Гласарый бяспекі Xygeni
Гласарый бяспекі распрацоўкі і пастаўкі праграмнага забеспячэння

Што IaC Сканіраванне?

Людзі звычайна выяўляюць, што такое IaC сканаванне, калі нешта ламаецца. Воблачны рэсурс адкрыты. Сховішча з'яўляецца публічным. Роля мае дазволы, якія ніхто не памятае, каб яны ўхвалялі. Калі каманды адсочваюць праблему, яны часта знаходзяць тую ж прычыну: небяспечная інфраструктура як код. Інфраструктура як код змяніла тое, як будуецца інфраструктура, але яна таксама змяніла тое, як маштабуюцца памылкі. Адна няправільная канфігурацыя, напісаная адзін раз і выкарыстаная паўсюль, можа распаўсюджваць рызыку хутчэй, чым любая памылка, зробленая ўручную. Яна існуе менавіта для таго, каб вырашыць гэтую праблему. Па сутнасці, гэта не тэарэтычнае пытанне. Гэта практычнае: як нам выявіць небяспечныя азначэнні інфраструктуры, перш чым яны будуць разгорнуты?

Кароткае вызначэнне: што гэта такое? #

IaC Сканіраванне — гэта працэс аналізу шаблонаў інфраструктуры як кода для выяўлення няправільных канфігурацый бяспекі, парушэнняў палітыкі і рызыкоўных налад перад тым, як інфраструктура будзе падрыхтавана. Калі людзі пытаюцца, што такое IaC сканаванне, самы просты адказ такі: яно правярае азначэнні інфраструктуры, напісаныя ў кодзе, такія як Terraform, CloudFormation, ARM або Kubernetes праяўляе і выяўляе праблемы бяспекі на ранніх этапах жыццёвага цыклу распрацоўкі. IaC Сканіраванне не разглядае працуючую інфраструктуру. Яно разглядае тое, што воля будзе створаны, калі код будзе ўжыты. Гэта адрозненне мае вырашальнае значэнне. IaC security сканаванне зрушвае выяўленне ўлева, дзе праблемы танней выправіць і менш верагодна, што яны прывядуць да інцыдэнтаў.

Чаму гэта важна? #

Раней інфраструктура стваралася ўручную. Цяпер яна вызначаецца ў файлах з кантролем версій і разгортваецца аўтаматычна. Гэта змяненне паляпшае хуткасць і кансістэнцыю, але таксама азначае, што памылкі бяспекі становяцца паўтаральнымі.

Разуменне таго, што ёсць IaC Сканіраванне патрабуе разумення гэтай рызыкі. Няправільныя канфігурацыі, такія як празмерна дазвольныя ролі IAM, уздзеянне публічнай сеткі, незашыфраванае сховішча або адключанае рэгістраванне, часта не з'яўляюцца ўразлівасцямі ў традыцыйным сэнсе. Гэта недахопы праектавання. Сканіраванне факусуецца на гэтых недахопах. Яно ацэньвае, ці адпавядаюць азначэнні інфраструктуры перадавым практыкам бяспекі, палітыкам арганізацыі і рэкамендацыям пастаўшчыкоў воблачных паслуг. IaC Сканіраванне дапамагае камандам выяўляць праблемы да з'яўлення хмарных рэсурсаў, а не пасля таго, як яны будуць выкарыстаны.

Што IaC Сканіраванне шукае? #

IaC security Сканіраванне звычайна правярае наяўнасць шэрагу добра вядомых і неаднаразова выкарыстоўваемых рызык канфігурацыі. Да іх адносяцца публічна адкрытыя рэсурсы, адсутнасць шыфравання, празмерныя правы доступу, небяспечныя сеткавыя правілы, адсутнасць рэгістрацыі або маніторынгу, а таксама небяспечныя налады па змаўчанні. Ні адна з гэтых праблем не патрабуе эксплойтаў нулявога дня. Яны абапіраюцца на памылкі канфігурацыі. Калі пытацца, што... IaC сканаванне, важна разумець, што гэта не здагадка аб намерах. Гэта ацэнка заяўленай інфраструктуры на адпаведнасць правілам бяспекі. IaC Сканіраванне параўноўвае тое, што напісана ў кодзе, з тым, што лічыцца бяспечным або прымальным.

