Polku 05Oppitunti 2 / 8

Ylläpidä ohjelmistoa koko sen käyttöiän

Priorisoi haavoittuvuudet, päivitykset, konfiguraation muutokset ja käytöstäpoisto. Seuraa ylläpitolöydöksen käsittelyä tuotannossa varmennettuun korjaukseen asti.

Käytännön työ10 minTarkistettu

Julkaisija Näin kirjoitamme

Mitä opit

  • Erotat jatkuvan ylläpidon incident responsesta.
  • Priorisoit työn altistuksen, hyväksikäytön ja palveluvaikutuksen perusteella.
  • Varmistat, että korjaus päätyy myös käytössä olevaan palveluun.

Nimeä ylläpidolle palvelun omistaja

Hyödyllinen ohjelmisto muuttuu ensimmäisen julkaisun jälkeenkin. Riippuvuuksiin tulee korjauksia. Runtimejen tuki päättyy. Sertifikaatit vanhenevat. Liiketoimintasäännöt muuttuvat. Käyttöönotossa myönnetyt oikeudet voivat jäädä voimaan liian pitkäksi aikaa.

Pidä yllä palvelujen, omistajien, tuotantoversioiden, riippuvuuksien ja tuen päättymispäivien inventaariota. Varaa kapasiteettia sekä ajastettuun työhön että uusien löydösten käsittelyyn. Ylläpitobacklog ilman omistajaa ei suojaa palvelua.

Erota ylläpito välittömästä incident responsesta. Paljastunut tunnus tai näyttö käynnissä olevasta tietomurrosta voi vaatia rajaamista ennen tavallisen kehityssyklin valmistumista. Ohjaa nämä tilanteet tietoturvapoikkeaman käsittelyyn.

Priorisoi todellisen altistuksen perusteella

Severity kuvaa mahdollisia seurauksia. Prioriteettiin vaikuttavat myös hyväksikäyttö, saavutettavuus, tiedot, nykyiset kontrollit ja viiveen hinta. Vähän käytetty sisäinenkin palvelu voi sisältää tärkeitä tunnuksia.

CISA:n Known Exploited Vulnerabilities -luettelo sisältää haavoittuvuuksia, joiden hyväksikäytöstä on näyttöä. Käytä sitä yhtenä priorisoinnin lähtötietona. Puuttuminen luettelosta ei osoita haavoittuvuutta vaarattomaksi. CISA:n luettelo.

Seuraavat löydökset ovat kuvitteellisia. Aikarajat koskevat esimerkkiorganisaatiota. Ne eivät ole yleisiä määräaikoja.

LöydösTiedossa olevat olosuhteetHyödyllinen ensimmäinen toimi
Riippuvuuden haavoittuvuusHyväksikäyttöä on havaittu; kyseinen route on julkisesti saavutettavissaEskaloi, tarkista altistus ja suunnittele välitön lievennys sekä korjaus
Repositoryyn tallennettu tunnusTunnus on aktiivinen; repositoryn käyttöoikeuksista ei ole varmuuttaOta incident response mukaan; poista tunnus käytöstä tai vaihda se hyväksytyllä tavalla
Runtimen tuki päättyyTuki päättyy 60 päivän kuluttua; päivitystä ei ole testattuNimeä päivityksen omistaja ja varaa yhteensopivuustestille ajankohta
Infran configuration driftKäsin tehty muutos avasi tarkoittamattoman verkkoyhteydenVarmista muutos, rajaa yhteys valtuutetuilla kontrolleilla ja korjaa konfiguraatio

Älä muuta jokaista löydöstä automaattisesti major-päivitykseksi. Valitse tuettu korjaus ja testaa olennainen toiminta sekä yhteensopivuus. Nimeä väliaikaiselle lievennykselle omistaja ja voimassaolon päättymisehto.

Seuraa korjauksen etenemistä tuotantoon asti

Säilytä ketju löydöksestä päätökseen, muutokseen, tarkastukseen, deploymentiin ja varmennukseen. Kirjaa tuotannossa käytettävän artefaktin tunniste. Skannaa tarvittava artefakti tai ympäristö uudelleen muutoksen jälkeen.

Kuvitteellinen tiimi mergeää haavoittuvan PDF-paketin päivityksen klo 10.00. Tuotannossa on klo 11.00 edelleen eilinen image. Repositoryn korjaus on valmis. Tuotannon korjaus on kesken.

Tarkista deploymentin jälkeen sekä paketin versio että PDF:n muodostuminen. Haavoittuvuusskannaus ei osoita viennin toimivan. Toiminnallinen testi ei osoita haavoittuvan komponentin poistuneen.

NISTin SSDF käsittelee haavoittuvuuksien jatkuvaa tunnistamista ja niihin reagointia. Käytä näitä käytäntöjä myös ohjelmistoihin, joihin pyydetään harvoin uusia ominaisuuksia. NIST SSDF.

Tee automaation rajat näkyviksi

Taigan Maintaining skannaa liitettyjä repositoryja ja voi muuttaa löydöksiä korjausaloitteiksi. Tarkista viimeisin onnistunut sweep, löydöksen versio ja syntynyt muutos. Repositoryn skannaus ei osoita haavoittuvuuden saavutettavuutta tuotannossa. Maintaining.

Automaatio voi vähentää toistuvaa työtä. Palvelu tarvitsee silti deploymentin omistajan ja varmennuksen. Pidä julkaisupäätökset, poikkeustilanteiden käyttöoikeudet ja poikkeusten päättymisehdot näkyvinä.

Ylläpitoon kuuluu myös käytöstäpoisto. Poista tarpeettomat routet, tunnukset, integraatiot ja infra hallitusti. Tarkista säilytysvaatimukset ja riippuvaiset palvelut ennen poistamista. Poista ajossa oleva palvelu käytöstä ja nimeä jäljelle jäävien säilytys- ja audit-velvoitteiden vastuuhenkilöt.

Seuraava oppitunti käsittelee tarkemmin jatkuvaa vulnerability scanningia ja korjausten varmennusta.

Sovella käytäntöön

Käytä oppitunnin neljää kuvitteellista löydöstä. Nimeä kullekin omistaja, ensimmäinen toimi, varmennustapa ja tarkistusajankohta. Kerro, mikä uusi havainto muuttaisi prioriteettia.

Lataa työpohja (Markdown)

Testaa, mitä opit

Riippuvuuden korjaus on mergetty, mutta tuotannossa on edelleen vanha image. Missä vaiheessa korjaus on?

Lähteet ja lisälukeminen

Aiheesta Taigan sivuilla