ક્લાઉડ સુરક્ષા ટિપ્સ

આધુનિક DevSecOps ટીમો માટે 20 ક્લાઉડ સુરક્ષા ટિપ્સ

સામગ્રીનું કોષ્ટક

અવશ્ય વાંચવા જેવી પોસ્ટ્સ

રસપ્રદ નવીનતમ પોસ્ટ્સ

ક્લાઉડ સુરક્ષા ટિપ્સ ફક્ત ત્યારે જ ઉપયોગી થાય છે જ્યારે તેઓ હુમલાખોરો દ્વારા ઉપયોગમાં લેવાતા વાસ્તવિક અંતરને સંબોધિત કરે છે: એક જાહેર S3 બકેટ જે કોઈએ જોયું નહીં, વાઇલ્ડકાર્ડ સાથે CI રનર AWS પરવાનગીઓ, બિલ્ડ લોગમાં લીક થયેલ રહસ્ય, અથવા દૂષિત નિર્ભરતા જે દરમિયાન શાંતિથી ઇન્સ્ટોલ થઈ ગઈ pipeline ચલાવો. મોટાભાગની ક્લાઉડ સુરક્ષા ઘટનાઓ અજાણ્યા જોખમોને કારણે થતી નથી. તે જાણીતી નબળાઈઓને કારણે થાય છે જેને ક્યારેય લાગુ કરવામાં આવી ન હતી, પ્રાથમિકતા આપવામાં આવી ન હતી અથવા સુધારી ન હતી.

આ માર્ગદર્શિકા સ્તર દ્વારા ગોઠવાયેલી 20 વ્યવહારુ ક્લાઉડ સુરક્ષા ટિપ્સને આવરી લે છે: ઓળખ, ડેટા, ઇન્ફ્રાસ્ટ્રક્ચર, સોફ્ટવેર સપ્લાય ચેઇન, CI/CD pipelines, શોધ અને ઘટના પ્રતિભાવ. ભલે તમે એક જ ક્લાઉડ એકાઉન્ટને મજબૂત બનાવી રહ્યા હોવ અથવા બહુ-ટીમ સુરક્ષિત કરી રહ્યા હોવ દેવસેકઓપ્સ pipeline, આ નિયંત્રણો ખરેખર થતા ભંગોને રોકવામાં મદદ કરે છે.

ઘણી બધી ક્લાઉડ સિક્યુરિટી ટિપ્સ છતાં ક્લાઉડ સિક્યુરિટી કેમ નિષ્ફળ રહી છે

ક્લાઉડ સુરક્ષા એ નિયંત્રણો, નીતિઓ અને સાધનોનો સમૂહ છે જે ક્લાઉડ વાતાવરણમાં ચાલતા ડેટા, એપ્લિકેશનો અને ઇન્ફ્રાસ્ટ્રક્ચરનું રક્ષણ કરે છે. તે ઓળખ, નેટવર્ક, ડેટા, એપ્લિકેશન કોડ, નિર્ભરતાઓ, ઇન્ફ્રાસ્ટ્રક્ચર ગોઠવણી અને બિલ્ડને આવરી લે છે. pipelines.

પરિપક્વ ટીમો માટે પણ તે નિષ્ફળ જવાનું કારણ જ્ઞાનનો અભાવ નથી. તે ત્રણ માળખાકીય સમસ્યાઓ છે:

  • ઝડપ વિરુદ્ધ સુરક્ષા. Pipelineઝડપથી આગળ વધે છે. ઘર્ષણ ઉમેરતા નિયંત્રણો અક્ષમ થઈ જાય છે. જે ટીમો ક્લાઉડ સુરક્ષાનો અધિકાર મેળવે છે તેઓ ગેટ ઉમેરતા નથી, તેઓ સીધા વર્કફ્લોમાં અમલીકરણને સ્વચાલિત કરે છે.
  • ટૂલ ફ્રેગમેન્ટેશન. એક જ ટૂલમાં રહસ્યો સ્કેનિંગ, SCA બીજામાં, IaC ત્રીજા ભાગમાં. કોઈ એકીકૃત દૃષ્ટિકોણનો અર્થ એ છે કે કવરેજ સ્તરો વચ્ચે અંતર પડે છે, અને તારણો ક્યારેય વાસ્તવિક જોખમ સાથે સંકળાયેલા નથી.
  • થાકની ચેતવણી. દરરોજ સેંકડો CVE સપાટી પર આવતા સ્કેનર્સ એન્જિનિયરોને મહત્વપૂર્ણ તારણો સહિત, તારણો અવગણવા માટે તાલીમ આપે છે. પ્રાથમિકતા વૈકલ્પિક નથી; તે નક્કી કરે છે કે સુરક્ષા ખરેખર કામ કરે છે કે નહીં.

નીચે આપેલી ક્લાઉડ સુરક્ષા ટિપ્સ વ્યવહારુ રીતે તે અંતરને પૂર્ણ કરવા માટે રચાયેલ છે. ક્લાઉડ સુરક્ષાને ફક્ત રનટાઇમ-ઓન્લી સમસ્યા તરીકે ગણવાને બદલે, તેઓ કોડથી ક્લાઉડ સુધીના સંપૂર્ણ ડિલિવરી પાથને આવરી લે છે.

