目次
マイクロサービスと呼ばれる様々な独立したコンポーネントで構成されるクラウドネイティブアプリケーションは、DevSecOpsと呼ばれるアジャイルソフトウェア開発手法を用いて作成されます。DevSecOpsは、プロセス全体を通してコラボレーションとセキュリティを重視します。
クラウドネイティブアプリケーションを開発する上で重要な側面の1つは、継続的インテグレーション/継続的デリバリー(CI/CD)を使用することです。CI/CD) pipelineNS。 これらは pipelineは、開発者が新しいコード変更をシームレスに統合し、アプリケーションに継続的にアップデートを提供することを可能にします。しかし、最近の研究では、ソフトウェア開発ライフサイクル全体を考慮することの重要性が強調されています (SDLCセキュリティに関して、ソフトウェアサプライチェーン(SSC)として知られるもの。
ソフトウェア開発とセキュリティの絶えず変化する状況において、潜在的な脅威に先手を打つことは非常に重要です。そのため、国立研究所は Standard米国国立標準技術研究所(NIST)は、 NIST SP 800-204D、組み込む software supply chain security (SSCS)測定 CI/CD pipelineこの文書は、NISTが公開したセキュアソフトウェア開発フレームワーク(SSDF)の基盤の上に構築されています。
サプライチェーンのセキュリティ体制を強化しようとしている組織にとって、この新しいリソースは NIST これは時宜を得た貴重な情報源となるでしょう。近年、ソフトウェアサプライチェーンを侵害しようとする高度な攻撃が数多く発生しており、セキュリティ対策の強化が喫緊の課題となっています。驚くべきことに、最高情報責任者(CIO)の82%が、自社のソフトウェアサプライチェーンが潜在的な攻撃に対して脆弱であることを懸念しています。
サプライチェーンのセキュリティについて懸念がある場合、多くの組織が同様の懸念を共有し、リスクを軽減しソフトウェアサプライチェーンを強化する方法を模索していることを覚えておくことが重要です。統合のための戦略と考慮事項についてさらに詳しく見ていきましょう。 SSCS DevOpsの日常業務に対策を組み込む。
まず第一に、サプライチェーン攻撃とその具体的な内容を定義することが重要です。 Software Supply Chain Security 発生源段階で生じる脅威。
SSCS (NAIST) と CI/CD Pipelines: DevSecOpsの核心
継続的インテグレーションと継続的デプロイメント(CI/CD) Pipelineこれらはソフトウェア開発プロセスに革命をもたらし、DevSecOpsアジャイルパラダイムの基盤となっている。 pipelineは、自社開発のリポジトリやサードパーティのオープンソースまたは商用リポジトリなど、さまざまなソースからのコードを処理する複雑なシステムです。
これらのビルドプロセス pipelineビルドは、アプリケーションロジック主導の複雑な依存関係の連鎖であり、多数の個々のソースコード成果物からビルドを生成します。これらの成果物が作成されると、専用のビルドリポジトリに保存され、パッケージ化される前に厳格なテストが行われます。これらのパッケージは特定のレポジトリに保存され、脆弱性のスキャンが行われ、最終的にテスト環境または本番環境にデプロイされます。GitHub Actionsワークフロー、GitLab Runners、Buildcloudなどのプラットフォームは、これらのワークフローをサポートしています。
これらのワークフローにおける SSC セキュリティのためには、広範な来歴データを生成することが極めて重要です。このデータは、SSC 全体を通してトレーサビリティと説明責任を保証します。 pipeline透明性の灯台として機能します。自社開発ソフトウェアに関するSSC内部のセキュリティ対策と、サードパーティ製ソフトウェアモジュールに関するセキュリティ対策の両方に取り組むことが不可欠です。全体的な目標は2つあります。
- ソフトウェア製造プロセスへの改ざんを防ぎ、悪意のあるソフトウェアアップデートの導入を阻止するための防御策を実施する。
- 誠実さを維持する CI/CD pipeline アーティファクトとアクティビティに関与するすべてのアクターの役割と権限を定義することによって、 pipeline.
