Put 05Lekcija 2 / 8

Održavajte softver tijekom cijelog korisnog vijeka

Odredite prioritete za ranjivosti, nadogradnje, odstupanja konfiguracije i povlačenje iz upotrebe. Pratite nalaz održavanja do provjerenog produkcijskog ispravka.

Praktična primjena10 minPregledano

Objavljuje Kako pišemo

Provjerite razumijevanjeIspravak ovisnosti spojen je u granu, ali produkcija još izvršava prethodni image. Kakvo je stanje održavanja?Napravite vježbu
Ispravak ovisnosti spojen je u granu, ali produkcija još izvršava prethodni image. Kakvo je stanje održavanja?

Što ćete naučiti

  • Odvojiti rutinsko održavanje od reakcije na incident.
  • Odrediti prioritete prema izloženosti, iskorištavanju ranjivosti i utjecaju na uslugu.
  • Provjeriti dolazi li ispravak održavanja do usluge koja radi.

Dodijelite održavanju osobu odgovornu za uslugu

Koristan softver nastavlja se mijenjati nakon prvog izdanja. Ovisnosti dobivaju ispravke. Izvršna okruženja gube podršku. Certifikati istječu. Poslovna pravila se mijenjaju. Pristup dodijeljen tijekom početnog postavljanja može ostati dulje od namjeravanog.

Održavajte inventar usluga, odgovornih osoba, postavljenih verzija, ovisnosti i datuma podrške. Uključite planirani rad i rad koji pokreće novi nalaz. Osigurajte kapacitet za oboje. Popis zadataka održavanja bez odgovorne osobe ne štiti uslugu.

Odvojite održavanje od neposredne reakcije na incident. Otkrivena vjerodajnica ili dokaz aktivne kompromitacije može zahtijevati ograničavanje štete prije dovršetka uobičajenog razvojnog ciklusa. Uputite te slučajeve u postupak sigurnosne reakcije.

Odredite prioritete prema stvarnoj izloženosti

Ozbiljnost opisuje moguće posljedice. Prioritet ovisi i o iskorištavanju ranjivosti, mogućnosti dolaska do ranjivog koda, podacima, postojećim kontrolama i cijeni odgode. Interna usluga s malo prometa i dalje može sadržavati važne vjerodajnice.

CISA-in katalog Known Exploited Vulnerabilities bilježi ranjivosti s dokazima iskorištavanja. Upotrijebite ga kao ulaz za određivanje prioriteta. Odsutnost iz kataloga ne dokazuje da je ranjivost sigurna. CISA-in katalog.

Razmotrite ove izmišljene nalaze. Rokovi pripadaju organizaciji iz primjera; nisu univerzalni rokovi.

NalazPoznati uvjetiKorisna prva radnja
Ranjivost ovisnostiPoznato iskorištavanje; zahvaćena ruta javno je dostupnaEskalirajte, provjerite izloženost i planirajte neposredno ublažavanje i ispravak
Vjerodajnica spremljena u commitVjerodajnica je još aktivna; pristup repozitoriju nije sigurno utvrđenUključite sigurnosnu reakciju; opozovite ili rotirajte kroz odobren postupak
Istek podrške izvršnog okruženjaPodrška završava za 60 dana; nema testirane nadogradnjeDodijelite odgovornu osobu za nadogradnju i termin testiranja kompatibilnosti
Odstupanje infrastruktureRučna promjena otvorila je neželjen mrežni putPotvrdite promjenu, ograničite put ovlaštenim kontrolama i uskladite konfiguraciju

Nemojte automatski pretvoriti svaki nalaz u veliku nadogradnju. Odaberite podržani ispravak, pregledajte kompatibilnost i testirajte važno ponašanje. Zabilježite privremena ublažavanja s odgovornom osobom i uvjetom isteka.

Pratite ispravak do produkcije

Upotrijebite sljediv niz: nalaz, odluka, promjena, pregled, postavljanje i provjera. Zabilježite identifikator artefakta koji produkcija stvarno upotrebljava. Nakon promjene ponovno skenirajte relevantni artefakt ili okruženje.

Za izmišljeni ranjivi PDF paket tim spaja nadogradnju u 10:00. Produkcija u 11:00 još izvršava jučerašnji image. Ispravak repozitorija je dovršen. Otklanjanje ranjivosti u produkciji nije dovršeno.

Nakon postavljanja provjerite verziju paketa i generiranje PDF-a. Skeniranje ranjivosti ne može potvrditi da izvoz još radi. Funkcionalni test ne može potvrditi da je ranjiva komponenta uklonjena.

NIST-ov SSDF uključuje kontinuirano otkrivanje ranjivosti i reakciju. Primijenite te prakse kroz životni ciklus, uključujući softver koji dobiva malo zahtjeva za nove funkcije. NIST SSDF.

Upotrijebite automatizaciju s vidljivim ograničenjima

Taiga Maintaining skenira povezane repozitorije i može pretvoriti nalaze u inicijative za otklanjanje problema. Provjerite posljednji uspješan ciklus skeniranja, zahvaćenu verziju i nastalu promjenu. Skeniranje repozitorija ne utvrđuje može li se do ranjivog koda doći u produkciji. Maintaining.

Automatizacija može smanjiti ponavljajući rad, ali usluga i dalje treba odgovornost za postavljanje i provjeru. Izričito odredite odluke o izdanju, hitni pristup i istek iznimki.

Održavanje uključuje i povlačenje iz upotrebe. Kontroliranim postupkom uklonite nekorištene rute, vjerodajnice, integracije i infrastrukturu. Prije brisanja provjerite zahtjeve zadržavanja podataka i ovisne usluge. Povucite uslugu iz rada i dodijelite sve preostale obveze zadržavanja ili revizije.

Sljedeća lekcija detaljno obrađuje kontinuirano skeniranje i otklanjanje ranjivosti.

Napravite vježbu

Upotrijebite četiri izmišljena nalaza iz ove lekcije. Svakom dodijelite odgovornu osobu, prvu radnju, način provjere i vrijeme pregleda. Objasnite koje bi novo opažanje promijenilo vaš prioritet.

Preuzmi radni list (Markdown)
Provjerite razumijevanje ↑

Nastavite učiti

Izvori i dodatno čitanje

Povezani Taigini materijali

← Prethodna lekcija: Preuzmite odgovornost za uslugu nakon postavljanja