Gudanar da Rauni ta atomatik a cikin DevSecOps

AppSec na zamani ba zai iya dogara da ayyukan aiki da hannu ba. Gudanar da rauni ta atomatik yanzu ya zama dole, ba zaɓi ba. Kwanan nan mun sami damar shiga Tsarin Aiki na DevSecOps podcast, inda CTO ɗinmu Luis Rodriguez ra'ayoyin da aka raba a zaman "Tsaro hanyoyin sadarwa mafi rauni: Hana hare-haren sarkar samar da kayayyaki kafin su karkata." A cikin wannan jawabin, Luis ya bayyana yadda HannaMasAkA ƙungiyoyi za su iya ci gaba da fuskantar manyan barazanar yau. Fiye da komai, ya nuna cewa nasara ta dogara ne akan haɗa kai tsaye da fifikon da ya dogara da haɗari da kuma gina kariyar kariya mai ƙarfi a kan fakitin npm na mugunta.

Darasi na 1: Rage Hayaniyar Ta Hanyar Fifiko Kan Hadari

Da farko, Luis ya bayyana cewa mafi wahalar ba shine gano rauni ba, amma gano waɗanne ne suka fi muhimmanci. Kayan aikin gargajiya suna ba da sanarwa mara iyaka, kuma da yawa sun zama ƙarya. Sakamakon haka, injiniyoyi suna ɓatar da lokaci suna bin matsalolin da ba sa haifar da haɗari na gaske.

Fifiko bisa ga haɗari yana magance wannan. Yana duba yadda ake amfani da shi, fallasa shi, da kuma tasirin kasuwanci don haskaka matsalolin da masu kai hari za su fi amfani da su. Bugu da ƙari, Xygeni's Application Security Posture Management rage faɗakarwa har zuwa kashi 90%, wanda hakan ke sa aikin tsaro ya zama mafi haske kuma ba ya ɗauke hankali sosai.

Maɓallin kewayawa: A gaskiya, atomatik ba game da ƙarin bincike ba ne, amma game da nuna ƙananan sakamako, sai dai batutuwan da suka fi muhimmanci.

Darasi na 2: Kunshin npm mara kyau sun riga sun shiga cikin naka Pipeline

Na biyu, Luis ya nuna gaskiyar da ba za a iya sake yin watsi da ita ba: fakitin npm na mugunta suna mamaye yanayin halittu na bude-tushe. A gaskiya ma, ɗaya daga cikin sabbin npm ko PyPI guda goma da aka buga a shekarar 2024 sun ƙunshi malware. Sakamakon haka, hare-haren sarkar samar da kayayyaki sun bazu da sauri fiye da yadda yawancin ƙungiyoyi za su iya mayar da martani.

A ɗauki lamarin Tsutsar Shai-Hulud: wani shiri guda ɗaya mai cutarwa ya shafi ɗaruruwan ayyuka cikin sa'o'i. Ba wai kawai wannan ya kawo cikas ba, har ma ya nuna yadda maharan ke amfani da abubuwan da ba a haɗa su ba da kuma CI/CD samfuran aminci.

Xygeni ya yi magana da wannan da:

  • Ci gaba da sa ido kan rajista don nuna alamun ɓarna.
  • Guardrails wanda hakan ke ginawa lokacin da aka gano dogaro da aka keɓe.
  • Gargaɗin gargaɗi da wuri da ke sanar da ƙungiyoyi nan take idan sabbin barazanar suka bayyana.

Maɓallin kewayawa: idan aka yi la'akari da waɗannan batutuwa, ana dogara ne kawai akan al'ada kawai SCA bai isa ba, dole ne a toshe malware a ainihin lokacin.

Darasi na 3: Kare Masana'antar da Tsarin Gudanar da Rauni ta atomatik

Na uku, Luis ya tunatar da mu cewa maharan ba wai kawai suna kai hari ga aikace-aikace ba ne, suna kai hari ga pipeline kantaRauni Ayyukan GitHub, rashin aikin da aka cire, da kuma alamun da aka yi wa alama mai yawa su ne hanyoyin shiga cikin sauƙi. A wata ma'anar, CI/CD tsarin shine "masana'antar" software na zamani. Idan masana'antar ta lalace, duk wani abu da ke cikinta yana cikin haɗari.

Wannan shi ne inda sarrafa kansa ta hanyar sarrafa rauni hakika yana haskakawa. Misali, ta hanyar saka binciken atomatik, kayan tarihi da aka sanya hannu, da kuma gano abubuwan da ba su dace ba kai tsaye cikin CI/CD, ƙungiyoyi za su iya:

  • Hana rashin tsaro na gudanar da ayyukan aiki.
  • Tabbatar da kowane gini tare da shaidar sirri.
  • Gano ayyukan da ba a saba gani ba, haɓaka gata, ko plugins na damfara nan take.

Maɓallin kewayawa: A ƙarshe, tabbatar da masana'antar yana buƙatar aiwatar da aiki akai-akai ta atomatik, kuma sake dubawa da hannu kaɗai ba zai taɓa yin girma ba.

Abin da Wannan ke nufi ga Ƙungiyoyin DevSecOps

A takaice dai, darasin da aka koya daga jawabin Luis a bayyane yake: AppSec na zamani dole ne ya haɗa tsarin sarrafa rauni ta atomatik, kariyar kunshin npm mai cutarwa, da kuma fifikon da ya dogara da haɗari. In ba haka ba, ƙungiyoyi suna fuskantar haɗarin nutsewa cikin hayaniya yayin da masu kai hari ke amfani da gibin.

Tare da Xygeni, ƙungiyoyi suna samun:

  • Gano kadarori da kayan aiki ta atomatik.
  • Maɓallan motsi masu ƙarfi don fifikon raunin da ya dogara da haɗari.
  • An haɗa gano malware da sirrin lokaci-lokaci cikin CI/CD.

Saboda haka, sarrafa kansa ba wai kawai game da inganci ba ne; ita ce kawai hanyar da za a iya jure wa hare-haren sarkar samar da kayayyaki da ke ci gaba.

Kalli Cikakken Jawabin da Luis Rodríguez ya Yi

Duba cikakken zaman "Tsaro hanyoyin sadarwa mafi rauni: Hana hare-haren sarkar samar da kayayyaki kafin su karkata" kuma ku koyi yadda ake sarrafa raunin da ke cikin DevSecOps ɗinku ta atomatik pipeline.

A Shirye Ku Yi Amfani da Waɗannan Darussan?

Gudanar da rauni ta atomatik da kuma kare kai daga fakitin npm masu cutarwa ba wai kawai ka'ida ba ce, wani abu ne da za ku iya farawa a yau. Tare da Xygeni, za ku sami fifiko bisa ga haɗari, gano malware a ainihin lokaci, da kuma CI/CD guardrails wannan sikelin tare da ƙungiyar ku.

Fara gwajin ku na kyauta kuma ga yadda sarrafa kansa na sarrafa rauni ya dace kai tsaye cikin tsarin ku pipeline.

kayan aikin nazarin kayan aikin sca-tools-composition
Fifiko, gyara, da kuma kare haɗarin software ɗinka
Sami Asusunka Kyauta.
Babu katin bashi da ake bukata.

Tabbatar da Haɓaka Software da Isarwarka

tare da Xygeni Product Suite