Tartsa karban a szoftvert teljes hasznos élettartama alatt
ElvégezveÁllítson fel prioritást a sérülékenységek, frissítések, konfigurációs eltérések és kivezetés között. Kövessen végig egy karbantartási találatot az éles környezetben ellenőrzött javításig.
Kiadó TaigaHogyan írunk
Ellenőrizze, mit értett megA függőség javítását mergelték, de az éles rendszer még az előző image-et futtatja. Mi a karbantartás állapota?Végezze el a gyakorlatot
Amit megtanulhat
- Különválasztani a rendszeres karbantartást az incidenskezeléstől.
- A kitettség, a kihasználás és a szolgáltatási hatás alapján rangsorolni a munkát.
- Ellenőrizni, hogy a karbantartási javítás eljut a futó szolgáltatáshoz.
Rendeljen szolgáltatásfelelőst a karbantartáshoz
A hasznos szoftver az első kiadása után is változik. A függőségek javításokat kapnak. A futtatókörnyezetek támogatása megszűnik. A tanúsítványok lejárnak. Az üzleti szabályok megváltoznak. A beállításkor adott hozzáférés a tervezettnél tovább megmaradhat.
Vezessen nyilvántartást a szolgáltatásokról, felelősökről, telepített verziókról, függőségekről és támogatási dátumokról. Vegye fel az ütemezett munkát és az új találat által kiváltott feladatokat. Mindkettőhöz biztosítson kapacitást. A felelős nélküli karbantartási backlog nem védi a szolgáltatást.
Válassza külön a karbantartást az azonnali incidenskezeléstől. A felfedett hitelesítő adat vagy aktív kompromittálódás bizonyítéka már a szokásos fejlesztési ciklus befejezése előtt korlátozást igényelhet. Ezeket az eseteket irányítsa a biztonsági incidenskezelési folyamatba.
A tényleges kitettség alapján rangsoroljon
A súlyosság a lehetséges következményeket írja le. A prioritás a kihasználástól, az elérhetőségtől, az adatoktól, a meglévő kontrolloktól és a késlekedés költségétől is függ. Egy kis forgalmú belső szolgáltatás is tárolhat fontos hitelesítő adatokat.
A CISA Known Exploited Vulnerabilities katalógusa olyan sérülékenységeket rögzít, amelyek kihasználására van bizonyíték. Használja ezt a rangsorolás egyik bemeneteként. A katalógusból való hiány nem bizonyítja, hogy egy sérülékenység ártalmatlan. CISA-katalógus.
Vegyük ezeket a fiktív találatokat. Az időkorlátok a példabeli szervezethez tartoznak; nem általános határidők.
| Találat | Ismert körülmények | Hasznos első művelet |
|---|---|---|
| Függőség sérülékenysége | Ismert kihasználás; az érintett útvonal nyilvánosan elérhető | Eszkalálás, a kitettség ellenőrzése, azonnali kárenyhítés és javítás tervezése |
| Commitolt hitelesítő adat | Az adat továbbra is érvényes; a repozitár hozzáférési köre bizonytalan | A biztonsági incidenskezelés bevonása; visszavonás vagy rotáció a jóváhagyott folyamat szerint |
| Futtatókörnyezet támogatásának vége | A támogatás 60 nap múlva megszűnik; nincs tesztelt frissítés | Frissítési felelős és kompatibilitási tesztidőszak kijelölése |
| Infrastrukturális eltérés | Kézi módosítás nem tervezett hálózati útvonalat nyitott | A módosítás megerősítése, az útvonal korlátozása engedélyezett kontrollokkal és a konfiguráció egyeztetése |
Ne alakítson minden találatot automatikusan nagy verziófrissítéssé. Válasszon támogatott javítást, vizsgálja meg a kompatibilitást, és tesztelje a fontos működést. Az ideiglenes kárenyhítő intézkedésekhez rögzítsen felelőst és lejárati feltételt.
Kövesse a javítást az éles környezetig
Használjon nyomon követhető sorrendet: találat, döntés, módosítás, review, telepítés és ellenőrzés. Rögzítse az éles rendszer által ténylegesen használt artifact azonosítóját. A módosítás után vizsgálja újra az érintett artifactot vagy környezetet.
Egy fiktív, sérülékeny PDF-csomag frissítését a csapat 10:00-kor mergeli. Az éles rendszer 11:00-kor még a tegnapi image-et futtatja. A repozitár javítása kész. Az éles környezet javítása nem teljes.
Telepítés után ellenőrizze a csomag verzióját és a PDF-generálást is. A sérülékenységvizsgálat nem igazolja, hogy az export továbbra is működik. A funkcionális teszt nem igazolja a sérülékeny komponens eltávolítását.
A NIST SSDF a folyamatos sérülékenység-felderítést és reagálást is tartalmazza. Alkalmazza ezeket a gyakorlatokat a teljes életciklusban, az olyan szoftvernél is, amelyhez kevés új funkciót kérnek. NIST SSDF.
Látható korlátokkal használjon automatizálást
A Taiga Maintaining átvizsgálja a kapcsolt repozitárokat, és a találatokból javítási initiative-eket hozhat létre. Ellenőrizze a legutóbbi sikeres vizsgálati kört, az érintett verziót és az abból keletkező módosítást. A repozitár vizsgálata nem igazolja a sérülékeny kód elérhetőségét az éles rendszerben. Maintaining.
Az automatizálás csökkentheti az ismétlődő munkát, de a szolgáltatás telepítéséhez továbbra is felelős és ellenőrzés kell. A kiadási döntések, a vészhelyzeti hozzáférés és a kivételek lejárata maradjon egyértelmű.
A karbantartás a kivezetést is magában foglalja. Ellenőrzött folyamattal távolítsa el a nem használt útvonalakat, hitelesítő adatokat, integrációkat és infrastruktúrát. Törlés előtt ellenőrizze a megőrzési követelményeket és a függő szolgáltatásokat. Vezesse ki a futó szolgáltatást, és rendeljen felelőst a megmaradó megőrzési vagy auditfeladatokhoz.
A következő lecke részletesen tárgyalja a folyamatos sérülékenységvizsgálatot és javítást.
Végezze el a gyakorlatot
Használja a lecke négy fiktív találatát. Mindegyikhez rendeljen felelőst, első műveletet, ellenőrzési módot és felülvizsgálati időpontot. Magyarázza el, milyen új megfigyelés változtatná meg a prioritását.
Munkalap letöltése (Markdown)A kijelölés megszüntetése törli az ebben a böngészőben mentett összes haladást.
A haladás ebben a böngészőben marad. Nincs fiók, nincs követés.
Források és további olvasnivaló
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