20 ક્લાઉડ સુરક્ષા ટિપ્સ:

ઓળખ અને ઍક્સેસ મેનેજમેન્ટ ક્લાઉડ સુરક્ષા ટિપ્સ

1. દરેક જગ્યાએ મલ્ટી-ફેક્ટર ઓથેન્ટિકેશન સક્ષમ કરો

ક્લાઉડ સુરક્ષામાં MFA એકમાત્ર સૌથી વધુ ROI નિયંત્રણ છે. તે ઓળખપત્ર ચોરીના હુમલાઓને ઠંડા અટકાવે છે, અને હુમલાખોરો તે જાણે છે. MFA વિનાનું કોઈપણ ખાતું સોફ્ટ ટાર્ગેટ છે.

તમારા ક્લાઉડ વાતાવરણમાં દરેક માનવ ઓળખ માટે MFA લાગુ કરો: ડેવલપર એકાઉન્ટ્સ, એડમિન કન્સોલ, ક્લાઉડ પ્રોવાઇડર પોર્ટલ, CI/CD dashboards. વિશેષાધિકૃત એકાઉન્ટ્સ માટે ફિશિંગ-પ્રતિરોધક MFA (હાર્ડવેર કી, પાસકી) નો ઉપયોગ કરો. પ્રમાણકર્તા એપ્લિકેશન દ્વારા સમય-આધારિત કોડ્સ ન્યૂનતમ બાર છે.

2. ઓછામાં ઓછા વિશેષાધિકારો લાગુ કરો, ખાસ કરીને બિન-માનવીય ઓળખ માટે

ઓછામાં ઓછા વિશેષાધિકારનો સિદ્ધાંત માનવો માટે સારી રીતે સમજી શકાય તેવું છે. ટીમો જે ભાગ સતત ચૂકી જાય છે તે માનવીય ઓળખ સિવાયની છે: CI/CD સર્વિસ એકાઉન્ટ્સ, લેમ્બડા ફંક્શન્સ, કન્ટેનર વર્કલોડ્સ, ગિટહબ એક્શન રનર્સ.

આ ઓળખ વાઇલ્ડકાર્ડ પરવાનગીઓ એકઠી કરે છે કારણ કે તે એકવાર ગોઠવાયેલી હોય છે અને ક્યારેય ફરી જોવા મળતી નથી. સપ્લાય ચેઇન હુમલાઓમાં હુમલાખોરો જે લક્ષ્ય બનાવે છે તે પણ તે જ છે, કારણ કે તેમની પાસે રહસ્યો, ભંડારો, ઉત્પાદન સંસાધનો અને ડાઉનસ્ટ્રીમ સિસ્ટમ્સની ઍક્સેસ હોય છે.

ત્રિમાસિક ધોરણે ઓડિટ સેવા ખાતાની પરવાનગીઓ. 90 દિવસમાં ઉપયોગમાં ન લેવાયેલી કોઈપણ વસ્તુ દૂર કરો.

૩. લાંબા ગાળાના ઓળખપત્રોને ટૂંકા ગાળાના ટોકન્સથી બદલો

સ્ટેટિક API કી અને લાંબા સમય સુધી ચાલનારા ટોકન્સ ક્લાઉડ ભંગના સૌથી સામાન્ય મૂળ કારણોમાંના એક છે. તેમને commitરીપોમાં ટેડ, CI લોગમાં લીક, સ્લેકમાં કોપી, અને ભૂલી ગયા .env ફાઇલો, પછી મહિનાઓ કે વર્ષો સુધી માન્ય રહે છે.

શક્ય હોય ત્યાં તેમને ટૂંકા ગાળાના ઓળખપત્રોથી બદલો: AWS STS ધારણ ભૂમિકા, GCP વર્કલોડ ઓળખ ફેડરેશન, ગિટહબ એક્શન્સ ઓઆઈડીસી. જ્યારે સ્ટેટિક ઓળખપત્રો અનિવાર્ય હોય, ત્યારે તેમને સિક્રેટ્સ મેનેજર (વોલ્ટ, AWS સિક્રેટ્સ મેનેજર, એઝ્યુર કી વોલ્ટ) માં સ્ટોર કરો અને આપમેળે ફેરવો.

૪. ઉચ્ચ વિશેષાધિકારો માટે જસ્ટ-ઇન-ટાઇમ એક્સેસ લાગુ કરો

સ્થાયી એડમિન ઍક્સેસ સ્થાયી જોખમ છે. કાયમી રીતે વધેલી પરવાનગીઓનો અર્થ એ છે કે ઉત્પાદન સુધી પહોંચવા માટે એક જ ઓળખ ખોટી થઈ જાય છે.

JIT એક્સેસ સિસ્ટમ્સ (AWS IAM આઇડેન્ટિટી સેન્ટર, GCP પ્રિવિલેજ્ડ એક્સેસ મેનેજર, Okta એક્સેસ રિક્વેસ્ટ્સ) માંગ પર, સમય-મર્યાદિત અને સંપૂર્ણ ઓડિટ લોગ સાથે એલિવેટેડ એક્સેસ આપે છે. ડેવલપર્સને જ્યારે જરૂર હોય ત્યારે તે મળે છે. હુમલાખોરોને કોઈ સ્થાયી લક્ષ્ય મળતું નથી.

