Udržujte software po celou dobu jeho používání
DokončenoStanovujte priority zranitelností, aktualizací, odchylek konfigurace a ukončování provozu. Sledujte nález až k ověřené produkční opravě.
Vydává TaigaJak píšeme
Ověřte si porozuměníOprava závislosti je mergovaná, ale produkce stále používá předchozí image. Jaký je stav údržby?Vypracovat cvičení
Co se naučíte
- Oddělit běžnou údržbu od reakce na incident.
- Stanovit priority podle vystavení riziku, zneužívání a dopadu na službu.
- Ověřit, že se oprava údržby dostane do běžící služby.
Určete odpovědnost za údržbu služby
Užitečný software se mění i po prvním vydání. Závislosti dostávají opravy. Běhovým prostředím končí podpora. Certifikáty expirují. Obchodní pravidla se mění. Přístup udělený při nastavení může zůstat déle, než bylo zamýšleno.
Udržujte inventář služeb, odpovědných osob, nasazených verzí, závislostí a termínů podpory. Zahrňte plánovanou práci i práci vyvolanou novým nálezem. Vyhraďte kapacitu pro obojí. Seznam údržby bez odpovědné osoby službu nechrání.
Oddělte údržbu od okamžité reakce na incident. Odhalený přihlašovací údaj nebo důkazy probíhajícího napadení mohou vyžadovat omezení škod dříve, než skončí běžný vývojový cyklus. Tyto případy předejte do procesu bezpečnostní reakce.
Stanovte priority podle skutečného vystavení riziku
Závažnost popisuje možné následky. Priorita závisí také na zneužívání, dosažitelnosti, datech, existujících opatřeních a ceně prodlení. I málo využívaná interní služba může uchovávat důležité přihlašovací údaje.
Katalog CISA Known Exploited Vulnerabilities zaznamenává zranitelnosti s důkazy zneužívání. Použijte jej jako vstup pro stanovení priorit. Nepřítomnost v katalogu neprokazuje, že je zranitelnost bezpečná. Katalog CISA.
Zvažte tyto fiktivní nálezy. Časové limity patří ukázkové organizaci; nejde o univerzální lhůty.
| Nález | Známé podmínky | Užitečná první akce |
|---|---|---|
| Zranitelnost závislosti | Známé zneužívání; dotčená cesta je veřejně dosažitelná | Eskalovat, ověřit vystavení riziku a naplánovat okamžité zmírnění a opravu |
| Přihlašovací údaj uložený v commitu | Údaj je stále aktivní; přístup do repozitáře je nejistý | Zapojit bezpečnostní reakci; odvolat nebo rotovat schváleným postupem |
| Konec podpory běhového prostředí | Podpora končí za 60 dní; neexistuje otestovaná aktualizace | Určit odpovědnou osobu pro aktualizaci a termín testování kompatibility |
| Odchylka infrastruktury | Ruční změna otevřela nezamýšlenou síťovou cestu | Potvrdit změnu, omezit cestu povolenými opatřeními a uvést konfiguraci do souladu |
Neměňte každý nález automaticky na rozsáhlou aktualizaci. Vyberte podporovanou opravu, prozkoumejte kompatibilitu a otestujte důležité chování. Dočasná zmírnění zaznamenejte s odpovědnou osobou a podmínkou konce platnosti.
Sledujte opravu až do produkce
Použijte dohledatelnou posloupnost: nález, rozhodnutí, změna, kontrola, nasazení a ověření. Zaznamenejte identifikátor artefaktu, který produkce skutečně používá. Po změně znovu oskenujte příslušný artefakt nebo prostředí.
U fiktivního zranitelného balíčku pro PDF tým merguje aktualizaci v 10:00. Produkce v 11:00 stále používá včerejší image. Oprava repozitáře je hotová. Produkční náprava dokončena není.
Po nasazení ověřte verzi balíčku i generování PDF. Sken zranitelností neprokáže, že export stále funguje. Funkční test neprokáže odstranění zranitelné komponenty.
NIST SSDF zahrnuje průběžné vyhledávání zranitelností a reakci na ně. Používejte tyto postupy v celém životním cyklu, včetně softwaru s málem požadavků na nové funkce. NIST SSDF.
Používejte automatizaci s viditelnými mezemi
Taiga Maintaining skenuje propojené repozitáře a může z nálezů vytvářet iniciativy nápravy. Zkontrolujte poslední úspěšný běh, dotčenou verzi a výslednou změnu. Skenování repozitáře neprokazuje dosažitelnost zranitelnosti v produkci. Maintaining.
Automatizace může omezit opakovanou práci, ale služba stále potřebuje odpovědnost za nasazení a ověření. Výslovně zachovejte rozhodnutí o vydání, nouzový přístup a konec platnosti výjimek.
Údržba zahrnuje také ukončení provozu. Nepoužívané cesty, přihlašovací údaje, integrace a infrastrukturu odstraňujte řízeným procesem. Před smazáním ověřte požadavky na uchování a závislé služby. Ukončete běžící službu a přiřaďte zbývající povinnosti uchování nebo auditu.
Další lekce podrobně popisuje průběžné skenování zranitelností a nápravu.
Vypracovat cvičení
Použijte čtyři fiktivní nálezy z této lekce. Každému přiřaďte odpovědnou osobu, první akci, způsob ověření a čas dalšího posouzení. Vysvětlete, které nové pozorování by změnilo prioritu.
Stáhnout pracovní list (Markdown)Zrušení této volby smaže veškerý postup uložený v tomto prohlížeči.
Postup zůstává v tomto prohlížeči. Bez účtu a sledování.
Zdroje a další čtení
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