ዘመናዊው AppSec ከአሁን በኋላ በእጅ በሚሰሩ የስራ ፍሰቶች ላይ መተማመን አይችልም። የተጋላጭነት አስተዳደር አውቶሜሽን አሁን አስፈላጊ ነገር ነው፣ አማራጭ አይደለም። በቅርቡ የመቀላቀል እድል አግኝተናል። ተግባራዊ የዴቭሴክኦፕስ ፖድካስት፣ የእኛ CTO የት ነው ሉዊስ ሮድሪግዝዝ በስብሰባው ላይ የተጋሩ ግንዛቤዎች "በጣም ደካማ የሆኑትን አገናኞች መጠበቅ፡ የአቅርቦት ሰንሰለት ጥቃቶች ከመዞራቸው በፊት መከላከል።" በዚህ ንግግር፣ ሉዊስ እንዴት እንደሆነ አብራርቷል DevSecOps ቡድኖች ዛሬ ካሉት ትላልቅ ስጋቶች ቀድመው ሊቀጥሉ ይችላሉ። ከሁሉም በላይ ስኬት የሚወሰነው አውቶሜሽንን ከ... ጋር በማጣመር ላይ መሆኑን አሳይቷል። በአደጋ ላይ የተመሰረተ ቅድሚያ መስጠት እና ጠንካራ የመከላከያ አቅም መገንባት ተንኮል አዘል የኤንፒኤም ፓኬጆች.
ትምህርት 1፡ በስጋት ላይ የተመሰረተ ቅድሚያ በመስጠት ጫጫታውን ይቀንሱ
በመጀመሪያ፣ ሉዊስ በጣም አስቸጋሪው ነገር ተጋላጭነቶችን ማግኘት ሳይሆን የትኞቹ በእርግጥ አስፈላጊ እንደሆኑ ማወቅ እንደሆነ አብራርቷል። ባህላዊ መሳሪያዎች ማለቂያ የሌላቸውን ማንቂያዎች ይጥላሉ፣ እና ብዙዎቹ የተሳሳቱ አዎንታዊ ነገሮች ሆነው ተገኝተዋል። በዚህም ምክንያት መሐንዲሶች እውነተኛ አደጋ የማያስከትሉ ችግሮችን በማሳደድ ጊዜ ያጣሉ።
በአደጋ ላይ የተመሰረተ ቅድሚያ መስጠት ይህንን ይፈታል። አጥቂዎች በብዛት የሚጠቀሙባቸውን ጉዳዮች ለማጉላት የብዝበዛ፣ የመጋለጥ እና የንግድ ተጽእኖን ይመለከታል። በተጨማሪም፣ የXygeni's Application Security Posture Management ማንቂያዎችን እስከ 90% ይቀንሳል፣ ይህም የደህንነት ስራን የበለጠ ግልጽ እና ብዙም ትኩረትን የሚከፋፍል ያደርገዋል።
ቁልፍ መውሰድ እንደ እውነቱ ከሆነ፣ አውቶሜሽን ማለት ብዙ መቃኘት ሳይሆን፣ ያነሱ ውጤቶችን ማሳየት ነው፣ በእርግጥ አስፈላጊ የሆኑትን ጉዳዮች ብቻ።
ትምህርት 2፡ ተንኮል አዘል የ npm ፓኬጆች ቀድሞውኑ በእርስዎ ውስጥ አሉ Pipeline
በሁለተኛ ደረጃ፣ ሉዊስ ችላ ሊባል የማይችል እውነታን አጉልቶ አሳይቷል፡ ተንኮል አዘል የኤንፒኤም ፓኬጆች ክፍት ምንጭ ሥነ-ምህዳሮችን እያጥለቀለቁ ነው። እንዲያውም፣ በ2024 ከታተሙት አስር አዳዲስ npm ወይም PyPI ፓኬጆች ውስጥ አንዱ ተንኮል አዘል ዌር ይዟል። በዚህም ምክንያት የአቅርቦት ሰንሰለት ጥቃቶች አብዛኛዎቹ ቡድኖች ምላሽ ሊሰጡ ከሚችሉት በላይ በፍጥነት ተሰራጭተዋል።
የጉዳዩን ጉዳይ እንውሰድ ሻይ-ሁሉድ ትል፦ አንድ ተንኮል አዘል ፓኬጅ በሰዓታት ውስጥ በመቶዎች የሚቆጠሩ ፕሮጀክቶችን ያዘ። ይህ በጣም ረብሻ ብቻ ሳይሆን አጥቂዎች ያልተሰኩ ጥገኝነቶችን እንዴት እንደሚጠቀሙ እና CI/CD የእምነት ሞዴሎች።
ዢጄኒ ይህንን የሚመለከተው፦
- ተንኮል አዘል ፓኬጆችን ለመጠቆም የምዝገባዎችን ቀጣይነት ያለው ክትትል።
- Guardrails የተገለሉ ጥገኛነቶች ሲገኙ የሚያቆምበት ሁኔታ ይገነባል።
- አዳዲስ ስጋቶች ሲከሰቱ ወዲያውኑ ለቡድኖች የሚያሳውቁ የቅድመ ማስጠንቀቂያ ማስጠንቀቂያዎች።