૫. સર્વિસ-ટુ-સર્વિસ કોમ્યુનિકેશન પર ઝીરો ટ્રસ્ટ લાગુ કરો

પરંપરાગત પરિમિતિ મોડેલો ધારે છે કે નેટવર્કની અંદરની દરેક વસ્તુ વિશ્વસનીય છે. માઇક્રોસર્વિસિસ, કન્ટેનર અને ગતિશીલ વર્કલોડ સાથે ક્લાઉડ-નેટિવ વાતાવરણ આ ધારણાને ખતરનાક બનાવે છે.

ઝીરો ટ્રસ્ટ એટલે કે દરેક વિનંતી પ્રમાણિત અને અધિકૃત છે, પછી ભલે તે ક્યાંથી ઉદ્ભવી હોય. સર્વિસ-ટુ-સર્વિસ ઓથેન્ટિકેશન (mTLS, સર્વિસ મેશ ઓળખ) લાગુ કરો, વર્કલોડ સ્તરે નેટવર્ક નીતિઓ લાગુ કરો અને આંતરિક ટ્રાફિકને ડિફોલ્ટ રૂપે અવિશ્વસનીય ગણો.

ડેટા પ્રોટેક્શન ક્લાઉડ સુરક્ષા ટિપ્સ

6. આંતરિક ટ્રાફિક સહિત બધું જ એન્ક્રિપ્ટ કરો

બાકીના સમયે એન્ક્રિપ્શન (એઇએસ-એક્સ્યુએક્સએક્સ, સંચાલિત KMS) હવે છે standard પ્રેક્ટિસ. મોટાભાગની ટીમોમાં જે અંતર છે તે છે આંતરિક ટ્રાફિક માટે ટ્રાન્ઝિટમાં એન્ક્રિપ્શન.

માઇક્રોસર્વિસિસ અને કન્ટેનર-ટુ-કન્ટેનર કોમ્યુનિકેશન ધરાવતા VPCમાં, "અંદર" રહેતો ટ્રાફિક સ્વાભાવિક રીતે સલામત નથી. આંતરિક સેવા કોમ્યુનિકેશન માટે મ્યુચ્યુઅલ TLS (mTLS) લાગુ કરો. દરેક ટીમને યોગ્ય રીતે ગોઠવવા માટે તેના પર આધાર રાખવાને બદલે તેને આપમેળે લાગુ કરવા માટે સર્વિસ મેશ (Istio, Linkerd) અથવા ઝીરો-ટ્રસ્ટ નેટવર્કિંગ લેયરનો ઉપયોગ કરો.

7. ખુલ્લા રહસ્યો ફેલાતા પહેલા તેને શોધી કાઢો અને તેનું નિરાકરણ લાવો

એક રહસ્ય commitરિપોઝીટરીમાં ટેડ ગુપ્ત રહેતું નથી. ગિટહબ સેકન્ડોમાં પબ્લિક રિપોઝને ઇન્ડેક્સ કરે છે. આંતરિક રિપોઝ રોગપ્રતિકારક નથી, એકવાર ગુપ્ત ગિટ ઇતિહાસમાં આવી જાય, પછી તે રિપોઝ એક્સેસ ધરાવતા કોઈપણ માટે સુલભ છે, હમણાં અથવા ભવિષ્યમાં.

નિવારણ સ્તરો મહત્વપૂર્ણ છે (pre-commit hooks, IDE પ્લગઇન્સ) પરંતુ તે પૂરતા નથી. તમારે ઐતિહાસિક સહિત તમામ ભંડારોમાં સતત સ્કેનિંગની જરૂર છે commits, CI/CD લોગ, IaC ફાઇલો અને કન્ટેનર છબીઓ. જ્યારે કોઈ ગુપ્ત માહિતી મળી આવે છે, ત્યારે પ્રતિભાવ તાત્કાલિક હોવો જોઈએ: રદ કરો, ફેરવો અને મૂલ્યાંકન કરો કે શું તે એક્સપોઝર અને ડિટેક્શન વચ્ચે ઍક્સેસ કરવામાં આવ્યું હતું.

8. સંવેદનશીલતાના આધારે ડેટાનું વર્ગીકરણ કરો અને નિયંત્રણો લાગુ કરો

તમારા ક્લાઉડ વાતાવરણમાંનો બધો ડેટા જો ખુલ્લું પડી જાય તો તે સમાન જોખમ ધરાવતો નથી. દરેક વસ્તુને સમાન રીતે વર્તવાનો અર્થ એ છે કે ઓછા જોખમવાળા ડેટામાં નિયંત્રણોનું વધુ પડતું રોકાણ કરવું અને ખરેખર મહત્વપૂર્ણ ડેટાનું ઓછું રક્ષણ કરવું.

સંવેદનશીલતા દ્વારા ડેટાનું વર્ગીકરણ કરો (જાહેર, આંતરિક, ગુપ્ત, પ્રતિબંધિત). ઍક્સેસ નિયંત્રણો, એન્ક્રિપ્શન લાગુ કરો standards, અને દરેક સ્તર માટે ઓડિટ લોગીંગ આવશ્યકતાઓ. શક્ય હોય ત્યાં સ્વચાલિત વર્ગીકરણ, મેન્યુઅલ ટેગિંગ સ્કેલ કરતું નથી.

