Підтримуйте програмне забезпечення протягом усього строку його використання
ЗавершеноВизначайте пріоритети вразливостей, оновлень, відхилень конфігурації та виведення з експлуатації. Простежте, як виявлена під час обслуговування проблема доходить до перевіреного виправлення в продуктивному середовищі.
Видавець TaigaЯк ми пишемо
Перевірте своє розумінняВиправлення залежності пройшло merge, але продуктивне середовище все ще виконує попередній образ. Який стан обслуговування?Виконайте вправу
Чого ви навчитеся
- Відокремлювати звичайне обслуговування від реагування на інциденти.
- Визначати пріоритети роботи за доступністю для атак, експлуатацією вразливостей і впливом на сервіс.
- Перевіряти, що виправлення, внесене під час обслуговування, потрапило до запущеного сервісу.
Призначте відповідального за обслуговування сервісу
Корисне програмне забезпечення продовжує змінюватися після першого випуску. Залежності отримують виправлення. Середовища виконання втрачають підтримку. Строк дії сертифікатів спливає. Бізнес-правила змінюються. Доступ, наданий під час налаштування, може залишатися довше, ніж планувалося.
Ведіть інвентар сервісів, відповідальних, розгорнутих версій, залежностей і дат підтримки. Включайте заплановану роботу та роботу, спричинену новою знахідкою. Виділяйте ресурси на обидві. Черга обслуговування без відповідального не захищає сервісу.
Відокремлюйте обслуговування від негайного реагування на інциденти. Розкриті облікові дані або докази активної компрометації можуть потребувати стримування до завершення звичайного циклу розробки. Передавайте такі випадки до процесу реагування на події безпеки.
Визначайте пріоритет за фактичною доступністю для атак
Серйозність описує можливі наслідки. Пріоритет також залежить від експлуатації вразливості, досяжності, даних, наявних засобів контролю та вартості затримки. Внутрішній сервіс із малим трафіком усе ще може містити важливі облікові дані.
Каталог Known Exploited Vulnerabilities від CISA записує вразливості з доказами експлуатації. Використовуйте це для визначення пріоритету. Відсутність у каталозі не доводить безпечності вразливості. Каталог CISA.
Розгляньте ці вигадані знахідки. Часові межі належать організації з прикладу; це не універсальні строки.
| Знахідка | Відомі умови | Корисна перша дія |
|---|---|---|
| Вразливість залежності | Відома експлуатація; уражений маршрут публічно доступний | Ескалувати, перевірити доступність для атак і спланувати негайне зменшення ризику та виправлення |
| Облікові дані в commit | Облікові дані активні; доступ до репозиторію невизначений | Залучити реагування на події безпеки; відкликати або ротувати за схваленим процесом |
| Завершення підтримки середовища виконання | Підтримка завершується через 60 днів; перевіреного оновлення немає | Призначити відповідального за оновлення та вікно перевірки сумісності |
| Відхилення інфраструктури | Ручна зміна відкрила непередбачений мережевий шлях | Підтвердити зміну, обмежити шлях через дозволені засоби контролю та узгодити конфігурацію |
Не перетворюйте кожну знахідку автоматично на велике оновлення. Виберіть підтримуване виправлення, дослідіть сумісність і перевірте важливу поведінку. Записуйте тимчасові заходи зменшення ризику з відповідальним та умовою завершення дії.
Простежте виправлення до продуктивного середовища
Використовуйте простежувану послідовність: знахідка, рішення, зміна, перегляд, розгортання та перевірка. Запишіть ідентифікатор артефакту, який фактично використовує продуктивне середовище. Після зміни повторно проскануйте відповідний артефакт або середовище.
Для вигаданого вразливого пакета PDF команда виконує merge оновлення о 10:00. О 11:00 продуктивне середовище все ще виконує вчорашній образ. Виправлення репозиторію завершене. Усунення вразливості в продуктивному середовищі незавершене.
Після розгортання перевірте і версію пакета, і генерування PDF. Сканування вразливостей не встановлює, що експорт усе ще працює. Функціональний тест не встановлює, що вразливий компонент вилучено.
SSDF від NIST включає постійне виявлення вразливостей і реагування. Застосовуйте ці практики протягом життєвого циклу, включно з програмним забезпеченням, що отримує мало запитів на функції. NIST SSDF.
Використовуйте автоматизацію з видимими межами
Taiga Maintaining сканує пов’язані репозиторії та може перетворювати знахідки на ініціативи виправлення. Перевірте останнє успішне сканування, уражену версію та отриману зміну. Сканування репозиторію не встановлює досяжності вразливості в продуктивному середовищі. Maintaining.
Автоматизація може зменшувати повторювану роботу, але сервіс усе ще потребує відповідальності за розгортання та перевірки. Зберігайте явними рішення про випуск, аварійний доступ і завершення дії винятків.
Обслуговування також включає виведення з експлуатації. Вилучайте невикористовувані маршрути, облікові дані, інтеграції та інфраструктуру через контрольований процес. До видалення перевірте вимоги до зберігання та залежні сервіси. Виведіть запущений сервіс з експлуатації та призначте залишкові обов’язки зі зберігання або аудиту.
Наступний урок детально розглядає безперервне сканування та усунення вразливостей.
Виконайте вправу
Використайте чотири вигадані знахідки з цього уроку. Призначте кожній відповідального, першу дію, спосіб перевірки та час перегляду. Поясніть, яке нове спостереження змінило б ваш пріоритет.
Завантажити робочий аркуш (Markdown)Зняття цієї позначки видаляє весь прогрес, збережений у цьому браузері.
Прогрес залишається в цьому браузері. Без облікового запису та відстеження.
Джерела та додаткові матеріали
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