የደመና ደህንነት ጠቃሚ ምክሮች

ለዘመናዊ የዴቭሴክኦፕስ ቡድኖች 20 የደመና ደህንነት ምክሮች

የደመና ደህንነት ምክሮች ጠቃሚ የሚሆኑት አጥቂዎች የሚጠቀሙባቸውን እውነተኛ ክፍተቶች ሲፈቱ ብቻ ነው፡ ማንም ያላስተዋለው የህዝብ S3 ባልዲ፣ የዱር ካርድ ያለው የCI ሯጭ የ AWS ፈቃዶች፣ በግንባታ ምዝግብ ማስታወሻ ውስጥ የፈሰሰ ምስጢር ወይም በ... ወቅት በጸጥታ የተጫነ ተንኮል አዘል ጥገኝነት pipeline አሂድ። አብዛኛዎቹ የደመና ደህንነት ክስተቶች በማይታወቁ ስጋቶች የተከሰቱ አይደሉም። እነዚህ ክስተቶች የሚከሰቱት ፈጽሞ ባልተተገበሩ፣ ቅድሚያ ባልተሰጣቸው ወይም ባልተስተካከሉ በሚታወቁ ድክመቶች ነው።

ይህ መመሪያ በደረጃ የተደራጁ 20 ተግባራዊ የደመና ደህንነት ምክሮችን ይሸፍናል፡ ማንነት፣ መረጃ፣ መሠረተ ልማት፣ የሶፍትዌር አቅርቦት ሰንሰለት፣ CI/CD pipelineዎች፣ ለይቶ ማወቅ እና የአደጋ ምላሽ። የአንድ የደመና መለያ እያጠናከሩ ወይም ባለብዙ ቡድን እየጠበቁ ይሁኑ DevSecOps pipelineእነዚህ መቆጣጠሪያዎች በእውነቱ የሚከሰቱትን ጥሰቶች ለመከላከል ይረዳሉ።

የደመና ደህንነት ብዙ ጠቃሚ ምክሮች ቢኖሩም ለምን እንደማይሳካ ይቀጥላል?

የደመና ደህንነት በደመና አካባቢዎች ውስጥ የሚሰሩ መረጃዎችን፣ አፕሊኬሽኖችን እና መሠረተ ልማቶችን የሚጠብቁ የቁጥጥር፣ የፖሊሲዎች እና የመሳሪያዎች ስብስብ ነው። ማንነትን፣ አውታረ መረብን፣ ውሂብን፣ የመተግበሪያ ኮድን፣ ጥገኝነቶችን፣ የመሠረተ ልማት ውቅርን እና ግንባታን ያካትታል። pipelines.

ለጎልማሳ ቡድኖች እንኳን ውድቀትን የሚያመጣው የእውቀት ማነስ አይደለም። ሶስት የመዋቅር ችግሮች ናቸው፡

  • ፍጥነት እና ደህንነት። Pipelineበፍጥነት ይንቀሳቀሳሉ። ግጭትን የሚጨምሩ መቆጣጠሪያዎች ይሰናከላሉ። የደመና ደህንነትን በትክክል የሚያገኙት ቡድኖች በሮችን አይጨምሩም፣ በቀጥታ ወደ የስራ ፍሰቱ አፈፃፀም በራስ-ሰር ያስፈጽማሉ።
  • የመሳሪያ መከፋፈል። በአንድ መሣሪያ ውስጥ ሚስጥራዊ ቅኝት፣ SCA በሌላ ውስጥ፣ IaC በሶስተኛ ደረጃ። የተዋሃደ እይታ የለም ማለት ክፍተቶች በሽፋን ንብርብሮች መካከል ይወድቃሉ ማለት ነው፣ እና ግኝቶች ከእውነተኛ አደጋ ጋር ፈጽሞ አይዛመዱም።
  • የድካም ስሜትን ማስጠንቀቅ። በቀን በመቶዎች የሚቆጠሩ CVEዎችን የሚያሳዩ ስካነሮች መሐንዲሶች ወሳኝ የሆኑትን ጨምሮ ግኝቶችን ችላ እንዲሉ ያሠለጥናሉ። ቅድሚያ መስጠት አማራጭ አይደለም፤ ደህንነት በእርግጥ እንደሚሰራ የሚወስነው ይህ ነው።

ከዚህ በታች ያሉት የደመና ደህንነት ምክሮች እነዚያን ክፍተቶች በተግባራዊ መንገድ ለመዝጋት የተነደፉ ናቸው። የደመና ደህንነትን እንደ አሂድ ጊዜ ብቻ ችግር ከመቁጠር ይልቅ፣ ከኮድ ወደ ደመና የሚወስደውን ሙሉ የማድረስ መንገድ ይሸፍናሉ።