IaC Сканіраванне супраць кіравання станам бяспекі ў воблаку #

Распаўсюджаная блытаніна вакол таго, што такое IaC Сканіраванне адрозніваецца ад інструментаў, якія скануюць разгорнутыя воблачныя асяроддзі. Інструменты кіравання станам бяспекі воблачных сістэм аналізуюць працуючую інфраструктуру. Яны аналізуюць азначэнні перад разгортваннем. Абодва карысныя, але яны выконваюць розныя функцыі. IaC security Сканіраванне прадухіляе даход праблем да прадукцыйнай версіі. Выпраўленне праблемы ў кодзе хутчэйшае і бяспечнейшае, чым выпраўленне яе ў рэальным асяроддзі. IaC Сканіраванне дапаўняе бяспеку падчас выканання, а не замяняе яе.

Перавагі для каманд DevOps #

Для каманд DevOps гэтае сканаванне не запавольвае працэс. Яно дапамагае пазбегнуць пераробак і інцыдэнтаў. Адной з галоўных пераваг з'яўляецца ранняя зваротная сувязь. Распрацоўшчыкі атрымліваюць неадкладнае ўяўленне аб праблемах бяспекі падчас напісання кода для інфраструктуры. Замест таго, каб вынікі пошуку па бяспецы з'яўляліся праз некалькі тыдняў, IaC Сканіруйце паверхні, калі іх лягчэй за ўсё выправіць. Яшчэ адна перавага — паслядоўнасць. IaC security Сканіраванне кожны раз ужывае адны і тыя ж правілы. Гэта памяншае залежнасць ад племянных ведаў і ручных праверак. Камандам не трэба памятаць кожную памылку пастаўшчыка воблачных паслуг. Гэта робіць сканер. Разуменне таго, што IaC Сканіраванне таксама азначае прызнанне яго ўплыву на супрацоўніцтву. Каманды бяспекі могуць кадыфікаваць чаканні ў выглядзе правілаў, у той час як каманды DevOps захоўваюць аўтаномію. У выніку менш нечаканасцяў і менш узгадненняў у апошнюю хвіліну. Нарэшце, гэта дапамагае маштабаваць бяспеку. Па меры росту інфраструктуры ручны прагляд не развіваецца. Аўтаматызаваны IaC Сканіраванне маштабуецца з дапамогай кодавай базы, а не колькасці персаналу.

Як гэта ўпісваецца ў DevSecOps? #

DevSecOps Гаворка ідзе пра інтэграцыю бяспекі ў існуючыя працоўныя працэсы, а не пра даданне шлюзаў у канцы. Гэта натуральным чынам упісваецца ў гэтую мадэль.

Калі каманды разумеюць, што такое IaC скануючы, яны перастаюць успрымаць гэта як дадатак бяспекі і пачынаюць успрымаць гэта як частку кантролю якасці. Гэтак жа, як код правяраецца на наяўнасць сінтаксічных памылак, код інфраструктуры правяраецца на наяўнасць памылак бяспекі. IaC security сканаванне дазваляе выконваць патрабаванні бяспекі ў выглядзе кода. Гэта добра адпавядае Прынцып аўтаматызацыі DevOps, У IaC Сканіраванне становіцца чарговай аўтаматызаванай праверкай, якую трэба прайсці.

Як інтэграваць яго ў CI/CD Pipelines? #

Інтэграцыя гэтага сканавання ў CI/CD pipelineменавіта там яно прыносіць найбольшую карысць. Найбольш распаўсюджаны падыход — гэта запуск IaC Сканіраванне падчас pull requestsКалі змяняецца код інфраструктуры, сканаванне запускаецца аўтаматычна і паведамляе пра вынікі, перш чым змены будуць аб'яднаны. Гэта непасрэдна адказвае на практычны бок таго, што... IaC сканаванне: выяўленне праблем, перш чым яны дасягнуць асноўнага.

Яшчэ адзін момант інтэграцыі - гэта этапы зборкі. IaC security сканаванне можа быць выканана як частка pipeline заданні, што прыводзіць да збою зборкі пры выяўленні праблем з высокай рызыкай. Гэта гарантуе, што небяспечныя азначэнні інфраструктуры ніколі не дасягнуць этапаў разгортвання.

