Öğrenme yolu 05Ders 2 / 8

Yazılımın bakımını kullanım ömrü boyunca sürdürün

Güvenlik açıklarını, yükseltmeleri, yapılandırma sapmasını ve kullanımdan kaldırmayı önceliklendirin. Bakım bulgusunu doğrulanmış üretim düzeltmesine kadar izleyin.

Uygulayıcı10 minİncelendi

Yayımlayan Nasıl yazıyoruz?

Neler öğreneceksiniz?

  • Rutin bakımı olay müdahalesinden ayırın.
  • Maruziyete, istismara ve hizmet etkisine göre işe öncelik verin.
  • Bakım düzeltmesinin çalışan hizmete ulaştığını doğrulayın.

Bakıma hizmet sorumlusu atayın

Yararlı yazılım ilk yayından sonra da değişir. Bağımlılıklara düzeltmeler gelir. Çalışma ortamlarının desteği biter. Sertifikaların süresi dolar. İş kuralları değişir. Kurulum sırasında verilen erişim, amaçlanandan uzun kalabilir.

Hizmetlerin, sorumluların, dağıtılan sürümlerin, bağımlılıkların ve destek tarihlerinin envanterini tutun. Planlı işleri ve yeni bulguyla tetiklenen işleri dahil edin. Her ikisi için de kapasite ayırın. Sorumlusu olmayan bakım iş listesi hizmeti korumaz.

Bakımı, acil olay müdahalesinden ayırın. Açığa çıkan erişim bilgisi veya etkin ihlal kanıtı, olağan geliştirme döngüsü bitmeden sınırlama gerektirebilir. Bu durumları güvenlik müdahale sürecine yönlendirin.

Gerçek maruziyete öncelik verin

Önem derecesi, olası sonuçları açıklar. Öncelik ayrıca istismara, erişilebilirliğe, verilere, mevcut kontrollere ve gecikmenin maliyetine bağlıdır. Az trafikli kurum içi hizmet bile önemli erişim bilgileri tutabilir.

CISA’nın Known Exploited Vulnerabilities kataloğu, istismar edildiğine dair kanıt bulunan güvenlik açıklarını kaydeder. Bunu önceliklendirme girdisi olarak kullanın. Bir açığın katalogda bulunmaması, güvenli olduğunu kanıtlamaz. CISA kataloğu.

Şu kurgusal bulguları ele alın. Süre sınırları örnek kuruluşa aittir; evrensel son tarihler değildir.

BulguBilinen koşullarYararlı ilk işlem
Bağımlılık güvenlik açığıBilinen istismar; etkilenen route herkese açıkİlgili sorumlulara iletin, maruziyeti kontrol edin, acil etki sınırlama ve düzeltme planlayın
Commit’e eklenmiş erişim bilgisiErişim bilgisi hâlâ etkin; kod deposuna erişim belirsizGüvenlik müdahalesini dahil edin; onaylı süreçle iptal edin veya yenileyin
Çalışma ortamı desteği bitiyorDestek 60 gün sonra bitiyor; test edilmiş yükseltme yokYükseltme sorumlusu ve uyumluluk testi zaman aralığı atayın
Altyapı sapmasıManuel değişiklik, amaçlanmayan ağ yolunu açtıDeğişikliği doğrulayın, yetkili kontrollerle yolu kısıtlayın ve yapılandırmayı uyumlu hâle getirin

Her bulguyu otomatik olarak büyük yükseltmeye dönüştürmeyin. Desteklenen bir düzeltme seçin, uyumluluğu inceleyin ve önemli davranışı test edin. Geçici etki sınırlama önlemlerini, sorumlu ve sona erme koşuluyla kaydedin.

Düzeltmeyi üretime kadar izleyin

İzlenebilir bir sıra kullanın: bulgu, karar, değişiklik, inceleme, dağıtım ve doğrulama. Üretimin gerçekte kullandığı artefakt tanımlayıcısını kaydedin. Değişiklikten sonra ilgili artefaktı veya ortamı yeniden tarayın.

Kurgusal olarak, güvenlik açığı olan PDF paketi için ekip 10:00’da yükseltmeyi birleştirir. Üretim 11:00’de hâlâ dünkü imajı çalıştırır. Kod deposundaki düzeltme tamamlanmıştır. Üretimde giderme tamamlanmamıştır.

Dağıtımdan sonra hem paket sürümünü hem de PDF üretimini doğrulayın. Güvenlik açığı taraması, dışa aktarmanın hâlâ çalıştığını ortaya koyamaz. İşlevsel test, güvenlik açığı olan bileşenin kaldırıldığını ortaya koyamaz.

NIST SSDF, sürekli güvenlik açığı tespitini ve müdahaleyi kapsar. Az özellik isteği alan yazılımlar dahil, bu uygulamaları tüm yaşam döngüsüne uygulayın. NIST SSDF.

Otomasyonu görünür sınırlarla kullanın

Taiga Maintaining, bağlı kod depolarını tarar ve bulguları giderme girişimlerine dönüştürebilir. Son başarılı tarama turunu, etkilenen sürümü ve ortaya çıkan değişikliği kontrol edin. Kod deposu taraması, güvenlik açığı olan kodun üretimde çalıştırılabilir olup olmadığını ortaya koymaz. Maintaining.

Otomasyon tekrar eden işleri azaltabilir, ancak hizmetin dağıtım sorumluluğuna ve doğrulamaya ihtiyacı devam eder. Yayın kararlarını, acil erişimi ve istisnaların sona ermesini açık tutun.

Bakım, kullanımdan kaldırmayı da kapsar. Kullanılmayan route’ları, erişim bilgilerini, entegrasyonları ve altyapıyı kontrollü süreçle kaldırın. Silmeden önce saklama gereksinimlerini ve bağımlı hizmetleri kontrol edin. Çalışan hizmeti kullanımdan kaldırın; kalan saklama veya denetim görevlerini atayın.

Sonraki ders, sürekli güvenlik açığı taraması ve gidermeyi ayrıntılı olarak ele alır.

Alıştırmayı yapın

Bu dersteki dört kurgusal bulguyu kullanın. Her birine sorumlu, ilk işlem, doğrulama yöntemi ve inceleme zamanı atayın. Hangi yeni gözlemin önceliğinizi değiştireceğini açıklayın.

Çalışma sayfasını indir (Markdown)

Anladığınızı kontrol edin

Bağımlılık düzeltmesi birleştirildi, ancak üretim önceki imajı çalıştırmaya devam ediyor. Bakımın durumu nedir?

Kaynaklar ve ek okumalar

Taiga'dan ilgili okumalar