20 የደመና ደህንነት ምክሮች፡

የማንነት እና የመዳረሻ አስተዳደር የደመና ደህንነት ምክሮች

1. በሁሉም ቦታ ባለብዙ-ደረጃ ማረጋገጫን ያንቁ

ኤምኤፍኤ በደመና ደህንነት ውስጥ ከፍተኛውን የROI ቁጥጥር ይይዛል። የማረጋገጫ ስርቆት ጥቃቶችን ያቆማል፣ እና አጥቂዎችም ያውቁታል። ኤምኤፍኤ የሌለው ማንኛውም መለያ ለስላሳ ኢላማ ነው።

በደመና አካባቢዎችዎ ውስጥ ላለ እያንዳንዱ የሰው ልጅ ማንነት MFAን ያስፈጽሙ፡ የገንቢ መለያዎች፣ የአስተዳዳሪ ኮንሶሎች፣ የደመና አቅራቢ መግቢያዎች፣ CI/CD dashboardዎች. ለልዩ መለያዎች ፊሺንግ-ተከላካይ MFA (የሃርድዌር ቁልፎች፣ የይለፍ ቁልፎች) ይጠቀሙ። በአረጋጋጭ መተግበሪያ በኩል በጊዜ ላይ የተመሰረቱ ኮዶች ዝቅተኛው አሞሌ ናቸው።

2. በተለይም ሰብዓዊ ያልሆኑ ማንነቶችን በተመለከተ አነስተኛ መብትን ይተግብሩ

የዝቅተኛ መብት መርህ ለሰዎች በሚገባ የተረዳ ነው። የቡድኖቹ ክፍል የሰው ልጅ ያልሆኑ ማንነቶችን ዘወትር ይናፍቃል፡ CI/CD የአገልግሎት መለያዎች፣ የላምዳ ተግባራት፣ የኮንቴይነር የስራ ጫናዎች፣ የጂቲኤችቢ እርምጃዎች ሯጮች።

እነዚህ ማንነቶች አንድ ጊዜ ስለተዋቀሩ እና እንደገና ስለማይመለሱ የዱር ካርድ ፈቃዶችን ያጠራቅማሉ። እንዲሁም አጥቂዎች በአቅርቦት ሰንሰለት ጥቃቶች ውስጥ የሚያነጣጥሯቸው በትክክል ናቸው፣ ምክንያቱም ምስጢሮችን፣ ማከማቻዎችን፣ የምርት ሀብቶችን እና የታችኛውን ስርዓቶች መዳረሻ ስላላቸው።

በየሩብ ዓመቱ የኦዲት አገልግሎት የመለያ ፈቃዶች። በ90 ቀናት ውስጥ ጥቅም ላይ ያልዋለ ማንኛውንም ነገር ያስወግዱ።

3. ረጅም ዕድሜ ያላቸውን የምስክር ወረቀቶች በአጭር ጊዜ ውስጥ በሚቆዩ ቶከኖች ይተኩ

የማይንቀሳቀሱ የኤፒአይ ቁልፎች እና ረጅም ዕድሜ ያላቸው ቶከኖች በደመና ጥሰቶች ውስጥ በጣም የተለመዱ ዋና መንስኤዎች ናቸው። committed to repos፣ በCI ሎጎች ውስጥ ፈሰሰ፣ ወደ Slack ተገልብጧል፣ እና በ ውስጥ ተረስቶ .env ፋይሎች፣ ከዚያም ለወራት ወይም ለዓመታት የሚሰራ ይሆናል።

በተቻለ መጠን በአጭር ጊዜ የምስክር ወረቀቶች ይተኳቸው፦ የAWS STS ሚና, የጂሲፒ የሥራ ጫና ማንነት ፌዴሬሽን, የጂትሆብ እርምጃዎች OIDCየማይንቀሳቀሱ ምስክርነቶች የማይቀሩ ሲሆኑ፣ በሚስጥር አስተዳዳሪ (Vault፣ AWS Secrets Manager፣ Azure Key Vault) ውስጥ ያስቀምጧቸው እና በራስ-ሰር ያሽከርክሩ።

4. ከፍ ያሉ መብቶችን ለማግኘት በጊዜ ውስጥ ተደራሽነትን ተግባራዊ ማድረግ

ቋሚ የአስተዳደር መዳረሻ ቋሚ አደጋ ነው። ቋሚ ከፍ ያሉ ፈቃዶች ማለት አንድ የተጎዳ ማንነት ምርትን ለማግኘት በቂ ነው ማለት ነው።

የጂአይቲ የመዳረሻ ስርዓቶች (AWS IAM Identity Center፣ GCP Privileged Access Manager፣ Okta Access Requests) በፍላጎት፣ በጊዜ ገደብ እና ሙሉ የኦዲት ምዝግብ ማስታወሻዎችን በመጠቀም ከፍተኛ መዳረሻ ይሰጣሉ። ገንቢዎች የሚያስፈልጋቸውን ያገኛሉ። አጥቂዎች ምንም አይነት ቋሚ ኢላማ አያገኙም።