DevOpsインフラストラクチャ:基盤 CI/CD
DevOps運用を支えるツールとテクノロジーは、継続的インテグレーションの陰の立役者です。それらの構成と保守は、システム全体のセキュリティと整合性にとって極めて重要です。 CI/CD プロセス。脆弱性に積極的に対処するためには、これらのツールの定期的な監査と更新は必須です。
自動化された脆弱性スキャナーは、この取り組みにおいて非常に貴重な味方となっています。DevOpsツールと構成を継続的に監視することで、潜在的な脆弱性や構成ミスをリアルタイムで特定できます。この積極的なアプローチにより、DevOps環境全体のセキュリティ状態を把握し、タイムリーな対策が可能になります。
さらに、DevOpsツールチェーンにおけるプラグインの選択は、セキュリティに大きな影響を与える可能性があります。プラグインは機能を強化する一方で、適切に検証されていないと脆弱性を引き起こす可能性もあります。プラグインは、その評判、セキュリティ実績、コミュニティサポートに基づいて評価することが不可欠です。これらのプラグインを定期的に見直し、更新することで、セキュリティ環境をさらに強化できます。
のセキュリティ CI/CD Pipelines: 交渉不可能な
すべての段階で CI/CD pipelineコードの構築からコードの取り扱いまで commitプルプッシュ操作には、厳格なセキュリティ対策が必要です。セキュアコード commitこれらの基礎を形成する pipelineコードレビューの実施、悪意のあるコードの検出、およびセキュリティガイドラインの遵守は、脆弱性を大幅に削減することができます。
コード変更を伴うプルプッシュ操作は、不正アクセスを防ぐために、多要素認証(MFA)などの安全な認証メカニズムで強化する必要があります。 pipelineビルドは、隔離された安全な環境で実施する必要があります。安全なビルドエージェントの使用、ビルドツールと依存関係の定期的な更新、ビルドプロセスの整合性の確保は、いずれもこの方向への重要なステップです。
さらに、ソフトウェア更新システムにおける証明書と証拠の完全性は極めて重要です。ソフトウェア更新の真正性と完全性を検証することで、展開プロセス中に更新が改ざんされないことが保証されます。
Build Attestations: 守護者 CI/CD プロセス
認証情報は、ソフトウェアサプライチェーンのセキュリティ確保において、縁の下の力持ちのような存在です。特定のプロセスによって生成されるこれらの認証済みメタデータは、利用者が検証できるため、信頼性と透明性を高めることができます。組織がソフトウェアサプライチェーンのセキュリティ確保を優先するようになるにつれ、ビルドプロセスやアプリケーション作成に関連するメタデータの収集が極めて重要になってきます。
ビルドプロセスに関するメタデータは、使用されたツール、バージョン、構成、依存関係に関する情報を提供し、ビルドの設計図として機能します。同様に、アプリケーション作成に関するメタデータは、使用された開発フレームワーク、ライブラリ、サードパーティの依存関係のスナップショットを提供します。この包括的なデータ収集により、コードベースの起源と整合性に関する比類のない可視性が得られます。
証明書を活用し、メタデータを綿密に収集することで、組織は software supply chain securityこのアプローチは、透明性と検証可能性を提供するだけでなく、ソフトウェア開発ライフサイクル全体を通して効果的な監視、監査、およびセキュリティ分析の基盤を築きます。
最終的なコメントと今後のステップ
最近のソフトウェアの脆弱性と攻撃の分析により、継続的インテグレーション/継続的デリバリーを活用するアジャイルなDevSecOpsパラダイムの下でソフトウェアを開発している企業にとっての差し迫った懸念が浮き彫りになりました。CI/CD) pipeline政府機関と民間企業の両方が、現在、全分野にわたる活動に注力している。 SDLCこれらは総称してソフトウェアサプライチェーン(SSC)と呼ばれる。
SSC 内の各オペレーションの完全性は、その全体的なセキュリティにとって極めて重要です。この完全性に対する脅威は、脆弱性を悪用する悪意のあるアクターや、デューデリジェンス中の見落としや不備から発生する可能性があります。 SDLCこの問題の深刻さを認識し、大統領令(EO)14028、NISTのセキュアソフトウェア開発フレームワーク(SSDF)、およびさまざまな業界フォーラムなどの取り組みがSSCセキュリティを深く掘り下げ、展開されているすべてのソフトウェアのセキュリティを強化することを目指しています。
この注目度の高まりは、SSCセキュリティ保証を統合するための実行可能な措置の必要性を強調しています。 CI/CD pipelineシームレスに統合します。このような統合は、クラウドネイティブアプリケーションの開発と展開時に SSC セキュリティに効果的に対処する組織にとって不可欠です。強力な SSC セキュリティ インフラストラクチャを構築するには、ソフトウェア部品表 (SBOM)およびソフトウェアコンポーネント認証のためのフレームワーク。これらの仕様と要件は、政府および業界のフォーラムにおける協力的な取り組みを通じて進化し続けており、SSCセキュリティの未来を形作る上で極めて重要な役割を果たしています。
統合の複雑さを探求する準備はできていますか SSCS DevOpsへの取り組みについて知りたいですか?Xygeniの包括的なレポートを今すぐダウンロードしてください。詳細な洞察、ベストプラクティス、そしてDevOpsプロセスを強化するための実践的な戦略について詳しく解説しています。チームがDevOpsを積極的に活用するための知識を身につけましょう。 SSCS シームレスに対策を講じ、先導する software supply chain security見逃さないでください—ダウンロード.




