Manteniu el programari durant tota la seva vida útil
CompletadaPrioritzeu les vulnerabilitats, les actualitzacions, les desviacions de configuració i la retirada. Seguiu un problema de manteniment fins a una correcció verificada en producció.
Publicat per TaigaCom escrivim
Comproveu què heu entèsS'ha fusionat una correcció de dependència, però producció encara executa la imatge anterior. Quin és l'estat del manteniment?Feu l'exercici
Què aprendreu
- Separar el manteniment rutinari de la resposta a incidents.
- Prioritzar la feina segons l'exposició, l'explotació i l'impacte en el servei.
- Verificar que una correcció de manteniment arriba al servei en execució.
Assigneu al manteniment un responsable del servei
El programari útil continua canviant després de la primera publicació. Les dependències reben correccions. Els entorns d’execució perden el suport. Els certificats caduquen. Les regles de negoci canvien. L’accés concedit durant la configuració pot durar més del previst.
Manteniu un inventari de serveis, responsables, versions desplegades, dependències i dates de suport. Incloeu tant la feina programada com la desencadenada per un problema nou. Reserveu capacitat per a totes dues. Una llista pendent de manteniment sense responsable no protegeix el servei.
Separeu el manteniment de la resposta immediata a incidents. Una credencial exposada o evidències d’un compromís actiu de seguretat poden requerir contenció abans que acabi un cicle ordinari de desenvolupament. Deriveu aquests casos al procés de resposta de seguretat.
Prioritzeu l’exposició real
La gravetat descriu les conseqüències potencials. La prioritat també depèn de l’explotació, de si es pot arribar al comportament vulnerable, de les dades, dels controls existents i del cost del retard. Un servei intern amb poc trànsit encara pot contenir credencials importants.
El catàleg Known Exploited Vulnerabilities de CISA registra vulnerabilitats amb evidències d’explotació. Utilitzeu-lo com una dada per prioritzar. L’absència al catàleg no demostra que una vulnerabilitat sigui segura. Catàleg de CISA.
Considereu aquests problemes ficticis. Els límits de temps pertanyen a l’organització de l’exemple; no són terminis universals.
| Problema detectat | Condicions conegudes | Primera acció útil |
|---|---|---|
| Vulnerabilitat d’una dependència | Explotació coneguda; la ruta afectada és accessible públicament | Escaleu el cas, comproveu l’exposició i planifiqueu la mitigació i la correcció immediates |
| Credencial incorporada a un commit | La credencial continua activa; l’accés al repositori és incert | Impliqueu la resposta de seguretat; revoqueu-la o roteu-la mitjançant el procés aprovat |
| Final del suport de l’entorn d’execució | El suport acaba en 60 dies; no hi ha cap actualització provada | Assigneu un responsable d’actualització i un període de proves de compatibilitat |
| Desviació d’infraestructura | Un canvi manual ha obert un recorregut de xarxa no previst | Confirmeu el canvi, restringiu el recorregut amb controls autoritzats i feu concordar la configuració |
No convertiu automàticament cada problema en una actualització major. Trieu una correcció amb suport, inspeccioneu-ne la compatibilitat i proveu el comportament important. Registreu les mitigacions temporals amb un responsable i una condició de caducitat.
Seguiu la correcció fins a producció
Utilitzeu una seqüència traçable: problema detectat, decisió, canvi, revisió, desplegament i verificació. Registreu l’identificador de l’artefacte que producció utilitza realment. Torneu a analitzar l’artefacte o l’entorn pertinent després del canvi.
En un paquet PDF vulnerable fictici, un equip fusiona una actualització a les 10:00. A les 11:00, producció encara executa la imatge d’ahir. La correcció del repositori està completada. La correcció en producció és incompleta.
Després del desplegament, verifiqueu tant la versió del paquet com la generació de PDF. Una anàlisi de vulnerabilitats no pot acreditar que l’exportació continuï funcionant. Una prova funcional no pot acreditar que s’hagi eliminat el component vulnerable.
El SSDF de NIST inclou la identificació i la resposta continuades a vulnerabilitats. Apliqueu aquestes pràctiques a tot el cicle de vida, inclòs el programari que rep poques peticions de funcionalitats. NIST SSDF.
Utilitzeu l’automatització amb límits visibles
Taiga Maintaining analitza els repositoris vinculats i pot convertir els problemes detectats en iniciatives de correcció. Comproveu l’última anàlisi completada amb èxit, la versió afectada i el canvi resultant. L’anàlisi del repositori no acredita si es pot arribar al comportament vulnerable en producció. Maintaining.
L’automatització pot reduir la feina repetida, però el servei encara necessita un responsable de desplegament i verificació. Manteniu explícites les decisions de publicació, l’accés d’emergència i la caducitat de les excepcions.
El manteniment també inclou la retirada. Elimineu les rutes, credencials, integracions i infraestructures que no s’utilitzen mitjançant un procés controlat. Comproveu els requisits de conservació i els serveis dependents abans d’eliminar. Retireu el servei en execució i assigneu les obligacions de conservació o auditoria que quedin.
La lliçó següent tracta en detall l’anàlisi contínua de vulnerabilitats i la seva correcció.
Feu l'exercici
Utilitzeu els quatre problemes ficticis d'aquesta lliçó. Assigneu a cadascun un responsable, una primera acció, un mètode de verificació i un moment de revisió. Expliqueu quina observació nova faria canviar la prioritat.
Descarrega la fitxa (Markdown)Desmarcar aquesta opció elimina tot el progrés desat en aquest navegador.
El progrés es queda en aquest navegador. Sense compte ni seguiment.
Fonts i lectures addicionals
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