Održavajte softver tijekom cijelog korisnog vijeka
DovršenoOdredite prioritete za ranjivosti, nadogradnje, odstupanja konfiguracije i povlačenje iz upotrebe. Pratite nalaz održavanja do provjerenog produkcijskog ispravka.
Objavljuje TaigaKako pišemo
Provjerite razumijevanjeIspravak ovisnosti spojen je u granu, ali produkcija još izvršava prethodni image. Kakvo je stanje održavanja?Napravite vježbu
Što ćete naučiti
- Odvojiti rutinsko održavanje od reakcije na incident.
- Odrediti prioritete prema izloženosti, iskorištavanju ranjivosti i utjecaju na uslugu.
- Provjeriti dolazi li ispravak održavanja do usluge koja radi.
Dodijelite održavanju osobu odgovornu za uslugu
Koristan softver nastavlja se mijenjati nakon prvog izdanja. Ovisnosti dobivaju ispravke. Izvršna okruženja gube podršku. Certifikati istječu. Poslovna pravila se mijenjaju. Pristup dodijeljen tijekom početnog postavljanja može ostati dulje od namjeravanog.
Održavajte inventar usluga, odgovornih osoba, postavljenih verzija, ovisnosti i datuma podrške. Uključite planirani rad i rad koji pokreće novi nalaz. Osigurajte kapacitet za oboje. Popis zadataka održavanja bez odgovorne osobe ne štiti uslugu.
Odvojite održavanje od neposredne reakcije na incident. Otkrivena vjerodajnica ili dokaz aktivne kompromitacije može zahtijevati ograničavanje štete prije dovršetka uobičajenog razvojnog ciklusa. Uputite te slučajeve u postupak sigurnosne reakcije.
Odredite prioritete prema stvarnoj izloženosti
Ozbiljnost opisuje moguće posljedice. Prioritet ovisi i o iskorištavanju ranjivosti, mogućnosti dolaska do ranjivog koda, podacima, postojećim kontrolama i cijeni odgode. Interna usluga s malo prometa i dalje može sadržavati važne vjerodajnice.
CISA-in katalog Known Exploited Vulnerabilities bilježi ranjivosti s dokazima iskorištavanja. Upotrijebite ga kao ulaz za određivanje prioriteta. Odsutnost iz kataloga ne dokazuje da je ranjivost sigurna. CISA-in katalog.
Razmotrite ove izmišljene nalaze. Rokovi pripadaju organizaciji iz primjera; nisu univerzalni rokovi.
| Nalaz | Poznati uvjeti | Korisna prva radnja |
|---|---|---|
| Ranjivost ovisnosti | Poznato iskorištavanje; zahvaćena ruta javno je dostupna | Eskalirajte, provjerite izloženost i planirajte neposredno ublažavanje i ispravak |
| Vjerodajnica spremljena u commit | Vjerodajnica je još aktivna; pristup repozitoriju nije sigurno utvrđen | Uključite sigurnosnu reakciju; opozovite ili rotirajte kroz odobren postupak |
| Istek podrške izvršnog okruženja | Podrška završava za 60 dana; nema testirane nadogradnje | Dodijelite odgovornu osobu za nadogradnju i termin testiranja kompatibilnosti |
| Odstupanje infrastrukture | Ručna promjena otvorila je neželjen mrežni put | Potvrdite promjenu, ograničite put ovlaštenim kontrolama i uskladite konfiguraciju |
Nemojte automatski pretvoriti svaki nalaz u veliku nadogradnju. Odaberite podržani ispravak, pregledajte kompatibilnost i testirajte važno ponašanje. Zabilježite privremena ublažavanja s odgovornom osobom i uvjetom isteka.
Pratite ispravak do produkcije
Upotrijebite sljediv niz: nalaz, odluka, promjena, pregled, postavljanje i provjera. Zabilježite identifikator artefakta koji produkcija stvarno upotrebljava. Nakon promjene ponovno skenirajte relevantni artefakt ili okruženje.
Za izmišljeni ranjivi PDF paket tim spaja nadogradnju u 10:00. Produkcija u 11:00 još izvršava jučerašnji image. Ispravak repozitorija je dovršen. Otklanjanje ranjivosti u produkciji nije dovršeno.
Nakon postavljanja provjerite verziju paketa i generiranje PDF-a. Skeniranje ranjivosti ne može potvrditi da izvoz još radi. Funkcionalni test ne može potvrditi da je ranjiva komponenta uklonjena.
NIST-ov SSDF uključuje kontinuirano otkrivanje ranjivosti i reakciju. Primijenite te prakse kroz životni ciklus, uključujući softver koji dobiva malo zahtjeva za nove funkcije. NIST SSDF.
Upotrijebite automatizaciju s vidljivim ograničenjima
Taiga Maintaining skenira povezane repozitorije i može pretvoriti nalaze u inicijative za otklanjanje problema. Provjerite posljednji uspješan ciklus skeniranja, zahvaćenu verziju i nastalu promjenu. Skeniranje repozitorija ne utvrđuje može li se do ranjivog koda doći u produkciji. Maintaining.
Automatizacija može smanjiti ponavljajući rad, ali usluga i dalje treba odgovornost za postavljanje i provjeru. Izričito odredite odluke o izdanju, hitni pristup i istek iznimki.
Održavanje uključuje i povlačenje iz upotrebe. Kontroliranim postupkom uklonite nekorištene rute, vjerodajnice, integracije i infrastrukturu. Prije brisanja provjerite zahtjeve zadržavanja podataka i ovisne usluge. Povucite uslugu iz rada i dodijelite sve preostale obveze zadržavanja ili revizije.
Sljedeća lekcija detaljno obrađuje kontinuirano skeniranje i otklanjanje ranjivosti.
Napravite vježbu
Upotrijebite četiri izmišljena nalaza iz ove lekcije. Svakom dodijelite odgovornu osobu, prvu radnju, način provjere i vrijeme pregleda. Objasnite koje bi novo opažanje promijenilo vaš prioritet.
Preuzmi radni list (Markdown)Uklanjanje ove oznake briše sav napredak spremljen u ovom pregledniku.
Napredak ostaje u ovom pregledniku. Bez računa i praćenja.
Izvori i dodatno čitanje
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