TL; DR
એક્સિઓસ એનપીએમ સમાધાન બતાવે છે આધુનિક સપ્લાય ચેઇન કેવી રીતે હુમલો કરે છે રનટાઇમ પર સંવેદનશીલ ડેટાને ઍક્સેસ કરવા માટે વિશ્વસનીય નિર્ભરતાઓનો ઉપયોગ કરો. આ ઘટનાનું વિશ્લેષણ બહુવિધ સુરક્ષા સંશોધકો દ્વારા કરવામાં આવ્યું છે, જેમાં વિગતવાર બ્રેકડાઉનનો સમાવેશ થાય છે. એકમ 42 રાષ્ટ્ર-રાજ્ય પ્રવૃત્તિ સાથે જોડાયેલા એટ્રિબ્યુશન પેટર્નને પ્રકાશિત કરતું ઉદ્યોગ કવરેજ.
આ ઘટના અસર કરે છે:
- DevOps ટીમો દોડી રહી છે CI/CD pipelineપર્યાવરણ-આધારિત પ્રમાણીકરણ સાથે
- પ્રમાણિત API વિનંતીઓનું સંચાલન કરતી બેકએન્ડ સેવાઓ
- આંતરિક અને બાહ્ય HTTP સંચાર માટે axios નો ઉપયોગ કરતી એપ્લિકેશનો
કારણ કે axios વિનંતી સ્તરમાં બેઠેલું છે, ચેડા થયેલ સંસ્કરણ આ ઍક્સેસ કરી શકે છે:
- અધિકૃતતા હેડર્સ અને API ટોકન્સ
- પર્યાવરણીય ચલો અને રહસ્યો
- આંતરિક સેવા સંચાર
વાસ્તવિક અસર નિર્ભરતા પર નહીં, પરંતુ એક્ઝિક્યુટ થયા પછી તે શું ઍક્સેસ કરી શકે છે તેના પર છે.
તાત્કાલિક ક્રિયાઓ:
- ડિપેન્ડન્સી વર્ઝન લોક કરો અને તાજેતરના અપડેટ્સની સમીક્ષા કરો
- API કી, ટોકન્સ અને ફેરવો CI/CD ઓળખાણપત્ર
- આઉટબાઉન્ડ વિનંતીઓ અને પ્રમાણીકરણ પ્રવૃત્તિનું નિરીક્ષણ કરો
- ઓડિટ pipelineખુલ્લા રહસ્યો માટે
એક્સિઓસ એનપીએમ હુમલામાં શું થયું
એક્સિઓસ ઘટના સપ્લાય ચેઇન હુમલાઓમાં વધતી જતી પેટર્નને અનુસરે છે, જ્યાં હુમલાખોરો એપ્લિકેશન નબળાઈઓને બદલે વ્યાપકપણે ઉપયોગમાં લેવાતી નિર્ભરતાને લક્ષ્ય બનાવે છે.
વિશ્વસનીય પેકેજ સાથે ચેડા કરીને, હુમલાખોરો એકસાથે હજારો વાતાવરણમાં અમલ મેળવે છે.
કારણ કે axios એ JavaScript ઇકોસિસ્ટમમાં સૌથી વધુ ઉપયોગમાં લેવાતા HTTP ક્લાયંટ્સમાંનું એક છે, તે ઊંડાણપૂર્વક સંકલિત છે:
- બેકએન્ડ સેવાઓ
- ફ્રન્ટએન્ડ એપ્લિકેશનો
- CI/CD pipelines
આ તેને ઉચ્ચ-મૂલ્યનું લક્ષ્ય બનાવે છે.
એકવાર દૂષિત સંસ્કરણ રજૂ કરવામાં આવે અને એક્ઝિક્યુટ કરવામાં આવે, પછી તેને તે એપ્લિકેશન જેવી જ પરવાનગીઓ વારસામાં મળે છે જેણે તેને આયાત કરી હતી. તેમાં નેટવર્ક ટ્રાફિક, ઓળખપત્રો અને આંતરિક સેવાઓની ઍક્સેસનો સમાવેશ થાય છે.
આ સમાધાને સુરક્ષા સમુદાય ઉપરાંત વ્યાપક ધ્યાન ખેંચ્યું, જેમ કે એક્સિઓસ જેવા અહેવાલો કવરેજ
અદ્યતન ધમકી આપનારાઓ અને સંકલિત ઝુંબેશો સાથે સંભવિત લિંક્સ તરફ નિર્દેશ કરે છે.