ቁልፍ መውሰድ እነዚህን ነጥቦች ከግምት ውስጥ በማስገባት፣ በባህላዊው ላይ ብቻ የተመሰረተ SCA በቂ ካልሆነ፣ አውቶሜሽን ማልዌርን በእውነተኛ ጊዜ ማገድ አለበት።
ትምህርት 3፡ ፋብሪካውን በተጋላጭነት አስተዳደር አውቶሜሽን ደህንነቱ የተጠበቀ ማድረግ
ሦስተኛ፣ ሉዊስ አጥቂዎች ከአሁን በኋላ አፕሊኬሽኖችን ብቻ ኢላማ እንደማያደርጉ፣ የሚያጠቁት ግን እነሱ መሆናቸውን አስታውሶናል pipeline በራሱደካማ የጂቲኤችቲ እርምጃዎች፣ ያልተሰኩ የስራ ፍሰቶች እና ከመጠን በላይ መብት ያላቸው ቶከኖች ቀላል የመግቢያ ነጥቦች ናቸው። በሌላ አነጋገር፣ CI/CD ስርዓቱ የዘመናዊ ሶፍትዌር "ፋብሪካ" ነው። ፋብሪካው ከተበላሸ፣ ከታች ያለው እያንዳንዱ ቅርስ አደጋ ላይ ነው።
እዚህ ነው የተጋላጭነት አስተዳደር አውቶሜሽን በእውነት ያበራል። ለምሳሌ፣ አውቶማቲክ ቼኮችን፣ የተፈረሙ ቅርሶችን እና ያልተለመዱ ነገሮችን ለይቶ ማወቅን በቀጥታ ወደ ውስጥ በማስገባት CI/CDቡድኖች የሚከተሉትን ማድረግ ይችላሉ፦
- ደህንነቱ ያልተጠበቀ የስራ ፍሰት እንዳይሰራ ይከላከሉ።
- እያንዳንዱን ግንባታ በክሪፕቶግራፊክ ማረጋገጫዎች ያረጋግጡ።
- ያልተለመዱ ድርጊቶችን፣ የመብት ጭማሪዎችን ወይም የተንኮል ተሰኪዎችን ወዲያውኑ ያግኙ።
ቁልፍ መውሰድ ለማጠቃለል ያህል፣ የፋብሪካውን ደህንነት መጠበቅ የማያቋርጥ፣ አውቶማቲክ የሆነ ተግባራዊነት ይጠይቃል፣ በእጅ የሚደረጉ ግምገማዎች ብቻቸውን በፍፁም አይሰፉም።
ይህ ለ DevSecOps ቡድኖች ምን ማለት ነው?
በአጠቃላይ፣ ከሉዊስ ንግግር የሚገኘው ትምህርት ግልጽ ነው፡- ዘመናዊው AppSec የተጋላጭነት አስተዳደር አውቶሜሽን፣ ተንኮል አዘል የኤንኤም ፓኬጅ መከላከያ እና አደጋን መሰረት ያደረገ ቅድሚያ መስጠትን አንድ ማድረግ አለበት። አለበለዚያ ቡድኖች አጥቂዎች ክፍተቶቹን ሲጠቀሙ በጫጫታ ውስጥ ሊሰምጡ ይችላሉ።
በ Xygeni፣ ድርጅቶች የሚከተሉትን ያገኛሉ፡
- በራስ-ሰር የሀብት ግኝት እና ክምችት።
- ተለዋዋጭ ፈንገሎች ለ በአደጋ ላይ የተመሰረተ የተጋላጭነት ቅድሚያ መስጠት.
- በእውነተኛ ጊዜ ማልዌር እና ሚስጥራዊ ማወቂያ ውስጥ ተዋህደዋል CI/CD.
ስለዚህ፣ አውቶሜሽን ቅልጥፍናን ብቻ የሚመለከት አይደለም፤ በአቅርቦት ሰንሰለት ላይ የሚደርሱ ጥቃቶችን ለመቋቋም ብቸኛው መንገድ ይህ ነው።
ከሉዊስ ሮድሪጌዝ ጋር የተደረገውን ሙሉ ውይይት ይመልከቱ
ሙሉውን ክፍለ ጊዜ ይመልከቱ "በጣም ደካማ የሆኑትን አገናኞች መጠበቅ፡ የአቅርቦት ሰንሰለት ጥቃቶች ከመዛመታቸው በፊት መከላከል" እና በእርስዎ DevSecOps ውስጥ የተጋላጭነት አስተዳደርን እንዴት በራስ-ሰር ማድረግ እንደሚችሉ ይወቁ pipeline.
እነዚህን ትምህርቶች በተግባር ላይ ለማዋል ዝግጁ ነዎት?
የተጋላጭነት አስተዳደርን በራስ-ሰር ማድረግ እና ከተንኮል አዘል የ npm ፓኬጆች መከላከል ንድፈ ሐሳብ ብቻ አይደለም፣ ዛሬ ሊጀምሩት የሚችሉት ነገር ነው። በ Xygeni፣ በአደጋ ላይ የተመሰረተ ቅድሚያ መስጠት፣ በእውነተኛ ጊዜ የማልዌር ማወቂያ እና CI/CD guardrails ከቡድንዎ ጋር ያንን ደረጃ።
ነፃ ሙከራዎን ይጀምሩ። እና የተጋላጭነት አስተዳደር አውቶሜሽን በቀጥታ ከእርስዎ ጋር እንዴት እንደሚጣጣም ይመልከቱ pipeline.




