Udržiavajte softvér počas celej jeho životnosti
DokončenéUrčujte priority zraniteľností, aktualizácií, odchýlok konfigurácie a vyradenia. Sledujte zistenie z údržby až po overenú produkčnú opravu.
Vydáva TaigaAko píšeme
Overte si porozumenieOprava závislosti prešla merge, ale produkcia stále používa predchádzajúci obraz. Aký je stav údržby?Vykonajte cvičenie
Čo sa naučíte
- Oddeľovať bežnú údržbu od reagovania na incidenty.
- Určovať priority podľa vystavenia riziku, zneužívania a dosahu na službu.
- Overovať, že sa oprava z údržby dostala do bežiacej služby.
Určte osobu zodpovednú za údržbu služby
Užitočný softvér sa mení aj po prvom vydaní. Závislosti dostávajú opravy. Runtime stráca podporu. Certifikátom končí platnosť. Obchodné pravidlá sa menia. Prístup udelený počas nastavenia môže zostať dlhšie, než sa zamýšľalo.
Udržujte inventár služieb, zodpovedných osôb, nasadených verzií, závislostí a termínov podpory. Zahrňte plánovanú prácu aj prácu vyvolanú novým zistením. Vyhraďte kapacitu na oboje. Backlog údržby bez zodpovednej osoby službu nechráni.
Oddeľte údržbu od okamžitého reagovania na incidenty. Odhalený prihlasovací údaj alebo dôkazy aktívnej kompromitácie môžu vyžadovať obmedzenie hrozby ešte pred skončením bežného vývojového cyklu. Tieto prípady odovzdajte do procesu reagovania na bezpečnostné incidenty.
Určujte priority podľa skutočného vystavenia riziku
Závažnosť opisuje možné dôsledky. Priorita závisí aj od zneužívania, dosiahnuteľnosti zraniteľného kódu, údajov, existujúcich kontrolných mechanizmov a nákladov odkladu. Aj interná služba s malou záťažou môže uchovávať dôležité prihlasovacie údaje.
Katalóg Known Exploited Vulnerabilities agentúry CISA zaznamenáva zraniteľnosti s dôkazmi zneužívania. Použite ho ako vstup pre určovanie priorít. Neprítomnosť zraniteľnosti v tomto katalógu nepreukazuje, že je bezpečná. Katalóg CISA.
Zvážte tieto fiktívne zistenia. Časové limity patria organizácii z príkladu; nie sú univerzálnymi termínmi.
| Zistenie | Známe podmienky | Užitočná prvá akcia |
|---|---|---|
| Zraniteľnosť závislosti | Známe zneužívanie; dotknutá route je verejne dostupná | Eskalovať, overiť vystavenie riziku a naplánovať okamžité zmiernenie a opravu |
| Prihlasovací údaj uložený v commite | Prihlasovací údaj zostáva aktívny; prístup k repozitáru je neistý | Zapojiť bezpečnostné reagovanie; odvolať alebo rotovať údaj schváleným postupom |
| Koniec podpory runtime | Podpora končí o 60 dní; neexistuje otestovaná aktualizácia | Určiť osobu zodpovednú za aktualizáciu a čas na test kompatibility |
| Odchýlka infraštruktúry | Manuálna zmena otvorila nechcenú sieťovú cestu | Potvrdiť zmenu, obmedziť cestu oprávnenými kontrolnými mechanizmami a zosúladiť konfiguráciu |
Nepremeňte automaticky každé zistenie na veľkú aktualizáciu. Vyberte podporovanú opravu, preskúmajte kompatibilitu a otestujte dôležité správanie. Dočasným opatreniam na zmiernenie rizika určte zodpovednú osobu a podmienku konca platnosti.
Sledujte opravu až do produkcie
Použite sledovateľnú postupnosť: zistenie, rozhodnutie, zmena, kontrola, nasadenie a overenie. Zaznamenajte identifikátor artefaktu, ktorý produkcia skutočne používa. Po zmene opätovne preskenujte relevantný artefakt alebo prostredie.
Pri fiktívnom zraniteľnom PDF balíku tím vykoná merge aktualizácie o 10:00. Produkcia o 11:00 stále používa včerajší obraz. Oprava repozitára je dokončená. Náprava v produkcii je neúplná.
Po nasadení overte verziu balíka aj generovanie PDF. Sken zraniteľností nemôže preukázať, že export stále funguje. Funkčný test nemôže preukázať odstránenie zraniteľného komponentu.
NIST SSDF zahŕňa priebežné identifikovanie zraniteľností a reagovanie na ne. Tieto postupy uplatňujte počas celého životného cyklu vrátane softvéru s malým počtom požiadaviek na nové funkcie. NIST SSDF.
Používajte automatizáciu s viditeľnými obmedzeniami
Taiga Maintaining skenuje prepojené repozitáre a môže premieňať zistenia na iniciatívy nápravy. Overte posledný úspešný sken, dotknutú verziu a výslednú zmenu. Skenovanie repozitára nepreukazuje, či možno zraniteľný kód v produkcii dosiahnuť a vykonať. Maintaining.
Automatizácia môže znížiť opakovanú prácu, ale služba stále potrebuje zodpovednosť za nasadenie a overenie. Rozhodnutia o vydaní, núdzový prístup a koniec platnosti výnimiek udržujte výslovné.
Údržba zahŕňa aj vyradenie. Nepoužívané routes, prihlasovacie údaje, integrácie a infraštruktúru odstraňujte riadeným procesom. Pred odstránením overte požiadavky uchovávania a závislé služby. Vyraďte bežiacu službu a prideľte zostávajúce povinnosti uchovávania alebo auditu.
Ďalšia lekcia podrobne opisuje priebežné skenovanie zraniteľností a nápravu.
Vykonajte cvičenie
Použite štyri fiktívne zistenia z tejto lekcie. Každému priraďte zodpovednú osobu, prvú akciu, spôsob overenia a čas kontroly. Vysvetlite, ktoré nové pozorovanie by zmenilo prioritu.
Stiahnuť pracovný list (Markdown)Zrušenie tohto výberu vymaže celý postup uložený v tomto prehliadači.
Postup zostáva v tomto prehliadači. Bez účtu a sledovania.
Zdroje a ďalšie čítanie
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