Pot 05Lekcija 2 / 8

Programsko opremo vzdržujte ves čas uporabne življenjske dobe

Določite prednost ranljivostim, nadgradnjam, odstopanjem konfiguracije in opuščanju storitev. Vzdrževalni ugotovitvi sledite do preverjenega popravka v produkciji.

Praktična raven10 minPregledano

Izdajatelj Kako pišemo

Preverite razumevanjePopravek odvisnosti je vključen z mergeom, produkcija pa še vedno uporablja prejšnjo sliko. Kakšno je stanje vzdrževanja?Opravite vajo
Popravek odvisnosti je vključen z mergeom, produkcija pa še vedno uporablja prejšnjo sliko. Kakšno je stanje vzdrževanja?

Kaj se boste naučili

  • Ločite redno vzdrževanje od odziva na incidente.
  • Prednost dela določite glede na izpostavljenost, izkoriščanje ranljivosti in vpliv na storitev.
  • Preverite, da vzdrževalni popravek doseže delujočo storitev.

Za vzdrževanje določite odgovornega za storitev

Uporabna programska oprema se spreminja tudi po prvi izdaji. Odvisnosti dobivajo popravke. Podpora izvajalnim okoljem se konča. Potrdila potečejo. Poslovna pravila se spremenijo. Dostop, dodeljen med nastavitvijo, lahko ostane dlje od predvidenega.

Vodite popis storitev, odgovornih oseb, nameščenih različic, odvisnosti in datumov podpore. Vključite načrtovano delo in delo, ki ga sproži nova ugotovitev. Za oboje rezervirajte zmogljivost. Seznam vzdrževalnih nalog brez odgovorne osebe ne ščiti storitve.

Vzdrževanje ločite od takojšnjega odziva na incident. Izpostavljena poverilnica ali dokazi aktivnega vdora lahko zahtevajo omejitev posledic pred zaključkom običajnega razvojnega cikla. Te primere usmerite v postopek varnostnega odziva.

Prednost določite glede na dejansko izpostavljenost

Resnost opisuje možne posledice. Prednost je odvisna tudi od izkoriščanja, dosegljivosti ranljivega dela, podatkov, obstoječih nadzornih ukrepov in cene zamude. Tudi notranja storitev z malo prometa lahko hrani pomembne poverilnice.

Katalog CISA Known Exploited Vulnerabilities beleži ranljivosti z dokazi o izkoriščanju. Uporabite ga pri določanju prednosti. Odsotnost iz kataloga ne dokazuje, da je ranljivost varna. Katalog CISA.

Oglejte si te izmišljene ugotovitve. Časovne omejitve veljajo za organizacijo iz primera in niso splošni roki.

UgotovitevZnani pogojiUporabno prvo dejanje
Ranljivost odvisnostiZnano izkoriščanje; prizadeta pot je javno dosegljivaEskalirajte, preverite izpostavljenost ter načrtujte takojšnjo omejitev posledic in popravek
Poverilnica v commituPoverilnica ostaja aktivna; dostop do repozitorija je negotovVključite varnostni odziv; poverilnico prekličite ali zamenjajte po odobrenem postopku
Konec podpore izvajalnemu okoljuPodpora se konča čez 60 dni; preizkušene nadgradnje niDoločite odgovornega za nadgradnjo in časovno okno za test združljivosti
Odstopanje infrastruktureRočna sprememba je odprla nepredvideno omrežno potPotrdite spremembo, pot omejite z odobrenimi ukrepi in uskladite konfiguracijo

Vsake ugotovitve ne pretvorite samodejno v veliko nadgradnjo. Izberite podprt popravek, preglejte združljivost in preizkusite pomembno delovanje. Začasne ukrepe za omejitev posledic zabeležite z odgovorno osebo in pogojem izteka.

Popravku sledite v produkcijo

Uporabite sledljivo zaporedje: ugotovitev, odločitev, sprememba, pregled, namestitev in preverjanje. Zabeležite identifikator artefakta, ki ga produkcija dejansko uporablja. Po spremembi ponovno preglejte ustrezni artefakt ali okolje.

Pri izmišljenem ranljivem paketu PDF ekipa ob 10:00 z mergeom vključi nadgradnjo. Ob 11:00 produkcija še vedno uporablja včerajšnjo sliko. Popravek repozitorija je dokončan. Odprava ranljivosti v produkciji ni.

Po namestitvi preverite različico paketa in ustvarjanje PDF-ja. Pregled ranljivosti ne more dokazati, da izvoz še vedno deluje. Funkcionalni test ne more dokazati, da je ranljiva komponenta odstranjena.

NIST SSDF vključuje stalno prepoznavanje ranljivosti in odziv nanje. Te prakse uporabite skozi življenjski cikel, tudi pri programski opremi z malo zahtevami za nove funkcije. NIST SSDF.

Uporabite avtomatizacijo z jasnimi omejitvami

Taiga Maintaining pregleduje povezane repozitorije in lahko ugotovitve pretvori v pobude za odpravo težav. Preverite zadnji uspešen pregled, prizadeto različico in nastalo spremembo. Pregled repozitorija ne dokazuje dosegljivosti ranljive kode v produkciji. Maintaining.

Avtomatizacija lahko zmanjša ponavljajoče se delo, vendar storitev še vedno potrebuje odgovornost za namestitev in preverjanje. Odločitve o izdaji, nujni dostop in iztek izjem naj ostanejo izrecno določeni.

Vzdrževanje vključuje tudi opustitev. Neuporabljene poti, poverilnice, integracije in infrastrukturo odstranite z nadzorovanim postopkom. Pred izbrisom preverite zahteve hrambe in odvisne storitve. Prenehajte izvajati storitev in dodelite morebitne preostale obveznosti hrambe ali revizije.

Naslednja lekcija podrobneje obravnava stalno pregledovanje ranljivosti in njihovo odpravo.

Opravite vajo

Uporabite štiri izmišljene ugotovitve iz te lekcije. Vsaki dodelite odgovorno osebo, prvo dejanje, način preverjanja in čas pregleda. Pojasnite, katero novo opažanje bi spremenilo prednost.

Prenesi delovni list (Markdown)
Preverite razumevanje ↑

Nadaljujte učenje

Viri in nadaljnje branje

Povezano gradivo podjetja Taiga

Prejšnja lekcija: Prevzemite odgovornost za storitev po namestitvi