena ruta javno je dostupnaEskalirajte, provjerite izloženost i planirajte neposredno ublažavanje i ispravku
Pristupni podatak zabilježen u repozitorijuPristupni podatak je i dalje aktivan; pristup repozitoriju je neizvjestanUključite sigurnosni odgovor; opozovite ili zamijenite pristupni podatak odobrenim postupkom
Završetak podrške izvršnom okruženjuPodrška završava za 60 dana; ne postoji testirana nadogradnjaDodijelite odgovornu osobu za nadogradnju i period testiranja kompatibilnosti
Odstupanje infrastruktureRučna promjena otvorila je nenamjeravani mrežni putPotvrdite promjenu, ograničite put ovlaštenim kontrolama i usaglasite konfiguraciju

Nemojte automatski pretvoriti svaki nalaz u veliku nadogradnju. Odaberite podržanu ispravku, pregledajte kompatibilnost i testirajte važno ponašanje. Zabilježite privremena ublažavanja uz odgovornu osobu i uslov isteka.

Pratite ispravku do produkcije

Koristite sljediv niz: nalaz, odluka, promjena, pregled, raspoređivanje i provjera. Zabilježite identifikator artefakta koji produkcija stvarno koristi. Nakon promjene ponovo skenirajte relevantan artefakt ili okruženje.

Za izmišljeni ranjivi PDF paket tim spaja nadogradnju u 10:00. Produkcija u 11:00 i dalje koristi jučerašnju sliku. Ispravka repozitorija je završena. Otklanjanje produkcijske ranjivosti nije završeno.

Nakon raspoređivanja provjerite verziju paketa i generisanje PDF-a. Skeniranje ranjivosti ne može potvrditi da izvoz i dalje radi. Funkcionalni test ne može potvrditi da je ranjiva komponenta uklonjena.

NIST-ov SSDF uključuje stalno prepoznavanje ranjivosti i odgovor na njih. Primijenite te prakse kroz cijeli životni ciklus, uključujući softver za koji stiže malo zahtjeva za nove funkcije. NIST SSDF.

Koristite automatizaciju s vidljivim ograničenjima

Taiga Maintaining skenira povezane repozitorije i može pretvoriti nalaze u inicijative za otklanjanje problema. Provjerite posljednje uspješno skeniranje, zahvaćenu verziju i nastalu promjenu. Skeniranje repozitorija ne potvrđuje može li se zahvaćeno ponašanje aktivirati u produkciji. Maintaining.

Automatizacija može smanjiti ponovljeni rad, ali usluga i dalje treba odgovornost za raspoređivanje i provjeru. Zadržite izričite odluke o izdanju, hitni pristup i istek izuzetaka.

Održavanje uključuje i povlačenje iz upotrebe. Uklonite nekorištene rute, pristupne podatke, integracije i infrastrukturu kroz kontrolisan postupak. Prije brisanja provjerite zahtjeve čuvanja i zavisne usluge. Povucite uslugu koja radi i dodijelite sve preostale obaveze čuvanja ili revizije.

Sljedeća lekcija detaljno obrađuje stalno skeniranje ranjivosti i njihovo otklanjanje.

Uradite vježbu

Koristite četiri izmišljena nalaza iz ove lekcije. Svakom dodijelite odgovornu osobu, prvu radnju, metodu provjere i vrijeme pregleda. Objasnite koje bi novo zapažanje promijenilo vaš prioritet.

Preuzmite radni list (Markdown)
Provjerite razumijevanje ↑

Nastavite učiti

Izvori i dodatno čitanje

Povezano štivo kompanije Taiga

Prethodna lekcija: Preuzmite odgovornost za uslugu nakon raspoređivanja