IaC security - መሠረተ ልማት እንደ code security - IaC የሳይበር ደህንነት

IaC Security: ጠንካራ መሠረተ ልማትን እንደ ኮድ እንዴት መገንባት እንደሚቻል

መግቢያ፡ ለምን? IaC Security ለእያንዳንዱ የDevOps ቡድን አስፈላጊ ነገሮች

መሠረተ ልማት እንደ ኮድ (IaC) አካባቢዎችን የምንገነባበትን እና የምንሰፋበትን መንገድ ቀይሮታል። በአንድ commitኔትወርኮችን፣ የውሂብ ጎታዎችን እና አጠቃላይ የመተግበሪያ ቁልሎችን በደቂቃዎች ውስጥ ማሰማራት ይችላሉ። ሆኖም፣ ይህ ተመሳሳይ ፍጥነት በእርስዎ ላይ ሊሠራ ይችላል። በTerraform፣ Kubernetes ወይም CloudFormation ስክሪፕቶች ውስጥ ያሉ የተሳሳቱ ውቅሮች ብዙውን ጊዜ ባህላዊ የደህንነት ፍተሻዎች ምላሽ ከሚሰጡበት ፍጥነት በበለጠ ፍጥነት ወደ ምርት ይወድቃሉ። በ2024 መሠረት የፓሎ አልቶ ዩኒት 42 የደመና ስጋት ሪፖርት, ወደ 70% የሚጠጉ ድርጅቶች ነበሩ IaC ቢያንስ አንድ የደህንነት የተሳሳተ ውቅር ያላቸው አብነቶችእና ብዙዎቹ እነዚህ ጉዳዮች ወዲያውኑ ጥቅም ላይ ውለዋል። በተጨማሪም፣ የ2023 ዓ.ም. የሬድ ሃት የዴቭሴክኦፕስ ሁኔታ ሪፖርት እንዳሉት 55% የሚሆኑ የዴቭኦፕስ ቡድኖች ተሰማርተዋል IaC ልዩ የደህንነት ግምገማ ሳይኖር ለውጦችየተደበቁ ተጋላጭነቶችን በአካባቢያዊ አካባቢዎች የመሰራጨት አደጋን ይጨምራል።

ይህ ለምን ነው IaC security በስርጭት ወቅት ከሚደረግ ተጨማሪ እርምጃ በላይ ነው። እንደ እውነቱ ከሆነ፣ እውነት ነው መሠረተ ልማት እንደ code security በልማት የስራ ፍሰትዎ ውስጥ በቀጥታ ምርጥ ልምዶችን ማረጋገጥ እና ማስፈጸም ማለት ነው። አደገኛ ተለዋዋጮችን፣ ከልክ በላይ ፍቃደኛ የሆኑ የIAM ፖሊሲዎችን ወይም ክፍት የደህንነት ቡድኖችን ስለማስያዝ ነው። ከዚህ በፊት እነሱ ሁልጊዜ ወደ ደመና መለያዎ ይደርሳሉ።

በትክክለኛው አቀራረብ ፣ IaC የሳይበር ደህንነት የሶፍትዌር ልማት የህይወት ዑደትዎ አካል ይሆናል (SDLC) በዚህ መንገድ፣ የእርስዎ IaC ኮዱ በእውነተኛ ጊዜ ይቃኛል፣ የተሳሳቱ ውቅሮች ቀደም ብለው ምልክት ይደረግባቸዋል፣ እና ደህንነቱ የተጠበቀ ጥገናዎች ማድረስን ሳያዘገዩ በራስ-ሰር ሊተገበሩ ይችላሉ።

በመሠረተ ልማት ውስጥ ያሉ እውነተኛ አደጋዎችን እንደ ኮድ መረዳት

ለፅንሰ-ሀሳቡ አዲስ ከሆኑ፣ መመሪያችንን ይመልከቱ 'እንደ ኮድ መሠረተ ልማት መግቢያ' ወደ ደህንነት ክፍል ከመግባትዎ በፊት ሙሉ በሙሉ ብልሽት።

እንደ ኮድ፣ ፍጥነት እና ወጥነት ያለው የመሠረተ ልማት ትልቁ ጥንካሬ ደህንነት በማይገባበት ጊዜ ትልቁ ድክመቱ ነው። በቴራፎርም ስክሪፕት ወይም በኩበርኔትስ አንጸባራቂ ውስጥ ያለ አንድ የተሳሳተ መዋቅራዊ ሀብት ወዲያውኑ የሚያሰማሩት እያንዳንዱ አካባቢ አካል ሊሆን ይችላል።

