Rruga 05Mësim 2 / 8

Mirëmbani softuerin gjatë gjithë jetës së tij të dobishme

Jepuni përparësi cenueshmërive, përditësimeve, devijimit të konfigurimit dhe nxjerrjes nga përdorimi. Ndiqni një gjetje mirëmbajtjeje deri te korrigjimi i verifikuar në prodhim.

Praktikues10 minShqyrtuar

Publikuar nga Si shkruajmë

Kontrolloni çfarë keni kuptuarPër një korrigjim varësie është bërë merge, por prodhimi ende ekzekuton imazhin e mëparshëm. Cila është gjendja e mirëmbajtjes?Bëni ushtrimin
Për një korrigjim varësie është bërë merge, por prodhimi ende ekzekuton imazhin e mëparshëm. Cila është gjendja e mirëmbajtjes?

Çfarë do të mësoni

  • Ndani mirëmbajtjen rutinë nga reagimi ndaj incidenteve.
  • Renditni punën sipas ekspozimit, shfrytëzimit dhe ndikimit në shërbim.
  • Verifikoni që një korrigjim mirëmbajtjeje arrin te shërbimi në ekzekutim.

Caktoni një person përgjegjës për mirëmbajtjen e shërbimit

Softueri i dobishëm vazhdon të ndryshojë pas publikimit të parë. Varësitë marrin korrigjime. Mjediset e ekzekutimit humbin mbështetjen. Certifikatat skadojnë. Rregullat e biznesit ndryshojnë. Aksesi i dhënë gjatë konfigurimit mund të mbetet më gjatë sesa synohej.

Mbani një inventar shërbimesh, personash përgjegjës, versionesh të vendosura, varësish dhe datash mbështetjeje. Përfshini punën e planifikuar dhe punën e nxitur nga një gjetje e re. Caktoni kapacitet për të dyja. Një listë pune mirëmbajtjeje pa person përgjegjës nuk e mbron shërbimin.

Ndani mirëmbajtjen nga reagimi i menjëhershëm ndaj incidentit. Një kredencial i ekspozuar ose evidencë e komprometimit aktiv mund të kërkojë kufizimin e ndikimit para se të përfundojë një cikël i zakonshëm zhvillimi. Kalojini këto raste te procesi i reagimit të sigurisë.

Jepini përparësi ekspozimit real

Serioziteti përshkruan pasojat e mundshme. Përparësia varet edhe nga shfrytëzimi, arritshmëria e sjelljes së cenueshme, të dhënat, kontrollet ekzistuese dhe kostoja e vonesës. Një shërbim i brendshëm me trafik të ulët mund të mbajë sërish kredenciale të rëndësishme.

Katalogu Known Exploited Vulnerabilities i CISA regjistron cenueshmëri me evidencë shfrytëzimi. Përdoreni si informacion për caktimin e përparësisë. Mungesa nga ai katalog nuk provon se një cenueshmëri është e sigurt. Katalogu i CISA.

Shqyrtoni këto gjetje imagjinare. Kufijtë kohorë i përkasin organizatës së shembullit; nuk janë afate universale.

GjetjaKushtet e njohuraVeprimi i parë i dobishëm
Cenueshmëri në një varësiShfrytëzim i njohur; route-i i prekur është publikisht i arritshëmNjoftoni personat përgjegjës, kontrolloni ekspozimin dhe planifikoni zbutjen e menjëhershme të ndikimit dhe korrigjimin
Kredencial i ruajtur në commitKredenciali mbetet aktiv; aksesi në depo është ende i paqartëPërfshini reagimin e sigurisë; revokojeni ose zëvendësojeni përmes procesit të miratuar
Mbështetja e mjedisit të ekzekutimit përfundonMbështetja përfundon pas 60 ditësh; nuk ka përditësim të testuarCaktoni një person përgjegjës për përditësimin dhe një periudhë testimi të përputhshmërisë
Devijim i infrastrukturësNjë ndryshim manual hapi një rrugë rrjeti të pasynuarKonfirmoni ndryshimin, kufizoni rrugën përmes kontrolleve të autorizuara dhe rakordoni konfigurimin

Mos e ktheni automatikisht çdo gjetje në një përditësim madhor. Zgjidhni një korrigjim të mbështetur, shqyrtoni përputhshmërinë dhe testoni sjelljen që ka rëndësi. Regjistroni masat e përkohshme zbutëse me një person përgjegjës dhe një kusht skadimi.

Ndiqeni korrigjimin deri në prodhim

Përdorni një sekuencë të gjurmueshme: gjetja, vendimi, ndryshimi, shqyrtimi, vendosja dhe verifikimi. Regjistroni identifikuesin e artefaktit që prodhimi përdor realisht. Riskanoni artefaktin ose mjedisin përkatës pas ndryshimit.

Për një paketë imagjinare PDF me cenueshmëri, një ekip bën merge të përditësimit në orën 10:00. Në 11:00 prodhimi ende ekzekuton imazhin e djeshëm. Korrigjimi në depon e kodit është i përfunduar. Korrigjimi në prodhim është i papërfunduar.

Pas vendosjes, verifikoni si versionin e paketës, ashtu edhe gjenerimin e PDF-së. Një skanim cenueshmërish nuk mund të vërtetojë se eksporti ende funksionon. Një test funksional nuk mund të vërtetojë se komponenti me cenueshmëri është hequr.

SSDF i NIST përfshin identifikimin dhe trajtimin e vazhdueshëm të cenueshmërive. Zbatojini këto praktika gjatë gjithë ciklit jetësor, përfshirë softuerin që merr pak kërkesa për funksionalitete. NIST SSDF.

Përdorni automatizimin me kufij të dukshëm

Taiga Maintaining skanon depot e lidhura të kodit dhe mund t’i kthejë gjetjet në iniciativa korrigjimi. Kontrolloni skanimin e fundit të suksesshëm, versionin e prekur dhe ndryshimin që rezulton. Skanimi i depos nuk vërteton nëse sjellja e cenueshme mund të arrihet në prodhim. Maintaining.

Automatizimi mund të zvogëlojë punën e përsëritur, por shërbimi ende ka nevojë për përgjegjësi të vendosjes dhe verifikim. Mbajini të qarta vendimet e publikimit, aksesin emergjent dhe skadimin e përjashtimeve.

Mirëmbajtja përfshin edhe nxjerrjen nga përdorimi. Hiqni route-et, kredencialet, integrimet dhe infrastrukturën e papërdorur përmes një procesi të kontrolluar. Kontrolloni kërkesat e ruajtjes dhe shërbimet e varura para fshirjes. Nxirreni nga përdorimi shërbimin në ekzekutim dhe caktoni çdo detyrë të mbetur ruajtjeje ose auditimi.

Mësimi pasues trajton në hollësi skanimin dhe korrigjimin e vazhdueshëm të cenueshmërive.

Bëni ushtrimin

Përdorni katër gjetjet imagjinare në këtë mësim. Caktoni një person përgjegjës, veprim të parë, metodë verifikimi dhe kohë shqyrtimi për secilën. Shpjegoni cili vëzhgim i ri do ta ndryshonte përparësinë tuaj.

Shkarkoni fletën e punës (Markdown)
Kontrolloni çfarë keni kuptuar ↑

Vazhdoni të mësoni

Burime dhe lexime të mëtejshme

Lexime përkatëse nga Taiga

Mësimi i mëparshëm: Merrni përgjegjësinë për shërbimin pas vendosjes