Путања 05Лекција 2 / 8

Одржавајте софтвер током целог корисног века

Одредите приоритете за рањивости, надоградње, одступања конфигурације и повлачење из употребе. Пратите налаз одржавања до проверене исправке у продукцији.

Практична примена10 минПрегледано

Објављује Како пишемо

Проверите разумевањеЗа исправку зависности урађен је merge, али продукција и даље користи претходни image. Какав је статус одржавања?Урадите вежбу
За исправку зависности урађен је merge, али продукција и даље користи претходни image. Какав је статус одржавања?

Шта ћете научити

  • Раздвојите редовно одржавање од одговора на инцидент.
  • Одредите приоритет рада према изложености, искоришћавању рањивости и утицају на сервис.
  • Проверите да ли је исправка из одржавања стигла до активног сервиса.

Одредите особу одговорну за одржавање сервиса

Користан софтвер наставља да се мења после првог издања. Зависности добијају исправке. Извршна окружења губе подршку. Сертификати истичу. Пословна правила се мењају. Приступ додељен током подешавања може да остане дуже него што је намеравано.

Одржавајте инвентар сервиса, одговорних особа, постављених верзија, зависности и датума подршке. Укључите заказани рад и рад који покреће нови налаз. Обезбедите капацитет за оба. Листа послова одржавања без одговорне особе не штити сервис.

Раздвојите одржавање од непосредног одговора на инцидент. Откривен акредитив или доказ активне компромитације може да захтева ограничавање последица пре завршетка уобичајеног развојног циклуса. Упутите такве случајеве у процес безбедносног одговора.

Одредите приоритет према стварној изложености

Озбиљност описује могуће последице. Приоритет зависи и од искоришћавања рањивости, доступности рањивог дела, података, постојећих контрола и цене одлагања. Интерни сервис са мало саобраћаја и даље може да садржи важне акредитиве.

CISA каталог Known Exploited Vulnerabilities бележи рањивости за које постоје докази искоришћавања. Користите га као улаз за одређивање приоритета. Одсуство из тог каталога не доказује да је рањивост безопасна. CISA каталог.

Размотримо ове измишљене налазе. Временска ограничења припадају организацији из примера; нису универзални рокови.

НалазПознати условиКорисна прва радња
Рањивост зависностиПознато искоришћавање; погођена путања је јавно доступнаЕскалирати, проверити изложеност и планирати непосредно ублажавање и исправку
Акредитив у commit-уАкредитив је и даље активан; приступ репозиторијуму је неизвестанУкључити безбедносни одговор; опозвати или ротирати акредитив одобреним поступком
Крај подршке извршном окружењуПодршка истиче за 60 дана; нема тестиране надоградњеОдредити особу одговорну за надоградњу и период тестирања компатибилности
Одступање инфраструктуреРучна промена је отворила ненамеравану мрежну путањуПотврдити промену, ограничити путању овлашћеним контролама и усагласити конфигурацију

Немојте аутоматски претворити сваки налаз у велику надоградњу. Изаберите подржану исправку, испитајте компатибилност и тестирајте важно понашање. Забележите привремене мере ублажавања са одговорном особом и условом истека.

Пратите исправку до продукције

Користите следљив низ: налаз, одлука, промена, преглед, постављање и провера. Забележите идентификатор артефакта који продукција стварно користи. После промене поново скенирајте релевантан артефакт или окружење.

У измишљеном примеру рањивог PDF пакета, тим ради merge надоградње у 10:00. Продукција у 11:00 и даље користи јучерашњи image. Исправка репозиторијума је завршена. Отклањање рањивости у продукцији није.

После постављања проверите и верзију пакета и генерисање PDF-а. Скенирање рањивости не може да утврди да извоз и даље ради. Функционални тест не може да утврди да је рањива компонента уклоњена.

NIST SSDF укључује стално откривање рањивости и реаговање на њих. Примењујте те праксе током целог животног циклуса, укључујући софтвер за који стиже мало захтева за нове функције. NIST SSDF.

Користите аутоматизацију са видљивим ограничењима

Taiga Maintaining скенира повезане репозиторијуме и може да претвори налазе у иницијативе за отклањање проблема. Проверите последњи успешан циклус скенирања, погођену верзију и насталу промену. Скенирање репозиторијума не утврђује доступност рањивог дела у продукцији. Maintaining.

Аутоматизација може да смањи поновљени рад, али сервису и даље требају одговорност за постављање и провера. Јасно дефинишите одлуке о објављивању, хитан приступ и истек изузетака.

Одржавање обухвата и повлачење из употребе. Уклоните некоришћене путање, акредитиве, интеграције и инфраструктуру контролисаним поступком. Проверите захтеве задржавања и зависне сервисе пре брисања. Повуците активни сервис и доделите све преостале обавезе задржавања или ревизије.

Следећа лекција детаљно обрађује стално скенирање рањивости и њихово отклањање.

Урадите вежбу

Користите четири измишљена налаза из ове лекције. Сваком доделите одговорну особу, прву радњу, начин провере и време прегледа. Објасните које ново запажање би променило ваш приоритет.

Преузми радни лист (Markdown)
Проверите разумевање ↑

Наставите учење

Извори и додатно читање

Повезани материјал компаније Taiga

← Претходна лекција: Преузмите одговорност за сервис после постављања