રનટાઇમ પર એક્સિઓસ એટેક ખરેખર શું કરે છે
આ હુમલાને સમજવાની ચાવી રનટાઇમ વર્તન પર ધ્યાન કેન્દ્રિત કરવાની છે.
એક્સિઓસ HTTP સ્તર પર કાર્ય કરે છે, જેનો અર્થ એ છે કે તે આઉટબાઉન્ડ વિનંતીઓને હેન્ડલ કરે છે. આ તેને એપ્લિકેશન દ્વારા વહેતા સંવેદનશીલ ડેટામાં સીધી દૃશ્યતા આપે છે.
ચેડા કરાયેલ સંસ્કરણ આ કરી શકે છે:
- આઉટગોઇંગ વિનંતીઓ મોકલવામાં આવે તે પહેલાં તેને અટકાવો
- કેપ્ચર
Authorizationહેડર્સ અને API ટોકન્સ - પર્યાવરણ ચલોને આના દ્વારા ઍક્સેસ કરો
process.env - આંતરિક સેવાઓ વચ્ચેના સંચારનું અવલોકન કરો
ઉદાહરણ તરીકે, દૂષિત ઇન્ટરસેપ્ટર પ્રમાણીકરણ હેડરોને બહાર કાઢી શકે છે અને તેમને શાંતિથી બાહ્ય અંતિમ બિંદુ પર ફોરવર્ડ કરી શકે છે.
તે જ સમયે, પર્યાવરણ ચલોની ઍક્સેસ હુમલાખોરોને એપ્લિકેશન લોજિકમાં ફેરફાર કર્યા વિના ઓળખપત્રો મેળવવાની મંજૂરી આપે છે.
બહારથી, બધું અપેક્ષા મુજબ કામ કરવાનું ચાલુ રાખે છે. વિનંતીઓ સફળતાપૂર્વક પૂર્ણ થાય છે, સેવાઓ સામાન્ય રીતે પ્રતિસાદ આપે છે, અને pipelines નિષ્ફળતાના કોઈ સંકેતો બતાવતા નથી. તે જ સમયે, સંવેદનશીલ ડેટા પહેલાથી જ પૃષ્ઠભૂમિ અમલીકરણ માર્ગો દ્વારા ખુલ્લા પડી શકે છે.
એક્સિઓસ એટેક ફ્લો: ચેડા થયેલા પેકેજથી ગુપ્ત એક્સપોઝર સુધી
1. સમાધાન
હુમલાખોર એક્સિઓસ ઇકોસિસ્ટમની અંદર વિશ્વસનીય જાળવણીકાર એકાઉન્ટ અથવા પેકેજ રિલીઝ પાથ પર નિયંત્રણ મેળવે છે.
2. વિતરણ
દૂષિત સંસ્કરણો npm પર પ્રકાશિત થાય છે અને ડેવલપર મશીનોમાં ખેંચાય છે, CI/CD pipelines, અને એપ્લિકેશન સામાન્ય નિર્ભરતા અપડેટ્સ દ્વારા બને છે.
૩. રનટાઇમ એક્ઝેક્યુશન
જ્યારે axios આયાત અને ઉપયોગ થાય છે ત્યારે પેલોડ એક્ઝિક્યુટ થાય છે, જે એપ્લિકેશન જેવા જ રનટાઇમ વિશેષાધિકારો વારસામાં મેળવે છે.
4. ગુપ્ત પ્રવેશ
ચેડા થયેલી ડિપેન્ડન્સી હેડર્સ, ટોકન્સ, પર્યાવરણ ચલો અને આંતરિક HTTP સંચારમાં દૃશ્યતા મેળવે છે.
5. એક્સફિલ્ટ્રેશન
મૂળ વિનંતીઓ સામાન્ય રીતે કાર્ય કરતી રહે ત્યારે સંવેદનશીલ ડેટા શાંતિથી હુમલાખોર-નિયંત્રિત માળખાને મોકલવામાં આવે છે.