ઇન્ફ્રાસ્ટ્રક્ચર અને રૂપરેખાંકન સુરક્ષા

9. સ્કેન IaC દરેક પર Commit, જમાવટ પહેલાં જ નહીં

કોડ તરીકે ઇન્ફ્રાસ્ટ્રક્ચર એ છે જ્યાં ખોટી ગોઠવણીઓ બનાવવામાં આવે છે, ઉત્પાદનમાં નહીં. એક જાહેર S3 બકેટ, એક ખુલ્લું સુરક્ષા જૂથ, અથવા IAM ભૂમિકા જેમાં *:* પરવાનગીઓ આકસ્મિક રીતે દેખાતી નથી. તે ટેરાફોર્મ ફાઇલ અથવા કુબર્નેટ્સ મેનિફેસ્ટમાં એક લાઇન તરીકે શરૂ થાય છે જેને કોઈએ ફ્લેગ કર્યું નથી.

IaC દરેક પર સ્કેનીંગ ચાલવું જોઈએ pull request, કોડ સમીક્ષા વર્કફ્લોમાં તારણો સપાટી પર આવ્યા છે. સ્કેન ટેરાફોર્મ, કુબર્નેટ્સ મેનિફેસ્ટ, ક્લાઉડફોર્મેશન, હેલ્મ ચાર્ટ્સ, ડોકરફાઇલ્સ, અને CI/CD રૂપરેખાંકનો.

ઝીગેની IaC Security દરેક સપોર્ટેડ ફોર્મેટને સ્કેન કરે છે commit, ચોક્કસ સંસાધનોમાં શોધનો નકશો બનાવે છે, અને તમારા PR વર્કફ્લો સાથે સંકલિત કરે છે જેથી વિકાસકર્તાઓ જ્યાં કામ કરે છે ત્યાં પ્રતિસાદ મેળવે, અલગ જગ્યાએ નહીં dashboard તેઓ ક્યારેય ખુલતા નથી. મફત અજમાયશ શરૂ કરો →

૧૦. સુરક્ષા નીતિને કોડ તરીકે ગણો

મેન્યુઅલ સુરક્ષા સમીક્ષાઓ સ્કેલ થતી નથી. નીતિ-જેમ-કોડ કરે છે.

સુરક્ષા નિયમોને વર્ઝન કરેલ, પરીક્ષણયોગ્ય કોડ તરીકે વ્યક્ત કરવા માટે OPA (ઓપન પોલિસી એજન્ટ) અથવા Kyverno જેવા સાધનોનો ઉપયોગ કરો. તેમને અહીં લાગુ કરો pipeline સ્તર જેથી કુબર્નેટ્સ ડિપ્લોયમેન્ટ સાથે વિશેષાધિકૃત: સાચું અથવા રૂટ તરીકે ચાલતું કન્ટેનર દર વખતે આપમેળે બિલ્ડ નિષ્ફળ જાય છે. જ્યારે નીતિઓ કોડમાં રહે છે, ત્યારે તેમની સમીક્ષા કરવામાં આવે છે અને કોઈપણ એન્જિનિયરિંગ આર્ટિફેક્ટની જેમ તેમાં સુધારો થાય છે. જ્યારે તેઓ દસ્તાવેજીકરણમાં રહે છે, ત્યારે તેઓ ડ્રિફ્ટ થાય છે.

૧૧. ડ્રિફ્ટ માટે સુરક્ષિત રૂપરેખાંકન બેઝલાઇન અને મોનિટર લાગુ કરો

ડિફોલ્ટ રૂપરેખાંકનો સુરક્ષા માટે નહીં, પણ સુવિધા માટે ઑપ્ટિમાઇઝ કરવામાં આવે છે. ક્લાઉડ સેવાઓ, કન્ટેનર રનટાઇમ્સ અને મેનેજ્ડ કુબર્નેટ્સ ક્લસ્ટર્સ એવી સેટિંગ્સ સાથે આવે છે જે વાપરવા માટે સરળ અને ઉપયોગમાં સરળ હોય છે.

થી પ્રારંભ કરો CIS તમારા ક્લાઉડ પ્રદાતા, કન્ટેનર રનટાઇમ અને OS માટે બેન્ચમાર્ક્સ. તેમને પોલિસી-એઝ-કોડ તરીકે એન્કોડ કરો જેથી તેઓ આપમેળે લાગુ થાય. ડ્રિફ્ટ માટે સતત મોનિટર કરો, ગયા અઠવાડિયે ગોઠવણી સુસંગતતા દબાણ હેઠળ દબાણ કરાયેલા ઝડપી ફેરફાર પછી આજે સુસંગત ન પણ હોય.

૧૨. સેગમેન્ટ નેટવર્ક્સ અને લેટરલ મૂવમેન્ટને પ્રતિબંધિત કરો

ફ્લેટ નેટવર્ક આર્કિટેક્ચરનો અર્થ એ છે કે એકવાર હુમલાખોર એક વર્કલોડને સમાધાન કરે છે, તો તે બાકીની બધી વસ્તુઓ સુધી પહોંચી શકે છે. નેટવર્ક સેગમેન્ટેશનમાં બ્લાસ્ટ રેડિયસનો સમાવેશ થાય છે.

કાર્ય અને સંવેદનશીલતા દ્વારા આઇસોલેશન ઝોન બનાવવા માટે VPC, સબનેટ અને સુરક્ષા જૂથોનો ઉપયોગ કરો. સેવાઓ વચ્ચે પૂર્વ-પશ્ચિમ ટ્રાફિકને ફક્ત જરૂરી હોય તેટલો જ મર્યાદિત કરો. ઇગ્રેસ ફિલ્ટરિંગ લાગુ કરો, મોટાભાગના ચેડા થયેલા વર્કલોડ્સને હુમલાખોર-નિયંત્રિત સર્વર સુધી પહોંચવાની જરૂર છે, અને ઇગ્રેસ કંટ્રોલ્સ તેને શોધવા અથવા અટકાવવા માટે તમારી શ્રેષ્ઠ તકોમાંની એક છે.

