Патека 05Лекција 2 / 8

Одржувајте го софтверот во текот на целиот корисен век

Дајте приоритет на ранливости, надградби, отстапувања во конфигурацијата и повлекување од употреба. Следете наод за одржување до проверена поправка во продукција.

Практично10 минПрегледано

Објавува Како пишуваме

Проверете го разбирањетоПоправка на зависност е споена, но во продукција сè уште работи претходната слика. Каква е состојбата на одржувањето?Направете ја вежбата
Поправка на зависност е споена, но во продукција сè уште работи претходната слика. Каква е состојбата на одржувањето?

Што ќе научите

  • Одделете рутинско одржување од одговор на инциденти.
  • Дајте приоритет според изложеноста, искористувањето на ранливоста и влијанието врз услугата.
  • Проверете дали поправката за одржување стигнала до услугата што работи.

Назначете одговорно лице за одржување на услугата

Корисен софтвер продолжува да се менува по првото издание. Зависностите добиваат поправки. Извршните околини губат поддршка. Сертификатите истекуваат. Деловните правила се менуваат. Пристап доделен при поставување може да остане подолго од предвиденото.

Одржувајте попис на услуги, одговорни лица, распоредени верзии, зависности и датуми на поддршка. Вклучете ја закажаната работа и работата поттикната од нов наод. Обезбедете капацитет за двете. Список на работа за одржување без одговорно лице не ја штити услугата.

Одделете го одржувањето од непосреден одговор на инциденти. Изложени пристапни податоци или докази за активен безбедносен упад може да бараат ограничување на штетата пред да заврши обичен развоен циклус. Упатете ги таквите случаи во процесот за безбедносен одговор.

Дајте приоритет според вистинската изложеност

Тежината ги опишува можните последици. Приоритетот зависи и од искористувањето на ранливоста, можноста да се активира засегнатото однесување, податоците, постојните контроли и трошокот од доцнење. Внатрешна услуга со мал сообраќај сепак може да чува важни пристапни податоци.

Каталогот Known Exploited Vulnerabilities на CISA евидентира ранливости со докази дека биле искористени. Користете го како влез за одредување приоритет. Отсуството од каталогот не докажува дека ранливоста е безопасна. Каталог на CISA.

Разгледајте ги овие измислени наоди. Временските граници припаѓаат на примерната организација; не се универзални рокови.

НаодПознати условиКорисно прво дејство
Ранливост во зависностПознато искористување; засегнатата рута е јавно достапнаЕскалирајте, проверете ја изложеноста и планирајте непосредно ублажување и поправка
Пристапни податоци зачувани во commitПристапните податоци сè уште се активни; пристапот до репозиториумот е неизвесенВклучете безбедносен одговор; одземете ги или ротирајте ги преку одобрената постапка
Завршување на поддршката за извршна околинаПоддршката завршува за 60 дена; нема тестирана надградбаНазначете одговорно лице за надградбата и период за тестирање компатибилност
Отстапување на инфраструктуратаРачна промена отворила непредвидена мрежна патекаПотврдете ја промената, ограничете ја патеката преку овластени контроли и усогласете ја конфигурацијата

Не претворајте го автоматски секој наод во голема надградба. Изберете поддржана поправка, испитајте ја компатибилноста и тестирајте го важното однесување. Запишете ги привремените мерки за ублажување со одговорно лице и услов за истекување на важноста.

Следете ја поправката до продукција

Користете следлива низа: наод, одлука, промена, преглед, распоредување и проверка. Запишете го идентификаторот на артефактот што продукцијата навистина го користи. По промената, повторно скенирајте го релевантниот артефакт или околина.

Во измислен пример со ранлив PDF-пакет, тим спојува надградба во 10:00. Во продукција сè уште работи вчерашната слика во 11:00. Поправката во репозиториумот е завршена. Поправката на продукциската изложеност не е завршена.

По распоредувањето, проверете ги и верзијата на пакетот и генерирањето PDF. Скенирање за ранливости не може да потврди дека извозот сè уште работи. Функционален тест не може да потврди дека ранливата компонента е отстранета.

SSDF на NIST вклучува постојано откривање ранливости и одговор на нив. Применувајте ги тие практики низ целиот животен циклус, вклучувајќи софтвер што добива малку барања за нови функции. NIST SSDF.

Користете автоматизација со видливи граници

Taiga Maintaining ги скенира поврзаните репозиториуми и може да ги претвори наодите во иницијативи за поправка. Проверете ги последното успешно скенирање, засегнатата верзија и добиената промена. Скенирањето репозиториум не потврдува дали засегнатото однесување може да се активира во продукција. Maintaining.

Автоматизацијата може да ја намали повторливата работа, но на услугата сè уште ѝ требаат одговорност за распоредување и проверка. Одлуките за издавање, итниот пристап и истекувањето на исклучоците нека останат јасни.

Одржувањето вклучува и повлекување од употреба. Отстранувајте неискористени рути, пристапни податоци, интеграции и инфраструктура преку контролиран процес. Пред бришење, проверете ги барањата за чување и зависните услуги. Повлечете ја услугата што работи и доделете ги сите преостанати обврски за чување или ревизија.

Следната лекција детално ги обработува постојаното скенирање за ранливости и нивното отстранување.

Направете ја вежбата

Користете ги четирите измислени наоди од оваа лекција. На секој доделете му одговорно лице, прво дејство, метод за проверка и време за преглед. Објаснете кое ново набљудување би го сменило вашиот приоритет.

Преземи работен лист (Markdown)
Проверете го разбирањето ↑

Продолжете со учење

Извори и дополнително читање

Поврзано читање од Taiga

Претходна лекција: Преземете одговорност за услугата по распоредувањето