સમાધાનના સૂચકાંકો (IoCs)
સંભવિત એક્સપોઝરની તપાસ કરવા માટે, ટીમોએ એક્સિઓસ સમાધાન સાથે સંકળાયેલા જાણીતા સૂચકાંકોની સમીક્ષા કરીને શરૂઆત કરવી જોઈએ. નીચે આપેલ કોષ્ટક પેકેજો, નેટવર્ક પ્રવૃત્તિ અને હોસ્ટ આર્ટિફેક્ટ્સમાં સૌથી સુસંગત સંકેતોનો સારાંશ આપે છે.
આ IoCs નું અર્થઘટન કેવી રીતે કરવું
આ સૂચકાંકો ઉપયોગી હોવા છતાં, તેમને સંપૂર્ણ શોધ વ્યૂહરચના તરીકે ગણવા જોઈએ નહીં.
વ્યવહારમાં, આવા હુમલા ભાગ્યે જ એક જ સ્થિર સિગ્નલ પર આધાર રાખે છે. ડોમેન્સ બદલાય છે, પેલોડ્સ વિકસિત થાય છે, અને હેશ ઝડપથી અપ્રચલિત થઈ જાય છે. જે સુસંગત રહે છે તે વર્તન છે.
ઉદાહરણ તરીકે, સામાન્ય HTTP એક્ઝેક્યુશન દરમિયાન અણધારી આઉટબાઉન્ડ વિનંતીઓ ડેટા એક્સફિલ્ટ્રેશન સૂચવી શકે છે. તેવી જ રીતે, અસામાન્ય સંદર્ભોમાં માન્ય ઓળખપત્રોનો ઉપયોગ ઘણીવાર સંકેત આપે છે કે રહસ્યો પહેલાથી જ ખુલ્લા પડી ગયા છે.
હોસ્ટ સ્તરે, કામચલાઉ સ્ક્રિપ્ટો અથવા બાયનરીની હાજરી શોષણ પછીની પ્રવૃત્તિ સૂચવી શકે છે, ખાસ કરીને જ્યારે નેટવર્ક વિસંગતતાઓ સાથે જોડવામાં આવે છે.
બીજા શબ્દોમાં કહીએ તો, IoC તમને ઘટનાની પુષ્ટિ કરવામાં મદદ કરે છે.
જોકે, વર્તનને સમજવાથી તમે તેને વહેલા શોધી શકો છો.
| વર્ગ | સૂચક | વિગતો |
|---|---|---|
| પેકેજ | axios@1.14.1 | શાસુમ: 2553649f2322049666871cea80a5d0d6adc700ca |
| પેકેજ | axios@0.30.4 | શાસુમ: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| નિર્ભરતા | plain-crypto-js@4.2.1 | શાસુમ: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| નેટવર્ક | sfrclak[.]com | કમાન્ડ-એન્ડ-કંટ્રોલ ડોમેન |
| નેટવર્ક | 142.11.206[.]73 | સંકળાયેલ ઇન્ફ્રાસ્ટ્રક્ચર IP |
| નેટવર્ક | http://sfrclak[.]com:8000/6202033 | અવલોકન કરેલ એક્સફિલ્ટ્રેશન એન્ડપોઇન્ટ |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| વિન્ડોઝ | %PROGRAMDATA%\wt.exe | સંભવિત દ્રઢતા આર્ટિફેક્ટ |
| વિન્ડોઝ | %TEMP%\6202033.vbs | સ્ક્રિપ્ટ-આધારિત એક્ઝેક્યુશન આર્ટિફેક્ટ |
| વિન્ડોઝ | %TEMP%\6202033.ps1 | પાવરશેલ પેલોડ. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
તપાસ નોંધ: આ IoCs ધમકીના શિકાર માટે ઉપયોગી પ્રારંભિક બિંદુ છે. જો કે, હુમલાખોરો ડોમેન્સ, પેલોડ્સ અને આર્ટિફેક્ટ્સને ઝડપથી ફેરવી શકે છે. આ કારણોસર, ટીમોએ આ સૂચકોને અણધાર્યા આઉટબાઉન્ડ HTTP ટ્રાફિક, અસામાન્ય ઍક્સેસ જેવા વર્તણૂકીય સંકેતો સાથે સાંકળવા જોઈએ. process.env, અને અસામાન્ય નિર્ભરતા અપડેટ્સ.
