Vedlikehold programvaren gjennom hele brukstiden
Prioriter sårbarheter, oppgraderinger, konfigurasjonsavvik og avvikling. Følg et vedlikeholdsfunn frem til en verifisert retting i produksjon.
Publisert av TaigaSlik skriver vi
Dette lærer du
- Skill rutinemessig vedlikehold fra hendelsesrespons.
- Prioriter arbeid ut fra eksponering, utnyttelse og tjenestepåvirkning.
- Verifiser at en vedlikeholdsretting når tjenesten som kjører.
Gi vedlikeholdet en tjenesteeier
Nyttig programvare fortsetter å endre seg etter første utgivelse. Avhengigheter får rettinger. Kjøremiljøer mister støtte. Sertifikater utløper. Forretningsregler endres. Tilgang gitt under oppsett kan bestå lenger enn planlagt.
Hold en oversikt over tjenester, eiere, utrullede versjoner, avhengigheter og støttedatoer. Ta med planlagt arbeid og arbeid som utløses av nye funn. Sett av kapasitet til begge deler. En vedlikeholdskø uten eier beskytter ikke tjenesten.
Skill vedlikehold fra umiddelbar hendelsesrespons. Eksponerte påloggingsopplysninger eller tegn på aktiv kompromittering kan kreve avgrensning før en vanlig utviklingssyklus er ferdig. Send slike saker til prosessen for sikkerhetsrespons.
Prioriter den faktiske eksponeringen
Alvorlighetsgrad beskriver mulige konsekvenser. Prioritet avhenger også av utnyttelse, tilgjengelighet for angrep, data, eksisterende kontroller og kostnaden ved å vente. En intern tjeneste med lite trafikk kan fortsatt inneholde viktige påloggingsopplysninger.
CISAs Known Exploited Vulnerabilities-katalog registrerer sårbarheter med bevis på utnyttelse. Bruk dette som grunnlag for prioritering. Fravær fra katalogen beviser ikke at en sårbarhet er trygg. CISA-katalogen.
Vurder disse fiktive funnene. Tidsgrensene tilhører eksempelorganisasjonen; de er ikke universelle frister.
| Funn | Kjente forhold | Nyttig første handling |
|---|---|---|
| Sårbarhet i avhengighet | Kjent utnyttelse; den berørte ruten er offentlig tilgjengelig | Eskaler, kontroller eksponering og planlegg umiddelbar begrensning og retting |
| Påloggingsopplysninger i en commit | Opplysningene er fortsatt aktive; tilgangen til repositoryet er usikker | Involver sikkerhetsrespons; tilbakekall eller roter gjennom godkjent prosess |
| Støtten for kjøremiljøet opphører | Støtten opphører om 60 dager; ingen testet oppgradering finnes | Tildel en oppgraderingseier og et tidsrom for kompatibilitetstesting |
| Infrastrukturavvik | En manuell endring åpnet en utilsiktet nettverksvei | Bekreft endringen, begrens veien gjennom autoriserte kontroller og avstem konfigurasjonen |
Ikke gjør hvert funn automatisk til en stor oppgradering. Velg en støttet retting, undersøk kompatibilitet og test oppførselen som betyr noe. Dokumenter midlertidige tiltak med eier og utløpsbetingelse.
Følg rettingen inn i produksjon
Bruk en sporbar kjede: funn, beslutning, endring, review, utrulling og verifikasjon. Registrer artefaktidentifikatoren produksjon faktisk bruker. Skann det relevante artefaktet eller miljøet på nytt etter endringen.
For en fiktiv sårbar PDF-pakke merger et team en oppgradering klokken 10:00. Produksjon kjører fortsatt gårsdagens image klokken 11:00. Rettingen i repositoryet er ferdig. Utbedringen i produksjon er uferdig.
Etter utrulling må dere verifisere både pakkeversjonen og PDF-genereringen. En sårbarhetsskanning kan ikke fastslå at eksporten fortsatt virker. En funksjonstest kan ikke fastslå at den sårbare komponenten er fjernet.
NISTs SSDF omfatter løpende identifisering og håndtering av sårbarheter. Bruk praksisene gjennom hele livssyklusen, også for programvare som får få ønsker om nye funksjoner. NIST SSDF.
Bruk automatisering med synlige grenser
Taiga Maintaining skanner tilknyttede repositories og kan gjøre funn til initiativer for utbedring. Kontroller den siste vellykkede skannerunden, den berørte versjonen og endringen som følger. Repository-skanning fastslår ikke om produksjon er tilgjengelig for angrep. Maintaining.
Automatisering kan redusere gjentakende arbeid, men tjenesten trenger fortsatt eierskap til utrulling og verifikasjon. Hold utgivelsesbeslutninger, nødtilgang og utløp av unntak tydelige.
Vedlikehold omfatter også avvikling. Fjern ubrukte ruter, påloggingsopplysninger, integrasjoner og infrastruktur gjennom en kontrollert prosess. Kontroller oppbevaringskrav og avhengige tjenester før sletting. Avvikle tjenesten som kjører, og tildel eventuelle gjenværende oppbevarings- eller revisjonsoppgaver.
Neste leksjon dekker kontinuerlig sårbarhetsskanning og utbedring i detalj.
Gjør øvelsen
Bruk de fire fiktive funnene i denne leksjonen. Tildel hvert funn en eier, første handling, verifikasjonsmetode og tidspunkt for ny vurdering. Forklar hvilken ny observasjon som ville endret prioriteringen.
Last ned arbeidsark (Markdown)Kontroller forståelsen din
Kilder og videre lesning
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗
Relatert lesning fra Taiga
Hvis du fjerner dette valget, slettes all fremdrift som er lagret i denne nettleseren.
Fremdriften blir i denne nettleseren. Ingen konto eller sporing.