Cesta 05Lekcia 2 / 8

Udržiavajte softvér počas celej jeho životnosti

Určujte priority zraniteľností, aktualizácií, odchýlok konfigurácie a vyradenia. Sledujte zistenie z údržby až po overenú produkčnú opravu.

Praktická úroveň10 minSkontrolované

Vydáva Ako píšeme

Overte si porozumenieOprava závislosti prešla merge, ale produkcia stále používa predchádzajúci obraz. Aký je stav údržby?Vykonajte cvičenie
Oprava závislosti prešla merge, ale produkcia stále používa predchádzajúci obraz. Aký je stav údržby?

Čo sa naučíte

  • Oddeľovať bežnú údržbu od reagovania na incidenty.
  • Určovať priority podľa vystavenia riziku, zneužívania a dosahu na službu.
  • Overovať, že sa oprava z údržby dostala do bežiacej služby.

Určte osobu zodpovednú za údržbu služby

Užitočný softvér sa mení aj po prvom vydaní. Závislosti dostávajú opravy. Runtime stráca podporu. Certifikátom končí platnosť. Obchodné pravidlá sa menia. Prístup udelený počas nastavenia môže zostať dlhšie, než sa zamýšľalo.

Udržujte inventár služieb, zodpovedných osôb, nasadených verzií, závislostí a termínov podpory. Zahrňte plánovanú prácu aj prácu vyvolanú novým zistením. Vyhraďte kapacitu na oboje. Backlog údržby bez zodpovednej osoby službu nechráni.

Oddeľte údržbu od okamžitého reagovania na incidenty. Odhalený prihlasovací údaj alebo dôkazy aktívnej kompromitácie môžu vyžadovať obmedzenie hrozby ešte pred skončením bežného vývojového cyklu. Tieto prípady odovzdajte do procesu reagovania na bezpečnostné incidenty.

Určujte priority podľa skutočného vystavenia riziku

Závažnosť opisuje možné dôsledky. Priorita závisí aj od zneužívania, dosiahnuteľnosti zraniteľného kódu, údajov, existujúcich kontrolných mechanizmov a nákladov odkladu. Aj interná služba s malou záťažou môže uchovávať dôležité prihlasovacie údaje.

Katalóg Known Exploited Vulnerabilities agentúry CISA zaznamenáva zraniteľnosti s dôkazmi zneužívania. Použite ho ako vstup pre určovanie priorít. Neprítomnosť zraniteľnosti v tomto katalógu nepreukazuje, že je bezpečná. Katalóg CISA.

Zvážte tieto fiktívne zistenia. Časové limity patria organizácii z príkladu; nie sú univerzálnymi termínmi.

ZistenieZnáme podmienkyUžitočná prvá akcia
Zraniteľnosť závislostiZnáme zneužívanie; dotknutá route je verejne dostupnáEskalovať, overiť vystavenie riziku a naplánovať okamžité zmiernenie a opravu
Prihlasovací údaj uložený v commitePrihlasovací údaj zostáva aktívny; prístup k repozitáru je neistýZapojiť bezpečnostné reagovanie; odvolať alebo rotovať údaj schváleným postupom
Koniec podpory runtimePodpora končí o 60 dní; neexistuje otestovaná aktualizáciaUrčiť osobu zodpovednú za aktualizáciu a čas na test kompatibility
Odchýlka infraštruktúryManuálna zmena otvorila nechcenú sieťovú cestuPotvrdiť zmenu, obmedziť cestu oprávnenými kontrolnými mechanizmami a zosúladiť konfiguráciu

Nepremeňte automaticky každé zistenie na veľkú aktualizáciu. Vyberte podporovanú opravu, preskúmajte kompatibilitu a otestujte dôležité správanie. Dočasným opatreniam na zmiernenie rizika určte zodpovednú osobu a podmienku konca platnosti.

Sledujte opravu až do produkcie

Použite sledovateľnú postupnosť: zistenie, rozhodnutie, zmena, kontrola, nasadenie a overenie. Zaznamenajte identifikátor artefaktu, ktorý produkcia skutočne používa. Po zmene opätovne preskenujte relevantný artefakt alebo prostredie.

Pri fiktívnom zraniteľnom PDF balíku tím vykoná merge aktualizácie o 10:00. Produkcia o 11:00 stále používa včerajší obraz. Oprava repozitára je dokončená. Náprava v produkcii je neúplná.

Po nasadení overte verziu balíka aj generovanie PDF. Sken zraniteľností nemôže preukázať, že export stále funguje. Funkčný test nemôže preukázať odstránenie zraniteľného komponentu.

NIST SSDF zahŕňa priebežné identifikovanie zraniteľností a reagovanie na ne. Tieto postupy uplatňujte počas celého životného cyklu vrátane softvéru s malým počtom požiadaviek na nové funkcie. NIST SSDF.

Používajte automatizáciu s viditeľnými obmedzeniami

Taiga Maintaining skenuje prepojené repozitáre a môže premieňať zistenia na iniciatívy nápravy. Overte posledný úspešný sken, dotknutú verziu a výslednú zmenu. Skenovanie repozitára nepreukazuje, či možno zraniteľný kód v produkcii dosiahnuť a vykonať. Maintaining.

Automatizácia môže znížiť opakovanú prácu, ale služba stále potrebuje zodpovednosť za nasadenie a overenie. Rozhodnutia o vydaní, núdzový prístup a koniec platnosti výnimiek udržujte výslovné.

Údržba zahŕňa aj vyradenie. Nepoužívané routes, prihlasovacie údaje, integrácie a infraštruktúru odstraňujte riadeným procesom. Pred odstránením overte požiadavky uchovávania a závislé služby. Vyraďte bežiacu službu a prideľte zostávajúce povinnosti uchovávania alebo auditu.

Ďalšia lekcia podrobne opisuje priebežné skenovanie zraniteľností a nápravu.

Vykonajte cvičenie

Použite štyri fiktívne zistenia z tejto lekcie. Každému priraďte zodpovednú osobu, prvú akciu, spôsob overenia a čas kontroly. Vysvetlite, ktoré nové pozorovanie by zmenilo prioritu.

Stiahnuť pracovný list (Markdown)
Overte si porozumenie ↑

Pokračovať v učení

Zdroje a ďalšie čítanie

Súvisiace čítanie od Taigy

Predchádzajúca lekcia: Zodpovedajte za službu aj po nasadení