Fólk uppgötvar yfirleitt hvað er IaC skannar þegar eitthvað bilar. Skýjaauðlind verður afhjúpuð. Geymsluhólf er opinbert. Hlutverk hefur heimildir sem enginn man eftir að hafa samþykkt. Þegar teymi rekja vandamálið til baka finna þau oft sömu rót vandans: óörugg innviði sem kóði. Innviðir sem kóði hafa breytt því hvernig innviðir eru byggðir, en þeir hafa einnig breytt því hvernig mistök stækka. Ein misskilningur sem er skrifaður einu sinni og endurnýttur alls staðar getur breitt út áhættu hraðar en nokkur handvirk villa gæti nokkurn tímann gert. Það er til staðar til að takast á við nákvæmlega það vandamál. Í kjarna sínum er þetta ekki fræðileg spurning. Hún er hagnýt: hvernig greinum við óöruggar skilgreiningar á innviðum áður en þær eru settar upp?
Fljótleg skilgreining: Hvað er það? #
IaC Skönnun er ferlið við að greina innviði sem kóðasniðmát til að greina rangar öryggisstillingar, brot á stefnu og áhættusamar stillingar áður en innviðir eru settir upp. Þegar fólk spyr hvað er IaC skönnun, einfaldasta svarið er þetta: það skoðar skilgreiningar á innviðum sem skrifaðar eru í kóða, svo sem Terraform, CloudFormation, ARM eða Kubernetes birtist og greinir öryggismál snemma í þróunarferlinu. IaC Skannunin skoðar ekki keyrandi innviði. Hún skoðar hvað mun verða til ef kóðinn er notaður. Þessi greinarmunur er mikilvægur. IaC security Skönnun færir greiningu til vinstri, þar sem vandamál eru ódýrari í lagfæringu og ólíklegri til að valda atvikum.
Hvers vegna það skiptir máli? #
Innviðir voru áður búnir til handvirkt. Nú er hann skilgreindur í útgáfustýrðum skrám og settur upp sjálfkrafa. Þessi breyting bætir hraða og samræmi, en hún þýðir líka að öryggismistök verða endurtekin.
Að skilja hvað er IaC Skönnun krefst þess að skilja þessa áhættu. Rangstillingar eins og of eftirlátsöm IAM hlutverk, útsetning fyrir almennum netum, ódulkóðuð geymsla eða óvirk skráning eru oft ekki veikleikar í hefðbundnum skilningi. Þeir eru hönnunargallar. Það einbeitir sér að þessum göllum. Það metur hvort skilgreiningar á innviðum fylgi bestu öryggisvenjum, stefnu fyrirtækisins og ráðleggingum skýjaveitunnar. IaC Skönnun hjálpar teymum að greina vandamál áður en skýjaauðlindir eru til staðar, ekki eftir að þær eru nýttar.
Hvað IaC Skannun leitar að? #
IaC security Skönnun kannar venjulega ýmsar stillingaráhættur sem eru vel þekktar og endurtekið nýttar. Þar á meðal eru opinberlega afhjúpaðar auðlindir, vantar dulkóðun, óhófleg heimildir, óöruggar netreglur, skortur á skráningu eða eftirliti og óörugg sjálfgefin stillingar. Ekkert af þessum vandamálum krefst núlldagsnýtinga. Þau reiða sig á stillingarvillur. Þegar spurt er hvað IaC Þegar skönnun er gerð er mikilvægt að skilja að hún snýst ekki um að giska á ásetning. Hún snýst um að meta yfirlýstan innviði miðað við öryggisreglur. IaC Skann ber saman það sem skrifað er í kóða við það sem talið er öruggt eða ásættanlegt.
IaC Skönnun vs. öryggisstjórnun í skýinu #
Algengur ruglingur um hvað er IaC Skönnun er frábrugðin verkfærum sem skanna uppsett skýjaumhverfi. Öryggisstjórnunartól í skýinu greina innviði sem eru í gangi. Þau greina skilgreiningar fyrir uppsetningu. Báðar eru gagnlegar en þjóna mismunandi tilgangi. IaC security Skönnun kemur í veg fyrir að vandamál nái til framleiðslu í fyrsta lagi. Að laga vandamál í kóða er hraðara og öruggara en að laga það í rauntímaumhverfi. IaC Skönnun bætir við öryggi við keyrslutíma frekar en að koma í stað þess.
Ávinningur fyrir DevOps teymi #
Fyrir DevOps teymi snýst þessi skönnun ekki um að hægja á hlutunum. Hún snýst um að forðast endurvinnslu og atvik. Einn helsti kosturinn er snemmbúin endurgjöf. Forritarar fá strax innsýn í öryggismál þegar þeir skrifa innviðakóða. Í stað þess að öryggisniðurstöður birtist vikum síðar, IaC Skannaðu vandamál þegar þau eru auðveldast að laga. Annar kostur er samræmi. IaC security Sömu reglur eru notaðar í hvert skipti sem skannunin virkar. Þetta dregur úr þörfinni á ættbálksþekkingu og handvirkum endurskoðunum. Teymi þurfa ekki að muna eftir öllum gildrum skýjaveitunnar. Skanninn gerir það. Að skilja hvað IaC Skönnun þýðir einnig að viðurkenna áhrif hennar á samvinnu. Öryggisteymi geta skráð væntingar sem reglur, á meðan DevOps teymi halda sjálfstæði. Niðurstaðan er færri óvæntar uppákomur og færri samþykktir á síðustu stundu. Að lokum hjálpar það til við að stækka öryggi. Þegar innviðir vaxa gerir handvirk endurskoðun það ekki. Sjálfvirk IaC Skannaðu kvarða með kóðagrunninum, ekki starfsmannafjölda.