የተሳሳቱ ውቅሮች አልፎ አልፎ የሚታዩ የጠርዝ ጉዳዮች አይደሉም፣ OWASP IaC Security ፕሮጀክት ከመጠን በላይ ልቅ የሆኑ የIAM ሚናዎች በራስ-ሰር ማሰማራት ውስጥ ከሚከሰቱት ዋና ዋና ተደጋጋሚ ችግሮች አንዱ መሆናቸውን ያጎላል።

ምሳሌ፡ የቴራፎርም IAM ሚና ከዋይልድካርድ ፈቃዶች ጋር

በመጀመሪያ ሲታይ፣ ይህ "እንዲሰራ ለማድረግ" ፈጣን መንገድ ሊመስል ይችላል። ሆኖም፣ በመለያዎ ውስጥ ላሉት ሁሉም ነገሮች ሙሉ የአስተዳደር መዳረሻ ይሰጣል። IaC-የተመራ የስራ ፍሰት፣ ይህ መጥፎ ፖሊሲ በሰከንዶች ውስጥ በሁሉም አካባቢዎች ሊተገበር ይችላል።

ምሳሌ፡ የኩበርኔትስ ማሰማራት ከፕራይቪሌጅድ ሁነታ ጋር

ይህ ቅንብር ኮንቴይነሮች በአስተናጋጅ ደረጃ ፈቃዶች እንዲሰሩ ያስችላቸዋል። በዚህም ምክንያት፣ አንድ አጥቂ ፖድን ካጣ፣ መብቶችን ከፍ ማድረግ እና ከስር ያለውን ኖድ መቆጣጠር ይችላሉ።

እነዚህ ረቂቅ አደጋዎች አይደሉም፣ በእውነተኛ የምርት ክስተቶች ውስጥ የሚታዩ የተለመዱ የተሳሳቱ እርምጃዎች ናቸው። እና እነዚህ ፍቺዎች ወደ ዋናው ቅርንጫፍዎ ከተዋሃዱ በኋላ፣ ወደ እያንዳንዱ የወደፊት ማሰማራት በራስ-ሰር ይሰራጫሉ።

ቁልፍ መውሰድ ያለ ቅድመ-ቅኝት እና አውቶማቲክ ቅኝት guardrails, IaC የተሳሳቱ ውቅሮች በጸጥታ ይሰራጫሉ፣ ባህላዊውን የሩጫ ጊዜ ደህንነትን ያልፋሉ መሳሪያዎች.

ሕንፃ IaC የሳይበር ደህንነት በስራ ፍሰትዎ ውስጥ

መሠረተ ልማትዎን እንደ ኮድ ማስጠበቅ ማለት ከማሰማራትዎ በፊት አንድ ጊዜ ብቻ የሚደረግ ቅኝት ማካሄድ ማለት አይደለም። ስለ ማካተት ነው IaC security ኮድ ለመጻፍ፣ ለመገምገም እና ለመላክ አስቀድመው ወደሚጠቀሙባቸው ተመሳሳይ የስራ ፍሰቶች። ይህ ማለት አደገኛ ውቅሮችን በ ውስጥ መያዝ ማለት ነው pull requestsከመዋሃድዎ በፊት ደህንነታቸው ያልተጠበቁ ለውጦችን ማገድ እና ምርጥ ልምዶችን በራስ-ሰር በእርስዎ ውስጥ ማስፈጸም CI/CD pipelines.

የፓሎ አልቶ ዩኒት 42 የደመና ስጋት ሪፖርት እንዳመለከተው 80% የደመና ሀብቶች በ ውስጥ ተገልጸዋል IaC አብነቶች ቢያንስ አንድ የተሳሳተ ውቅር ይዘዋል።የበለጠ አሳሳቢው ነገር ደግሞ፣ ከእነዚህ ውስጥ ግማሽ ያህሉ ከፍተኛ አደጋ ላይ እንደሆኑ ተመድበዋል፣ ይህም ማለት ከተሰማሩ ወዲያውኑ ጥቅም ላይ ሊውሉ ይችላሉ ማለት ነው። ይህ ለምን እንደሆነ ያሳያል መሠረተ ልማት እንደ code security ኮድዎ ወደ ምርት ከመምጣቱ በፊት መጀመር አለበት።

ጋር IaC የሳይበር ደህንነት ውስጥ የተጋገረ SDLC, ትችላለህ:

