Programsko opremo vzdržujte ves čas uporabne življenjske dobe
DokončanoDoločite prednost ranljivostim, nadgradnjam, odstopanjem konfiguracije in opuščanju storitev. Vzdrževalni ugotovitvi sledite do preverjenega popravka v produkciji.
Izdajatelj TaigaKako pišemo
Preverite razumevanjePopravek odvisnosti je vključen z mergeom, produkcija pa še vedno uporablja prejšnjo sliko. Kakšno je stanje vzdrževanja?Opravite vajo
Kaj se boste naučili
- Ločite redno vzdrževanje od odziva na incidente.
- Prednost dela določite glede na izpostavljenost, izkoriščanje ranljivosti in vpliv na storitev.
- Preverite, da vzdrževalni popravek doseže delujočo storitev.
Za vzdrževanje določite odgovornega za storitev
Uporabna programska oprema se spreminja tudi po prvi izdaji. Odvisnosti dobivajo popravke. Podpora izvajalnim okoljem se konča. Potrdila potečejo. Poslovna pravila se spremenijo. Dostop, dodeljen med nastavitvijo, lahko ostane dlje od predvidenega.
Vodite popis storitev, odgovornih oseb, nameščenih različic, odvisnosti in datumov podpore. Vključite načrtovano delo in delo, ki ga sproži nova ugotovitev. Za oboje rezervirajte zmogljivost. Seznam vzdrževalnih nalog brez odgovorne osebe ne ščiti storitve.
Vzdrževanje ločite od takojšnjega odziva na incident. Izpostavljena poverilnica ali dokazi aktivnega vdora lahko zahtevajo omejitev posledic pred zaključkom običajnega razvojnega cikla. Te primere usmerite v postopek varnostnega odziva.
Prednost določite glede na dejansko izpostavljenost
Resnost opisuje možne posledice. Prednost je odvisna tudi od izkoriščanja, dosegljivosti ranljivega dela, podatkov, obstoječih nadzornih ukrepov in cene zamude. Tudi notranja storitev z malo prometa lahko hrani pomembne poverilnice.
Katalog CISA Known Exploited Vulnerabilities beleži ranljivosti z dokazi o izkoriščanju. Uporabite ga pri določanju prednosti. Odsotnost iz kataloga ne dokazuje, da je ranljivost varna. Katalog CISA.
Oglejte si te izmišljene ugotovitve. Časovne omejitve veljajo za organizacijo iz primera in niso splošni roki.
| Ugotovitev | Znani pogoji | Uporabno prvo dejanje |
|---|---|---|
| Ranljivost odvisnosti | Znano izkoriščanje; prizadeta pot je javno dosegljiva | Eskalirajte, preverite izpostavljenost ter načrtujte takojšnjo omejitev posledic in popravek |
| Poverilnica v commitu | Poverilnica ostaja aktivna; dostop do repozitorija je negotov | Vključite varnostni odziv; poverilnico prekličite ali zamenjajte po odobrenem postopku |
| Konec podpore izvajalnemu okolju | Podpora se konča čez 60 dni; preizkušene nadgradnje ni | Določite odgovornega za nadgradnjo in časovno okno za test združljivosti |
| Odstopanje infrastrukture | Ročna sprememba je odprla nepredvideno omrežno pot | Potrdite spremembo, pot omejite z odobrenimi ukrepi in uskladite konfiguracijo |
Vsake ugotovitve ne pretvorite samodejno v veliko nadgradnjo. Izberite podprt popravek, preglejte združljivost in preizkusite pomembno delovanje. Začasne ukrepe za omejitev posledic zabeležite z odgovorno osebo in pogojem izteka.
Popravku sledite v produkcijo
Uporabite sledljivo zaporedje: ugotovitev, odločitev, sprememba, pregled, namestitev in preverjanje. Zabeležite identifikator artefakta, ki ga produkcija dejansko uporablja. Po spremembi ponovno preglejte ustrezni artefakt ali okolje.
Pri izmišljenem ranljivem paketu PDF ekipa ob 10:00 z mergeom vključi nadgradnjo. Ob 11:00 produkcija še vedno uporablja včerajšnjo sliko. Popravek repozitorija je dokončan. Odprava ranljivosti v produkciji ni.
Po namestitvi preverite različico paketa in ustvarjanje PDF-ja. Pregled ranljivosti ne more dokazati, da izvoz še vedno deluje. Funkcionalni test ne more dokazati, da je ranljiva komponenta odstranjena.
NIST SSDF vključuje stalno prepoznavanje ranljivosti in odziv nanje. Te prakse uporabite skozi življenjski cikel, tudi pri programski opremi z malo zahtevami za nove funkcije. NIST SSDF.
Uporabite avtomatizacijo z jasnimi omejitvami
Taiga Maintaining pregleduje povezane repozitorije in lahko ugotovitve pretvori v pobude za odpravo težav. Preverite zadnji uspešen pregled, prizadeto različico in nastalo spremembo. Pregled repozitorija ne dokazuje dosegljivosti ranljive kode v produkciji. Maintaining.
Avtomatizacija lahko zmanjša ponavljajoče se delo, vendar storitev še vedno potrebuje odgovornost za namestitev in preverjanje. Odločitve o izdaji, nujni dostop in iztek izjem naj ostanejo izrecno določeni.
Vzdrževanje vključuje tudi opustitev. Neuporabljene poti, poverilnice, integracije in infrastrukturo odstranite z nadzorovanim postopkom. Pred izbrisom preverite zahteve hrambe in odvisne storitve. Prenehajte izvajati storitev in dodelite morebitne preostale obveznosti hrambe ali revizije.
Naslednja lekcija podrobneje obravnava stalno pregledovanje ranljivosti in njihovo odpravo.
Opravite vajo
Uporabite štiri izmišljene ugotovitve iz te lekcije. Vsaki dodelite odgovorno osebo, prvo dejanje, način preverjanja in čas pregleda. Pojasnite, katero novo opažanje bi spremenilo prednost.
Prenesi delovni list (Markdown)Če počistite to izbiro, izbrišete ves napredek, shranjen v tem brskalniku.
Napredek ostane v tem brskalniku. Brez računa in sledenja.
Viri in nadaljnje branje
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