Perkors 05Lezzjoni 2 / 8

Żomm is-software matul il-ħajja utli tiegħu

Agħti prijorità lill-vulnerabbiltajiet, l-aġġornamenti, id-devjazzjonijiet fil-konfigurazzjoni u t-tneħħija mill-użu. Segwi sejba tal-manutenzjoni sa korrezzjoni vverifikata fil-produzzjoni.

Prattikant10 minRivedut

Ippubblikat minn Kif niktbu

Iċċekkja kemm fhimtSar merge ta' korrezzjoni ta' dipendenza, iżda l-produzzjoni għadha tħaddem l-image preċedenti. X'inhu l-istat tal-manutenzjoni?Agħmel l-eżerċizzju
Sar merge ta' korrezzjoni ta' dipendenza, iżda l-produzzjoni għadha tħaddem l-image preċedenti. X'inhu l-istat tal-manutenzjoni?

X'se titgħallem

  • Issepara l-manutenzjoni ta' rutina mir-rispons għall-inċidenti.
  • Agħti prijorità lix-xogħol skont l-espożizzjoni, l-isfruttament u l-impatt fuq is-servizz.
  • Ivverifika li korrezzjoni tal-manutenzjoni tasal fis-servizz li jkun qed jaħdem.

Assenja persuna responsabbli għas-servizz għall-manutenzjoni

Software utli jkompli jinbidel wara l-ewwel rilaxx tiegħu. Id-dipendenzi jirċievu korrezzjonijiet. Ir-runtimes jitilfu l-appoġġ. Iċ-ċertifikati jiskadu. Ir-regoli tan-negozju jinbidlu. Aċċess mogħti waqt is-setup jista’ jibqa’ għal aktar żmien milli kien intenzjonat.

Żomm inventarju tas-servizzi, il-persuni responsabbli, il-verżjonijiet skjerati, id-dipendenzi u d-dati tal-appoġġ. Inkludi xogħol skedat u xogħol skattat minn sejba ġdida. Alloka kapaċità għat-tnejn. Backlog tal-manutenzjoni mingħajr persuna responsabbli ma jipproteġix is-servizz.

Issepara l-manutenzjoni mir-rispons immedjat għall-inċidenti. Kredenzjali esposta jew evidenza ta’ kompromess attiv jistgħu jeħtieġu trażżin qabel jitlesta ċiklu ordinarju tal-iżvilupp. Irreferi dawn il-każijiet għall-proċess tar-rispons tas-sigurtà.

Agħti prijorità lill-espożizzjoni reali

Is-severità tiddeskrivi l-konsegwenzi potenzjali. Il-prijorità tiddependi wkoll fuq l-isfruttament, jekk il-kodiċi affettwat jistax jintlaħaq, id-data, il-kontrolli eżistenti u l-ispiża tad-dewmien. Servizz intern bi ftit traffiku xorta jista’ jkollu kredenzjali importanti.

Il-katalogu Known Exploited Vulnerabilities ta’ CISA jirreġistra vulnerabbiltajiet b’evidenza ta’ sfruttament. Użah bħala input għall-prijoritizzazzjoni. L-assenza minn dak il-katalogu ma tipprovax li vulnerabbiltà hija sigura. Katalogu CISA.

Ikkunsidra dawn is-sejbiet fittizji. Il-limiti tal-ħin huma tal-organizzazzjoni tal-eżempju; mhumiex skadenzi universali.

SejbaKundizzjonijiet magħrufaL-ewwel azzjoni utli
Vulnerabbiltà f’dipendenzaSfruttament magħruf; ir-route affettwat jista’ jintlaħaq pubblikamentEskala, iċċekkja l-espożizzjoni u ppjana mitigazzjoni u korrezzjoni immedjati
Kredenzjali inkluża f’commitIl-kredenzjali għadha attiva; l-aċċess għar-repożitorju huwa inċertInvolvi r-rispons tas-sigurtà; irrevokaha jew ibdilha permezz tal-proċess approvat
Jispiċċa l-appoġġ tar-runtimeL-appoġġ jispiċċa fi 60 jum; ma jeżistix aġġornament ittestjatAssenja persuna responsabbli għall-aġġornament u perjodu għat-testijiet tal-kompatibbiltà
Devjazzjoni fl-infrastrutturaBidla manwali fetħet rotta mhux intenzjonata fin-networkIkkonferma l-bidla, illimita r-rotta permezz ta’ kontrolli awtorizzati u rrikonċilja l-konfigurazzjoni