5. ከአገልግሎት ወደ አገልግሎት በሚደረግ ግንኙነት ውስጥ ዜሮ እምነትን ማስፈን

ባህላዊ የፔሪሜትር ሞዴሎች በአውታረ መረቡ ውስጥ ያለው ሁሉም ነገር አስተማማኝ ነው ብለው ያምናሉ። ማይክሮ ሰርቪስ፣ ኮንቴይነሮች እና ተለዋዋጭ የስራ ጫናዎች ያሏቸው የደመና-ተወላጅ አካባቢዎች ያንን ግምት አደገኛ ያደርጉታል።

ዜሮ ትረስት እያንዳንዱ ጥያቄ ከየት እንደመጣ ምንም ይሁን ምን የተረጋገጠ እና የተፈቀደለት ማለት ነው። የአገልግሎት-ወደ-አገልግሎት ማረጋገጫ (mTLS፣ የአገልግሎት መረብ ማንነት) ተግባራዊ ማድረግ፣ የአውታረ መረብ ፖሊሲዎችን በስራ ጫና ደረጃ ማስፈጸም እና ውስጣዊ ትራፊክን በነባሪነት እንደ እምነት የማይጣልበት አድርጎ መያዝ።

የውሂብ ጥበቃ የደመና ደህንነት ምክሮች

6. ሁሉንም ነገር ኢንክሪፕት ያድርጉ፣ የውስጥ ትራፊክን ጨምሮ

በእረፍት ጊዜ ምስጠራ (AES-256, የሚተዳደር KMS) አሁን ነው standard ልምምድ። አብዛኛዎቹ ቡድኖች ያላቸው ክፍተት ይህ ነው ለውስጣዊ ትራፊክ በመተላለፊያ ውስጥ ምስጠራ.

በማይክሮ ሰርቪስቶች እና ኮንቴይነር-ወደ-ኮንቴይነር ግንኙነት ባለው ቪፒሲ ውስጥ፣ "ውስጥ" የሚቆይ ትራፊክ በተፈጥሮው ደህንነቱ የተጠበቀ አይደለም። ለውስጣዊ አገልግሎት ግንኙነት የጋራ TLS (mTLS) ይተግብሩ። ይህንን በትክክል ለማዋቀር በእያንዳንዱ ቡድን ላይ ከመተማመን ይልቅ የአገልግሎት መረብ (Istio፣ Linkerd) ወይም ዜሮ-እምነት ያለው የኔትወርክ ንብርብር ይጠቀሙ።

7. የተጋለጡ ምስጢሮችን ከመሰራጨታቸው በፊት ለይተው ይወቁ እና ያስተካክሉ

ሚስጥር፤ commitወደ ማከማቻ ቦታ ተወስዷል የሚለው ሚስጥራዊ ሆኖ አይቆይም። GitHub በጥቂት ሰከንዶች ውስጥ የህዝብ ማከማቻዎችን መረጃ ጠቋሚ ያደርጋል። ውስጣዊ ማከማቻዎች ምንም አይነት ችግር የለባቸውም፣ አንድ ሚስጥር በ git ታሪክ ውስጥ አንዴ ከገባ በኋላ፣ አሁን ወይም ወደፊት ማከማቻ መዳረሻ ላለው ለማንኛውም ሰው ተደራሽ ነው።

የመከላከያ ንብርብሮች አስፈላጊ ናቸው (pre-commit hooks, IDE ተሰኪዎች) ግን በቂ አይደሉም። ታሪካዊን ጨምሮ በሁሉም የውሂብ ማከማቻዎች ላይ ቀጣይነት ያለው ቅኝት ያስፈልግዎታል። commits, CI/CD ምዝግብ ማስታወሻዎች ፣ IaC ፋይሎች እና የኮንቴይነር ምስሎች። አንድ ሚስጥር ሲገኝ፣ ምላሹ ወዲያውኑ መሆን አለበት፡ መሻር፣ ማዞር እና በመጋለጥ እና በመለየት መካከል መድረስ አለመድረሱን መገምገም።

8. ውሂብን መድብ እና በስሜታዊነት ላይ ተመስርተው መቆጣጠሪያዎችን ይተግብሩ

በደመና አካባቢዎ ውስጥ ያለ ሁሉም ውሂብ ከተጋለጠ ተመሳሳይ አደጋ አይኖረውም። ሁሉንም ነገር በተመሳሳይ መንገድ ማስተናገድ ማለት በዝቅተኛ አደጋ ላይ ባሉ መረጃዎች ላይ ከመጠን በላይ ኢንቨስት ማድረግ እና በእርግጥ አስፈላጊ የሆነውን ውሂብ በአግባቡ አለመጠበቅ ማለት ነው።

ውሂብን በስሜታዊነት (ይፋዊ፣ ውስጣዊ፣ ሚስጥራዊ፣ የተገደበ) ይመድቡ። የመዳረሻ መቆጣጠሪያዎችን ይተግብሩ፣ ምስጠራ standards፣ እና ለእያንዳንዱ ደረጃ የኦዲት ምዝግብ ማስታወሻ መስፈርቶች። የሚቻል ከሆነ በራስ-ሰር ምደባ ያድርጉ፣ በእጅ መለያ መስጠት አይጨምርም።