સોફ્ટવેર સપ્લાય ચેઇન ક્લાઉડ સુરક્ષા ટિપ્સ

કેટલીક સૌથી મહત્વપૂર્ણ ક્લાઉડ સુરક્ષા ટિપ્સ હવે ક્લાઉડ પ્રોવાઇડર કન્સોલની અંદર શરૂ થતી નથી. તે સોફ્ટવેર સપ્લાય ચેઇનની અંદર વહેલા શરૂ થાય છે. ડિપેન્ડન્સીઝ, CI/CD વર્કફ્લો, સિક્રેટ્સ, બિલ્ડ સ્ક્રિપ્ટ્સ અને આર્ટિફેક્ટ્સ, બધા ડિપ્લોયમેન્ટ પહેલાં ક્લાઉડ રિસ્ક રજૂ કરી શકે છે.

૧૩. તમારા બિલ્ડમાં પ્રવેશતા પહેલા દરેક ડિપેન્ડન્સીને સ્કેન કરો

આધુનિક સપ્લાય ચેઇન હુમલાઓમાં ઓપન-સોર્સ પેકેજો સૌથી સામાન્ય પ્રારંભિક ઍક્સેસ વેક્ટર છે. 2024 શાઈ-હુલુદ ઝુંબેશમાં 830+ npm પેકેજો સાથે ચેડા થયા હતા. XZ Utils બેકડોરથી લાખો Linux સિસ્ટમોમાં SSH પ્રમાણીકરણ લગભગ ચેડા થયું હતું. બંને કિસ્સાઓમાં, દૂષિત કોડ સામાન્ય નિર્ભરતા ઇન્સ્ટોલેશન પ્રક્રિયા દ્વારા પહોંચ્યો હતો.

મૂળભૂત SCA (સોફ્ટવેર કમ્પોઝિશન એનાલિસિસ), કાચી CVE યાદીઓ પૂરતી નથી. તમને ખરેખર શું જોઈએ છે:

  • પહોંચક્ષમતા વિશ્લેષણ: શું ખરેખર તમારા કોડમાં vulnerable ફંક્શન કહેવાય છે?
  • માલવેર શોધ: શું આ પેકેજ દૂષિત વર્તન, અસ્પષ્ટ સ્ક્રિપ્ટો, અણધાર્યા નેટવર્ક કોલ્સ, જીવનચક્ર દર્શાવે છે? hooks જે બાહ્ય રનટાઇમ ઇન્સ્ટોલ કરે છે?
  • EPSS સ્કોરિંગ: આ CVE હાલમાં ફક્ત સૈદ્ધાંતિક રીતે જ નહીં, પણ જંગલીમાં સક્રિય રીતે ઉપયોગમાં લેવાય તેવી સંભાવના કેટલી છે?

14. લોક ડાઉન CI/CD Pipelines

CI/CD સિસ્ટમો પાસે રહસ્યો, ક્લાઉડ ઓળખપત્રો અને ઉત્પાદન વાતાવરણની ઍક્સેસ હોય છે. તેઓ સામાન્ય રીતે જે ઉત્પાદન સિસ્ટમો પર તૈનાત કરે છે તેના કરતા ઓછા કઠિન હોય છે.

અમલમાં મૂકવા માટેના નિયંત્રણો:

  • કોઈપણ ફેરફારો માટે કોડ સમીક્ષા જરૂરી છે pipeline રૂપરેખાંકન ફાઇલો (.ગીથબ/વર્કફ્લો/, જેનકિન્સફાઇલ, વગેરે)
  • સ્વ-હોસ્ટેડ રનર્સને માન્ય રિપોઝીટરીઝ સુધી મર્યાદિત કરો, સમીક્ષા ન કરાયેલ રનર ઍક્સેસ ઓળખપત્ર ચોરીનો સીધો માર્ગ છે.
  • રહસ્યોને ક્યારેય પ્લેનટેક્સ્ટ એન્વાયર્નમેન્ટ વેરીએબલ તરીકે પાસ કરશો નહીં; રહસ્યો મેનેજર ઇન્ટિગ્રેશનનો ઉપયોગ કરો
  • ઓડિટ pipeline અણધાર્યા આદેશો, અસામાન્ય નેટવર્ક કોલ્સ, અથવા અણધાર્યા સમયે અમલીકરણ માટેના લોગ્સ

ઝીગેની CI/CD સુરક્ષા અમલ guardrails સીધા તમારામાં pipeline , અસુરક્ષિત બિલ્ડ્સને અવરોધિત કરવા, ઇન્જેક્ટેડ વર્કફ્લો શોધવા અને ખાતરી કરવા pipeline દરેક તબક્કે પ્રામાણિકતા. ડેમો બુક કરો →

૧૫. બિલ્ડ ઇન્ટિગ્રિટી અને સાઇન આર્ટિફેક્ટ્સને માન્ય કરો

જો કોઈ હુમલાખોર બિલ્ડ સ્ક્રિપ્ટમાં કોડ દાખલ કરી શકે છે, સંકલન પછી કોઈ આર્ટિફેક્ટમાં ફેરફાર કરી શકે છે, અથવા CI રનરને નુકસાન પહોંચાડી શકે છે, તો તેઓ તમારી સોફ્ટવેર સપ્લાય ચેઇનના માલિક છે, પછી ભલે તમારો સોર્સ કોડ કેટલો પણ સ્વચ્છ હોય.