  • ቅኝት IaC በቅጽበት አብነቶች፡ በIDE ውስጥ እያሉ ደህንነታቸው ያልተጠበቁ ነባሪዎችን፣ የአውታረ መረብ ወደቦችን ክፍት እና ከመጠን በላይ ፈቃዶችን ያግኙ።
  • ተግባራዊ ማድረግ guardrails in CI/CD: ከደህንነት ቡድኖች ወይም ከሕዝብ ማከማቻ ባልዲዎች ጋር ማሰማራትን ያግዳል።
  • ከፖሊሲ-እንደ-ኮድ ጋር ማዋሃድ ማዕቀፎች: የእጅህን መስመር አሰልፍ IaC ከደህንነት መሰረታዊ ነገሮች ጋር ቁጥር 800-53 or CIS መለኪያዎች።
  • የአቅርቦት ሰንሰለት አደጋዎችን መለየት፦ በእርስዎ ውስጥ የተካተቱ ተንኮል አዘል ሞጁሎችን ወይም መሰረታዊ ምስሎችን ለይተው ያግዱ IaC ጥገኞች።

በመቀያየር IaC ከአሁን በኋላ ቼኮች ከቀሩ፣ ከእውነታው በኋላ በአሂድ ጊዜ ማንቂያዎች ላይ ጥገኛ አይሆኑም። በምትኩ፣ መጀመሪያ ላይ ደህንነታቸው የተጠበቀ ፍቺዎች ብቻ ወደ ምርት እንደሚገቡ እያረጋገጡ ነው፣ እና እንደ Xygeni ያሉ መሳሪያዎች የሚያበሩበት ቦታ ነው። በራስህ ሞክር pipelineበነፃ ይጀምሩ እና ያዙ IaC security ከመዋሃድ በፊት አደጋዎች።

Xygeni Terraform ቃኝ, ኩበርኔትስ፣ ክላውድፎርሜሽን እና ሌሎችም IaC በቀጥታ በልማትዎ ውስጥ ያሉ ማዕቀፎች እና CI/CD የስራ ፍሰቶች። ፈጣን ግብረመልስ፣ በAI የሚመራ ራስ-ሰር ማስተካከያ ጥቆማዎችን እና ያልተለመዱ ለውጦችን ለማግኘት በማከማቻዎ ወይም በማከማቻዎ ላይ የሚከሰቱ ለውጦችን ለማግኘት ያልተለመዱ ነገሮችን ማግኘት ይችላሉ። pipeline ውቅሮች። በዚህም ምክንያት፣ የማድረስ ፍጥነትዎን ሳይቀንሱ፣ ደህንነቱ ያልተጠበቀ መሠረተ ልማት እንዳይሰማሩ ይከላከላሉ።

የጋራ IaC Security ችላ ሊሏቸው የማይችሏቸው ስጋቶች

ነጠላ እንኳን IaC የተሳሳተ ውቅር ለከፍተኛ የደመና ጥሰት ደረጃ ሊፈጥር ይችላል። የMITRE ATT&CK Cloud Matrix ብዙውን ጊዜ ደህንነቱ ባልተጠበቀ ወይም ከልክ በላይ ልቅ በሆነ መሠረተ ልማት የሚጀምሩ የእውነተኛ ዓለም አጥቂ ቴክኒኮችን ይመዘግባል። ከዚህ በታች በጣም የተለመዱ እና በጣም አደገኛ የሆኑ ስጋቶች እና እንዴት እንደሚሆኑ እነሆ ዚጌኒ ፈልጎ ያገኛቸዋል እና ያግዳቸዋል ከዚህ በፊት እነሱ ተሰማርተዋል።

