Õpitee 05Õppetund 2 / 8

Hoolda tarkvara kogu selle kasuliku eluea jooksul

Sea prioriteedid haavatavustele, uuendustele, seadistuse kõrvalekalletele ja kasutuselt kõrvaldamisele. Jälgi hooldusleidu kuni kontrollitud paranduseni tootmiskeskkonnas.

Praktik10 minÜle vaadatud

Avaldaja Kuidas me kirjutame

Mida õpid

  • Erista rutiinset hooldust intsidendile reageerimisest.
  • Sea töö prioriteet ohustatuse, ärakasutamise ja teenusemõju järgi.
  • Kontrolli, et hooldusparandus jõuab töötava teenuseni.

Anna hooldusele teenuse vastutaja

Kasulik tarkvara muutub ka pärast esimest väljalaset. Sõltuvused saavad parandusi. Käituskeskkondade tugi lõpeb. Sertifikaadid aeguvad. Ärireeglid muutuvad. Seadistamise ajal antud juurdepääs võib jääda kestma kavandatust kauem.

Hoia teenuste, vastutajate, juurutatud versioonide, sõltuvuste ja toe kuupäevade loendit. Kaasa ajastatud töö ja uuest leiust käivituv töö. Eralda mõlema jaoks võimekust. Vastutajata hooldustööde järjekord teenust ei kaitse.

Erista hooldust vahetust intsidendile reageerimisest. Avalikuks saanud autentimisandmed või aktiivse kompromiteerimise tõendid võivad vajada tõkestamist enne tavalise arendustsükli lõppu. Suuna need juhtumid turvaintsidendi lahendamise protsessi.

Sea prioriteet tegeliku ohustatuse järgi

Raskusaste kirjeldab võimalikke tagajärgi. Prioriteet sõltub ka ärakasutamisest, kättesaadavusest, andmetest, olemasolevatest kontrollidest ja viivituse kulust. Väikese liiklusega sisemine teenus võib siiski hoida olulisi autentimisandmeid.

CISA Known Exploited Vulnerabilities’i kataloog talletab haavatavusi, mille ärakasutamise kohta on tõendeid. Kasuta seda prioriseerimise sisendina. Kataloogist puudumine ei tõenda haavatavuse ohutust. CISA kataloog.

Vaata neid väljamõeldud leide. Ajapiirid kuuluvad näidisorganisatsioonile; need ei ole universaalsed tähtajad.

LeidTeadaolevad tingimusedKasulik esimene tegevus
Sõltuvuse haavatavusTeadaolev ärakasutamine; mõjutatud marsruut on avalikult kättesaadavEskaleeri, kontrolli ohustatust ning kavanda vahetu leevendus ja parandus
Versioonihaldusse lisatud autentimisandmedAutentimisandmed on endiselt aktiivsed; koodihoidla juurdepääs pole selgeKaasa turvaintsidendi lahendajad; tühista või vaheta andmed heaks kiidetud protsessi kaudu
Käituskeskkonna tugi lõpebTugi lõpeb 60 päeva pärast; katsetatud uuendust poleMäära uuenduse vastutaja ja ühilduvuse katsetamise aeg
Taristu kõrvalekalleKäsitsi tehtud muudatus avas kavandamata võrguteeKinnita muudatus, piira teed lubatud kontrollidega ja vii seadistus vastavusse

Ära muuda iga leidu automaatselt suureks versiooniuuenduseks. Vali toetatud parandus, uuri ühilduvust ja katseta olulist käitumist. Pane ajutised leevendused kirja koos vastutaja ja aegumistingimusega.

Jälgi parandust tootmiskeskkonnani

Kasuta jälgitavat jada: leid, otsus, muudatus, ülevaatus, juurutus ja kontroll. Pane kirja artefakti identifikaator, mida tootmiskeskkond tegelikult kasutab. Pärast muudatust skanni asjakohane artefakt või keskkond uuesti.

Väljamõeldud haavatava PDF-paketi puhul merge’ib meeskond uuenduse kell 10:00. Tootmiskeskkonnas töötab kell 11:00 endiselt eilne tõmmis. Koodihoidla parandus on valmis. Tootmiskeskkonna parandamine on pooleli.

Pärast juurutust kontrolli nii paketi versiooni kui ka PDF-i genereerimist. Haavatavusskann ei saa tõendada, et eksport endiselt töötab. Funktsionaalne test ei saa tõendada haavatava komponendi eemaldamist.

NIST-i SSDF sisaldab pidevat haavatavuste tuvastamist ja neile reageerimist. Rakenda neid praktikaid kogu elutsüklis, sealhulgas tarkvarale, millele küsitakse vähe uusi funktsioone. NIST SSDF.

Kasuta automatiseerimist nähtavate piiridega

Taiga Maintaining skannib seotud koodihoidlaid ja saab muuta leiud parandamisalgatusteks. Kontrolli viimast edukat skanni, mõjutatud versiooni ja sellest tulenevat muudatust. Koodihoidla skannimine ei tõenda, kas haavatavat koodi saab tootmiskeskkonnas käivitada. Maintaining.

Automatiseerimine võib vähendada korduvat tööd, kuid teenus vajab endiselt juurutuse vastutajat ja kontrolli. Hoia väljalaskeotsused, hädaolukorra juurdepääs ja erandite aegumine selged.

Hooldus hõlmab ka kasutuselt kõrvaldamist. Eemalda kasutamata marsruudid, autentimisandmed, integratsioonid ja taristu kontrollitud protsessiga. Kontrolli enne kustutamist säilitusnõudeid ja sõltuvaid teenuseid. Kõrvalda töötav teenus ning määra allesjäänud säilitus- või auditikohustuste vastutajad.

Järgmine õppetund käsitleb üksikasjalikult pidevat haavatavuste skannimist ja parandamist.

Tee harjutus

Kasuta selle õppetunni nelja väljamõeldud leidu. Määra igaühele vastutaja, esimene tegevus, kontrollimisviis ja ülevaatusaeg. Selgita, milline uus tähelepanek muudaks sinu prioriteeti.

Laadi tööleht alla (Markdown)

Kontrolli oma arusaamist

Sõltuvuse parandus on merge'itud, kuid tootmiskeskkonnas töötab endiselt eelmine tõmmis. Milline on hoolduse seis?

Allikad ja lisalugemine

Seotud lugemine Taigalt