Hoolda tarkvara kogu selle kasuliku eluea jooksul
Sea prioriteedid haavatavustele, uuendustele, seadistuse kõrvalekalletele ja kasutuselt kõrvaldamisele. Jälgi hooldusleidu kuni kontrollitud paranduseni tootmiskeskkonnas.
Avaldaja TaigaKuidas me kirjutame
Mida õpid
- Erista rutiinset hooldust intsidendile reageerimisest.
- Sea töö prioriteet ohustatuse, ärakasutamise ja teenusemõju järgi.
- Kontrolli, et hooldusparandus jõuab töötava teenuseni.
Anna hooldusele teenuse vastutaja
Kasulik tarkvara muutub ka pärast esimest väljalaset. Sõltuvused saavad parandusi. Käituskeskkondade tugi lõpeb. Sertifikaadid aeguvad. Ärireeglid muutuvad. Seadistamise ajal antud juurdepääs võib jääda kestma kavandatust kauem.
Hoia teenuste, vastutajate, juurutatud versioonide, sõltuvuste ja toe kuupäevade loendit. Kaasa ajastatud töö ja uuest leiust käivituv töö. Eralda mõlema jaoks võimekust. Vastutajata hooldustööde järjekord teenust ei kaitse.
Erista hooldust vahetust intsidendile reageerimisest. Avalikuks saanud autentimisandmed või aktiivse kompromiteerimise tõendid võivad vajada tõkestamist enne tavalise arendustsükli lõppu. Suuna need juhtumid turvaintsidendi lahendamise protsessi.
Sea prioriteet tegeliku ohustatuse järgi
Raskusaste kirjeldab võimalikke tagajärgi. Prioriteet sõltub ka ärakasutamisest, kättesaadavusest, andmetest, olemasolevatest kontrollidest ja viivituse kulust. Väikese liiklusega sisemine teenus võib siiski hoida olulisi autentimisandmeid.
CISA Known Exploited Vulnerabilities’i kataloog talletab haavatavusi, mille ärakasutamise kohta on tõendeid. Kasuta seda prioriseerimise sisendina. Kataloogist puudumine ei tõenda haavatavuse ohutust. CISA kataloog.
Vaata neid väljamõeldud leide. Ajapiirid kuuluvad näidisorganisatsioonile; need ei ole universaalsed tähtajad.
| Leid | Teadaolevad tingimused | Kasulik esimene tegevus |
|---|---|---|
| Sõltuvuse haavatavus | Teadaolev ärakasutamine; mõjutatud marsruut on avalikult kättesaadav | Eskaleeri, kontrolli ohustatust ning kavanda vahetu leevendus ja parandus |
| Versioonihaldusse lisatud autentimisandmed | Autentimisandmed on endiselt aktiivsed; koodihoidla juurdepääs pole selge | Kaasa turvaintsidendi lahendajad; tühista või vaheta andmed heaks kiidetud protsessi kaudu |
| Käituskeskkonna tugi lõpeb | Tugi lõpeb 60 päeva pärast; katsetatud uuendust pole | Määra uuenduse vastutaja ja ühilduvuse katsetamise aeg |
| Taristu kõrvalekalle | Käsitsi tehtud muudatus avas kavandamata võrgutee | Kinnita muudatus, piira teed lubatud kontrollidega ja vii seadistus vastavusse |
Ära muuda iga leidu automaatselt suureks versiooniuuenduseks. Vali toetatud parandus, uuri ühilduvust ja katseta olulist käitumist. Pane ajutised leevendused kirja koos vastutaja ja aegumistingimusega.
Jälgi parandust tootmiskeskkonnani
Kasuta jälgitavat jada: leid, otsus, muudatus, ülevaatus, juurutus ja kontroll. Pane kirja artefakti identifikaator, mida tootmiskeskkond tegelikult kasutab. Pärast muudatust skanni asjakohane artefakt või keskkond uuesti.
Väljamõeldud haavatava PDF-paketi puhul merge’ib meeskond uuenduse kell 10:00. Tootmiskeskkonnas töötab kell 11:00 endiselt eilne tõmmis. Koodihoidla parandus on valmis. Tootmiskeskkonna parandamine on pooleli.
Pärast juurutust kontrolli nii paketi versiooni kui ka PDF-i genereerimist. Haavatavusskann ei saa tõendada, et eksport endiselt töötab. Funktsionaalne test ei saa tõendada haavatava komponendi eemaldamist.
NIST-i SSDF sisaldab pidevat haavatavuste tuvastamist ja neile reageerimist. Rakenda neid praktikaid kogu elutsüklis, sealhulgas tarkvarale, millele küsitakse vähe uusi funktsioone. NIST SSDF.
Kasuta automatiseerimist nähtavate piiridega
Taiga Maintaining skannib seotud koodihoidlaid ja saab muuta leiud parandamisalgatusteks. Kontrolli viimast edukat skanni, mõjutatud versiooni ja sellest tulenevat muudatust. Koodihoidla skannimine ei tõenda, kas haavatavat koodi saab tootmiskeskkonnas käivitada. Maintaining.
Automatiseerimine võib vähendada korduvat tööd, kuid teenus vajab endiselt juurutuse vastutajat ja kontrolli. Hoia väljalaskeotsused, hädaolukorra juurdepääs ja erandite aegumine selged.
Hooldus hõlmab ka kasutuselt kõrvaldamist. Eemalda kasutamata marsruudid, autentimisandmed, integratsioonid ja taristu kontrollitud protsessiga. Kontrolli enne kustutamist säilitusnõudeid ja sõltuvaid teenuseid. Kõrvalda töötav teenus ning määra allesjäänud säilitus- või auditikohustuste vastutajad.
Järgmine õppetund käsitleb üksikasjalikult pidevat haavatavuste skannimist ja parandamist.
Tee harjutus
Kasuta selle õppetunni nelja väljamõeldud leidu. Määra igaühele vastutaja, esimene tegevus, kontrollimisviis ja ülevaatusaeg. Selgita, milline uus tähelepanek muudaks sinu prioriteeti.
Laadi tööleht alla (Markdown)Kontrolli oma arusaamist
Allikad ja lisalugemine
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗
Seotud lugemine Taigalt
Selle valiku tühjendamine kustutab kogu selles brauseris salvestatud edenemise.
Edenemine jääb sellesse brauserisse. Kontot ega jälgimist pole.