Żomm is-software matul il-ħajja utli tiegħu
LestAgħti prijorità lill-vulnerabbiltajiet, l-aġġornamenti, id-devjazzjonijiet fil-konfigurazzjoni u t-tneħħija mill-użu. Segwi sejba tal-manutenzjoni sa korrezzjoni vverifikata fil-produzzjoni.
Ippubblikat minn TaigaKif niktbu
Iċċekkja kemm fhimtSar merge ta' korrezzjoni ta' dipendenza, iżda l-produzzjoni għadha tħaddem l-image preċedenti. X'inhu l-istat tal-manutenzjoni?Agħmel l-eżerċizzju
X'se titgħallem
- Issepara l-manutenzjoni ta' rutina mir-rispons għall-inċidenti.
- Agħti prijorità lix-xogħol skont l-espożizzjoni, l-isfruttament u l-impatt fuq is-servizz.
- Ivverifika li korrezzjoni tal-manutenzjoni tasal fis-servizz li jkun qed jaħdem.
Assenja persuna responsabbli għas-servizz għall-manutenzjoni
Software utli jkompli jinbidel wara l-ewwel rilaxx tiegħu. Id-dipendenzi jirċievu korrezzjonijiet. Ir-runtimes jitilfu l-appoġġ. Iċ-ċertifikati jiskadu. Ir-regoli tan-negozju jinbidlu. Aċċess mogħti waqt is-setup jista’ jibqa’ għal aktar żmien milli kien intenzjonat.
Żomm inventarju tas-servizzi, il-persuni responsabbli, il-verżjonijiet skjerati, id-dipendenzi u d-dati tal-appoġġ. Inkludi xogħol skedat u xogħol skattat minn sejba ġdida. Alloka kapaċità għat-tnejn. Backlog tal-manutenzjoni mingħajr persuna responsabbli ma jipproteġix is-servizz.
Issepara l-manutenzjoni mir-rispons immedjat għall-inċidenti. Kredenzjali esposta jew evidenza ta’ kompromess attiv jistgħu jeħtieġu trażżin qabel jitlesta ċiklu ordinarju tal-iżvilupp. Irreferi dawn il-każijiet għall-proċess tar-rispons tas-sigurtà.
Agħti prijorità lill-espożizzjoni reali
Is-severità tiddeskrivi l-konsegwenzi potenzjali. Il-prijorità tiddependi wkoll fuq l-isfruttament, jekk il-kodiċi affettwat jistax jintlaħaq, id-data, il-kontrolli eżistenti u l-ispiża tad-dewmien. Servizz intern bi ftit traffiku xorta jista’ jkollu kredenzjali importanti.
Il-katalogu Known Exploited Vulnerabilities ta’ CISA jirreġistra vulnerabbiltajiet b’evidenza ta’ sfruttament. Użah bħala input għall-prijoritizzazzjoni. L-assenza minn dak il-katalogu ma tipprovax li vulnerabbiltà hija sigura. Katalogu CISA.
Ikkunsidra dawn is-sejbiet fittizji. Il-limiti tal-ħin huma tal-organizzazzjoni tal-eżempju; mhumiex skadenzi universali.
| Sejba | Kundizzjonijiet magħrufa | L-ewwel azzjoni utli |
|---|---|---|
| Vulnerabbiltà f’dipendenza | Sfruttament magħruf; ir-route affettwat jista’ jintlaħaq pubblikament | Eskala, iċċekkja l-espożizzjoni u ppjana mitigazzjoni u korrezzjoni immedjati |
| Kredenzjali inkluża f’commit | Il-kredenzjali għadha attiva; l-aċċess għar-repożitorju huwa inċert | Involvi r-rispons tas-sigurtà; irrevokaha jew ibdilha permezz tal-proċess approvat |
| Jispiċċa l-appoġġ tar-runtime | L-appoġġ jispiċċa fi 60 jum; ma jeżistix aġġornament ittestjat | Assenja persuna responsabbli għall-aġġornament u perjodu għat-testijiet tal-kompatibbiltà |
| Devjazzjoni fl-infrastruttura | Bidla manwali fetħet rotta mhux intenzjonata fin-network | Ikkonferma l-bidla, illimita r-rotta permezz ta’ kontrolli awtorizzati u rrikonċilja l-konfigurazzjoni |
Tibdilx kull sejba awtomatikament f’aġġornament maġġuri. Agħżel korrezzjoni appoġġjata, spezzjona l-kompatibbiltà u ttestja l-imġiba importanti. Irreġistra mitigazzjonijiet temporanji b’persuna responsabbli u kundizzjoni tal-iskadenza.