ઉદાહરણ: કેવી રીતે સમાધાન કરાયેલ એક્સિઓસ npm નિર્ભરતા ડેટાને બહાર કાઢી શકે છે
આ Axios npm હુમલો વ્યવહારમાં કેવી રીતે કાર્ય કરે છે તે સમજવા માટે, એક સરળ ઉદાહરણનો વિચાર કરો.
એક્સિઓસ ડેવલપર્સને રિક્વેસ્ટ ઇન્ટરસેપ્ટર્સ વ્યાખ્યાયિત કરવાની મંજૂરી આપે છે. આ ઇન્ટરસેપ્ટર્સ દરેક HTTP રિક્વેસ્ટ પહેલાં આપમેળે એક્ઝિક્યુટ થાય છે.
axios નું દૂષિત સંસ્કરણ આ પદ્ધતિનો દુરુપયોગ કરી શકે છે:
એક્સિઓસ એનપીએમ હુમલો કેમ ખતરનાક છે?
પહેલી નજરે, કંઈ ખોટું નથી લાગતું. વિનંતી સફળતાપૂર્વક અમલમાં મુકાઈ છે, એપ્લિકેશન અપેક્ષા મુજબ વર્તે છે, અને pipelineભૂલો વિના પસાર થવાનું ચાલુ રાખે છે.
જોકે, વિનંતી મોકલવામાં આવે તે પહેલાં મહત્વપૂર્ણ વિગત બને છે. તે એક્ઝેક્યુશન વિન્ડો દરમિયાન, સમાધાન પામેલી નિર્ભરતા શાંતિથી સંવેદનશીલ ડેટા જેમ કે ઓથોરાઇઝેશન હેડર્સ, API ટોકન્સ, વિનંતી મેટાડેટા અને પર્યાવરણ ચલો ઍક્સેસ કરી શકે છે અને એકત્રિત કરી શકે છે.
કારણ કે આ લોજિક એક વિશ્વસનીય લાઇબ્રેરીની અંદર ચાલે છે જે સીધા HTTP વિનંતી પાથમાં બેસે છે, તે એપ્લિકેશન જેવા જ વિશેષાધિકારો સાથે અસરકારક રીતે કાર્ય કરે છે. પરિણામે, તે ડેટાને ઍક્સેસ કરી શકે છે જે સામાન્ય રીતે બાહ્ય હુમલાખોરોથી સુરક્ષિત રહેશે.
આ ખાસ કરીને ખતરનાક બનાવે છે તે ફક્ત ડેટા એક્સેસ જ નહીં, પરંતુ દૃશ્યમાન અસરનો અભાવ છે. કાર્યક્ષમતામાં કોઈ વિક્ષેપ નથી, કોઈ નિષ્ફળ વિનંતીઓ નથી, અને કોઈ તાત્કાલિક સંકેત નથી કે કંઈક ખોટું છે. કાર્યકારી દ્રષ્ટિકોણથી, બધું અપેક્ષા મુજબ કાર્ય કરવાનું ચાલુ રાખે છે.
દરમિયાન, સંવેદનશીલ માહિતી પહેલાથી જ આઉટબાઉન્ડ કનેક્શન દ્વારા સિસ્ટમમાંથી બહાર નીકળી રહી હોઈ શકે છે જે સામાન્ય એપ્લિકેશન ટ્રાફિકમાં ભળી જાય છે.
શા માટે આ એક DevOps સમસ્યા છે પહેલા
DevOps ટીમો માટે, આ પ્રકારના હુમલાને શોધવાનું ખાસ કરીને મુશ્કેલ છે કારણ કે તે હાલના વર્કફ્લોમાં એકીકૃત રીતે સંકલિત થાય છે.
ડિપેન્ડન્સી આપમેળે ઇન્સ્ટોલ થાય છે, pipelines સામાન્ય રીતે ચાલે છે, અને તાત્કાલિક નિષ્ફળતા થતી નથી.
તે જ સમયે, CI/CD વાતાવરણ ઘણીવાર ઉચ્ચ-મૂલ્યના ઓળખપત્રો ખુલ્લા પાડે છે, જેમાં નીચેનાનો સમાવેશ થાય છે:
- ક્લાઉડ પ્રદાતા ટોકન્સ
- ડિપ્લોયમેન્ટ કીઝ
- CI/CD પ્રમાણીકરણ રહસ્યો
આ સંદર્ભમાં ચાલી રહેલ સમાધાન થયેલ નિર્ભરતા તે ઓળખપત્રોને સીધી ઍક્સેસ કરી શકે છે.
