Útvonal 05Lecke 2 / 8

Tartsa karban a szoftvert teljes hasznos élettartama alatt

Állítson fel prioritást a sérülékenységek, frissítések, konfigurációs eltérések és kivezetés között. Kövessen végig egy karbantartási találatot az éles környezetben ellenőrzött javításig.

Gyakorlati10 minFelülvizsgálva

Kiadó Hogyan írunk

Ellenőrizze, mit értett megA függőség javítását mergelték, de az éles rendszer még az előző image-et futtatja. Mi a karbantartás állapota?Végezze el a gyakorlatot
A függőség javítását mergelték, de az éles rendszer még az előző image-et futtatja. Mi a karbantartás állapota?

Amit megtanulhat

  • Különválasztani a rendszeres karbantartást az incidenskezeléstől.
  • A kitettség, a kihasználás és a szolgáltatási hatás alapján rangsorolni a munkát.
  • Ellenőrizni, hogy a karbantartási javítás eljut a futó szolgáltatáshoz.

Rendeljen szolgáltatásfelelőst a karbantartáshoz

A hasznos szoftver az első kiadása után is változik. A függőségek javításokat kapnak. A futtatókörnyezetek támogatása megszűnik. A tanúsítványok lejárnak. Az üzleti szabályok megváltoznak. A beállításkor adott hozzáférés a tervezettnél tovább megmaradhat.

Vezessen nyilvántartást a szolgáltatásokról, felelősökről, telepített verziókról, függőségekről és támogatási dátumokról. Vegye fel az ütemezett munkát és az új találat által kiváltott feladatokat. Mindkettőhöz biztosítson kapacitást. A felelős nélküli karbantartási backlog nem védi a szolgáltatást.

Válassza külön a karbantartást az azonnali incidenskezeléstől. A felfedett hitelesítő adat vagy aktív kompromittálódás bizonyítéka már a szokásos fejlesztési ciklus befejezése előtt korlátozást igényelhet. Ezeket az eseteket irányítsa a biztonsági incidenskezelési folyamatba.

A tényleges kitettség alapján rangsoroljon

A súlyosság a lehetséges következményeket írja le. A prioritás a kihasználástól, az elérhetőségtől, az adatoktól, a meglévő kontrolloktól és a késlekedés költségétől is függ. Egy kis forgalmú belső szolgáltatás is tárolhat fontos hitelesítő adatokat.

A CISA Known Exploited Vulnerabilities katalógusa olyan sérülékenységeket rögzít, amelyek kihasználására van bizonyíték. Használja ezt a rangsorolás egyik bemeneteként. A katalógusból való hiány nem bizonyítja, hogy egy sérülékenység ártalmatlan. CISA-katalógus.

Vegyük ezeket a fiktív találatokat. Az időkorlátok a példabeli szervezethez tartoznak; nem általános határidők.

TalálatIsmert körülményekHasznos első művelet
Függőség sérülékenységeIsmert kihasználás; az érintett útvonal nyilvánosan elérhetőEszkalálás, a kitettség ellenőrzése, azonnali kárenyhítés és javítás tervezése
Commitolt hitelesítő adatAz adat továbbra is érvényes; a repozitár hozzáférési köre bizonytalanA biztonsági incidenskezelés bevonása; visszavonás vagy rotáció a jóváhagyott folyamat szerint
Futtatókörnyezet támogatásának végeA támogatás 60 nap múlva megszűnik; nincs tesztelt frissítésFrissítési felelős és kompatibilitási tesztidőszak kijelölése
Infrastrukturális eltérésKézi módosítás nem tervezett hálózati útvonalat nyitottA módosítás megerősítése, az útvonal korlátozása engedélyezett kontrollokkal és a konfiguráció egyeztetése

Ne alakítson minden találatot automatikusan nagy verziófrissítéssé. Válasszon támogatott javítást, vizsgálja meg a kompatibilitást, és tesztelje a fontos működést. Az ideiglenes kárenyhítő intézkedésekhez rögzítsen felelőst és lejárati feltételt.

Kövesse a javítást az éles környezetig

Használjon nyomon követhető sorrendet: találat, döntés, módosítás, review, telepítés és ellenőrzés. Rögzítse az éles rendszer által ténylegesen használt artifact azonosítóját. A módosítás után vizsgálja újra az érintett artifactot vagy környezetet.

Egy fiktív, sérülékeny PDF-csomag frissítését a csapat 10:00-kor mergeli. Az éles rendszer 11:00-kor még a tegnapi image-et futtatja. A repozitár javítása kész. Az éles környezet javítása nem teljes.

Telepítés után ellenőrizze a csomag verzióját és a PDF-generálást is. A sérülékenységvizsgálat nem igazolja, hogy az export továbbra is működik. A funkcionális teszt nem igazolja a sérülékeny komponens eltávolítását.

A NIST SSDF a folyamatos sérülékenység-felderítést és reagálást is tartalmazza. Alkalmazza ezeket a gyakorlatokat a teljes életciklusban, az olyan szoftvernél is, amelyhez kevés új funkciót kérnek. NIST SSDF.

Látható korlátokkal használjon automatizálást

A Taiga Maintaining átvizsgálja a kapcsolt repozitárokat, és a találatokból javítási initiative-eket hozhat létre. Ellenőrizze a legutóbbi sikeres vizsgálati kört, az érintett verziót és az abból keletkező módosítást. A repozitár vizsgálata nem igazolja a sérülékeny kód elérhetőségét az éles rendszerben. Maintaining.

Az automatizálás csökkentheti az ismétlődő munkát, de a szolgáltatás telepítéséhez továbbra is felelős és ellenőrzés kell. A kiadási döntések, a vészhelyzeti hozzáférés és a kivételek lejárata maradjon egyértelmű.

A karbantartás a kivezetést is magában foglalja. Ellenőrzött folyamattal távolítsa el a nem használt útvonalakat, hitelesítő adatokat, integrációkat és infrastruktúrát. Törlés előtt ellenőrizze a megőrzési követelményeket és a függő szolgáltatásokat. Vezesse ki a futó szolgáltatást, és rendeljen felelőst a megmaradó megőrzési vagy auditfeladatokhoz.

A következő lecke részletesen tárgyalja a folyamatos sérülékenységvizsgálatot és javítást.

Végezze el a gyakorlatot

Használja a lecke négy fiktív találatát. Mindegyikhez rendeljen felelőst, első műveletet, ellenőrzési módot és felülvizsgálati időpontot. Magyarázza el, milyen új megfigyelés változtatná meg a prioritását.

Munkalap letöltése (Markdown)
Ellenőrizze, mit értett meg ↑

Tanulás folytatása

Források és további olvasnivaló

Kapcsolódó Taiga-olvasmányok

← Előző lecke: Vállaljon felelősséget a szolgáltatásért a telepítés után is