Mirëmbani softuerin gjatë gjithë jetës së tij të dobishme
PërfunduarJepuni përparësi cenueshmërive, përditësimeve, devijimit të konfigurimit dhe nxjerrjes nga përdorimi. Ndiqni një gjetje mirëmbajtjeje deri te korrigjimi i verifikuar në prodhim.
Publikuar nga TaigaSi shkruajmë
Kontrolloni çfarë keni kuptuarPër një korrigjim varësie është bërë merge, por prodhimi ende ekzekuton imazhin e mëparshëm. Cila është gjendja e mirëmbajtjes?Bëni ushtrimin
Çfarë do të mësoni
- Ndani mirëmbajtjen rutinë nga reagimi ndaj incidenteve.
- Renditni punën sipas ekspozimit, shfrytëzimit dhe ndikimit në shërbim.
- Verifikoni që një korrigjim mirëmbajtjeje arrin te shërbimi në ekzekutim.
Caktoni një person përgjegjës për mirëmbajtjen e shërbimit
Softueri i dobishëm vazhdon të ndryshojë pas publikimit të parë. Varësitë marrin korrigjime. Mjediset e ekzekutimit humbin mbështetjen. Certifikatat skadojnë. Rregullat e biznesit ndryshojnë. Aksesi i dhënë gjatë konfigurimit mund të mbetet më gjatë sesa synohej.
Mbani një inventar shërbimesh, personash përgjegjës, versionesh të vendosura, varësish dhe datash mbështetjeje. Përfshini punën e planifikuar dhe punën e nxitur nga një gjetje e re. Caktoni kapacitet për të dyja. Një listë pune mirëmbajtjeje pa person përgjegjës nuk e mbron shërbimin.
Ndani mirëmbajtjen nga reagimi i menjëhershëm ndaj incidentit. Një kredencial i ekspozuar ose evidencë e komprometimit aktiv mund të kërkojë kufizimin e ndikimit para se të përfundojë një cikël i zakonshëm zhvillimi. Kalojini këto raste te procesi i reagimit të sigurisë.
Jepini përparësi ekspozimit real
Serioziteti përshkruan pasojat e mundshme. Përparësia varet edhe nga shfrytëzimi, arritshmëria e sjelljes së cenueshme, të dhënat, kontrollet ekzistuese dhe kostoja e vonesës. Një shërbim i brendshëm me trafik të ulët mund të mbajë sërish kredenciale të rëndësishme.
Katalogu Known Exploited Vulnerabilities i CISA regjistron cenueshmëri me evidencë shfrytëzimi. Përdoreni si informacion për caktimin e përparësisë. Mungesa nga ai katalog nuk provon se një cenueshmëri është e sigurt. Katalogu i CISA.
Shqyrtoni këto gjetje imagjinare. Kufijtë kohorë i përkasin organizatës së shembullit; nuk janë afate universale.
| Gjetja | Kushtet e njohura | Veprimi i parë i dobishëm |
|---|---|---|
| Cenueshmëri në një varësi | Shfrytëzim i njohur; route-i i prekur është publikisht i arritshëm | Njoftoni personat përgjegjës, kontrolloni ekspozimin dhe planifikoni zbutjen e menjëhershme të ndikimit dhe korrigjimin |
| Kredencial i ruajtur në commit | Kredenciali mbetet aktiv; aksesi në depo është ende i paqartë | Përfshini reagimin e sigurisë; revokojeni ose zëvendësojeni përmes procesit të miratuar |
| Mbështetja e mjedisit të ekzekutimit përfundon | Mbështetja përfundon pas 60 ditësh; nuk ka përditësim të testuar | Caktoni një person përgjegjës për përditësimin dhe një periudhë testimi të përputhshmërisë |
| Devijim i infrastrukturës | Një ndryshim manual hapi një rrugë rrjeti të pasynuar | Konfirmoni ndryshimin, kufizoni rrugën përmes kontrolleve të autorizuara dhe rakordoni konfigurimin |
Mos e ktheni automatikisht çdo gjetje në një përditësim madhor. Zgjidhni një korrigjim të mbështetur, shqyrtoni përputhshmërinë dhe testoni sjelljen që ka rëndësi. Regjistroni masat e përkohshme zbutëse me një person përgjegjës dhe një kusht skadimi.
Ndiqeni korrigjimin deri në prodhim
Përdorni një sekuencë të gjurmueshme: gjetja, vendimi, ndryshimi, shqyrtimi, vendosja dhe verifikimi. Regjistroni identifikuesin e artefaktit që prodhimi përdor realisht. Riskanoni artefaktin ose mjedisin përkatës pas ndryshimit.
Për një paketë imagjinare PDF me cenueshmëri, një ekip bën merge të përditësimit në orën 10:00. Në 11:00 prodhimi ende ekzekuton imazhin e djeshëm. Korrigjimi në depon e kodit është i përfunduar. Korrigjimi në prodhim është i papërfunduar.
Pas vendosjes, verifikoni si versionin e paketës, ashtu edhe gjenerimin e PDF-së. Një skanim cenueshmërish nuk mund të vërtetojë se eksporti ende funksionon. Një test funksional nuk mund të vërtetojë se komponenti me cenueshmëri është hequr.
SSDF i NIST përfshin identifikimin dhe trajtimin e vazhdueshëm të cenueshmërive. Zbatojini këto praktika gjatë gjithë ciklit jetësor, përfshirë softuerin që merr pak kërkesa për funksionalitete. NIST SSDF.
Përdorni automatizimin me kufij të dukshëm
Taiga Maintaining skanon depot e lidhura të kodit dhe mund t’i kthejë gjetjet në iniciativa korrigjimi. Kontrolloni skanimin e fundit të suksesshëm, versionin e prekur dhe ndryshimin që rezulton. Skanimi i depos nuk vërteton nëse sjellja e cenueshme mund të arrihet në prodhim. Maintaining.
Automatizimi mund të zvogëlojë punën e përsëritur, por shërbimi ende ka nevojë për përgjegjësi të vendosjes dhe verifikim. Mbajini të qarta vendimet e publikimit, aksesin emergjent dhe skadimin e përjashtimeve.
Mirëmbajtja përfshin edhe nxjerrjen nga përdorimi. Hiqni route-et, kredencialet, integrimet dhe infrastrukturën e papërdorur përmes një procesi të kontrolluar. Kontrolloni kërkesat e ruajtjes dhe shërbimet e varura para fshirjes. Nxirreni nga përdorimi shërbimin në ekzekutim dhe caktoni çdo detyrë të mbetur ruajtjeje ose auditimi.
Mësimi pasues trajton në hollësi skanimin dhe korrigjimin e vazhdueshëm të cenueshmërive.
Bëni ushtrimin
Përdorni katër gjetjet imagjinare në këtë mësim. Caktoni një person përgjegjës, veprim të parë, metodë verifikimi dhe kohë shqyrtimi për secilën. Shpjegoni cili vëzhgim i ri do ta ndryshonte përparësinë tuaj.
Shkarkoni fletën e punës (Markdown)Heqja e kësaj zgjedhjeje fshin të gjithë përparimin e ruajtur në këtë shfletues.
Përparimi mbetet në këtë shfletues. Pa llogari, pa gjurmim.
Burime dhe lexime të mëtejshme
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