Segwi l-korrezzjoni sal-produzzjoni
Uża sekwenza traċċabbli: sejba, deċiżjoni, bidla, reviżjoni, deployment u verifika. Irreġistra l-identifikatur tal-artifact li l-produzzjoni fil-fatt tuża. Erġa’ skennja l-artifact jew l-ambjent rilevanti wara l-bidla.
Għal pakkett PDF fittizju b’vulnerabbiltà, tim jagħmel merge ta’ aġġornament fl-10:00. Il-produzzjoni għadha tħaddem l-image tal-bieraħ fil-11:00. Il-korrezzjoni fir-repożitorju hija lesta. Ir-rimedju fil-produzzjoni mhuwiex lest.
Wara d-deployment, ivverifika kemm il-verżjoni tal-pakkett kif ukoll il-ġenerazzjoni tal-PDF. Skennjar tal-vulnerabbiltajiet ma jistabbilixxix li l-esportazzjoni għadha taħdem. Test funzjonali ma jistabbilixxix li tneħħa l-komponent b’vulnerabbiltà.
L-SSDF tan-NIST jinkludi identifikazzjoni kontinwa tal-vulnerabbiltajiet u rispons għalihom. Applika dawk il-prattiki matul iċ-ċiklu tal-ħajja, inkluż għal software li jirċievi ftit talbiet għal funzjonijiet ġodda. NIST SSDF.
Uża awtomazzjoni b’limiti viżibbli
Taiga Maintaining jiskennja repożitorji marbuta u jista’ jibdel is-sejbiet f’inizjattivi ta’ rimedju. Iċċekkja l-aħħar skennjar sħiħ li rnexxa, il-verżjoni affettwata u l-bidla li tirriżulta. Skennjar tar-repożitorju ma jistabbilixxix jekk il-kodiċi affettwat jistax jintlaħaq fil-produzzjoni. Maintaining.
L-awtomazzjoni tista’ tnaqqas xogħol ripetut, iżda s-servizz xorta jeħtieġ responsabbiltà għad-deployment u verifika. Żomm id-deċiżjonijiet tar-rilaxx, l-aċċess ta’ emerġenza u l-iskadenza tal-eċċezzjonijiet espliċiti.
Il-manutenzjoni tinkludi wkoll it-tneħħija mill-użu. Neħħi routes, kredenzjali, integrazzjonijiet u infrastruttura mhux użati permezz ta’ proċess ikkontrollat. Iċċekkja r-rekwiżiti taż-żamma u s-servizzi dipendenti qabel it-tħassir. Waqqaf is-servizz li jkun qed jaħdem u assenja kwalunkwe dmir li jibqa’ taż-żamma jew tal-awditjar.
Il-lezzjoni li jmiss tkopri fid-dettall l-iskennjar kontinwu tal-vulnerabbiltajiet u r-rimedju tagħhom.
Agħmel l-eżerċizzju
Uża l-erba' sejbiet fittizji f'din il-lezzjoni. Għal kull waħda, assenja persuna responsabbli, l-ewwel azzjoni, metodu ta' verifika u ħin ta' reviżjoni. Spjega liema osservazzjoni ġdida tbiddel il-prijorità tiegħek.
Niżżel il-folja tax-xogħol (Markdown)Jekk tneħħi din l-għażla, tħassar il-progress kollu ssejvjat f'dan il-browser.
Il-progress jibqa' f'dan il-browser. Ebda kont, ebda traċċar.
Sorsi u qari ieħor
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