አደጋ የእውነተኛ ዓለም ምሳሌ ሚትር ኤቲ ኤንድ ሲኬ ካርታ ስራ Xygeni እንዴት እንደሚያውቅ እና እንደሚያግደው
ከልክ በላይ ፍቃደኛ የሆኑ የIAM ፖሊሲዎች የሚሰጥ የቴራፎርም ስክሪፕት *:* የAWS ሚና ፈቃዶችን በመስጠት ለሁሉም አገልግሎቶች አስተዳዳሪ ያደርገዋል። T1078 - ትክክለኛ መለያዎች ስካንሶች IaC ለዋይልድካርድ IAM ፈቃዶች፣ ከመጠን በላይ የተጋለጡ ሚናዎችን ይጠቁማል፣ እና በራስ-ሰር ማስተካከያ ዝቅተኛ መብት ያላቸውን ፖሊሲዎች ይጠቁማል።
ለሕዝብ ተደራሽ የሆነ ማከማቻ የS3 ባልዲ የተፈጠረው በ public-read ACL፣ ሚስጥራዊ የሆኑ ምዝግብ ማስታወሻዎችን ለኢንተርኔት በማጋለጥ። T1530 - ከክላውድ ማከማቻ ነገር የተገኘ ውሂብ ከዚህ በፊት በTerraform፣ CloudFormation እና ARM አብነቶች ውስጥ ደህንነታቸው ያልተጠበቀ የማከማቻ ውቅሮችን ያገኛል commit ወይም የህዝብ ግንኙነት ውህደት።
በጠንካራ ኮድ የተጻፉ ምስጢሮች IaC የAWS መዳረሻ ቁልፎች በTerraform ተለዋዋጮች ፋይል ውስጥ ተካትተዋል commitወደ ጊት ተልኳል። T1552 - ያልተረጋገጡ የምስክር ወረቀቶች የሚስጥር ቅኝትን ያሂዳል IaC ፋይሎችን፣ ከአቅራቢው ጋር ያረጋግጣል፣ እና የተበላሹ ምስክርነቶችን በራስ-ሰር ይሰርዛል።
ነባሪ የደህንነት ቡድን ደንቦች የደህንነት ቡድን ከ ጋር 0.0.0.0/0 ወደብ 22 (SSH) የሚያስገባ መዳረሻ፣ ይህም የጭካኔ ኃይል ጥቃቶችን ይፈቅዳል። T1021 - የርቀት አገልግሎቶች ከመጠን በላይ ሰፊ የሆኑ የአውታረ መረብ ደንቦችን ይጠቁማል እና ደህንነቱ የተጠበቀ የCIDR ክልሎችን ወይም የVPN-ብቻ መዳረሻን ይመክራል።
በእረፍት ጊዜ ያልተመሰጠረ ውሂብ በ ARM አብነት ውስጥ ያለ ምስጠራ ቅንብሮች የተገለጸ የ Azure ዲስክ። T1602 - የተመሰጠረ ውሂብ የጎደሉ የምስጠራ ባንዲራዎችን እና ራስ-ሰር ዝመናዎችን ይለያል IaC የአቅራቢ-ተወላጅ ምስጠራን ለማንቃት አብነቶች።
ደህንነቱ ያልተጠበቀ የኮንቴይነር ውቅሮች Kubernetes Deployment YAML with privileged: true በውስጡ securityContext. T1613 - የኮንቴይነር አስተዳደር ትዕዛዝ K8s ስካኖች ለልዩ ኮንቴይነሮች እና ደህንነቱ የተጠበቀ የአሂድ ጊዜ መመሪያዎች እስኪዘጋጁ ድረስ የብሎኮች ውህደትን ያሳያል።

ይህ ለምን አስፈላጊ ነው:

MITRE ATT&CK Cloud Matrix ግልፅ እንደሚያደርገው፣ አጥቂዎች እነዚህን ድክመቶች በተደጋጋሚ ይጠቀማሉ። አንዴ ከገቡ በኋላ፣ ጭማሪው ፈጣን ነው። በዚህም ምክንያት፣ በጣም አስተማማኝው ስትራቴጂ እነዚህን ችግሮች በእንቅስቃሴዎ ወቅት መለየት እና ማስተካከል ነው። SDLCበደመና ውስጥ ከመሰጠታቸው ከረጅም ጊዜ በፊት። Xygeni ደህንነቱ ያልተጠበቀውን በማገድ ይህንን የፈረቃ-ግራ ሞዴል ያስፈጽማል IaC ትርጓሜዎች በ commit ወይም የህዝብ ግንኙነት ግንኙነት (PR)፣ በኋለኛው ደረጃ በሚደረገው የሩጫ ጊዜ ማወቂያ ላይ ከመተማመን ይልቅ።

Xygeni መሠረተ ልማትን እንዴት እንደሚያስፈጽም Code Security

እንደ ኮድ መሠረተ ልማትን ማረጋገጥ ችግሮችን ማግኘት ብቻ ሳይሆን ቀደም ብለው መያዝ፣ በፍጥነት መጠገን እና ምርት ላይ መድረስ አለመቻላቸውን ማረጋገጥ ነው። Xygeni ደህንነትን በቀጥታ በልማት የስራ ፍሰትዎ ውስጥ ያዋህዳል፣ ስለዚህ IaC ጥበቃ በራስ-ሰር ይከሰታል።

