Использование заводских настроек софта по умолчанию – не всегда верное решение. Вдобавок, необходим постоянный мониторинг работы системы. Не каждый бизнес может позволить себе создавать внутренний отдел безопасности с компетенциями в сфере DevSecOps.
На помощь приходят новые современные инструменты мониторинга работы приложений. Одним из таких инструментов является сквозной трекинг IT-инфраструктуры. С его помощью можно отслеживать работоспособность ИТ-стека, устранять проблемы производительности приложения. Такое решение идеально подходит для гибридной инфраструктуры, совмещающей в себе локальные и облачные решения. Не стоит забывать и о традиционных методах логирования, трассировки и метрик событий.
Еще одним важным пунктом безопасности ПО является работа с обновлениями. Далеко не обновления могут быть критически важными. Более того, некоторые могут быть совершенно бесполезными.
Основная идея в том, чтобы не гнаться за самой последней версией софта без явной на то необходимости. Федеральная служба технического и экспортного контроля разработала алгоритм оценки приоритетов установки обновлений. Также, ФСТЭК предлагает список рекомендаций по оценки безопасности установленных обновлений.
Примерный регламент установки обновлений включает в себя:
- Развертывание новой версии в тестовой зоне.
- Функциональное и нагрузочное тестирование.
- Оценка взаимовлияния обновлений с уже установленными компонентами.
- Поэтапное внедрение обновления с возможностью откатить систему назад в случае ошибок.
Ну и немаловажно учитывать требования регуляторов при обеспечении безопасности ПО.