የመሠረተ ልማት እና የውቅር ደህንነት

9. ቃኝ IaC በእያንዳንዱ ላይ Commitከመተግበሩ በፊት ብቻ አይደለም

እንደ ኮድ መሠረተ ልማት የተሳሳተ ውቅሮች የሚፈጠሩበት ቦታ ነው፣ ​​በምርት ላይ አይደለም። ይፋዊ የS3 ባልዲ፣ ክፍት የደህንነት ቡድን ወይም የIAM ሚና ከ *:* ፈቃዶች በአጋጣሚ አይታዩም። በTerraform ፋይል ወይም ማንም ሰው ምልክት ባላደረገበት የKubernetes መገለጫ ውስጥ እንደ መስመር ይጀምራል።

IaC ቅኝት በእያንዳንዱ ላይ መከናወን አለበት pull requestበኮድ ግምገማ የስራ ፍሰት ውስጥ የተገኙ ግኝቶችን ጨምሮ። የቴራፎርም፣ የኩበርኔትስ ማኒፌስቶች፣ የክላውድፎርሜሽን፣ የሄልም ገበታዎች፣ የዶከርፋይሎች እና CI/CD ውቅሮች።

ዚጌኒ IaC Security በእያንዳንዱ ላይ የሚደገፍ ቅርጸት ይቃኛል commit, ግኝቶችን ከተወሰኑ ሀብቶች ጋር ያገናኛል፣ እና ገንቢዎች የሚሰሩበት ቦታ ላይ ግብረመልስ እንዲያገኙ ከህዝብ ግንኙነት የስራ ፍሰትዎ ጋር ይዋሃዳል፣ ስለዚህ ገንቢዎች በተለየ መንገድ ሳይሆን በሚሰሩበት ቦታ ግብረመልስ ያገኛሉ። dashboard በጭራሽ አይከፍቱም። ነፃ ሙከራ ይጀምሩ →

10. የደህንነት ፖሊሲን እንደ ኮድ አድርገው ይመለከቱት

በእጅ የሚሰሩ የደህንነት ግምገማዎች አይለኩም። ፖሊሲ-እንደ-ኮድ ያደርገዋል።

የደህንነት ደንቦችን እንደ ስሪት፣ ሊፈተሽ የሚችል ኮድ ለመግለጽ እንደ OPA (Open Policy Agent) ወይም Kyverno ያሉ መሳሪያዎችን ይጠቀሙ። በ ላይ ያስፈጽሙዋቸው pipeline ደረጃ ስለዚህ የኩበርኔትስ ማሰማራት ከ ጋር እድለኛ: እውነት ወይም እንደ ስር የሚሰራ ኮንቴይነር ግንባታውን በራስ-ሰር በእያንዳንዱ ጊዜ ያፈርሳል። ፖሊሲዎች በኮድ ውስጥ ሲኖሩ፣ እንደማንኛውም የምህንድስና ቅርስ ይገመገማሉ እና ይሻሻላሉ። በሰነድ ውስጥ ሲኖሩ፣ ይንሸራተታሉ።

11. ለድራይፍ ደህንነቱ የተጠበቀ የውቅር መሰረታዊ መስመሮችን እና መቆጣጠሪያን ተግባራዊ ማድረግ

ነባሪ ውቅሮች ለደህንነት ሳይሆን ለምቾት የተመቻቹ ናቸው። የደመና አገልግሎቶች፣ የኮንቴይነር ሩፒንግ ጊዜዎች እና የሚተዳደሩ የኩበርኔትስ ክላስተሮች ለመጠቀም ቀላል እና ለመጠቀም ቀላል የሆኑ ቅንብሮችን ይዘዋል።

ጀምር CIS የደመና አቅራቢዎ፣ የኮንቴይነር አሂድ ጊዜዎ እና የስርዓተ ክወናዎ መለኪያዎች። በራስ-ሰር እንዲተገበሩ እንደ መመሪያ-እንደ-ኮድ አድርገው ይቅዱዋቸው። ባለፈው ሳምንት ፈጣን ለውጥ ከተደረገ በኋላ ዛሬውኑ ተገዢ ላይሆን ይችላል፣ ውቅርን የሚያሟላ መሆኑን ያለማቋረጥ ይከታተሉ።

12. የክፍል ኔትወርኮች እና የጎን እንቅስቃሴን መገደብ

የጠፍጣፋ ኔትወርክ አርክቴክቸር ማለት አንድ አጥቂ አንድን የስራ ጫና አንዴ ካጣ፣ ወደሌላኛው ነገር ሁሉ መድረስ ይችላል ማለት ነው። የአውታረ መረብ ክፍፍል የፍንዳታ ራዲየስን ይይዛል።

በተግባር እና በስሜታዊነት የመነጠል ዞኖችን ለመፍጠር VPCs፣ ንዑሳን ኔትስ እና የደህንነት ቡድኖችን ይጠቀሙ። በአገልግሎቶች መካከል ያለውን የምስራቅ-ምዕራብ ትራፊክ ወደሚያስፈልገው ብቻ ይገድቡ። የውጪ ማጣሪያን ይተግብሩ፣ አብዛኛዎቹ የተበላሹ የስራ ጫናዎች በአጥቂ ቁጥጥር የሚደረግበት አገልጋይ ላይ መድረስ አለባቸው፣ እና የውጪ መቆጣጠሪያዎች ያንን ለመለየት ወይም ለመከላከል ከሚያስችሉት ምርጥ እድሎች አንዱ ናቸው።

