Yazılımın bakımını kullanım ömrü boyunca sürdürün
TamamlandıGüvenlik açıklarını, yükseltmeleri, yapılandırma sapmasını ve kullanımdan kaldırmayı önceliklendirin. Bakım bulgusunu doğrulanmış üretim düzeltmesine kadar izleyin.
Yayımlayan TaigaNasıl yazıyoruz?
Neler öğreneceksiniz?
- Rutin bakımı olay müdahalesinden ayırın.
- Maruziyete, istismara ve hizmet etkisine göre işe öncelik verin.
- Bakım düzeltmesinin çalışan hizmete ulaştığını doğrulayın.
Bakıma hizmet sorumlusu atayın
Yararlı yazılım ilk yayından sonra da değişir. Bağımlılıklara düzeltmeler gelir. Çalışma ortamlarının desteği biter. Sertifikaların süresi dolar. İş kuralları değişir. Kurulum sırasında verilen erişim, amaçlanandan uzun kalabilir.
Hizmetlerin, sorumluların, dağıtılan sürümlerin, bağımlılıkların ve destek tarihlerinin envanterini tutun. Planlı işleri ve yeni bulguyla tetiklenen işleri dahil edin. Her ikisi için de kapasite ayırın. Sorumlusu olmayan bakım iş listesi hizmeti korumaz.
Bakımı, acil olay müdahalesinden ayırın. Açığa çıkan erişim bilgisi veya etkin ihlal kanıtı, olağan geliştirme döngüsü bitmeden sınırlama gerektirebilir. Bu durumları güvenlik müdahale sürecine yönlendirin.
Gerçek maruziyete öncelik verin
Önem derecesi, olası sonuçları açıklar. Öncelik ayrıca istismara, erişilebilirliğe, verilere, mevcut kontrollere ve gecikmenin maliyetine bağlıdır. Az trafikli kurum içi hizmet bile önemli erişim bilgileri tutabilir.
CISA’nın Known Exploited Vulnerabilities kataloğu, istismar edildiğine dair kanıt bulunan güvenlik açıklarını kaydeder. Bunu önceliklendirme girdisi olarak kullanın. Bir açığın katalogda bulunmaması, güvenli olduğunu kanıtlamaz. CISA kataloğu.
Şu kurgusal bulguları ele alın. Süre sınırları örnek kuruluşa aittir; evrensel son tarihler değildir.
| Bulgu | Bilinen koşullar | Yararlı ilk işlem |
|---|---|---|
| Bağımlılık güvenlik açığı | Bilinen istismar; etkilenen route herkese açık | İlgili sorumlulara iletin, maruziyeti kontrol edin, acil etki sınırlama ve düzeltme planlayın |
| Commit’e eklenmiş erişim bilgisi | Erişim bilgisi hâlâ etkin; kod deposuna erişim belirsiz | Güvenlik müdahalesini dahil edin; onaylı süreçle iptal edin veya yenileyin |
| Çalışma ortamı desteği bitiyor | Destek 60 gün sonra bitiyor; test edilmiş yükseltme yok | Yükseltme sorumlusu ve uyumluluk testi zaman aralığı atayın |
| Altyapı sapması | Manuel değişiklik, amaçlanmayan ağ yolunu açtı | Değişikliği doğrulayın, yetkili kontrollerle yolu kısıtlayın ve yapılandırmayı uyumlu hâle getirin |
Her bulguyu otomatik olarak büyük yükseltmeye dönüştürmeyin. Desteklenen bir düzeltme seçin, uyumluluğu inceleyin ve önemli davranışı test edin. Geçici etki sınırlama önlemlerini, sorumlu ve sona erme koşuluyla kaydedin.
Düzeltmeyi üretime kadar izleyin
İzlenebilir bir sıra kullanın: bulgu, karar, değişiklik, inceleme, dağıtım ve doğrulama. Üretimin gerçekte kullandığı artefakt tanımlayıcısını kaydedin. Değişiklikten sonra ilgili artefaktı veya ortamı yeniden tarayın.
Kurgusal olarak, güvenlik açığı olan PDF paketi için ekip 10:00’da yükseltmeyi birleştirir. Üretim 11:00’de hâlâ dünkü imajı çalıştırır. Kod deposundaki düzeltme tamamlanmıştır. Üretimde giderme tamamlanmamıştır.
Dağıtımdan sonra hem paket sürümünü hem de PDF üretimini doğrulayın. Güvenlik açığı taraması, dışa aktarmanın hâlâ çalıştığını ortaya koyamaz. İşlevsel test, güvenlik açığı olan bileşenin kaldırıldığını ortaya koyamaz.
NIST SSDF, sürekli güvenlik açığı tespitini ve müdahaleyi kapsar. Az özellik isteği alan yazılımlar dahil, bu uygulamaları tüm yaşam döngüsüne uygulayın. NIST SSDF.
Otomasyonu görünür sınırlarla kullanın
Taiga Maintaining, bağlı kod depolarını tarar ve bulguları giderme girişimlerine dönüştürebilir. Son başarılı tarama turunu, etkilenen sürümü ve ortaya çıkan değişikliği kontrol edin. Kod deposu taraması, güvenlik açığı olan kodun üretimde çalıştırılabilir olup olmadığını ortaya koymaz. Maintaining.
Otomasyon tekrar eden işleri azaltabilir, ancak hizmetin dağıtım sorumluluğuna ve doğrulamaya ihtiyacı devam eder. Yayın kararlarını, acil erişimi ve istisnaların sona ermesini açık tutun.
Bakım, kullanımdan kaldırmayı da kapsar. Kullanılmayan route’ları, erişim bilgilerini, entegrasyonları ve altyapıyı kontrollü süreçle kaldırın. Silmeden önce saklama gereksinimlerini ve bağımlı hizmetleri kontrol edin. Çalışan hizmeti kullanımdan kaldırın; kalan saklama veya denetim görevlerini atayın.
Sonraki ders, sürekli güvenlik açığı taraması ve gidermeyi ayrıntılı olarak ele alır.
Alıştırmayı yapın
Bu dersteki dört kurgusal bulguyu kullanın. Her birine sorumlu, ilk işlem, doğrulama yöntemi ve inceleme zamanı atayın. Hangi yeni gözlemin önceliğinizi değiştireceğini açıklayın.
Çalışma sayfasını indir (Markdown)Anladığınızı kontrol edin
Kaynaklar ve ek okumalar
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗
Taiga'dan ilgili okumalar
Bu seçimi kaldırmak, bu tarayıcıda kaydedilmiş tüm ilerlemeyi siler.
İlerleme bu tarayıcıda kalır. Hesap ve takip yok.