Hvernig það passar inn í DevSecOps? #
DevSecOps snýst um að samþætta öryggi í núverandi vinnuflæði frekar en að bæta við hliðum í lokin. Það passar náttúrulega inn í þessa fyrirmynd.
Þegar lið skilja hvað er IaC Þegar skönnun fer fram hætta þeir að sjá það sem öryggisviðbót og byrja að sjá það sem hluta af gæðaeftirliti. Rétt eins og kóði er athugaður fyrir setningafræðivillur, er innviðakóði athugaður fyrir öryggisvillur. IaC security skönnun gerir kleift að framfylgja öryggiskröfum sem kóða. Það samræmist vel DevOps meginreglan um sjálfvirkni. An IaC Skannun verður bara önnur sjálfvirk athugun sem verður að standast.
Hvernig á að samþætta það í CI/CD Pipelines? #
Að samþætta þessa skönnun í CI/CD pipelineþar sem það skilar mestu virði. Algengasta aðferðin er að keyra IaC Skanna á meðan pull requestsÞegar innviðakóði breytist keyrir skönnunin sjálfkrafa og niðurstöður eru birtar áður en breytingin er sameinuð. Þetta svarar beint hagnýtu hliðinni á því sem er IaC skönnun: að finna vandamál áður en þau ná aðalinni.
Annar samþættingarpunktur er á byggingarstigum. IaC security skönnun er hægt að framkvæma sem hluta af pipeline störf, sem mistekst í smíðinni ef vandamál með mikla áhættu eru greind. Þetta tryggir að óöruggar skilgreiningar á innviðum nái aldrei dreifingarstigum.
Sum teymi framkvæma einnig þessa tegund skönnunar á staðnum í gegnum pre-commit hooksÞetta færir greininguna enn lengra til vinstri. Forritarar fá endurgjöf áður en kóði er ýtt inn, sem dregur úr núningi síðar. Lykilreglan er samræmi. IaC Skönnun verður að vera sjálfvirk og framfylgt. Valfrjálsar skannanir eru hunsaðar undir álagi. Skyldubundin IaC Skönnun verður hluti af því hvernig hugbúnaður er afhentur.
Algengar ranghugmyndir #
Ein misskilningur um hvað er IaC skönnun er sú að hún kemur í stað öryggistækja í skýinu. Það gerir hún ekki. Hún kemur í veg fyrir vandamál fyrr, en keyrslutímastýringar eru samt sem áður nauðsynlegar.
Önnur misskilningur er að þetta gagnist aðeins öryggisteymum. Í raun og veru njóta DevOps-teymi mest góðs af því. Færri afturköllun, færri atvik og færri neyðarviðgerðir koma allt frá skilvirkum aðgerðum. IaC security skönnun.
Sumir telja að IaC Skönnun mun skila of mörgum fölskum jákvæðum niðurstöðum. Þetta gerist venjulega þegar reglur eru ekki stilltar að áhættulíkani fyrirtækisins. Eins og með allar öryggisráðstafanir þarf hún að kvörða.
Takmarkanir á IaC Skönnun #
Að skilja hvað IaC skönnun þýðir líka að skilja hvað hún getur ekki gert. IaC Skönnunin getur ekki greint vandamál sem koma upp eftir uppsetningu. Hún getur ekki séð hegðun keyrslutímans. Hún getur heldur ekki metið áhættu sem er háð ytra samhengi sem er ekki til staðar í kóðanum. Þrátt fyrir það draga þessar takmarkanir ekki úr gildi hennar. IaC security skönnun fjallar um ákveðna og mjög algenga áhættuflokka: skilgreiningar á óöruggum innviðum.
Hvers IaC Skönnun er grunnstýring? #
Svo, hvað er IaC Hvað er í raun að gera við skönnun? Þetta snýst um að viðurkenna að innviðir eru kóði og að kóði verður að vera yfirfarinn sjálfkrafa. Þetta býður upp á kerfisbundna leið til að greina rangar stillingar áður en þær verða að atvikum. Þetta gerir öryggisteymum kleift að stækka, DevOps teymum að hraða ferlinu og fyrirtækjum að draga úr áhættu án þess að fórna sjálfvirkni.
An IaC Skönnun er ekki góð hugmynd. Fyrir allar stofnanir sem setja upp skýjainnviði í stórum stíl, IaC security skönnun er grunnstýringEf það er gert rétt verður það ósýnilegt og það er einmitt málið.
Pallar eins og Xygeni styðja þessa nálgun með því að greina innviði sem kóða snemma í þróunarferlinu og framfylgja öryggi guardrails áður en rangstillingar ná framleiðslu. Með því að samþætta þessa skönnun beint í verkflæði forritara og CI/CD pipelinegeta teymi tekist á við áhættu í innviðum þar sem það er auðveldast og truflandi að laga það. Öryggi virkar best þegar það er innbyggt, sjálfvirkt og leiðinlegt.
