路徑 05課程 2 / 8

在軟體仍有用途期間持續維護

為弱點、升級、設定漂移和退役安排優先順序。追蹤維護發現,直到正式環境完成經驗證的修正。

實務10 分鐘已審查

發布者 我們如何撰寫

檢查理解程度相依項目修正已合併,但正式環境仍執行舊映像檔。維護狀態是什麼?進行練習
相依項目修正已合併,但正式環境仍執行舊映像檔。維護狀態是什麼?

學習目標

  • 區分例行維護與事件應變。
  • 依暴露程度、利用情形和服務影響排序工作。
  • 驗證維護修正已進入執行中的服務。

為維護指定服務負責人

有用的軟體在首次發布後,仍會持續改變。相依項目收到修補,執行環境停止支援,數位憑證到期,業務規則改變。設定時授予的存取權,也可能比預期保留更久。

維護服務、負責人、已部署版本、相依項目和支援期限清單。納入排程工作,以及新發現觸發的工作,並為兩者分配資源。沒有負責人的維護待辦清單,無法保護服務。

區分維護與即時事件應變。暴露的存取憑證,或正在遭入侵的證據,可能需要在一般開發週期完成前先遏止影響。將這些案例交給資安應變流程。

依實際暴露程度排序

嚴重性描述潛在後果。優先順序還取決於利用情形、受影響行為能否被觸發、資料、既有控制和延後處理的成本。流量很少的內部服務,也可能持有重要存取憑證。

CISA 的已知遭利用弱點目錄,記錄有證據顯示已被利用的弱點。將它作為排序依據之一。沒有列入目錄,不代表弱點安全。CISA 目錄。

考慮下列虛構發現。時間限制屬於範例組織,並非通用期限。

發現已知條件有用的第一步操作
相依項目弱點已知遭利用;受影響路徑可從公開網路存取升級通報、檢查暴露,並規劃立即緩解與修正
已提交的存取憑證憑證仍有效;儲存庫存取情形不明請資安應變人員介入,依核准流程撤銷或輪替
執行環境即將停止支援60 天後停止支援;沒有經過測試的升級指定升級負責人與相容性測試時段
基礎架構漂移人工變更開啟了非預期網路路徑確認變更,透過已授權控制限制路徑,並校正設定

不要自動把每項發現都變成大型升級。選擇受支援修正、檢查相容性,並測試重要行為。記錄暫時緩解措施、負責人和到期條件。

追蹤修正進入正式環境

使用可追溯順序:發現、決定、變更、審查、部署和驗證。記錄正式環境實際使用的產物識別碼。變更後,重新掃描相關產物或環境。

以虛構的含弱點 PDF 套件為例,團隊在 10:00 合併升級,但 11:00 正式環境仍執行昨天的映像檔。儲存庫修正完成了,正式環境修補仍未完成。

部署後,同時驗證套件版本與 PDF 生成。弱點掃描無法證明匯出仍可運作;功能測試也無法證明有弱點的元件已移除。

NIST 的 SSDF 包含持續辨識與應對弱點。在整個生命週期套用這些實務,包括很少收到功能需求的軟體。NIST SSDF。

自動化的限制要清楚可見

Taiga Maintaining 掃描已連結儲存庫,並可將發現轉成修補 initiatives。檢查最近一次成功掃描、受影響版本和後續變更。儲存庫掃描無法確定正式環境中的受影響行為能否被觸發。Maintaining。

自動化能減少重複工作,但服務仍需要部署責任歸屬與驗證。明確保留發布決策、緊急存取和例外到期條件。

維護也包含退役。透過受控流程,移除不再使用的路徑、存取憑證、整合和基礎架構。刪除前,檢查保留要求與相依服務。讓執行中的服務退役,並分配剩餘保留或稽核責任。

下一課詳細介紹持續弱點掃描與修補。

進行練習

使用本課四項虛構發現。為每項指定負責人、第一步操作、驗證方法和複查時間。解釋哪些新觀察會改變優先順序。

下載工作表(Markdown)
檢查理解程度 ↑

繼續學習

來源與延伸閱讀

Taiga 相關延伸閱讀

← 上一課: 部署後,持續為服務負責