የሶፍትዌር አቅርቦት ሰንሰለት የደመና ደህንነት ምክሮች

አንዳንድ በጣም አስፈላጊ የደመና ደህንነት ምክሮች ከአሁን በኋላ በደመና አቅራቢ ኮንሶል ውስጥ አይጀምሩም። ቀደም ብለው ይጀምራሉ፣ በሶፍትዌር አቅርቦት ሰንሰለት ውስጥ። ጥገኝነቶች፣ CI/CD የስራ ፍሰቶች፣ ምስጢሮች፣ የግንባታ ስክሪፕቶች እና ቅርሶች ሁሉም ከማሰማራታቸው በፊት የደመና አደጋን ሊያስከትሉ ይችላሉ።

13. ወደ ግንባታዎ ከመግባቱ በፊት እያንዳንዱን ጥገኝነት ይቃኙ

ክፍት ምንጭ ፓኬጆች በዘመናዊ የአቅርቦት ሰንሰለት ጥቃቶች ውስጥ በጣም የተለመዱት የመጀመሪያ የመዳረሻ ቬክተር ናቸው። የ2024ቱ የሻይ-ሁሉድ ዘመቻ 830+ npm ፓኬጆችን አጥፍቷል። የXZ Utils backdoor በሚሊዮኖች የሚቆጠሩ የሊኑክስ ሲስተሞች ላይ የSSH ማረጋገጫን ሊያበላሽ ተቃርቧል። በሁለቱም ሁኔታዎች፣ ተንኮል አዘል ኮድ በመደበኛው የጥገኝነት ጭነት ሂደት በኩል ደርሷል።

መሠረታዊ SCA (የሶፍትዌር ቅንብር ትንተና)፣ ጥሬ የCVE ዝርዝሮች፣ በቂ አይደሉም። በእርግጥ የሚያስፈልግዎ፡

  • የተደራሽነት ትንተና: ተጋላጭ የሆነው ተግባር በኮድዎ ውስጥ በትክክል ተጠርቷል?
  • የማልዌር ማወቂያ: ይህ ፓኬጅ ተንኮል አዘል ባህሪን፣ የተደበቁ ስክሪፕቶችን፣ ያልተጠበቁ የአውታረ መረብ ጥሪዎችን፣ የህይወት ዑደትን ያሳያል? hooks ውጫዊ የሩጫ ጊዜዎችን የሚጭነው?
  • የEPSS ውጤት፦ ይህ CVE በንድፈ ሀሳብ ብቻ ሳይሆን በአሁኑ ጊዜ በዱር ውስጥ በንቃት ጥቅም ላይ የሚውልበት ዕድል ምን ያህል ነው?

14. ቆልፍ CI/CD Pipelines

CI/CD ስርዓቶች የሚስጥር፣ የደመና ማስረጃዎች እና የምርት አካባቢዎችን የማግኘት መብት አላቸው። እንዲሁም በተለምዶ ከሚያሰማሯቸው የምርት ስርዓቶች ያነሰ ጠንካራ ናቸው።

ለማስፈጸም የሚደረጉ መቆጣጠሪያዎች፡

  • ለሚደረጉ ማናቸውም ለውጦች የኮድ ግምገማ ያስፈልጋል pipeline የውቅር ፋይሎች (.github/workflows/, የጄንኪንስ ፋይል, ወዘተ.)
  • በራስ የሚስተናገዱ ሯጮችን ወደተፈቀዱ ማከማቻዎች ይገድቡ፣ ያልተገመገመ የሯጭ መዳረሻ ወደ ምስክርነት ስርቆት ቀጥተኛ መንገድ ነው
  • ምስጢሮችን እንደ ግልጽ የጽሑፍ አካባቢ ተለዋዋጮች በጭራሽ አታስተላልፉ፤ የምስጢር አስተዳዳሪ ውህደትን ይጠቀሙ
  • ተቆጣጠረ pipeline ያልተጠበቁ ትዕዛዞችን፣ ያልተለመዱ የአውታረ መረብ ጥሪዎችን ወይም ባልተጠበቁ ሰዓታት የሚፈጸሙ ግድያዎችን የሚያሳዩ ምዝግብ ማስታወሻዎች

ዚጌኒ CI/CD መያዣ ያስገድዳል guardrails በቀጥታ በእርስዎ ውስጥ pipeline ደህንነቱ ያልተጠበቀ ግንባታዎችን ማገድ፣ የተወጉ የስራ ፍሰቶችን መለየት እና ማረጋገጥ pipeline በእያንዳንዱ ደረጃ ላይ ታማኝነት። የሙከራ ማሳያ ቦታ ያስይዙ →