  • እያንዳንዱን ቃኝ commit ና pull request በዋናው ቅርንጫፍዎ ላይ ከማረፍዎ በፊት አደጋዎችን ለመለየት።
  • የተጋለጡ ምስክርነቶችን፣ ደህንነታቸው ያልተጠበቁ ውቅሮችን እና ያልተረጋገጡ ሞጁሎችን ለይተው አውጥተዋል ልክ በምትሰራበት ቦታ።
  • ማዋሃድ IaC በ መቃኘት SAST, SCA, እና Guardrails ለሙሉ pipeline ሽፋን.
  • በAI የሚሰራ ራስ-ሰር ማስተካከያ ይተግብሩ አደገኛ ውቅሮችን ወዲያውኑ ለማስተካከል፣ በእጅ የሚሰራ ማሻሻያ አያስፈልግም።

በXygeni፣ የሚያስገድዷቸውን የተሳሳቱ ውቅሮች ብቻ አያገኙም IaC security ፖሊሲዎች በእውነተኛ ጊዜ፣ በቀጥታ በIDEዎ ውስጥ እና CI/CD pipelines.

እውነተኛው ዓለም ምሳሌ፡ አደገኛ ሁኔታን ማገድ IaC ከማሰማራትዎ በፊት ለውጥ

አንድ ገንቢ የቴራፎርም ስክሪፕት ወደብ 22ን ለዓለም እንዲከፍት ይገፋፋል እንበል።

🚨 አደገኛ የIAM ፖሊሲ — የገንዘብ ድጋፍ *:* ለሁሉም አገልግሎቶች ሙሉ መዳረሻ

ይህ ዓይነቱ አቀማመጥ ክላሲክ ነው IaC security ቀይ ባንዲራ። በምርት ሂደት፣ ከየትኛውም ቦታ ሆነው የጭካኔ ኃይል ጥቃቶችን ይፈቅዳል።

Xygeni በቦታው ሲገኝ ምን እንደሚሆን እነሆ፡

  • መለየት በ commit: የኛ መሠረተ ልማት እንደ code security ቼኮች በራስ-ሰር በህዝብ ግንኙነትዎ ውስጥ ይሰራሉ።
  • ፈጣን ግብረመልስ፦ አደገኛው 0.0.0.0/0 ክልል ስለ አደጋው ግልጽ ማብራሪያ ተሰጥቶታል።
  • ራስ-ሰር ማስተካከያ፦ Xygeni ወደ ታማኝ የአይፒ ክልል መድረስን መገደብ ወይም ደህንነቱ የተጠበቀ የመሠረት አስተናጋጅ መጠቀምን ይመክራል።
  • ማስፈፀም የ CI/CD ጥበቃ ለውጡ መመሪያ እስኪያሟላ ድረስ ውህደቱን ያግዳል።

ያ ነው IaC የሳይበር ደህንነት በተግባር፣ የተሳሳተ ውቅር ወደ ምርት አካባቢዎ እንዳይገባ ይከላከላል።

እርምጃ ይውሰዱ፡ ጠንካራ መሠረተ ልማት መገንባት እንደ Code Security

የእርስዎን ደህንነት መጠበቅ መሠረተ ልማት እንደ ኮድ ከእንግዲህ አማራጭ አይደለም። IaC security የደመና ደህንነት አቀማመጥዎን በቀጥታ ይቀርፃል፣ እና በTerraform፣ Kubernetes ወይም CloudFormation ውስጥ አንድ ስህተት መኖሩ አካባቢዎን ለአጥቂዎች ሊያጋልጥ ይችላል።

በመክተት መሠረተ ልማት እንደ code security በስራ ፍሰትዎ ውስጥ፣ እርስዎ፦

  • የተሳሳቱ ውቅሮች ወደ ምርት ከመድረሳቸው በፊት ይይዟቸው።
  • እንዲሁም፣ በደመና አካባቢዎ ውስጥ ያለውን የጥቃት ወለል ይቀንሱ።
  • በAI-ተኮር ጥገናዎች እና በራስ-ሰር ማስፈጸሚያ ጊዜ ይቆጥቡ።

ከዚጄኒ ጋር፣ IaC የሳይበር ደህንነት የእርስዎን ኮድ፣ ጥገኝነቶች የሚሸፍን የተዋሃደ የሳይበር ደህንነት መድረክ አካል ይሆናል፣ pipelineኤስ፣ ኮንቴይነሮች፣ እና SCM - ሁሉም በአንድ ቦታ.

sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር