Συντηρήστε το λογισμικό σε όλη την ωφέλιμη ζωή του
ΟλοκληρώθηκεΙεραρχήστε τις ευπάθειες, τις αναβαθμίσεις, τις αποκλίσεις ρυθμίσεων και την απόσυρση. Παρακολουθήστε ένα εύρημα συντήρησης έως την επαληθευμένη διόρθωση στο production.
Εκδότης TaigaΠώς γράφουμε
Ελέγξτε τι κατανοήσατεΜια διόρθωση εξάρτησης έχει γίνει merge, αλλά το production εξακολουθεί να εκτελεί το προηγούμενο image. Ποια είναι η κατάσταση της συντήρησης;Κάντε την άσκηση
Τι θα μάθετε
- Διαχωρίστε την τακτική συντήρηση από την απόκριση σε συμβάντα.
- Ιεραρχήστε τις εργασίες με βάση την έκθεση, την εκμετάλλευση ευπαθειών και τον αντίκτυπο στην υπηρεσία.
- Επαληθεύστε ότι μια διόρθωση συντήρησης φτάνει στην υπηρεσία που λειτουργεί.
Ορίστε υπεύθυνο υπηρεσίας για τη συντήρηση
Το χρήσιμο λογισμικό συνεχίζει να αλλάζει μετά την πρώτη του διάθεση. Οι εξαρτήσεις λαμβάνουν διορθώσεις. Η υποστήριξη των runtime λήγει. Τα πιστοποιητικά λήγουν. Οι επιχειρησιακοί κανόνες αλλάζουν. Η πρόσβαση που δόθηκε κατά τη ρύθμιση μπορεί να παραμείνει περισσότερο από όσο προβλεπόταν.
Κρατήστε απογραφή υπηρεσιών, υπευθύνων, εκδόσεων που έχουν γίνει deploy, εξαρτήσεων και ημερομηνιών υποστήριξης. Συμπεριλάβετε προγραμματισμένες εργασίες και εργασίες που ενεργοποιούνται από νέο εύρημα. Διαθέστε πόρους και για τις δύο κατηγορίες. Ένα backlog συντήρησης χωρίς υπεύθυνο δεν προστατεύει την υπηρεσία.
Διαχωρίστε τη συντήρηση από την άμεση απόκριση σε συμβάντα. Ένα εκτεθειμένο διαπιστευτήριο ή ενδείξεις ενεργής παραβίασης μπορεί να απαιτούν περιορισμό πριν ολοκληρωθεί ένας συνηθισμένος κύκλος ανάπτυξης. Παραπέμψτε αυτές τις περιπτώσεις στη διαδικασία απόκρισης ασφαλείας.
Ιεραρχήστε με βάση την πραγματική έκθεση
Η σοβαρότητα περιγράφει τις πιθανές συνέπειες. Η προτεραιότητα εξαρτάται επίσης από την εκμετάλλευση, τη δυνατότητα πρόσβασης στον ευάλωτο κώδικα, τα δεδομένα, τους υπάρχοντες ελέγχους και το κόστος της καθυστέρησης. Μια εσωτερική υπηρεσία με χαμηλή κίνηση μπορεί και πάλι να περιέχει σημαντικά διαπιστευτήρια.
Ο κατάλογος Known Exploited Vulnerabilities της CISA καταγράφει ευπάθειες για τις οποίες υπάρχουν αποδεικτικά στοιχεία εκμετάλλευσης. Χρησιμοποιήστε τον ως στοιχείο για την ιεράρχηση. Η απουσία μιας ευπάθειας από τον κατάλογο δεν αποδεικνύει ότι είναι ακίνδυνη. Κατάλογος CISA.
Εξετάστε τα ακόλουθα υποθετικά ευρήματα. Τα χρονικά όρια αφορούν τον οργανισμό του παραδείγματος. Δεν αποτελούν καθολικές προθεσμίες.
| Εύρημα | Γνωστές συνθήκες | Χρήσιμη πρώτη ενέργεια |
|---|---|---|
| Ευπάθεια εξάρτησης | Γνωστή εκμετάλλευση· η επηρεαζόμενη διαδρομή είναι δημόσια προσβάσιμη | Κλιμακώστε, ελέγξτε την έκθεση και σχεδιάστε άμεσο περιορισμό και διόρθωση |
| Διαπιστευτήριο σε commit | Το διαπιστευτήριο παραμένει ενεργό· η πρόσβαση στο αποθετήριο είναι αβέβαιη | Εμπλέξτε την ομάδα απόκρισης ασφαλείας· ανακαλέστε ή αντικαταστήστε το μέσω της εγκεκριμένης διαδικασίας |
| Λήξη υποστήριξης runtime | Η υποστήριξη λήγει σε 60 ημέρες· δεν υπάρχει δοκιμασμένη αναβάθμιση | Ορίστε υπεύθυνο αναβάθμισης και χρονικό διάστημα για δοκιμές συμβατότητας |
| Απόκλιση υποδομής | Μια χειροκίνητη αλλαγή άνοιξε μια μη προβλεπόμενη διαδρομή δικτύου | Επιβεβαιώστε την αλλαγή, περιορίστε τη διαδρομή μέσω εξουσιοδοτημένων ελέγχων και αποκαταστήστε τη συμφωνία των ρυθμίσεων |
Μη μετατρέπετε αυτόματα κάθε εύρημα σε μεγάλη αναβάθμιση. Επιλέξτε μια υποστηριζόμενη διόρθωση, εξετάστε τη συμβατότητα και δοκιμάστε τη συμπεριφορά που έχει σημασία. Καταγράψτε τα προσωρινά μέτρα περιορισμού με υπεύθυνο και συνθήκη λήξης.