15. የግንባታ ታማኝነትን ያረጋግጡ እና ቅርሶችን ይፈርሙ

አንድ አጥቂ ኮድን ወደ ግንባታ ስክሪፕት ውስጥ ማስገባት፣ ከተጠናቀረ በኋላ ቅርስን ማሻሻል ወይም የCI ሯጭን ማስፈራራት ከቻለ፣ የምንጭ ኮድዎ ምንም ያህል ንጹህ ቢሆን የሶፍትዌር አቅርቦት ሰንሰለትዎ ባለቤት ናቸው።

የግንባታ ትክክለኛነት መቆጣጠሪያዎችን ተግባራዊ ማድረግ፦

  • ሁሉንም የጥገኝነት ስሪቶች እና መሰረታዊ ምስሎችን ወደ ትክክለኛ ማጠቃለያዎች ይሰኩ፣ መለያዎችን ሳይሆን
  • የግንባታ ቅርሶችን ይፈርሙ እና ከማሰማራትዎ በፊት ፊርማዎችን ያረጋግጡ
  • ያልተጠበቁ ለውጦችን ለመከታተል CI/CD የስራ ፍሰት ፋይሎች፣ የተወጉ የስራ ፍሰቶች እንደ ሻይ-ሁሉድ ባሉ ጥቃቶች ውስጥ ቁልፍ አመላካች ነበሩ
  • ምን እንደተገነባ፣ ከየትኛው ምንጭ እና በምን እንደተሰራ በምስጢር ለማረጋገጥ የSLSA ማረጋገጫዎችን ተግባራዊ ማድረግ pipeline

የአደጋ መለየት እና የአደጋ ምላሽ

16. የምዝግብ ማስታወሻን ማዕከላዊ ማድረግ እና በመላው ቁልል ላይ ታይነትን መገንባት

ማየት የማትችለውን ነገር መለየት አትችልም። አብዛኛው የደመና ደህንነት ክትትል የሚያተኩረው በ runtime፣ CloudTrail፣ VPC flow logs፣ GuardDuty ላይ ነው። ይህ አስፈላጊ ነው ግን በቂ አይደለም።

እንደ ሻይ-ሁሉድ እና ሶላርዊንድስ ያሉ ጥቃቶች በከፊል የተሳኩት ስምምነት በግንባታው ውስጥ ስለተከሰተ ነው pipelineማንኛውም ነገር የምርት ክትትል ላይ ከመድረሱ ከረጅም ጊዜ በፊት። ሙሉ ታይነት በምንጭ ኮድ ለውጦች፣ የግንባታ እና የቅርስ ንብርብሮች፣ የደመና አሂድ ጊዜ እና የኤፒአይ እንቅስቃሴ ላይ ሽፋን ይፈልጋል።

17. ግኝቶቹን በከባድነት ብቻ ሳይሆን በብዝበዛነት ቅድሚያ ይስጡ

በሳምንት 500 ግኝቶችን የሚያወጣ ስካነር ቡድኖች ወሳኝ የሆኑትን ጨምሮ ግኝቶችን ችላ እንዲሉ ያሠለጥናል። ቅድሚያ መስጠት የሚሠሩ የደህንነት ፕሮግራሞችን ከወረቀት ላይ ካሉት የሚለየው ነው።

ውጤታማ የሆነ ቅድሚያ መስጠት የሚከተሉትን ያጣምራል፡ ተደራሽ መሆን (ተጋላጭ የሆነው ኮድ በእርግጥ ተፈጽሟል?)፣ ተጋላጭነት (አገልግሎቱን በኢንተርኔት የሚመለከት ነው?)፣ የEPSS ውጤት (የንቁ ብዝበዛ እድል) እና የንግድ አውድ (ምርት ከልማት አካባቢ ጋር ሲነጻጸር)።

Xygeni ASPM ሁሉንም ግኝቶች ያመጣል SAST, SCA, IaC፣ ምስጢሮች፣ እና pipeline security ወደ አንድ ወጥ የሆነ የአደጋ እይታ፣ ቡድንዎ በመጀመሪያ ምን ማስተካከል እንዳለበት በትክክል የሚነግር አውዳዊ ቅድሚያ መስጠት። የሙከራ ማሳያ ቦታ ያስይዙ →

18. የባህሪ መሰረታዊ ነገሮችን ማዘጋጀት እና ልዩነቶችን በተመለከተ ማስጠንቀቂያ መስጠት

የሚታወቁ መጥፎ ፊርማዎች የሚታወቁ ስጋቶችን ይይዛሉ። የባህሪ ያልተለመዱ ነገሮችን መለየት የማይታወቁትን፣ ዜሮ-ቀናትን፣ አዳዲስ የጥቃት ቅጦችን፣ የውስጥ ስጋቶችን ይይዛል።

