Viðhaltu hugbúnaði allan þann tíma sem hann er gagnlegur
LokiðForgangsraðaðu öryggisveikleikum, uppfærslum, frávikum í stillingum og aflagningu. Fylgdu viðhaldsniðurstöðu alla leið að sannreyndri lagfæringu í rekstri.
Gefið út af TaigaHvernig við skrifum
Kannaðu skilning þinnLagfæring á hugbúnaðareiningu er sameinuð en eldri mynd keyrir enn í rekstri. Hver er staða viðhaldsins?Gera æfinguna
Það sem þú lærir
- Aðskilja venjulegt viðhald frá atvikaviðbrögðum.
- Forgangsraða vinnu út frá útsetningu, misnotkun og áhrifum á þjónustu.
- Sannreyna að viðhaldslagfæring nái til þjónustunnar sem keyrir.
Gefðu viðhaldi ábyrgðaraðila þjónustu
Gagnlegur hugbúnaður heldur áfram að breytast eftir fyrstu útgáfu. Hugbúnaðareiningar sem hann byggir á fá lagfæringar. Keyrsluumhverfi missa stuðning. Vottorð renna út. Viðskiptareglur breytast. Aðgangur sem var veittur við uppsetningu getur varað lengur en ætlað var.
Haltu skrá yfir þjónustur, ábyrgðaraðila, uppsettar útgáfur, hugbúnaðareiningar sem þær byggja á og dagsetningar stuðnings. Taktu með áætluð verk og verk sem ný niðurstaða kallar á. Úthlutaðu getu fyrir hvort tveggja. Viðhaldsbiðlisti án ábyrgðaraðila verndar ekki þjónustuna.
Aðskildu viðhald frá tafarlausum atvikaviðbrögðum. Afhjúpaðar aðgangsupplýsingar eða vísbendingar um virkt innbrot geta krafist afmörkunar áður en venjulegri þróunarlotu lýkur. Vísaðu slíkum tilvikum í ferlið fyrir öryggisviðbrögð.
Forgangsraðaðu eftir raunverulegri útsetningu
Alvarleiki lýsir mögulegum afleiðingum. Forgangur ræðst einnig af misnotkun, því hvort hægt sé að ná til virkni sem veikleikinn snertir, gögnum, núverandi vörnum og kostnaði við töf. Innri þjónusta með litla umferð getur samt geymt mikilvægar aðgangsupplýsingar.
Skrá CISA yfir þekkta misnotaða öryggisveikleika skráir veikleika sem sannanlega hafa verið nýttir. Notaðu það sem inntak í forgangsröðun. Að veikleiki sé ekki í skránni sannar ekki að hann sé öruggur. Skrá CISA.
Skoðum þessar ímynduðu niðurstöður. Tímamörkin tilheyra dæmisfyrirtækinu; þau eru ekki almennir frestir.
| Niðurstaða | Þekkt skilyrði | Gagnleg fyrsta aðgerð |
|---|---|---|
| Öryggisveikleiki í hugbúnaðareiningu | Þekkt misnotkun; leiðin sem veikleikinn snertir er aðgengileg opinberlega | Vísa til réttra viðbragðsaðila, athuga útsetningu og skipuleggja tafarlausa mildun og lagfæringu |
| Aðgangsupplýsingar vistaðar í commit | Aðgangsupplýsingarnar eru enn virkar; óvíst er hver hefur aðgang að kóðasafninu | Kalla til öryggisviðbragðsaðila; afturkalla eða endurnýja samkvæmt samþykktu ferli |
| Stuðningi við keyrsluumhverfi lýkur | Stuðningi lýkur eftir 60 daga; engin prófuð uppfærsla er til | Tilnefna ábyrgðaraðila uppfærslu og tímabil fyrir samhæfnispróf |
| Frávik í innviðum | Handvirk breyting opnaði ófyrirhugaða netleið | Staðfesta breytinguna, takmarka leiðina með heimiluðum vörnum og samræma stillingar |
Ekki breyta hverri niðurstöðu sjálfkrafa í stóra uppfærslu. Veldu lagfæringu sem nýtur stuðnings, skoðaðu samhæfni og prófaðu hegðunina sem skiptir máli. Skráðu tímabundnar mildanir með ábyrgðaraðila og skilyrði fyrir gildislokum.
Fylgdu lagfæringunni inn í rekstur
Notaðu rekjanlega röð: niðurstaða, ákvörðun, breyting, yfirferð, uppsetning og sannprófun. Skráðu auðkenni artefaktsins sem rekstrarumhverfið notar í raun. Skannaðu viðeigandi artefakt eða umhverfi aftur eftir breytinguna.
Í ímynduðu dæmi um PDF-pakka með öryggisveikleika sameinar teymi uppfærslu klukkan 10:00. Mynd gærdagsins keyrir enn í rekstri klukkan 11:00. Leiðréttingu kóðasafnsins er lokið. Úrbótum í rekstrarumhverfi er ekki lokið.
Eftir uppsetningu skaltu sannreyna bæði pakkaútgáfuna og PDF-gerð. Veikleikaskönnun getur ekki staðfest að útflutningurinn virki enn. Virknipróf getur ekki staðfest að einingin með öryggisveikleikanum hafi verið fjarlægð.
SSDF frá NIST nær yfir áframhaldandi greiningu öryggisveikleika og viðbrögð við þeim. Beittu þeim aðferðum yfir allan lífsferilinn, líka á hugbúnað sem fær fáar beiðnir um nýja virkni. NIST SSDF.
Notaðu sjálfvirkni með sýnilegum mörkum
Taiga Maintaining skannar tengd kóðasöfn og getur breytt niðurstöðum í úrbótafrumkvæði. Athugaðu síðustu heppnuðu heildarskönnun, útgáfuna sem verður fyrir áhrifum og breytinguna sem verður til. Skönnun kóðasafns staðfestir ekki hvort hægt sé að ná til veikleikans í rekstri. Maintaining.
Sjálfvirkni getur minnkað endurtekna vinnu en þjónustan þarf samt ábyrgð á uppsetningu og sannprófun. Haltu útgáfuákvörðunum, neyðaraðgangi og gildislokum undanþága skýrum.
Viðhald nær einnig yfir aflagningu. Fjarlægðu ónotaðar leiðir, aðgangsupplýsingar, samþættingar og innviði með stýrðu ferli. Athugaðu varðveislukröfur og þjónustur sem byggja á kerfinu áður en eytt er. Leggðu af þjónustuna sem keyrir og úthlutaðu öllum eftirstæðum varðveislu- eða úttektarskyldum.
Næsta kennslustund fjallar ítarlega um samfellda veikleikaskönnun og úrbætur.
Gera æfinguna
Notaðu fjórar ímynduðu niðurstöðurnar í þessari kennslustund. Úthlutaðu ábyrgðaraðila, fyrstu aðgerð, sannprófunaraðferð og tíma fyrir endurskoðun fyrir hverja þeirra. Útskýrðu hvaða ný athugun myndi breyta forgangsröðun þinni.
Sækja vinnublað (Markdown)Ef þú afvelur þennan reit eyðast allar framvinduupplýsingar sem eru vistaðar í þessum vafra.
Framvindan er geymd í þessum vafra. Enginn reikningur, engin rakning.
Heimildir og frekara lesefni
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