Παρακολουθήστε τη διόρθωση έως το production
Χρησιμοποιήστε μια ακολουθία που μπορεί να ιχνηλατηθεί: εύρημα, απόφαση, αλλαγή, ανασκόπηση, deployment και επαλήθευση. Καταγράψτε το αναγνωριστικό του artifact που χρησιμοποιεί πραγματικά το production. Επαναλάβετε τη σάρωση του σχετικού artifact ή περιβάλλοντος μετά την αλλαγή.
Σε ένα υποθετικό παράδειγμα ευάλωτου πακέτου PDF, μια ομάδα κάνει merge την αναβάθμιση στις 10:00. Το production εξακολουθεί να εκτελεί το χθεσινό image στις 11:00. Η διόρθωση στο αποθετήριο έχει ολοκληρωθεί. Η αποκατάσταση στο production παραμένει ημιτελής.
Μετά το deployment, επαληθεύστε τόσο την έκδοση του πακέτου όσο και τη δημιουργία PDF. Μια σάρωση ευπαθειών δεν μπορεί να τεκμηριώσει ότι η εξαγωγή εξακολουθεί να λειτουργεί. Μια λειτουργική δοκιμή δεν μπορεί να τεκμηριώσει ότι έχει αφαιρεθεί το ευάλωτο συστατικό.
Το SSDF του NIST περιλαμβάνει τη συνεχή αναγνώριση ευπαθειών και την απόκριση σε αυτές. Εφαρμόστε αυτές τις πρακτικές σε όλο τον κύκλο ζωής, ακόμη και σε λογισμικό για το οποίο υπάρχουν λίγα αιτήματα νέων λειτουργιών. NIST SSDF.
Χρησιμοποιήστε αυτοματισμούς με ορατά όρια
Το Maintaining του Taiga σαρώνει συνδεδεμένα αποθετήρια και μπορεί να μετατρέπει ευρήματα σε initiatives αποκατάστασης. Ελέγξτε την τελευταία επιτυχημένη σάρωση, την επηρεαζόμενη έκδοση και την αλλαγή που προέκυψε. Η σάρωση αποθετηρίου δεν τεκμηριώνει αν ο ευάλωτος κώδικας είναι προσβάσιμος στο production. Maintaining.
Ο αυτοματισμός μπορεί να μειώσει την επαναλαμβανόμενη εργασία. Η υπηρεσία εξακολουθεί, όμως, να χρειάζεται υπεύθυνο deployment και επαλήθευση. Κρατήστε σαφείς τις αποφάσεις διάθεσης, την πρόσβαση έκτακτης ανάγκης και τη λήξη εξαιρέσεων.
Η συντήρηση περιλαμβάνει επίσης την απόσυρση. Αφαιρέστε αχρησιμοποίητες διαδρομές, διαπιστευτήρια, διασυνδέσεις και υποδομές μέσω ελεγχόμενης διαδικασίας. Ελέγξτε τις απαιτήσεις διατήρησης δεδομένων και τις εξαρτώμενες υπηρεσίες πριν από τη διαγραφή. Αποσύρετε την υπηρεσία που λειτουργεί και αναθέστε όσες υποχρεώσεις διατήρησης ή ελέγχου απομένουν.
Το επόμενο μάθημα καλύπτει αναλυτικά τη συνεχή σάρωση ευπαθειών και την αποκατάστασή τους.
Κάντε την άσκηση
Χρησιμοποιήστε τα τέσσερα υποθετικά ευρήματα αυτού του μαθήματος. Ορίστε υπεύθυνο, πρώτη ενέργεια, μέθοδο επαλήθευσης και χρόνο ανασκόπησης για το καθένα. Εξηγήστε ποια νέα παρατήρηση θα άλλαζε την προτεραιότητά σας.
Λήψη φύλλου εργασίας (Markdown)Η κατάργηση αυτής της επιλογής διαγράφει όλη την πρόοδο που έχει αποθηκευτεί σε αυτόν τον browser.
Η πρόοδος παραμένει σε αυτό το πρόγραμμα περιήγησης. Χωρίς λογαριασμό ή παρακολούθηση.
Πηγές και πρόσθετη μελέτη
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