બિલ્ડ ઇન્ટિગ્રિટી કંટ્રોલ્સ લાગુ કરો:

  • બધા ડિપેન્ડન્સી વર્ઝન અને બેઝ ઈમેજીસને ટૅગ્સ નહીં, પણ ચોક્કસ ડાયજેસ્ટમાં પિન કરો.
  • બિલ્ડ આર્ટિફેક્ટ્સ પર સહી કરો અને જમાવટ પહેલાં સહીઓ ચકાસો
  • અણધાર્યા ફેરફારો માટે મોનિટર કરો CI/CD શાઈ-હુલુદ જેવા હુમલાઓમાં વર્કફ્લો ફાઇલો, ઇન્જેક્ટેડ વર્કફ્લો મુખ્ય સૂચક હતા.
  • શું બનાવવામાં આવ્યું હતું, કયા સ્ત્રોતમાંથી અને શેના દ્વારા બનાવવામાં આવ્યું હતું તે ક્રિપ્ટોગ્રાફિકલી સાબિત કરવા માટે SLSA પ્રમાણીકરણો લાગુ કરો. pipeline

ધમકી શોધ અને ઘટના પ્રતિભાવ

૧૬. લોગિંગને કેન્દ્રિય બનાવો અને સમગ્ર સ્ટેકમાં દૃશ્યતા બનાવો

તમે જે જોઈ શકતા નથી તે શોધી શકતા નથી. મોટાભાગની ક્લાઉડ સુરક્ષા દેખરેખ રનટાઇમ, ક્લાઉડટ્રેઇલ, VPC ફ્લો લોગ, ગાર્ડડ્યુટી પર ધ્યાન કેન્દ્રિત કરે છે. તે જરૂરી છે પણ પૂરતું નથી.

શાઈ-હુલુદ અને સોલારવિન્ડ્સ જેવા હુમલાઓ આંશિક રીતે સફળ થયા કારણ કે બાંધકામમાં સમાધાન થયું હતું pipeline, કંઈપણ ઉત્પાદન દેખરેખ સુધી પહોંચે તે પહેલાં. સંપૂર્ણ દૃશ્યતા માટે સોર્સ કોડ ફેરફારો, બિલ્ડ અને આર્ટિફેક્ટ સ્તરો, ક્લાઉડ રનટાઇમ અને API પ્રવૃત્તિમાં કવરેજની જરૂર છે.

૧૭. માત્ર ગંભીરતા જ નહીં, પણ શોષણક્ષમતા દ્વારા તારણોને પ્રાથમિકતા આપો

દર અઠવાડિયે 500 તારણો ઉત્પન્ન કરતું સ્કેનર ટીમોને મહત્વપૂર્ણ તારણોને અવગણવાની તાલીમ આપે છે. પ્રાથમિકતા એ છે જે કાર્ય કરતા સુરક્ષા કાર્યક્રમોને કાગળ પર અસ્તિત્વમાં રહેલા કાર્યક્રમોથી અલગ પાડે છે.

અસરકારક પ્રાથમિકતામાં આનો સમાવેશ થાય છે: પહોંચક્ષમતા (શું સંવેદનશીલ કોડ ખરેખર અમલમાં મુકવામાં આવ્યો છે?), એક્સપોઝર (શું સેવા ઇન્ટરનેટ-મુખી છે?), ESPS સ્કોર (સક્રિય શોષણની સંભાવના), અને વ્યવસાય સંદર્ભ (ઉત્પાદન વિરુદ્ધ વિકાસ પર્યાવરણ).

Xygeni ASPM બધા તારણો લાવે છે SAST, SCA, IaC, રહસ્યો, અને pipeline security એકીકૃત જોખમ દૃશ્યમાં, સંદર્ભિત પ્રાથમિકતા સાથે જે તમારી ટીમને બરાબર કહે છે કે પહેલા શું ઠીક કરવું. ડેમો બુક કરો →

૧૮. વર્તણૂકીય પાયા સ્થાપિત કરો અને વિચલનો પર ચેતવણી આપો

જાણીતા-ખરાબ હસ્તાક્ષરો જાણીતા ધમકીઓને પકડી પાડે છે. વર્તણૂકીય વિસંગતતા શોધ અજાણ્યા, શૂન્ય-દિવસ, નવા હુમલાના દાખલાઓ, આંતરિક ધમકીઓને પકડી પાડે છે.

તમારા માટે CI/CD ખાસ કરીને પર્યાવરણ, લાક્ષણિક બિલ્ડ અવધિ, સામાન્ય પેકેજ ઇન્સ્ટોલેશન પેટર્ન, બિલ્ડ દરમિયાન અપેક્ષિત નેટવર્ક ગંતવ્ય સ્થાનો માટે બેઝલાઇન સ્થાપિત કરો, અને standard રહસ્યો પેટર્ન ઍક્સેસ કરે છે. આ બેઝલાઇનથી વિચલનો એ તમારો સૌથી પહેલો ચેતવણી સંકેત છે, અને મોટાભાગની ટીમો જે સ્તરમાં શૂન્ય દૃશ્યતા ધરાવે છે.