આનાથી એવી પરિસ્થિતિ સર્જાય છે કે બધું સામાન્ય દેખાય છે, જ્યારે સંવેદનશીલ ડેટા પૃષ્ઠભૂમિમાં ઍક્સેસ થઈ રહ્યો છે.
વાસ્તવિક જોખમ: મોટા પાયે ગુપ્ત સંપર્ક
એક્સિઓસ એનપીએમ સમાધાન આધુનિક હુમલાની વ્યૂહરચનામાં મુખ્ય પરિવર્તનને પ્રકાશિત કરે છે.
ધ્યેય હવે નબળાઈઓનો ઉપયોગ કરવાનો નથી, પરંતુ માન્ય ઓળખપત્રો મેળવવાનો છે.
આધુનિક સિસ્ટમો પર્યાવરણ-આધારિત પ્રમાણીકરણ પર આધાર રાખે છે, તેથી રનટાઇમ પર ચાલતી નિર્ભરતા આ ઍક્સેસ કરી શકે છે:
- API કીઓ
- સેવા ટોકન્સ
- ક્લાઉડ ઓળખપત્રો
આ ઓળખપત્રોને તોડવાની જરૂર નથી.
તેમને ફક્ત ઉપયોગમાં લેવાની જરૂર છે.
આનાથી હુમલાખોરો બાજુમાં ફરવા, સેવાઓ ઍક્સેસ કરવા અને કાયદેસર પ્રમાણીકરણનો ઉપયોગ કરીને ડેટા કાઢવા સક્ષમ બને છે.
પરિણામે, અસર કયા રહસ્યો ખુલ્લા પડે છે તેના પર આધાર રાખે છે, હુમલો કેવી રીતે કરવામાં આવે છે તેના પર નહીં.
પરંપરાગત સુરક્ષા સાધનો આ કેમ ચૂકી જાય છે
પરંપરાગત અભિગમો આ હુમલાઓને શોધવામાં મુશ્કેલી અનુભવે છે કારણ કે તેઓ જાણીતી નબળાઈઓ અથવા સ્થિર હસ્તાક્ષરો પર ધ્યાન કેન્દ્રિત કરે છે. જોકે, જેમ કે માં પ્રકાશિત કરવામાં આવ્યું છે ઓપનએઆઈનું વિશ્લેષણ એક્સિઓસ ડેવલપર ટૂલ સમાધાનના કિસ્સામાં, વાસ્તવિક જોખમ રનટાઇમ પર ઉભરી આવે છે, જ્યાં વિશ્વસનીય નિર્ભરતા સંવેદનશીલ ડેટા સાથે ક્રિયાપ્રતિક્રિયા કરે છે.
જોકે, સમાધાન પામેલી નિર્ભરતામાં કોઈ સ્પષ્ટ સૂચકાંકો ન પણ હોઈ શકે.
ત્યાં હોઈ શકે છે:
- કોઈ CVE નથી
- કોઈ દૂષિત સહી નથી
- કોઈ અસામાન્ય વાક્યરચના નથી
તે જ સમયે, સ્ટેટિક વિશ્લેષણ રનટાઇમ વર્તણૂકનું મૂલ્યાંકન કરતું નથી. તે નક્કી કરી શકતું નથી કે ડિપેન્ડન્સી એકવાર એક્ઝિક્યુટ થયા પછી સંવેદનશીલ ડેટા સાથે કેવી રીતે ક્રિયાપ્રતિક્રિયા કરે છે.
આ એક એવો ગેપ બનાવે છે જ્યાં કોડ વિશ્લેષણ દરમિયાન સુરક્ષિત દેખાય છે પરંતુ અમલ દરમિયાન જોખમી બની જાય છે.
એક્સિઓસ npm જેવા હુમલાઓને કેવી રીતે ઓળખવા અને અટકાવવા
આ પ્રકારના Axios npm હુમલાને રોકવા માટે સ્ટેટિક ઇન્સ્પેક્શનથી રનટાઇમ જાગૃતિ તરફ સ્થળાંતર કરવાની જરૂર છે.
ટીમોને ફક્ત તેમાં શું છે તે જ નહીં, પણ નિર્ભરતા કેવી રીતે વર્તે છે તેની દૃશ્યતાની જરૂર છે.
