Одржавајте софтвер током целог корисног века
ЗавршеноОдредите приоритете за рањивости, надоградње, одступања конфигурације и повлачење из употребе. Пратите налаз одржавања до проверене исправке у продукцији.
Објављује TaigaКако пишемо
Проверите разумевањеЗа исправку зависности урађен је merge, али продукција и даље користи претходни image. Какав је статус одржавања?Урадите вежбу
Шта ћете научити
- Раздвојите редовно одржавање од одговора на инцидент.
- Одредите приоритет рада према изложености, искоришћавању рањивости и утицају на сервис.
- Проверите да ли је исправка из одржавања стигла до активног сервиса.
Одредите особу одговорну за одржавање сервиса
Користан софтвер наставља да се мења после првог издања. Зависности добијају исправке. Извршна окружења губе подршку. Сертификати истичу. Пословна правила се мењају. Приступ додељен током подешавања може да остане дуже него што је намеравано.
Одржавајте инвентар сервиса, одговорних особа, постављених верзија, зависности и датума подршке. Укључите заказани рад и рад који покреће нови налаз. Обезбедите капацитет за оба. Листа послова одржавања без одговорне особе не штити сервис.
Раздвојите одржавање од непосредног одговора на инцидент. Откривен акредитив или доказ активне компромитације може да захтева ограничавање последица пре завршетка уобичајеног развојног циклуса. Упутите такве случајеве у процес безбедносног одговора.
Одредите приоритет према стварној изложености
Озбиљност описује могуће последице. Приоритет зависи и од искоришћавања рањивости, доступности рањивог дела, података, постојећих контрола и цене одлагања. Интерни сервис са мало саобраћаја и даље може да садржи важне акредитиве.
CISA каталог Known Exploited Vulnerabilities бележи рањивости за које постоје докази искоришћавања. Користите га као улаз за одређивање приоритета. Одсуство из тог каталога не доказује да је рањивост безопасна. CISA каталог.
Размотримо ове измишљене налазе. Временска ограничења припадају организацији из примера; нису универзални рокови.
| Налаз | Познати услови | Корисна прва радња |
|---|---|---|
| Рањивост зависности | Познато искоришћавање; погођена путања је јавно доступна | Ескалирати, проверити изложеност и планирати непосредно ублажавање и исправку |
| Акредитив у commit-у | Акредитив је и даље активан; приступ репозиторијуму је неизвестан | Укључити безбедносни одговор; опозвати или ротирати акредитив одобреним поступком |
| Крај подршке извршном окружењу | Подршка истиче за 60 дана; нема тестиране надоградње | Одредити особу одговорну за надоградњу и период тестирања компатибилности |
| Одступање инфраструктуре | Ручна промена је отворила ненамеравану мрежну путању | Потврдити промену, ограничити путању овлашћеним контролама и усагласити конфигурацију |
Немојте аутоматски претворити сваки налаз у велику надоградњу. Изаберите подржану исправку, испитајте компатибилност и тестирајте важно понашање. Забележите привремене мере ублажавања са одговорном особом и условом истека.
Пратите исправку до продукције
Користите следљив низ: налаз, одлука, промена, преглед, постављање и провера. Забележите идентификатор артефакта који продукција стварно користи. После промене поново скенирајте релевантан артефакт или окружење.
У измишљеном примеру рањивог PDF пакета, тим ради merge надоградње у 10:00. Продукција у 11:00 и даље користи јучерашњи image. Исправка репозиторијума је завршена. Отклањање рањивости у продукцији није.
После постављања проверите и верзију пакета и генерисање PDF-а. Скенирање рањивости не може да утврди да извоз и даље ради. Функционални тест не може да утврди да је рањива компонента уклоњена.
NIST SSDF укључује стално откривање рањивости и реаговање на њих. Примењујте те праксе током целог животног циклуса, укључујући софтвер за који стиже мало захтева за нове функције. NIST SSDF.
Користите аутоматизацију са видљивим ограничењима
Taiga Maintaining скенира повезане репозиторијуме и може да претвори налазе у иницијативе за отклањање проблема. Проверите последњи успешан циклус скенирања, погођену верзију и насталу промену. Скенирање репозиторијума не утврђује доступност рањивог дела у продукцији. Maintaining.
Аутоматизација може да смањи поновљени рад, али сервису и даље требају одговорност за постављање и провера. Јасно дефинишите одлуке о објављивању, хитан приступ и истек изузетака.
Одржавање обухвата и повлачење из употребе. Уклоните некоришћене путање, акредитиве, интеграције и инфраструктуру контролисаним поступком. Проверите захтеве задржавања и зависне сервисе пре брисања. Повуците активни сервис и доделите све преостале обавезе задржавања или ревизије.
Следећа лекција детаљно обрађује стално скенирање рањивости и њихово отклањање.
Урадите вежбу
Користите четири измишљена налаза из ове лекције. Сваком доделите одговорну особу, прву радњу, начин провере и време прегледа. Објасните које ново запажање би променило ваш приоритет.
Преузми радни лист (Markdown)Искључивање ове опције брише сав напредак сачуван у овом прегледачу.
Напредак остаје у овом прегледачу. Без налога и праћења.
Извори и додатно читање
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