૧૯. ક્લાઉડ-વિશિષ્ટ ઘટના દૃશ્યો માટે રનબુક્સ વ્યાખ્યાયિત કરો

સામાન્ય ઘટના પ્રતિભાવ યોજનાઓ ક્લાઉડ-વિશિષ્ટ પરિસ્થિતિઓને ધ્યાનમાં લેતી નથી: 40 સેવાઓમાં પહેલાથી જ ઇન્સ્ટોલ કરેલું ચેડા કરેલું પેકેજ, દૂષિત પ્રીઇન્સ્ટોલ સ્ક્રિપ્ટ દ્વારા ચોરી કરાયેલ ઓળખપત્રો સાથેનો CI રનર, એક બિલ્ડ આર્ટિફેક્ટ જેની સાથે છેલ્લા 72 કલાકમાં ચેડાં કરવામાં આવ્યા હોઈ શકે છે.

આ માટે ચોક્કસ રનબુક બનાવો: સમાધાન થયેલ નિર્ભરતા, pipeline ઓળખપત્રની ચોરી, ખોટી ગોઠવણીથી ટ્રિગર થયેલ ડેટા એક્સપોઝર અને દૂષિત CI વર્કફ્લો ઇન્જેક્શન. દરેક રનબુકમાં એ વ્યાખ્યાયિત કરવું જોઈએ કે પ્રતિભાવ કોનો છે, શું તાત્કાલિક રદ કરવામાં આવે છે, અને બ્લાસ્ટ રેડિયસ નક્કી કરવા માટે કયા ફોરેન્સિકની જરૂર છે.

20. ટેબલટોપ એક્સર ચલાવોcises, વર્ષમાં ઓછામાં ઓછા બે વાર

એક રનબુક જેનું પરીક્ષણ કરવામાં આવ્યું નથી તે એક પૂર્વધારણા છે. ટેબલટોપ એક્સરcisહુમલાખોર કરે તે પહેલાં તમારી પ્રતિભાવ યોજનામાં રહેલી ખામીઓને ઉજાગર કરે છે. ધ્યેય પ્લેબુકને સંપૂર્ણ રીતે અનુસરવાનો નથી, તે શોધવાનો છે કે શું ખૂટે છે.

ઓછામાં ઓછા બે એક્સરસાઇઝ કરોcisદર વર્ષે es, વિવિધ દૃશ્ય પ્રકારોનું અનુકરણ કરીને: સપ્લાય ચેઇન સમાધાન, ખોટી ગોઠવણી-આધારિત ડેટા ભંગ, સમાધાન કરાયેલ CI રનર. ખરેખર પ્રતિસાદ આપતી ટીમો, સુરક્ષા, DevOps અને ઓન-કોલ ડેવલપર્સનો સમાવેશ કરો.

ક્લાઉડ સુરક્ષા ટિપ્સ ચેકલિસ્ટ: ઝડપી સંદર્ભ

સ્તર બદલવા માટે કી નિયંત્રણો
ઓળખ દરેક જગ્યાએ MFA, ઓછામાં ઓછા વિશેષાધિકાર, અલ્પજીવી ઓળખપત્રો, JIT ઍક્સેસ
ડેટા આરામ અને પરિવહન દરમિયાન એન્ક્રિપ્ટ, ગુપ્ત માહિતી સ્કેનિંગ અને સ્વતઃ-રદ, ડેટા વર્ગીકરણ
ઈન્ફ્રાસ્ટ્રક્ચર IaC સ્કેનિંગ ચાલુ છે commit, નીતિ-એઝ-કોડ, CIS બેઝલાઇન અમલીકરણ, નેટવર્ક વિભાજન
સપ્લાય ચેઇન SCA પહોંચક્ષમતા અને માલવેર શોધ સાથે, CI/CD સખ્તાઇ, અખંડિતતાનું નિર્માણ અને SLSA
શોધ કેન્દ્રીયકૃત લોગીંગ, EPSS-આધારિત પ્રાથમિકતા, વર્તણૂકીય વિસંગતતા શોધ
પ્રતિભાવ ક્લાઉડ-વિશિષ્ટ રનબુક્સ, ટેબલટોપ એક્સરcises, દસ્તાવેજીકૃત બ્લાસ્ટ-રેડિયસ આકારણી

Xygeni સંપૂર્ણ સ્ટેક પર ક્લાઉડ સુરક્ષા ટિપ્સ લાગુ કરવામાં કેવી રીતે મદદ કરે છે

ક્લાઉડ સુરક્ષા ટિપ્સ

ક્લાઉડ સુરક્ષા ટિપ્સ ફક્ત ત્યારે જ કામ કરે છે જ્યારે ટીમો તેમને સંપૂર્ણ સોફ્ટવેર ડિલિવરી જીવનચક્રમાં સતત લાગુ કરી શકે છે. મોટાભાગના ટૂલ્સ એક સ્તરને આવરી લે છે: રનટાઇમ, કોડ, નિર્ભરતા, રહસ્યો, અથવા CI/CD. પરંતુ વાસ્તવિક હુમલાઓ સ્તરોમાં ફેલાય છે.

ઝાયજેની આ સ્તરોને પ્રથમ ગિટ પુશથી ઉત્પાદન સુધી સંકલિત શોધ, પ્રાથમિકતા અને ઉપાય સાથે જોડે છે.

