Для начала необходимо составить список всего ПО (включая библиотеки), которое используется в компании, с информацией о версиях. Этот список понадобится во многих случаях, его важность и работу и ним мы обсуждали в главе о документации. Если не следить за актуальностью этого списка, можно легко пропустить критическое обновление: вы не обратите на него внимания, думая, что оно к вам не относится.
Наличие обновлений необходимо в первую очередь проверять на сайтах разработчиков. У всех крупных поставщиков ПО есть сайты или рассылки, за которыми вы можете следить. Проекты с открытым исходным кодом публикуют описание для каждого из релизов, также у них есть форумы, на которые вы можете подписаться. Лучшим источником информации об уязвимостях является широко известный реестр CVE.
Заметки с полей
Общеизвестные риски безопасности и уязвимости (Common Vulnerabilities and Exposures, CVE) https://www.cve.org/
CVE, онлайн-база данных всех известных уязвимостей, поддерживается с 1999 года, и каждый квартал в ней регистрируется около 5000 уязвимостей. Каждой из них присваивается номер CVE, по которому можно узнать подробное описание, уязвимые версии ПО и ссылки на решение, если оно есть. Этот ресурс – своего рода Википедия нарушений безопасности, и часто, когда вы читаете о проблеме в публичных источниках, вы видите ее номер CVE, по которому можно ознакомиться с техническими подробностями в этой БД. Хорошим вспомогательным сайтом является https://www.opencve.io/: на нем есть функции фильтрации обновлений и подписки на них.
Настройте автоматическое получение обновлений, чтобы их наличие не приходилось постоянно проверять. Будьте внимательны: периодически проверяйте, что ваша подписка работает. Параметры рассылок и уведомлений со временем могут меняться.
Хотя это обязанность вашего специалиста по информационной безопасности (Chief Information Security Officer, CISO), поощряйте других членов команды тоже следить за уязвимостями. Сигнальный огонь Гондора (во «Властелине колец») мог увидеть всего один человек, этого уже достаточно, чтобы забить тревогу.