આમાં શામેલ છે:
- રનટાઇમ પર સંવેદનશીલ ડેટાની ઍક્સેસનું નિરીક્ષણ કરવું
- રહસ્યો ભંડારો સુધી પહોંચે તે પહેલાં જ શોધી કાઢવા
- સ્કેનિંગ pipelineખુલ્લા ઓળખપત્રો માટે s અને કલાકૃતિઓ
- વિસંગતતાઓ માટે આઉટબાઉન્ડ નેટવર્ક પ્રવૃત્તિનું અવલોકન કરવું
જોકે, માત્ર શોધ પૂરતી નથી.
શોધથી નિવારણ સુધી: ખરેખર શું જોખમ ઘટાડે છે
આવી ઘટના પછી, ટીમો ઘણીવાર મોટી સંખ્યામાં સંભવિત ખુલ્લા ઓળખપત્રોનો સામનો કરે છે.
પડકાર તેમને શોધવાનો નથી. પડકાર એ છે કે કયા મહત્વપૂર્ણ છે તે ઓળખવું.
મુખ્ય પ્રશ્ન એ બને છે:
કયા રહસ્યો હજુ પણ માન્ય અને શોષણક્ષમ છે?
ચકાસણી વિના, ટીમો નિષ્ક્રિય ઓળખપત્રો પર સમય વિતાવે છે જ્યારે વાસ્તવિક જોખમો ખુલ્લા રહે છે.
અસરકારક પ્રતિભાવ માટે જરૂરી છે:
- ખુલ્લા રહસ્યો શોધી કાઢવા
- તેઓ હજુ પણ ઍક્સેસ આપે છે કે નહીં તે ચકાસી રહ્યા છીએ
- તેમને ઝડપથી રદ કરવા અથવા ફેરવવા
આ એક્સપોઝર સમય ઘટાડે છે અને હુમલાખોરની બારી મર્યાદિત કરે છે.
ઝાયજેની સપ્લાય ચેઇન રિસ્ક ઘટાડવામાં કેવી રીતે મદદ કરે છે
ઝીગેની શોધ, ચકાસણી અને ઉપાયને એક જ કાર્યપ્રવાહમાં જોડીને આ પડકારનો સામનો કરે છે.
તે કોડમાં ખુલ્લા રહસ્યોને સતત ઓળખે છે, pipelines, અને કલાકૃતિઓ. તે જ સમયે, તે ચકાસે છે કે શું તે ઓળખપત્રો હજુ પણ પર્યાવરણમાં સક્રિય છે.
આ ટીમોને હુમલાખોરો ખરેખર શું ઉપયોગ કરી શકે છે તેના પર ધ્યાન કેન્દ્રિત કરવાની મંજૂરી આપે છે.
એકવાર સક્રિય રહસ્યો ઓળખાઈ જાય, પછી સ્વચાલિત ઉપાય કાર્યપ્રવાહ રદબાતલ અથવા નિયંત્રિત પરિભ્રમણ દ્વારા એક્સપોઝર સમય ઘટાડવામાં મદદ કરે છે.
પરિણામે, પ્રતિભાવ ઝડપી અને વધુ પૂર્વ બને છેcise, અને ઓછા વિક્ષેપકારક.
ઉપસંહાર
એક્સિઓસ એનપીએમ સમાધાન સપ્લાય ચેઇન હુમલાઓ કેવી રીતે વિકસિત થઈ રહ્યા છે તે પ્રતિબિંબિત કરે છે.
હુમલાખોરોને હવે સિસ્ટમ તોડવાની જરૂર નથી. તેઓ અમલ દરમિયાન સંવેદનશીલ ડેટાને ઍક્સેસ કરવા માટે વિશ્વસનીય નિર્ભરતાઓ પર આધાર રાખે છે.
DevOps ટીમો માટે, આનો અર્થ રનટાઇમ વર્તણૂકને સમજવું છે. સુરક્ષા નેતાઓ માટે, તેનો અર્થ એ છે કે ઝડપથી અને અસરકારક રીતે એક્સપોઝર ઘટાડવું.
કારણ કે આધુનિક વાતાવરણમાં, સૌથી મોટું જોખમ એ નથી કે શું અમલમાં મૂકવામાં આવે છે.
એકવાર તે ચાલે પછી તેને ઍક્સેસ કરવામાં આવે છે.




