在軟體仍有用途期間持續維護
已完成為弱點、升級、設定漂移和退役安排優先順序。追蹤維護發現,直到正式環境完成經驗證的修正。
檢查理解程度相依項目修正已合併,但正式環境仍執行舊映像檔。維護狀態是什麼?進行練習
學習目標
- 區分例行維護與事件應變。
- 依暴露程度、利用情形和服務影響排序工作。
- 驗證維護修正已進入執行中的服務。
為維護指定服務負責人
有用的軟體在首次發布後,仍會持續改變。相依項目收到修補,執行環境停止支援,數位憑證到期,業務規則改變。設定時授予的存取權,也可能比預期保留更久。
維護服務、負責人、已部署版本、相依項目和支援期限清單。納入排程工作,以及新發現觸發的工作,並為兩者分配資源。沒有負責人的維護待辦清單,無法保護服務。
區分維護與即時事件應變。暴露的存取憑證,或正在遭入侵的證據,可能需要在一般開發週期完成前先遏止影響。將這些案例交給資安應變流程。
依實際暴露程度排序
嚴重性描述潛在後果。優先順序還取決於利用情形、受影響行為能否被觸發、資料、既有控制和延後處理的成本。流量很少的內部服務,也可能持有重要存取憑證。
CISA 的已知遭利用弱點目錄,記錄有證據顯示已被利用的弱點。將它作為排序依據之一。沒有列入目錄,不代表弱點安全。CISA 目錄。
考慮下列虛構發現。時間限制屬於範例組織,並非通用期限。
| 發現 | 已知條件 | 有用的第一步操作 |
|---|---|---|
| 相依項目弱點 | 已知遭利用;受影響路徑可從公開網路存取 | 升級通報、檢查暴露,並規劃立即緩解與修正 |
| 已提交的存取憑證 | 憑證仍有效;儲存庫存取情形不明 | 請資安應變人員介入,依核准流程撤銷或輪替 |
| 執行環境即將停止支援 | 60 天後停止支援;沒有經過測試的升級 | 指定升級負責人與相容性測試時段 |
| 基礎架構漂移 | 人工變更開啟了非預期網路路徑 | 確認變更,透過已授權控制限制路徑,並校正設定 |
不要自動把每項發現都變成大型升級。選擇受支援修正、檢查相容性,並測試重要行為。記錄暫時緩解措施、負責人和到期條件。
追蹤修正進入正式環境
使用可追溯順序:發現、決定、變更、審查、部署和驗證。記錄正式環境實際使用的產物識別碼。變更後,重新掃描相關產物或環境。
以虛構的含弱點 PDF 套件為例,團隊在 10:00 合併升級,但 11:00 正式環境仍執行昨天的映像檔。儲存庫修正完成了,正式環境修補仍未完成。
部署後,同時驗證套件版本與 PDF 生成。弱點掃描無法證明匯出仍可運作;功能測試也無法證明有弱點的元件已移除。
NIST 的 SSDF 包含持續辨識與應對弱點。在整個生命週期套用這些實務,包括很少收到功能需求的軟體。NIST SSDF。
自動化的限制要清楚可見
Taiga Maintaining 掃描已連結儲存庫,並可將發現轉成修補 initiatives。檢查最近一次成功掃描、受影響版本和後續變更。儲存庫掃描無法確定正式環境中的受影響行為能否被觸發。Maintaining。
自動化能減少重複工作,但服務仍需要部署責任歸屬與驗證。明確保留發布決策、緊急存取和例外到期條件。
維護也包含退役。透過受控流程,移除不再使用的路徑、存取憑證、整合和基礎架構。刪除前,檢查保留要求與相依服務。讓執行中的服務退役,並分配剩餘保留或稽核責任。
下一課詳細介紹持續弱點掃描與修補。
進行練習
使用本課四項虛構發現。為每項指定負責人、第一步操作、驗證方法和複查時間。解釋哪些新觀察會改變優先順序。
下載工作表(Markdown)取消此選項,會刪除此瀏覽器儲存的所有進度。
進度只留在此瀏覽器。無須帳戶,沒有追蹤。
來源與延伸閱讀
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