Itinerari 05Lliçó 2 / 8

Manteniu el programari durant tota la seva vida útil

Prioritzeu les vulnerabilitats, les actualitzacions, les desviacions de configuració i la retirada. Seguiu un problema de manteniment fins a una correcció verificada en producció.

Pràctic10 minRevisat

Publicat per Com escrivim

Comproveu què heu entèsS'ha fusionat una correcció de dependència, però producció encara executa la imatge anterior. Quin és l'estat del manteniment?Feu l'exercici
S'ha fusionat una correcció de dependència, però producció encara executa la imatge anterior. Quin és l'estat del manteniment?

Què aprendreu

  • Separar el manteniment rutinari de la resposta a incidents.
  • Prioritzar la feina segons l'exposició, l'explotació i l'impacte en el servei.
  • Verificar que una correcció de manteniment arriba al servei en execució.

Assigneu al manteniment un responsable del servei

El programari útil continua canviant després de la primera publicació. Les dependències reben correccions. Els entorns d’execució perden el suport. Els certificats caduquen. Les regles de negoci canvien. L’accés concedit durant la configuració pot durar més del previst.

Manteniu un inventari de serveis, responsables, versions desplegades, dependències i dates de suport. Incloeu tant la feina programada com la desencadenada per un problema nou. Reserveu capacitat per a totes dues. Una llista pendent de manteniment sense responsable no protegeix el servei.

Separeu el manteniment de la resposta immediata a incidents. Una credencial exposada o evidències d’un compromís actiu de seguretat poden requerir contenció abans que acabi un cicle ordinari de desenvolupament. Deriveu aquests casos al procés de resposta de seguretat.

Prioritzeu l’exposició real

La gravetat descriu les conseqüències potencials. La prioritat també depèn de l’explotació, de si es pot arribar al comportament vulnerable, de les dades, dels controls existents i del cost del retard. Un servei intern amb poc trànsit encara pot contenir credencials importants.

El catàleg Known Exploited Vulnerabilities de CISA registra vulnerabilitats amb evidències d’explotació. Utilitzeu-lo com una dada per prioritzar. L’absència al catàleg no demostra que una vulnerabilitat sigui segura. Catàleg de CISA.

Considereu aquests problemes ficticis. Els límits de temps pertanyen a l’organització de l’exemple; no són terminis universals.

Problema detectatCondicions conegudesPrimera acció útil
Vulnerabilitat d’una dependènciaExplotació coneguda; la ruta afectada és accessible públicamentEscaleu el cas, comproveu l’exposició i planifiqueu la mitigació i la correcció immediates
Credencial incorporada a un commitLa credencial continua activa; l’accés al repositori és incertImpliqueu la resposta de seguretat; revoqueu-la o roteu-la mitjançant el procés aprovat
Final del suport de l’entorn d’execucióEl suport acaba en 60 dies; no hi ha cap actualització provadaAssigneu un responsable d’actualització i un període de proves de compatibilitat
Desviació d’infraestructuraUn canvi manual ha obert un recorregut de xarxa no previstConfirmeu el canvi, restringiu el recorregut amb controls autoritzats i feu concordar la configuració

No convertiu automàticament cada problema en una actualització major. Trieu una correcció amb suport, inspeccioneu-ne la compatibilitat i proveu el comportament important. Registreu les mitigacions temporals amb un responsable i una condició de caducitat.

Seguiu la correcció fins a producció

Utilitzeu una seqüència traçable: problema detectat, decisió, canvi, revisió, desplegament i verificació. Registreu l’identificador de l’artefacte que producció utilitza realment. Torneu a analitzar l’artefacte o l’entorn pertinent després del canvi.

En un paquet PDF vulnerable fictici, un equip fusiona una actualització a les 10:00. A les 11:00, producció encara executa la imatge d’ahir. La correcció del repositori està completada. La correcció en producció és incompleta.

Després del desplegament, verifiqueu tant la versió del paquet com la generació de PDF. Una anàlisi de vulnerabilitats no pot acreditar que l’exportació continuï funcionant. Una prova funcional no pot acreditar que s’hagi eliminat el component vulnerable.

El SSDF de NIST inclou la identificació i la resposta continuades a vulnerabilitats. Apliqueu aquestes pràctiques a tot el cicle de vida, inclòs el programari que rep poques peticions de funcionalitats. NIST SSDF.

Utilitzeu l’automatització amb límits visibles

Taiga Maintaining analitza els repositoris vinculats i pot convertir els problemes detectats en iniciatives de correcció. Comproveu l’última anàlisi completada amb èxit, la versió afectada i el canvi resultant. L’anàlisi del repositori no acredita si es pot arribar al comportament vulnerable en producció. Maintaining.

L’automatització pot reduir la feina repetida, però el servei encara necessita un responsable de desplegament i verificació. Manteniu explícites les decisions de publicació, l’accés d’emergència i la caducitat de les excepcions.

El manteniment també inclou la retirada. Elimineu les rutes, credencials, integracions i infraestructures que no s’utilitzen mitjançant un procés controlat. Comproveu els requisits de conservació i els serveis dependents abans d’eliminar. Retireu el servei en execució i assigneu les obligacions de conservació o auditoria que quedin.

La lliçó següent tracta en detall l’anàlisi contínua de vulnerabilitats i la seva correcció.

Feu l'exercici

Utilitzeu els quatre problemes ficticis d'aquesta lliçó. Assigneu a cadascun un responsable, una primera acció, un mètode de verificació i un moment de revisió. Expliqueu quina observació nova faria canviar la prioritat.

Descarrega la fitxa (Markdown)
Comproveu què heu entès ↑

Continua aprenent

Fonts i lectures addicionals

Lectures relacionades de Taiga

Lliçó anterior: Assumiu la responsabilitat del servei després del desplegament