Lernpfad 05Lektion 2 / 8

Software während ihrer gesamten Nutzungsdauer pflegen

Priorisieren Sie Schwachstellen, Upgrades, Konfigurationsabweichungen und Stilllegung. Verfolgen Sie einen Wartungsbefund bis zur geprüften Produktionskorrektur.

Praxis10 minGeprüft

Veröffentlicht von Wie wir schreiben

Verständnis prüfenEine Abhängigkeitskorrektur ist gemergt, aber die Produktion nutzt weiterhin das vorherige Image. Wie ist der Wartungsstand?Übung bearbeiten
Eine Abhängigkeitskorrektur ist gemergt, aber die Produktion nutzt weiterhin das vorherige Image. Wie ist der Wartungsstand?

Das lernen Sie

  • Routinemäßige Wartung von Incident-Reaktion trennen.
  • Arbeit nach Exposition, Ausnutzung und Dienstfolgen priorisieren.
  • Prüfen, dass eine Wartungskorrektur den laufenden Dienst erreicht.

Geben Sie der Wartung einen Dienstverantwortlichen

Nützliche Software verändert sich nach ihrer ersten Veröffentlichung weiter. Abhängigkeiten erhalten Korrekturen. Laufzeiten verlieren Support. Zertifikate laufen ab. Geschäftsregeln ändern sich. Bei der Einrichtung gewährter Zugriff kann länger bestehen als vorgesehen.

Führen Sie ein Inventar von Diensten, Verantwortlichen, bereitgestellten Versionen, Abhängigkeiten und Supportfristen. Nehmen Sie geplante Arbeit und Arbeit aufgrund neuer Befunde auf. Planen Sie Kapazität für beides. Ein Wartungsrückstand ohne Verantwortlichen schützt den Dienst nicht.

Trennen Sie Wartung von unmittelbarer Incident-Reaktion. Offengelegte Zugangsdaten oder Hinweise auf aktive Kompromittierung können Eindämmung erfordern, bevor ein normaler Entwicklungszyklus endet. Übergeben Sie diese Fälle an den Sicherheitsreaktionsprozess.

Priorisieren Sie die tatsächliche Exposition

Der Schweregrad beschreibt mögliche Folgen. Die Priorität hängt auch von Ausnutzung, Erreichbarkeit des verwundbaren Codes, Daten, bestehenden Kontrollen und den Kosten einer Verzögerung ab. Ein wenig genutzter interner Dienst kann dennoch wichtige Zugangsdaten enthalten.

CISAs Known Exploited Vulnerabilities Catalog erfasst Schwachstellen mit Nachweisen ihrer Ausnutzung. Nutzen Sie ihn als Grundlage zur Priorisierung. Fehlt eine Schwachstelle darin, ist das kein Beweis ihrer Ungefährlichkeit. CISA-Katalog.

Betrachten Sie diese fiktiven Befunde. Die Fristen gehören zur Beispielorganisation und sind keine universellen Vorgaben.

BefundBekannte BedingungenNützliche erste Aktion
Schwachstelle einer AbhängigkeitBekannte Ausnutzung; betroffene Route öffentlich erreichbarEskalieren, Exposition prüfen und sofortige Eindämmung sowie Korrektur planen
Eingecheckte ZugangsdatenZugangsdaten weiterhin aktiv; Repository-Zugriff unklarSicherheitsreaktion einbeziehen; über den freigegebenen Prozess widerrufen oder rotieren
Laufzeitsupport endetSupport endet in 60 Tagen; kein getestetes Upgrade vorhandenUpgrade-Verantwortlichen und Zeitfenster für Kompatibilitätstests festlegen
InfrastrukturabweichungManuelle Änderung hat einen unbeabsichtigten Netzwerkpfad geöffnetÄnderung bestätigen, Pfad mit autorisierten Kontrollen begrenzen und Konfiguration abgleichen

Machen Sie nicht aus jedem Befund automatisch ein großes Upgrade. Wählen Sie eine unterstützte Korrektur, prüfen Sie Kompatibilität und testen Sie das relevante Verhalten. Dokumentieren Sie vorübergehende Schutzmaßnahmen mit Verantwortlichen und Ablaufbedingung.

Verfolgen Sie die Korrektur bis in die Produktion

Nutzen Sie eine nachvollziehbare Abfolge: Befund, Entscheidung, Änderung, Review, Deployment und Prüfung. Erfassen Sie die Artefaktkennung, die die Produktion tatsächlich verwendet. Scannen Sie das relevante Artefakt oder die Umgebung nach der Änderung erneut.

Ein Team mergt bei einem fiktiven verwundbaren PDF-Paket um 10:00 ein Upgrade. Um 11:00 läuft in der Produktion noch das Image von gestern. Die Repository-Korrektur ist abgeschlossen. Die Behebung in der Produktion ist unvollständig.

Prüfen Sie nach dem Deployment sowohl Paketversion als auch PDF-Erstellung. Ein Schwachstellenscan kann nicht belegen, dass der Export noch funktioniert. Ein Funktionstest kann nicht belegen, dass die verwundbare Komponente entfernt wurde.

Das NIST SSDF umfasst laufende Schwachstellenerkennung und Reaktion. Wenden Sie diese Praktiken über den Lebenszyklus an, auch bei Software mit wenigen Funktionsanfragen. NIST SSDF.

Nutzen Sie Automatisierung mit sichtbaren Grenzen

Taiga Maintaining scannt verknüpfte Repositories und kann Befunde in Behebungsinitiativen überführen. Prüfen Sie den letzten erfolgreichen Scan, die betroffene Version und die entstandene Änderung. Ein Repository-Scan belegt nicht, ob der verwundbare Code in der Produktion erreichbar ist. Maintaining.

Automatisierung kann wiederholte Arbeit verringern. Der Dienst braucht dennoch Deployment-Verantwortung und Prüfung. Halten Sie Freigabeentscheidungen, Notfallzugriff und den Ablauf von Ausnahmen ausdrücklich fest.

Wartung umfasst auch Stilllegung. Entfernen Sie ungenutzte Routen, Zugangsdaten, Integrationen und Infrastruktur über einen kontrollierten Prozess. Prüfen Sie Aufbewahrungsanforderungen und abhängige Dienste vor der Löschung. Legen Sie den laufenden Dienst still und weisen Sie verbleibende Aufbewahrungs- oder Auditpflichten zu.

Die nächste Lektion behandelt kontinuierliche Schwachstellenscans und Behebung im Detail.

Übung bearbeiten

Nutzen Sie die vier fiktiven Befunde dieser Lektion. Weisen Sie jedem Verantwortliche, erste Aktion, Prüfmethode und Prüfzeitpunkt zu. Erklären Sie, welche neue Beobachtung Ihre Priorität ändern würde.

Arbeitsblatt herunterladen (Markdown)
Verständnis prüfen ↑

Weiterlernen

Quellen und weiterführende Lektüre

Passende Lektüre von Taiga

← Vorherige Lektion: Nach dem Deployment Verantwortung für den Dienst übernehmen