경로 05강의 2 / 8

사용하는 동안 소프트웨어 유지보수하기

취약점, 업그레이드, 구성 이탈, 서비스 종료의 우선순위를 정하세요. 유지보수 발견 사항을 검증된 프로덕션 수정까지 추적하세요.

실무10 min검토일

발행 콘텐츠 작성 방식

학습할 내용

  • 일상적인 유지보수와 사고 대응을 구분합니다.
  • 노출, 악용, 서비스 영향을 바탕으로 작업의 우선순위를 정합니다.
  • 유지보수 수정이 실행 중인 서비스에 도달했는지 검증합니다.

서비스 유지보수 담당자를 정하세요

유용한 소프트웨어는 첫 릴리스 이후에도 계속 바뀝니다. 의존성에 수정이 나오고 런타임 지원이 종료되며 인증서가 만료됩니다. 비즈니스 규칙도 바뀝니다. 설정 중 부여한 접근 권한이 의도보다 오래 남을 수 있습니다.

서비스, 담당자, 배포된 버전, 의존성, 지원 기간과 종료일의 목록을 유지하세요. 예약 작업과 새로운 발견 사항으로 시작되는 작업을 포함하세요. 둘 다 처리할 역량을 배정하세요. 담당자 없는 유지보수 백로그는 서비스를 보호하지 못합니다.

유지보수와 즉각적인 사고 대응을 구분하세요. 노출된 자격 증명이나 실제 침해의 증거는 일반 개발 주기가 끝나기 전에 확산 방지 조치를 요구할 수 있습니다. 이런 사례는 보안 대응 프로세스로 넘기세요.

실제 노출을 기준으로 우선순위를 정하세요

심각도는 잠재적인 결과를 설명합니다. 우선순위는 악용, 취약 코드에 도달할 가능성, 데이터, 기존 통제, 지연 비용에도 달려 있습니다. 트래픽이 적은 내부 서비스에도 중요한 자격 증명이 있을 수 있습니다.

CISA의 Known Exploited Vulnerabilities 목록은 악용 증거가 있는 취약점을 기록합니다. 우선순위를 정하는 입력으로 사용하세요. 목록에 없다고 취약점이 안전하다는 증거는 아닙니다. CISA 목록.

다음 가상의 발견 사항을 살펴보세요. 기한은 예시 조직의 기준이며 보편적인 마감일이 아닙니다.

발견 사항알려진 조건유용한 첫 조치
의존성 취약점알려진 악용이 있고 영향받는 경로에 외부에서 접근 가능상위 대응 담당자에게 알리고 노출을 확인하며 즉각적인 완화와 수정을 계획
커밋된 자격 증명자격 증명이 여전히 유효하고 저장소 접근 범위가 불확실보안 대응 담당자를 참여시키고 승인된 프로세스로 폐기하거나 교체
런타임 지원 종료60일 후 지원이 끝나며 테스트한 업그레이드가 없음업그레이드 담당자와 호환성 테스트 기간 지정
인프라 구성 이탈수동 변경으로 의도하지 않은 네트워크 경로가 열림변경을 확인하고 허가된 통제로 경로를 제한한 뒤 구성을 일치시킴

모든 발견 사항을 자동으로 대규모 업그레이드로 바꾸지 마세요. 지원되는 수정을 선택하고 호환성을 살펴보며 중요한 동작을 테스트하세요. 임시 완화 조치에는 담당자와 만료 조건을 기록하세요.

수정을 프로덕션까지 추적하세요

발견 사항, 결정, 변경, 검토, 배포, 검증을 추적 가능한 순서로 연결하세요. 프로덕션이 실제 사용하는 아티팩트 식별자를 기록하세요. 변경 후 관련 아티팩트나 환경을 다시 검사하세요.

가상의 취약한 PDF 패키지에 대해 팀이 10:00에 업그레이드를 머지합니다. 11:00에도 프로덕션은 어제의 이미지를 실행합니다. 저장소 수정은 완료되었지만 프로덕션의 취약점 해소는 완료되지 않았습니다.

배포 후에는 패키지 버전과 PDF 생성 모두를 검증하세요. 취약점 검사로 내보내기가 여전히 작동하는지 입증할 수는 없습니다. 기능 테스트로 취약한 구성 요소가 제거되었는지 입증할 수도 없습니다.

NIST의 SSDF에는 지속적인 취약점 식별과 대응이 포함됩니다. 기능 요청이 적은 소프트웨어까지 포함해 수명주기 전반에 적용하세요. NIST SSDF.

한계를 드러내는 자동화를 사용하세요

Taiga Maintaining은 연결된 저장소를 검사하고 발견 사항을 수정 이니셔티브로 전환할 수 있습니다. 최근에 성공한 검사, 영향받는 버전, 그 결과로 나온 변경을 확인하세요. 저장소 검사로 취약 코드가 프로덕션에서 실행될 수 있는지까지 알 수는 없습니다. Maintaining.

자동화는 반복 작업을 줄일 수 있지만 서비스에는 여전히 배포 담당자와 검증이 필요합니다. 릴리스 결정, 긴급 접근, 예외 만료를 명시하세요.

유지보수에는 서비스 종료도 포함됩니다. 통제된 프로세스로 사용하지 않는 경로, 자격 증명, 연동, 인프라를 제거하세요. 삭제 전에 보존 요구사항과 의존 서비스를 확인하세요. 실행 중인 서비스를 종료하고 남은 보존 또는 감사 의무의 담당자를 정하세요.

다음 강의에서는 지속적인 취약점 검사와 수정을 자세히 다룹니다.

실습하기

이 강의의 가상 발견 사항 네 가지를 사용하세요. 각각 담당자, 첫 조치, 검증 방법, 검토 시점을 배정하세요. 어떤 새로운 관찰이 우선순위를 바꿀지 설명하세요.

워크시트 다운로드(Markdown)

이해도 확인

의존성 수정이 머지되었지만 프로덕션은 여전히 이전 이미지를 실행합니다. 유지보수 상태는 어떨까요?

출처 및 더 읽을 자료

Taiga의 관련 읽을거리