Tibdilx kull sejba awtomatikament f’aġġornament maġġuri. Agħżel korrezzjoni appoġġjata, spezzjona l-kompatibbiltà u ttestja l-imġiba importanti. Irreġistra mitigazzjonijiet temporanji b’persuna responsabbli u kundizzjoni tal-iskadenza.

Segwi l-korrezzjoni sal-produzzjoni

Uża sekwenza traċċabbli: sejba, deċiżjoni, bidla, reviżjoni, deployment u verifika. Irreġistra l-identifikatur tal-artifact li l-produzzjoni fil-fatt tuża. Erġa’ skennja l-artifact jew l-ambjent rilevanti wara l-bidla.

Għal pakkett PDF fittizju b’vulnerabbiltà, tim jagħmel merge ta’ aġġornament fl-10:00. Il-produzzjoni għadha tħaddem l-image tal-bieraħ fil-11:00. Il-korrezzjoni fir-repożitorju hija lesta. Ir-rimedju fil-produzzjoni mhuwiex lest.

Wara d-deployment, ivverifika kemm il-verżjoni tal-pakkett kif ukoll il-ġenerazzjoni tal-PDF. Skennjar tal-vulnerabbiltajiet ma jistabbilixxix li l-esportazzjoni għadha taħdem. Test funzjonali ma jistabbilixxix li tneħħa l-komponent b’vulnerabbiltà.

L-SSDF tan-NIST jinkludi identifikazzjoni kontinwa tal-vulnerabbiltajiet u rispons għalihom. Applika dawk il-prattiki matul iċ-ċiklu tal-ħajja, inkluż għal software li jirċievi ftit talbiet għal funzjonijiet ġodda. NIST SSDF.

Uża awtomazzjoni b’limiti viżibbli

Taiga Maintaining jiskennja repożitorji marbuta u jista’ jibdel is-sejbiet f’inizjattivi ta’ rimedju. Iċċekkja l-aħħar skennjar sħiħ li rnexxa, il-verżjoni affettwata u l-bidla li tirriżulta. Skennjar tar-repożitorju ma jistabbilixxix jekk il-kodiċi affettwat jistax jintlaħaq fil-produzzjoni. Maintaining.

L-awtomazzjoni tista’ tnaqqas xogħol ripetut, iżda s-servizz xorta jeħtieġ responsabbiltà għad-deployment u verifika. Żomm id-deċiżjonijiet tar-rilaxx, l-aċċess ta’ emerġenza u l-iskadenza tal-eċċezzjonijiet espliċiti.

Il-manutenzjoni tinkludi wkoll it-tneħħija mill-użu. Neħħi routes, kredenzjali, integrazzjonijiet u infrastruttura mhux użati permezz ta’ proċess ikkontrollat. Iċċekkja r-rekwiżiti taż-żamma u s-servizzi dipendenti qabel it-tħassir. Waqqaf is-servizz li jkun qed jaħdem u assenja kwalunkwe dmir li jibqa’ taż-żamma jew tal-awditjar.

Il-lezzjoni li jmiss tkopri fid-dettall l-iskennjar kontinwu tal-vulnerabbiltajiet u r-rimedju tagħhom.

Agħmel l-eżerċizzju

Uża l-erba' sejbiet fittizji f'din il-lezzjoni. Għal kull waħda, assenja persuna responsabbli, l-ewwel azzjoni, metodu ta' verifika u ħin ta' reviżjoni. Spjega liema osservazzjoni ġdida tbiddel il-prijorità tiegħek.

Niżżel il-folja tax-xogħol (Markdown)
Iċċekkja kemm fhimt ↑

Kompli titgħallem

Sorsi u qari ieħor

Qari relatat minn Taiga

Il-lezzjoni ta' qabel: Ħu r-responsabbiltà għas-servizz wara d-deployment