ለርስዎ CI/CD በተለይም አካባቢ፣ ለተለመደው የግንባታ ጊዜ፣ ለመደበኛ የጥቅል ጭነት ቅጦች፣ በግንባታ ወቅት የሚጠበቁ የአውታረ መረብ መዳረሻዎችን መሰረት ያዘጋጃል፣ እና standard የሚስጥር መዳረሻ ቅጦች። ከእነዚህ መሰረታዊ ነገሮች የሚመነጩ ልዩነቶች የእርስዎ የመጀመሪያ የማስጠንቀቂያ ምልክት ናቸው፣ እና አብዛኛዎቹ ቡድኖች ምንም አይነት ታይነት የላቸውም።

19. ለደመና-ተኮር የክስተት ሁኔታዎች Runbooksን ይግለጹ

አጠቃላይ የአደጋ ምላሽ ዕቅዶች ለደመና የተወሰኑ ሁኔታዎችን ግምት ውስጥ አያስገባም፦ በ40 አገልግሎቶች ላይ አስቀድሞ የተጫነ የተበላሸ ጥቅል፣ በተንኮል አዘል ቅድመ-ጭነት ስክሪፕት የተሰረቀ ምስክርነቶች ያሉት የCI ሯጭ፣ ባለፉት 72 ሰዓታት ውስጥ ተበላሽቶ ሊሆን የሚችል የግንባታ ቅርስ።

ለሚከተሉት የተወሰኑ የሩጫ መጽሐፍት ይገንቡ፦ ለተጎዳ ጥገኝነት፣ pipeline የምስክርነት ስርቆት፣ የተሳሳተ ውቅር የሚቀሰቅስ የውሂብ መጋለጥ እና ተንኮል አዘል የCI የስራ ፍሰት መርፌ። እያንዳንዱ የሩጫ መጽሐፍ ምላሹን ማን ባለቤት እንደሆነ፣ ወዲያውኑ ምን እንደተሻረ እና የፍንዳታ ራዲየስን ለመወሰን ምን የፎረንሲክ ምርመራዎች እንደሚያስፈልጉ መግለጽ አለበት።

20. የጡባዊ ኤክስፐርን ያሂዱcises፣ በዓመት ቢያንስ ሁለት ጊዜ

ያልተፈተነ የሩጫ መጽሐፍ መላምት ነው። የጠረጴዛ ላይ ልምምድcisአንድ አጥቂ ከመምጣቱ በፊት በምላሽ እቅድዎ ውስጥ ያሉትን ክፍተቶች ያጋልጣል። ግቡ የመጫወቻ መጽሐፉን በትክክል መከተል አይደለም፣ የጎደለውን ማወቅ ነው።

ቢያንስ ሁለት exercise ያሂዱcisበዓመት የተለያዩ የሁኔታ ዓይነቶችን በማስመሰል፦ የአቅርቦት ሰንሰለት ስምምነት፣ የተሳሳተ ውቅር የሚመራ የውሂብ ጥሰት፣ የተጎዳ የCI ሯጭ። በእውነቱ ምላሽ የሚሰጡ ቡድኖችን፣ ደህንነትን፣ DevOpsን እና በጥሪ ላይ ያሉ ገንቢዎችን ያካትቱ።

የደመና ደህንነት ጠቃሚ ምክሮች ዝርዝር፡ ፈጣን ማጣቀሻ

አሻል የቁልፍ መቆጣጠሪያዎች
መታወቂያ ኤምኤፍኤ በሁሉም ቦታ፣ ዝቅተኛ መብት፣ የአጭር ጊዜ የምስክር ወረቀቶች፣ የጄአይቲ መዳረሻ
መረጃ በእረፍት እና በመጓጓዣ ጊዜ ኢንክሪፕት፣ ሚስጥራዊ ቅኝት እና ራስ-ሰር መሻር፣ የውሂብ ምደባ
መሠረተ ልማት IaC መቃኘት በርቷል commit፣ ፖሊሲ-እንደ-ኮድ፣ CIS የመነሻ ማስፈጸሚያ፣ የአውታረ መረብ ክፍፍል
የአቅርቦት ሰንሰለት SCA ተደራሽ እና ተንኮል አዘል ዌርን ለይቶ ማወቅ፣ CI/CD ጠንካራ መሆን፣ ታማኝነትን መገንባት እና SLSA
ማግኘት ማዕከላዊ የሆነ ሎግንግ፣ በEPSS ላይ የተመሠረተ ቅድሚያ መስጠት፣ የባህሪ ልዩነት መለየት
መልስ በደመና ላይ የተመሰረቱ የሩጫ መጽሐፍት፣ የጠረጴዛ ላይ ኤክስፐርትcises፣ የተመዘገቡ የፍንዳታ-ራዲየስ ግምገማ

Xygeni የደመና ደህንነት ምክሮችን በሙሉ ክምችት ላይ እንዴት ተግባራዊ ማድረግ እንደሚቻል

የደመና ደህንነት ጠቃሚ ምክሮች

የደመና ደህንነት ምክሮች የሚሰሩት ቡድኖች በሙሉ የሶፍትዌር አቅርቦት የህይወት ዑደት ውስጥ በተከታታይ ተግባራዊ ማድረግ ሲችሉ ብቻ ነው። አብዛኛዎቹ መሳሪያዎች አንድ ንብርብር ይሸፍናሉ፡ የሩጫ ጊዜ፣ ኮድ፣ ጥገኝነቶች፣ ሚስጥሮች ወይም CI/CDነገር ግን እውነተኛ ጥቃቶች በተለያዩ ንብርብሮች ይንቀሳቀሳሉ።

