Uzturiet programmatūru visā tās lietderīgās dzīves laikā
PabeigtsNosakiet ievainojamību, jauninājumu, konfigurācijas noviržu un ekspluatācijas izbeigšanas prioritātes. Izsekojiet uzturēšanas atradnei līdz pārbaudītam labojumam produkcijas vidē.
Publicē TaigaKā mēs rakstām
Pārbaudiet savu izpratniAtkarības labojums ir sapludināts, bet produkcijas vidē joprojām darbojas iepriekšējais attēls. Kāds ir uzturēšanas statuss?Izpildiet uzdevumu
Ko apgūsiet
- Atšķiriet ierasto uzturēšanu no reaģēšanas uz incidentu.
- Nosakiet darba prioritāti pēc pakļautības riskam, ievainojamības izmantošanas un ietekmes uz pakalpojumu.
- Pārbaudiet, vai uzturēšanas labojums sasniedz darbojošos pakalpojumu.
Nosakiet par pakalpojuma uzturēšanu atbildīgo
Noderīga programmatūra turpina mainīties pēc pirmā laidiena. Atkarības saņem labojumus. Izpildvidēm beidzas atbalsts. Sertifikātiem beidzas derīgums. Biznesa noteikumi mainās. Iestatīšanas laikā piešķirta piekļuve var palikt ilgāk, nekā paredzēts.
Uzturiet pakalpojumu, atbildīgo, izvietoto versiju, atkarību un atbalsta termiņu inventāru. Iekļaujiet plānotu darbu un darbu, ko izraisa jauna atradne. Piešķiriet jaudu abiem. Uzturēšanas darbu saraksts bez atbildīgā neaizsargā pakalpojumu.
Atdaliet uzturēšanu no tūlītējas reaģēšanas uz incidentu. Atklāti piekļuves dati vai aktīvas kompromitēšanas pierādījumi var prasīt ierobežošanu, pirms beidzas parastais izstrādes cikls. Nododiet šos gadījumus drošības reaģēšanas procesam.
Nosakiet prioritāti pēc faktiskās pakļautības riskam
Smagums apraksta iespējamās sekas. Prioritāte ir atkarīga arī no ievainojamības izmantošanas, sasniedzamības, datiem, esošajām kontrolēm un kavēšanās izmaksām. Iekšējs pakalpojums ar mazu datplūsmu joprojām var glabāt būtiskus piekļuves datus.
CISA Known Exploited Vulnerabilities katalogs reģistrē ievainojamības ar pierādījumiem par to izmantošanu uzbrukumos. Izmantojiet to kā vienu prioritātes noteikšanas ievadi. Neesība šajā katalogā nepierāda, ka ievainojamība ir droša. CISA katalogs.
Aplūkojiet šīs izdomātās atradnes. Laika ierobežojumi pieder piemēra organizācijai; tie nav universāli termiņi.
| Atradne | Zināmie apstākļi | Noderīga pirmā darbība |
|---|---|---|
| Atkarības ievainojamība | Zināma izmantošana uzbrukumos; ietekmētais maršruts ir publiski sasniedzams | Eskalēt, pārbaudīt pakļautību riskam un plānot tūlītēju ietekmes mazināšanu un labojumu |
| Repozitorijā saglabāti piekļuves dati | Piekļuves dati joprojām aktīvi; piekļuve repozitorijam nav skaidra | Iesaistīt drošības reaģēšanu; atsaukt vai rotēt piekļuves datus apstiprinātajā procesā |
| Izpildvides atbalsta beigas | Atbalsts beidzas pēc 60 dienām; nav pārbaudīta jauninājuma | Noteikt par jauninājumu atbildīgo un saderības testēšanas periodu |
| Infrastruktūras novirze | Manuāla izmaiņa atvēra neparedzētu tīkla ceļu | Apstiprināt izmaiņu, ierobežot ceļu ar atļautām kontrolēm un saskaņot konfigurāciju |
Nepārvērtiet katru atradni automātiski par lielu jauninājumu. Izvēlieties atbalstītu labojumu, pārbaudiet saderību un testējiet būtisko darbību. Reģistrējiet pagaidu ietekmes mazināšanas pasākumus ar atbildīgo un termiņa beigu nosacījumu.
Izsekojiet labojumam līdz produkcijas videi
Izmantojiet izsekojamu secību: atradne, lēmums, izmaiņa, pārskatīšana, izvietošana un pārbaude. Reģistrējiet artefakta identifikatoru, ko produkcijas vide faktiski izmanto. Pēc izmaiņas atkārtoti skenējiet attiecīgo artefaktu vai vidi.
Izdomātai ievainojamai PDF pakotnei komanda sapludina jauninājumu 10:00. Produkcijas vidē 11:00 joprojām darbojas vakardienas attēls. Repozitorija labojums ir pabeigts. Ievainojamības novēršana produkcijas vidē nav pabeigta.
Pēc izvietošanas pārbaudiet gan pakotnes versiju, gan PDF ģenerēšanu. Ievainojamību skenējums nepierāda, ka eksports joprojām darbojas. Funkcionāls tests nepierāda, ka ievainojamais komponents ir noņemts.
NIST SSDF ietver pastāvīgu ievainojamību identificēšanu un reaģēšanu. Piemērojiet šīs prakses visā dzīvesciklā, tostarp programmatūrai, kas saņem maz jaunu funkciju pieprasījumu. NIST SSDF.
Automatizējiet ar redzamām robežām
Taiga Maintaining skenē piesaistītos repozitorijus un var pārvērst atradnes labošanas iniciatīvās. Pārbaudiet pēdējo sekmīgo pārbaudes ciklu, ietekmēto versiju un radīto izmaiņu. Repozitorija skenēšana nepierāda, vai ievainojamais kods ir sasniedzams produkcijas vidē. Maintaining.
Automatizācija var samazināt atkārtotu darbu, bet pakalpojumam joprojām vajag par izvietošanu atbildīgo un pārbaudi. Skaidri norādiet laidiena lēmumus, ārkārtas piekļuvi un izņēmumu termiņu beigas.
Uzturēšana ietver arī ekspluatācijas izbeigšanu. Kontrolētā procesā noņemiet neizmantotus maršrutus, piekļuves datus, integrācijas un infrastruktūru. Pirms dzēšanas pārbaudiet glabāšanas prasības un atkarīgos pakalpojumus. Izbeidziet darbojošā pakalpojuma ekspluatāciju un piešķiriet atlikušos glabāšanas vai audita pienākumus.
Nākamā nodarbība detalizēti aplūko pastāvīgu ievainojamību skenēšanu un novēršanu.
Izpildiet uzdevumu
Izmantojiet četras šīs nodarbības izdomātās atradnes. Katrai piešķiriet atbildīgo, pirmo darbību, pārbaudes metodi un pārskatīšanas laiku. Paskaidrojiet, kurš jauns novērojums mainītu jūsu prioritāti.
Lejupielādēt darblapu (Markdown)Noņemot šo atzīmi, tiek dzēsts viss šajā pārlūkā saglabātais progress.
Progress paliek šajā pārlūkā. Bez konta un izsekošanas.
Avoti un papildu lasāmviela
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