Cesta 05Lekce 2 / 8

Udržujte software po celou dobu jeho používání

Stanovujte priority zranitelností, aktualizací, odchylek konfigurace a ukončování provozu. Sledujte nález až k ověřené produkční opravě.

Praxe10 minZkontrolováno

Vydává Jak píšeme

Ověřte si porozuměníOprava závislosti je mergovaná, ale produkce stále používá předchozí image. Jaký je stav údržby?Vypracovat cvičení
Oprava závislosti je mergovaná, ale produkce stále používá předchozí image. Jaký je stav údržby?

Co se naučíte

  • Oddělit běžnou údržbu od reakce na incident.
  • Stanovit priority podle vystavení riziku, zneužívání a dopadu na službu.
  • Ověřit, že se oprava údržby dostane do běžící služby.

Určete odpovědnost za údržbu služby

Užitečný software se mění i po prvním vydání. Závislosti dostávají opravy. Běhovým prostředím končí podpora. Certifikáty expirují. Obchodní pravidla se mění. Přístup udělený při nastavení může zůstat déle, než bylo zamýšleno.

Udržujte inventář služeb, odpovědných osob, nasazených verzí, závislostí a termínů podpory. Zahrňte plánovanou práci i práci vyvolanou novým nálezem. Vyhraďte kapacitu pro obojí. Seznam údržby bez odpovědné osoby službu nechrání.

Oddělte údržbu od okamžité reakce na incident. Odhalený přihlašovací údaj nebo důkazy probíhajícího napadení mohou vyžadovat omezení škod dříve, než skončí běžný vývojový cyklus. Tyto případy předejte do procesu bezpečnostní reakce.

Stanovte priority podle skutečného vystavení riziku

Závažnost popisuje možné následky. Priorita závisí také na zneužívání, dosažitelnosti, datech, existujících opatřeních a ceně prodlení. I málo využívaná interní služba může uchovávat důležité přihlašovací údaje.

Katalog CISA Known Exploited Vulnerabilities zaznamenává zranitelnosti s důkazy zneužívání. Použijte jej jako vstup pro stanovení priorit. Nepřítomnost v katalogu neprokazuje, že je zranitelnost bezpečná. Katalog CISA.

Zvažte tyto fiktivní nálezy. Časové limity patří ukázkové organizaci; nejde o univerzální lhůty.

NálezZnámé podmínkyUžitečná první akce
Zranitelnost závislostiZnámé zneužívání; dotčená cesta je veřejně dosažitelnáEskalovat, ověřit vystavení riziku a naplánovat okamžité zmírnění a opravu
Přihlašovací údaj uložený v commituÚdaj je stále aktivní; přístup do repozitáře je nejistýZapojit bezpečnostní reakci; odvolat nebo rotovat schváleným postupem
Konec podpory běhového prostředíPodpora končí za 60 dní; neexistuje otestovaná aktualizaceUrčit odpovědnou osobu pro aktualizaci a termín testování kompatibility
Odchylka infrastrukturyRuční změna otevřela nezamýšlenou síťovou cestuPotvrdit změnu, omezit cestu povolenými opatřeními a uvést konfiguraci do souladu

Neměňte každý nález automaticky na rozsáhlou aktualizaci. Vyberte podporovanou opravu, prozkoumejte kompatibilitu a otestujte důležité chování. Dočasná zmírnění zaznamenejte s odpovědnou osobou a podmínkou konce platnosti.

Sledujte opravu až do produkce

Použijte dohledatelnou posloupnost: nález, rozhodnutí, změna, kontrola, nasazení a ověření. Zaznamenejte identifikátor artefaktu, který produkce skutečně používá. Po změně znovu oskenujte příslušný artefakt nebo prostředí.

U fiktivního zranitelného balíčku pro PDF tým merguje aktualizaci v 10:00. Produkce v 11:00 stále používá včerejší image. Oprava repozitáře je hotová. Produkční náprava dokončena není.

Po nasazení ověřte verzi balíčku i generování PDF. Sken zranitelností neprokáže, že export stále funguje. Funkční test neprokáže odstranění zranitelné komponenty.

NIST SSDF zahrnuje průběžné vyhledávání zranitelností a reakci na ně. Používejte tyto postupy v celém životním cyklu, včetně softwaru s málem požadavků na nové funkce. NIST SSDF.

Používejte automatizaci s viditelnými mezemi

Taiga Maintaining skenuje propojené repozitáře a může z nálezů vytvářet iniciativy nápravy. Zkontrolujte poslední úspěšný běh, dotčenou verzi a výslednou změnu. Skenování repozitáře neprokazuje dosažitelnost zranitelnosti v produkci. Maintaining.

Automatizace může omezit opakovanou práci, ale služba stále potřebuje odpovědnost za nasazení a ověření. Výslovně zachovejte rozhodnutí o vydání, nouzový přístup a konec platnosti výjimek.

Údržba zahrnuje také ukončení provozu. Nepoužívané cesty, přihlašovací údaje, integrace a infrastrukturu odstraňujte řízeným procesem. Před smazáním ověřte požadavky na uchování a závislé služby. Ukončete běžící službu a přiřaďte zbývající povinnosti uchování nebo auditu.

Další lekce podrobně popisuje průběžné skenování zranitelností a nápravu.

Vypracovat cvičení

Použijte čtyři fiktivní nálezy z této lekce. Každému přiřaďte odpovědnou osobu, první akci, způsob ověření a čas dalšího posouzení. Vysvětlete, které nové pozorování by změnilo prioritu.

Stáhnout pracovní list (Markdown)
Ověřte si porozumění ↑

Pokračovat v učení

Zdroje a další čtení

Související čtení od Taigy

← Předchozí lekce: Převezměte odpovědnost za službu po nasazení