Ylläpidä ohjelmistoa koko sen käyttöiän
Priorisoi haavoittuvuudet, päivitykset, konfiguraation muutokset ja käytöstäpoisto. Seuraa ylläpitolöydöksen käsittelyä tuotannossa varmennettuun korjaukseen asti.
Julkaisija TaigaNäin kirjoitamme
Mitä opit
- Erotat jatkuvan ylläpidon incident responsesta.
- Priorisoit työn altistuksen, hyväksikäytön ja palveluvaikutuksen perusteella.
- Varmistat, että korjaus päätyy myös käytössä olevaan palveluun.
Nimeä ylläpidolle palvelun omistaja
Hyödyllinen ohjelmisto muuttuu ensimmäisen julkaisun jälkeenkin. Riippuvuuksiin tulee korjauksia. Runtimejen tuki päättyy. Sertifikaatit vanhenevat. Liiketoimintasäännöt muuttuvat. Käyttöönotossa myönnetyt oikeudet voivat jäädä voimaan liian pitkäksi aikaa.
Pidä yllä palvelujen, omistajien, tuotantoversioiden, riippuvuuksien ja tuen päättymispäivien inventaariota. Varaa kapasiteettia sekä ajastettuun työhön että uusien löydösten käsittelyyn. Ylläpitobacklog ilman omistajaa ei suojaa palvelua.
Erota ylläpito välittömästä incident responsesta. Paljastunut tunnus tai näyttö käynnissä olevasta tietomurrosta voi vaatia rajaamista ennen tavallisen kehityssyklin valmistumista. Ohjaa nämä tilanteet tietoturvapoikkeaman käsittelyyn.
Priorisoi todellisen altistuksen perusteella
Severity kuvaa mahdollisia seurauksia. Prioriteettiin vaikuttavat myös hyväksikäyttö, saavutettavuus, tiedot, nykyiset kontrollit ja viiveen hinta. Vähän käytetty sisäinenkin palvelu voi sisältää tärkeitä tunnuksia.
CISA:n Known Exploited Vulnerabilities -luettelo sisältää haavoittuvuuksia, joiden hyväksikäytöstä on näyttöä. Käytä sitä yhtenä priorisoinnin lähtötietona. Puuttuminen luettelosta ei osoita haavoittuvuutta vaarattomaksi. CISA:n luettelo.
Seuraavat löydökset ovat kuvitteellisia. Aikarajat koskevat esimerkkiorganisaatiota. Ne eivät ole yleisiä määräaikoja.
| Löydös | Tiedossa olevat olosuhteet | Hyödyllinen ensimmäinen toimi |
|---|---|---|
| Riippuvuuden haavoittuvuus | Hyväksikäyttöä on havaittu; kyseinen route on julkisesti saavutettavissa | Eskaloi, tarkista altistus ja suunnittele välitön lievennys sekä korjaus |
| Repositoryyn tallennettu tunnus | Tunnus on aktiivinen; repositoryn käyttöoikeuksista ei ole varmuutta | Ota incident response mukaan; poista tunnus käytöstä tai vaihda se hyväksytyllä tavalla |
| Runtimen tuki päättyy | Tuki päättyy 60 päivän kuluttua; päivitystä ei ole testattu | Nimeä päivityksen omistaja ja varaa yhteensopivuustestille ajankohta |
| Infran configuration drift | Käsin tehty muutos avasi tarkoittamattoman verkkoyhteyden | Varmista muutos, rajaa yhteys valtuutetuilla kontrolleilla ja korjaa konfiguraatio |
Älä muuta jokaista löydöstä automaattisesti major-päivitykseksi. Valitse tuettu korjaus ja testaa olennainen toiminta sekä yhteensopivuus. Nimeä väliaikaiselle lievennykselle omistaja ja voimassaolon päättymisehto.
Seuraa korjauksen etenemistä tuotantoon asti
Säilytä ketju löydöksestä päätökseen, muutokseen, tarkastukseen, deploymentiin ja varmennukseen. Kirjaa tuotannossa käytettävän artefaktin tunniste. Skannaa tarvittava artefakti tai ympäristö uudelleen muutoksen jälkeen.
Kuvitteellinen tiimi mergeää haavoittuvan PDF-paketin päivityksen klo 10.00. Tuotannossa on klo 11.00 edelleen eilinen image. Repositoryn korjaus on valmis. Tuotannon korjaus on kesken.
Tarkista deploymentin jälkeen sekä paketin versio että PDF:n muodostuminen. Haavoittuvuusskannaus ei osoita viennin toimivan. Toiminnallinen testi ei osoita haavoittuvan komponentin poistuneen.
NISTin SSDF käsittelee haavoittuvuuksien jatkuvaa tunnistamista ja niihin reagointia. Käytä näitä käytäntöjä myös ohjelmistoihin, joihin pyydetään harvoin uusia ominaisuuksia. NIST SSDF.
Tee automaation rajat näkyviksi
Taigan Maintaining skannaa liitettyjä repositoryja ja voi muuttaa löydöksiä korjausaloitteiksi. Tarkista viimeisin onnistunut sweep, löydöksen versio ja syntynyt muutos. Repositoryn skannaus ei osoita haavoittuvuuden saavutettavuutta tuotannossa. Maintaining.
Automaatio voi vähentää toistuvaa työtä. Palvelu tarvitsee silti deploymentin omistajan ja varmennuksen. Pidä julkaisupäätökset, poikkeustilanteiden käyttöoikeudet ja poikkeusten päättymisehdot näkyvinä.
Ylläpitoon kuuluu myös käytöstäpoisto. Poista tarpeettomat routet, tunnukset, integraatiot ja infra hallitusti. Tarkista säilytysvaatimukset ja riippuvaiset palvelut ennen poistamista. Poista ajossa oleva palvelu käytöstä ja nimeä jäljelle jäävien säilytys- ja audit-velvoitteiden vastuuhenkilöt.
Seuraava oppitunti käsittelee tarkemmin jatkuvaa vulnerability scanningia ja korjausten varmennusta.
Sovella käytäntöön
Käytä oppitunnin neljää kuvitteellista löydöstä. Nimeä kullekin omistaja, ensimmäinen toimi, varmennustapa ja tarkistusajankohta. Kerro, mikä uusi havainto muuttaisi prioriteettia.
Lataa työpohja (Markdown)Testaa, mitä opit
Lähteet ja lisälukeminen
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗
Aiheesta Taigan sivuilla
Valinnan poistaminen poistaa kaikki tälle selaimelle tallennetut suoritusmerkinnät.
Edistyminen tallentuu tähän selaimeen. Ei käyttäjätiliä eikä seurantaa.