સ્તર બદલવા માટે ઝાયજેની ક્ષમતા તે શું અટકાવે છે
સ્ત્રોત કોડ SAST + AI ઉપાય ઇન્જેક્શન, પ્રમાણીકરણ નિષ્ફળતાઓ, અસુરક્ષિત ડિઝાઇન
અવલંબન SCA + માલવેર શોધ + EPSS સપ્લાય ચેઇનમાં ચેડા, સંવેદનશીલ પેકેજો
સિક્રેટ્સ રહસ્યો સુરક્ષા + સ્વતઃ-રદ ઓળખપત્રનો સંપર્ક, લાંબા ગાળાનું ટોકન જોખમ
IaC રૂપરેખાંકન(C IaC Security ઉત્પાદન સુધી પહોંચે તે પહેલાં ખોટી ગોઠવણીઓ
CI/CD Pipeline CI/CD સુરક્ષા + અસંગતતા શોધ Pipeline ઇન્જેક્શન, દોડવીર સમાધાન
કલાકૃતિઓ બનાવો Build Security + SLSA provenance ચેડાં કરાયેલી કલાકૃતિઓ, સહી વગરના પ્રકાશનો
જોખમ મુદ્રા ASPM એકીકૃત દૃશ્ય, ક્રોસ-લેયર પ્રાથમિકતા

પરિણામ: સુરક્ષા ટીમોને અવાજને બદલે સિગ્નલ મળે છે. વિકાસકર્તાઓ જ્યાં કામ કરે છે ત્યાં પ્રતિસાદ મેળવે છે, એક અલગ સાધનમાં નહીં જે તેઓ ક્યારેય ખોલતા નથી. અને સુરક્ષા ડિલિવરી પ્રક્રિયાનો ભાગ બને છે, એક ગેટ નહીં જે તેને ધીમું કરે છે.

અંતિમ વિચારો

ક્લાઉડ સુરક્ષા ટિપ્સ સૂચિબદ્ધ કરવા સરળ છે પરંતુ લાગુ કરવા મુશ્કેલ છે. વાસ્તવિક ક્લાઉડ જોખમ ઘટાડતી ટીમો મેન્યુઅલ સમીક્ષાઓ, છૂટાછવાયા સાધનો અથવા ગંભીરતા-માત્ર પ્રાથમિકતા પર આધાર રાખતી નથી. તેના બદલે, તેઓ અંદર સુરક્ષા નિયંત્રણોને સ્વચાલિત કરે છે pipelines, શોષણક્ષમતા દ્વારા પ્રાથમિકતા આપવી, અને સંપૂર્ણ સોફ્ટવેર સપ્લાય ચેઇનને ક્લાઉડ એટેક સપાટીના ભાગ તરીકે ગણવી.

તેનો અર્થ એ છે કે રનટાઇમ ઇન્ફ્રાસ્ટ્રક્ચર કરતાં વધુ સુરક્ષિત કરવું. તેનો અર્થ એ છે કે સોર્સ કોડ, ડિપેન્ડન્સી, રહસ્યોનું રક્ષણ કરવું, IaC, CI/CD વર્કફ્લો, આર્ટિફેક્ટ્સ બનાવવા અને એપ્લિકેશન જોખમ મુદ્રા એકસાથે.

જો તમારા વર્તમાન ટૂલ્સ તે સ્તરો વચ્ચે ગાબડા છોડી દે છે, તો Xygeni કોડથી ક્લાઉડ સુધીના સમગ્ર માર્ગ પર સંકલિત શોધ, પ્રાથમિકતા અને ઉપાય સાથે તેમને બંધ કરવામાં મદદ કરે છે.

???? તમારી 7-દિવસની મફત અજમાયશ શરૂ કરો , ક્રેડિટ કાર્ડની જરૂર નથી, મિનિટોમાં પરિણામો સ્કેન કરો
???? એક ડેમો બુક કરો અને જુઓ કે Xygeni તમારા ચોક્કસ ક્લાઉડને કેવી રીતે મેપ કરે છે અને pipeline સ્થાપના

લેખક વિશે

સહ-સ્થાપક અને CTO

ફાતિમા Said AppSec, DevSecOps, અને માટે ડેવલપર-ફર્સ્ટ કન્ટેન્ટમાં નિષ્ણાત છે. software supply chain security. તે જટિલ સુરક્ષા સંકેતોને સ્પષ્ટ, કાર્યક્ષમ માર્ગદર્શનમાં ફેરવે છે જે ટીમોને ઝડપથી પ્રાથમિકતા આપવામાં, અવાજ ઘટાડવામાં અને સુરક્ષિત કોડ મોકલવામાં મદદ કરે છે.

સ્કા-ટૂલ્સ-સોફ્ટવેર-રચના-વિશ્લેષણ-ટૂલ્સ
તમારા સોફ્ટવેર જોખમોને પ્રાથમિકતા આપો, સુધારણા કરો અને સુરક્ષિત કરો
તમારું મફત ખાતું મેળવો.
કોઈ ક્રેડિટ કાર્ડ જરૂરી નથી.

તમારા સોફ્ટવેર ડેવલપમેન્ટ અને ડિલિવરી સુરક્ષિત કરો

ઝાયજેની પ્રોડક્ટ સ્યુટ સાથે