Некаторыя каманды таксама праводзяць гэты тып сканавання лакальна праз pre-commit hooksГэта яшчэ больш зрушвае выяўленне ўлева. Распрацоўшчыкі атрымліваюць зваротную сувязь перад тым, як публікаваць код, што змяншае трэнне пазней. Ключавы прынцып — паслядоўнасць. IaC Сканіраванне павінна быць аўтаматызаванае і абавязковае. Дадатковыя сканы ігнаруюцца пад ціскам. Абавязковае IaC Сканаванне становіцца часткай таго, як пастаўляецца праграмнае забеспячэнне.

Тыповыя памылкі #

Адно памылковае ўяўленне пра тое, што такое IaC сканаванне заключаецца ў тым, што яно замяняе інструменты бяспекі воблака. Гэта не так. Яно прадухіляе праблемы раней, але элементы кіравання падчас выканання ўсё яшчэ неабходныя.

Яшчэ адно памылковае меркаванне заключаецца ў тым, што гэта прыносіць карысць толькі камандам бяспекі. Насамрэч, найбольшую карысць атрымліваюць каманды DevOps. Менш адкатаў, менш інцыдэнтаў і менш экстраных выпраўленняў — усё гэта вынік эфектыўнага IaC security сканаванне.

Некаторыя лічаць, што IaC Сканіраванне будзе генераваць занадта шмат ілжывых спрацоўванняў. Звычайна гэта адбываецца, калі правілы не адпавядаюць мадэлі рызык арганізацыі. Як і любы кантроль бяспекі, яно патрабуе каліброўкі.

Абмежаванні IaC Сканаванне #

Разуменне чаго IaC Сканаванне азначае таксама разуменне таго, чаго яно не можа зрабіць. IaC Сканіраванне не можа выявіць праблемы, якія ўзніклі пасля разгортвання. Яно не можа бачыць паводзіны падчас выканання. Яно таксама не можа ацаніць рызыкі, якія залежаць ад знешняга кантэксту, якога няма ў кодзе. Тым не менш, гэтыя абмежаванні не змяншаюць яго каштоўнасці. IaC security Сканіраванне накіравана на вырашэнне канкрэтнага і вельмі распаўсюджанага класа рызык: небяспечных азначэнняў інфраструктуры.

Чаму IaC Сканіраванне з'яўляецца базавым кантролем? #

Такім чынам, што ёсць IaC Пра што сканаванне насамрэч? Гаворка ідзе пра прызнанне таго, што інфраструктура — гэта код, і код павінен правярацца аўтаматычна. Гэта забяспечвае сістэматычны спосаб выяўлення няправільных канфігурацый, перш чым яны стануць інцыдэнтамі. Гэта дазваляе камандам бяспекі маштабавацца, камандам DevOps рухацца хутчэй, а арганізацыям зніжаць рызыкі без шкоды для аўтаматызацыі.

An IaC Сканіраванне — гэта непрыемная рэч. Для любой арганізацыі, якая разгортвае воблачную інфраструктуру ў вялікіх маштабах, IaC security сканаванне з'яўляецца базавым кантролемКалі ўсё зроблена правільна, яно становіцца нябачным, і ў гэтым менавіта сэнс.

Такія платформы, як Ксігені падтрымліваць гэты падыход, аналізуючы інфраструктуру як код на ранніх этапах жыццёвага цыклу распрацоўкі і забяспечваючы бяспеку guardrails да таго, як няправільныя канфігурацыі патрапяць у прадукцыйную версію. Інтэгруючы гэта сканаванне непасрэдна ў працоўныя працэсы распрацоўшчыкаў і CI/CD pipelineТакім чынам, каманды могуць вырашаць рызыкі інфраструктуры там, дзе іх лягчэй за ўсё і найменш парушаць працу. Бяспека працуе найлепш, калі яна ўбудаваная, аўтаматызаваная і сумная.

IaC security - інфраструктура як code security - IaC кібер-бяспекі

Пачаць бясплатна

Пачніце бясплатна.
Не патрабуецца крэдытная карта.

Пачніце адным пстрычкай мышы:

Гэтая інфармацыя будзе надзейна захавана ў адпаведнасці з Умовы прадастаўлення паслуг і Палітыка прыватнасьці

Скрыншот праграмы