Xygeni እነዚህን ንብርብሮች ከመጀመሪያው የጂት ፑሽ እስከ ምርት ድረስ ከተቀናጀ ማወቂያ፣ ቅድሚያ መስጠት እና ማረም ጋር ያገናኛል።

አሻል የዚጄኒ አቅም ምን ይከላከላል?
ምንጭ ኮድ SAST + የአይአይ ማስተካከያ መርፌ፣ የፈቃድ ውድቀቶች፣ ደህንነቱ ያልተጠበቀ ዲዛይን
ጥገኝነቶች SCA + የማልዌር ምርመራ + EPSS የአቅርቦት ሰንሰለት ጉዳቶች፣ ተጋላጭ ፓኬጆች
ሚስጥር የምስጢር ደህንነት + ራስ-ሰር መሻር የምስክርነት መጋለጥ፣ ለረጅም ጊዜ የሚቆይ የማስመሰያ አደጋ
IaC እና ማዋቀር IaC Security ምርት ከመድረሳቸው በፊት የተሳሳቱ ውቅሮች
CI/CD Pipeline CI/CD ደህንነት + ያልተለመደ ምርመራ Pipeline መርፌ፣ የሯጭ ስምምነት
ቅርሶችን ይገንቡ Build Security + SLSA provenance የተበላሹ ቅርሶች፣ ያልተፈረሙ ልቀቶች
የአደጋ አቀማመጥ ASPM የተዋሃደ እይታ፣ የተሻጋሪ-ንብርብር ቅድሚያ መስጠት

ውጤቱ፡ የደህንነት ቡድኖች ከጫጫታ ይልቅ ምልክት ያገኛሉ። ገንቢዎች በሚሰሩበት ቦታ ግብረመልስ ያገኛሉ፣ በጭራሽ በማይከፍቱት የተለየ መሳሪያ አይደለም። እና ደህንነት የማድረሻ ሂደቱ አካል ይሆናል፣ ፍጥነትን የሚቀንስ በር አይደለም።

የመጨረሻ ሐሳብ

የደመና ደህንነት ምክሮች ለመዘርዘር ቀላል ናቸው ነገር ግን ለማስፈጸም አስቸጋሪ ናቸው። እውነተኛ የደመና አደጋን የሚቀንሱ ቡድኖች በእጅ ግምገማዎች፣ በተበታተኑ መሳሪያዎች ወይም በክብደት-ብቻ ቅድሚያ አሰጣጥ ላይ አይመኩም። በምትኩ፣ በውስጡ የደህንነት መቆጣጠሪያዎችን በራስ-ሰር ያደርጋሉ pipelineዎች፣ በብዝበዛ ቅድሚያ ይሰጣሉ፣ እና ሙሉውን የሶፍትዌር አቅርቦት ሰንሰለት እንደ የደመና ጥቃት ወለል አካል አድርገው ይቆጥሩታል።

ይህ ማለት ከመሮጥ ጊዜ መሠረተ ልማት በላይ ደህንነትን መጠበቅ ማለት ነው። የምንጭ ኮድን፣ ጥገኛዎችን፣ ምስጢሮችን፣ IaC, CI/CD የስራ ፍሰቶች፣ ቅርሶችን መገንባት እና የአተገባበር ስጋት አቀማመጥ አንድ ላይ።

የአሁኑ መሳሪያዎችዎ በእነዚህ ንብርብሮች መካከል ክፍተቶችን የሚተዉ ከሆነ፣ Xygeni ከኮድ ወደ ደመና ሙሉ መንገድ ላይ የተቀናጀ ለይቶ ማወቅ፣ ቅድሚያ መስጠት እና ማስተካከያ በማድረግ ለመዝጋት ይረዳል።

???? የ 7 ቀን ነፃ ሙከራዎን ይጀምሩ ክሬዲት ካርድ አያስፈልግም፣ በደቂቃዎች ውስጥ ውጤቶችን ይቃኙ
???? ማሳያ አሳይ እና Xygeni ከተወሰነ ደመናዎ ጋር እንዴት እንደሚገናኝ ይመልከቱ እና pipeline አዘገጃጀት

ስለደራሲው

ተባባሪ መስራች እና CTO

ፋጢማ Said ለAppSec፣ DevSecOps እና ለገንቢ-መጀመሪያ ይዘት ላይ ልዩ ባለሙያ software supply chain securityውስብስብ የደህንነት ምልክቶችን ወደ ግልጽ፣ ተግባራዊ መመሪያ ትለውጣለች፣ ይህም ቡድኖች በፍጥነት ቅድሚያ እንዲሰጡ፣ ጫጫታ እንዲቀንሱ እና ደህንነቱ የተጠበቀ ኮድ እንዲያደርሱ ይረዳቸዋል።

sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር