មាតិកា
Zero Trust គឺជាវិធីសាស្រ្តបដិវត្តន៍មួយដែលប្រកួតប្រជែងនឹងគោលគំនិតហួសសម័យនៃការជឿទុកចិត្តដោយប្រយោល ដោយទាមទារការផ្ទៀងផ្ទាត់ និងការផ្ទៀងផ្ទាត់ជាបន្តបន្ទាប់។ Zero Trust លេចចេញជាពន្លឺនៃក្តីសង្ឃឹមនៅក្នុងភាពច្របូកច្របល់នៃ... Software Supply Chain Security (SSCS) ដែលការជឿទុកចិត្តគឺជាទំនិញដ៏ឆ្ងាញ់។ ដោយបោះបង់ចោលការសន្មត់ហួសសម័យ វាសម្លឹងមើលយ៉ាងច្បាស់លាស់លើអ្នកប្រើប្រាស់ ឧបករណ៍ និងកម្មវិធីនីមួយៗ ជាពិសេសមានសារៈសំខាន់ណាស់ក្នុងការធានាភាពសុចរិតនៃវត្ថុបុរាណកម្មវិធី និងឃ្លាំងរបស់វា—ប្លុកសំណង់នៃកម្មវិធីដែលមានសុវត្ថិភាពចូលរួមជាមួយយើងក្នុងដំណើរនៃសន្តិសុខដ៏រឹងមាំ នៅពេលដែលយើងស្វែងយល់ពីពិភពនៃ Zero Trust និង SSCSដែលជាកន្លែងដែលការជឿទុកចិត្តត្រូវបានទទួលបាន មិនមែនសន្មត់ទេ។
ទុកចិត្តសូន្យ SSCS៖ លើកកម្ពស់សន្តិសុខតាមរយៈភាពសុចរិតដែលមិនរង្គោះរង្គើ

Zero Trust បានក្លាយជាក្របខ័ណ្ឌសន្តិសុខដែលទទួលស្គាល់យ៉ាងទូលំទូលាយ។ អង្គការជាច្រើនបានអនុម័តគោលការណ៍របស់ខ្លួនដើម្បីកែលម្អឥរិយាបថសន្តិសុខរបស់ពួកគេនៅក្នុងពិភពឌីជីថលដែលមានការតភ្ជាប់គ្នាទៅវិញទៅមក និងស្មុគស្មាញកាន់តែខ្លាំងឡើង។ យោងតាម... ការស្ទង់មតិ Armisអ្នកជំនាញផ្នែកព័ត៌មានវិទ្យាចំនួន ៣៣% រំពឹងថាអង្គការរបស់ពួកគេនឹងអនុម័តគំរូ Zero Trust ក្នុងឆ្នាំ ២០២៣។ ផ្នត់គំនិតនេះមានសារៈសំខាន់ជាពិសេសនៅក្នុងវិស័យ SSCSដែលភាពសុចរិតនៃវត្ថុបុរាណកម្មវិធី និងឃ្លាំងផ្ទុករបស់វាមានសារៈសំខាន់ណាស់។
នៅពេលដែលយើងងាកមកយកចិត្តទុកដាក់លើវិស័យ Software Supply Chain Security (SSCS) ការផ្តោតអារម្មណ៍របស់យើងរួមតូចទៅលើភាពសុចរិតនៃវត្ថុបុរាណកម្មវិធី និងឃ្លាំងផ្ទុករបស់វា។ នៅក្នុងវិស័យនេះ ការជឿទុកចិត្តមិនមែនជារឿងដែលផ្តល់ឱ្យនោះទេ។ វាគឺជាផលវិបាកដោយផ្ទាល់នៃភាពសុចរិតដែលមិនរង្គោះរង្គើ។ នៅពេលដែលវត្ថុបុរាណកម្មវិធីឆ្លងកាត់ឃ្លាំងផ្សេងៗ ដោយឆ្លងកាត់ការវិវត្ត និងការធ្វើសមាហរណកម្មឥតឈប់ឈរ ពួកវារួមគ្នាបង្កើតផលិតផលចុងក្រោយ។
នៅក្នុងដំណើរការដ៏ស្មុគស្មាញនេះ ការធានាបាននូវភាពសុចរិតដ៏ល្អឥតខ្ចោះនៃវត្ថុបុរាណ និងឃ្លាំងផ្ទុកទាំងនេះគឺមានសារៈសំខាន់បំផុត ព្រោះវាគឺជាភាពសុចរិតនេះដែលជំរុញទំនុកចិត្ត។
គំរូ Zero Trust សន្មតថាការគំរាមកំហែងអាចមានទាំងនៅខាងក្រៅ និងខាងក្នុងបណ្តាញរបស់អង្គការ ដោយសង្កត់ធ្ងន់ថាការជឿទុកចិត្តមិនគួរមានដោយប្រយោលឡើយ។
គោលការណ៍សំខាន់ៗនៃទស្សនវិជ្ជា Zero Trust នៅក្នុងបរិបទនៃខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរួមមាន៖
- ផ្ទៀងផ្ទាត់អ្វីៗទាំងអស់ កុំជឿអ្វីទាំងអស់។ គោលការណ៍នេះគឺជាមូលដ្ឋានគ្រឹះនៃ Zero Trust ហើយវាក៏អនុវត្តចំពោះខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីផងដែរ។ រាល់ស្នាដៃកម្មវិធីទាំងអស់ ចាប់ពីកូដប្រភពរហូតដល់ប្រព័ន្ធគោលពីរដែលបានដាក់ពង្រាយ គួរតែត្រូវបានផ្ទៀងផ្ទាត់សម្រាប់ភាពត្រឹមត្រូវ និងភាពសុចរិតមុនពេលវាត្រូវបានប្រើប្រាស់។
- ការចូលប្រើសិទ្ធិតិចតួចបំផុត។ ផ្តល់សិទ្ធិចូលប្រើដល់អ្នកប្រើប្រាស់ និងប្រព័ន្ធតែប៉ុណ្ណោះ ដែលពួកគេត្រូវការ ដើម្បីអនុវត្តភារកិច្ចរបស់ពួកគេ។ នេះជួយកាត់បន្ថយផ្ទៃនៃការវាយប្រហារ និងការពារជនល្មើសពីការទទួលបានសិទ្ធិចូលប្រើធនធានរសើប។
ការត្រួតពិនិត្យ និងវិភាគជាបន្តបន្ទាប់។ Zero Trust មិនមែនជាវិធីសាស្រ្តកំណត់ហើយបំភ្លេចចោលចំពោះសុវត្ថិភាពនោះទេ។ វាតម្រូវឱ្យមានការត្រួតពិនិត្យ និងការវិភាគជាបន្តបន្ទាប់នៃខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី ដើម្បីកំណត់ និងឆ្លើយតបទៅនឹងការគំរាមកំហែង។
តើ Zero Trust អាចត្រូវបានអនុវត្តនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីយ៉ាងដូចម្តេច?
វិធានការការពារ៖ ការពង្រឹងដំណើរការផលិតកម្មវិធី

ដើម្បីអនុវត្ត Zero Trust ប្រកបដោយប្រសិទ្ធភាព SSCSសំណុំវិធានការការពារដ៏ទូលំទូលាយមួយគឺមានសារៈសំខាន់។ ការការពារដំណើរការផលិតកម្មវិធីប្រឆាំងនឹងការក្លែងបន្លំដែលមានគំនិតអាក្រក់ និងការទប់ស្កាត់ការណែនាំនៃការអាប់ដេតកូដដែលបង្កគ្រោះថ្នាក់តម្រូវឱ្យមានយុទ្ធសាស្ត្រការពារសំខាន់ៗ៖
ការគ្រប់គ្រងការចូលដំណើរការ:
- អនុវត្តការគ្រប់គ្រងការចូលប្រើផ្អែកលើតួនាទី (RBAC) ដើម្បីកំណត់ការចូលប្រើឃ្លាំងកូដ និងបង្កើតបរិស្ថានដោយផ្អែកលើតួនាទី និងការអនុញ្ញាតរបស់អ្នកប្រើប្រាស់។
- ប្រើប្រាស់ការផ្ទៀងផ្ទាត់ពីរកត្តា (2FA) ដើម្បីពង្រឹងការផ្ទៀងផ្ទាត់ និងធ្វើឱ្យវាកាន់តែពិបាកសម្រាប់អ្នកវាយប្រហារក្នុងការទទួលបានការចូលប្រើដោយគ្មានការអនុញ្ញាត។
- អនុវត្តការចូលប្រើដែលមានសិទ្ធិតិចតួចបំផុត ដើម្បីឱ្យអ្នកប្រើប្រាស់ និងស្គ្រីប ឬការរួមបញ្ចូលអាចចូលប្រើធនធានដែលពួកគេត្រូវការដើម្បីអនុវត្តភារកិច្ចរបស់ពួកគេតែប៉ុណ្ណោះ។
ការចុះហត្ថលេខាលើសម្ភារៈ៖
- តម្រូវឱ្យមានការចុះហត្ថលេខាសម្រាប់វត្ថុបុរាណកម្មវិធីទាំងអស់ដែលត្រូវបានដាក់ពង្រាយទៅផលិតកម្ម។
- ប្រើអាជ្ញាធរចុះហត្ថលេខាដែលទុកចិត្ត (CA) ដើម្បីផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃហត្ថលេខាសមាសភាគនីមួយៗ។
- អនុវត្តការផ្ទៀងផ្ទាត់ការចុះហត្ថលេខាដោយស្វ័យប្រវត្តិ ដើម្បីធានាថា វត្ថុបុរាណកម្មវិធីទាំងអស់ត្រូវបានចុះហត្ថលេខា មុនពេលពួកវាត្រូវបានដាក់ពង្រាយ។
តាមរយៈការអនុវត្តការចុះហត្ថលេខា អង្គការនានាអាចកាត់បន្ថយហានិភ័យនៃកូដព្យាបាទដែលត្រូវបានណែនាំទៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។
ការរកឃើញកូដព្យាបាទ៖
- ប្រើការវិភាគឋិតិវន្តដើម្បីរកឃើញកូដព្យាបាទនៅក្នុង pipelines និងវត្ថុបុរាណផ្នែកសូហ្វវែរ។
- អនុវត្ត sandboxing និងបច្ចេកទេសផ្សេងទៀត ដើម្បីញែក និងវិភាគវត្ថុបុរាណនៃកម្មវិធី មុនពេលពួកវាត្រូវបានដាក់ពង្រាយ។
ការធានាភាពសុចរិត៖ ការរក្សាភាពបរិសុទ្ធនៃវត្ថុបុរាណកម្មវិធី

ទុកចិត្តសូន្យ SSCS ពង្រីកលើសពីការទប់ស្កាត់ការវាយប្រហារព្យាបាទ រហូតដល់ការធានានូវភាពសុចរិតដែលមិនរង្គោះរង្គើនៃវត្ថុបុរាណកម្មវិធីពេញមួយវដ្តជីវិតអភិវឌ្ឍន៍ ដែលពាក់ព័ន្ធនឹង៖
ការតាមដានប្រភពដើម និងការបញ្ជាក់៖
- អនុវត្តប្រព័ន្ធមួយដើម្បីតាមដានប្រភពដើម និងការកែប្រែនៃវត្ថុបុរាណកម្មវិធីទាំងអស់ពេញមួយវដ្តជីវិតនៃការអភិវឌ្ឍន៍។ នេះអាចត្រូវបានធ្វើដោយប្រើវិធីសាស្រ្តជាច្រើន ដូចជាបច្ចេកវិទ្យា blockchain ការដាក់សញ្ញាសម្គាល់ឌីជីថល និងហត្ថលេខាដែលមានមូលដ្ឋានលើ hash។
- ប្រើប្រាស់ការតាមដានប្រភពដើម ដើម្បីកំណត់អត្តសញ្ញាណ និងស៊ើបអង្កេតសកម្មភាពគួរឱ្យសង្ស័យនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។ ឧទាហរណ៍ ប្រសិនបើវត្ថុបុរាណកម្មវិធីត្រូវបានកែប្រែតាមរបៀបដែលគ្មានការអនុញ្ញាត ការតាមដានប្រភពដើមអាចត្រូវបានប្រើដើម្បីតាមដានប្រភពនៃការកែប្រែ និងចាត់វិធានការកែតម្រូវ។
តាមរយៈការតាមដានប្រភពដើម និងការកែប្រែនៃវត្ថុបុរាណកម្មវិធី អង្គការនានាអាចធ្វើឱ្យវាកាន់តែពិបាកសម្រាប់អ្នកវាយប្រហារក្នុងការលាក់សកម្មភាពព្យាបាទរបស់ពួកគេ។ ឧទាហរណ៍ ប្រសិនបើ SolarWinds បានអនុវត្តការតាមដានប្រភពដើម វានឹងកាន់តែងាយស្រួលក្នុងការកំណត់អត្តសញ្ញាណប្រភពនៃកូដព្យាបាទដែលត្រូវបានចាក់ចូលទៅក្នុង Orion SDK។
ការបង្កើតឡើងវិញដែលអាចបង្កើតឡើងវិញបាន៖
- អនុវត្តបរិស្ថានសាងសង់ដែលអាចបង្កើតឡើងវិញបាន ដែលបង្កើតស្នាដៃកម្មវិធីដូចគ្នាបេះបិទពីកូដប្រភពដូចគ្នា។ នេះអាចត្រូវបានធ្វើដោយប្រើឧបករណ៍ដូចជា Docker និង Packer ដើម្បីបង្កើតបរិស្ថានសាងសង់ដែលមិនអាចផ្លាស់ប្តូរបាន។
- ប្រើកំណែបង្កើតឡើងវិញបាន ដើម្បីផ្ទៀងផ្ទាត់ភាពសុចរិតនៃស្នាដៃកម្មវិធីនៅដំណាក់កាលនីមួយៗនៃវដ្តជីវិតអភិវឌ្ឍន៍។ ឧទាហរណ៍ អ្នកអាចប្រើ checksum ដើម្បីផ្ទៀងផ្ទាត់ថា ស្នាដៃកម្មវិធីមិនត្រូវបានគេកែប្រែទេ ចាប់តាំងពីវាត្រូវបានបង្កើតឡើង។
តាមរយៈការអនុវត្តការបង្កើតឡើងវិញដែលអាចបង្កើតឡើងវិញបាន អង្គការនានាអាចកាត់បន្ថយហានិភ័យនៃកូដព្យាបាទដែលត្រូវបានចាក់ចូលទៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីក្នុងអំឡុងពេលដំណើរការបង្កើត។ ឧទាហរណ៍ នៅឆ្នាំ ២០២០ កម្មវិធី SolarWinds Orion ត្រូវបានក្រុមចារកម្មតាមអ៊ីនធឺណិតរបស់រុស្ស៊ីវាយប្រហារ។ អ្នកវាយប្រហារអាចចាក់កូដព្យាបាទចូលទៅក្នុងកម្មវិធី ដែលបន្ទាប់មកត្រូវបានចែកចាយទៅអតិថិជន SolarWinds នៅជុំវិញពិភពលោក។ ការវាយប្រហារនេះទទួលបានជោគជ័យ ពីព្រោះបរិស្ថានបង្កើត SolarWinds មិនអាចបង្កើតឡើងវិញបាន។
ប្រសិនបើ SolarWinds បានអនុវត្តការបង្កើតឡើងវិញដែលអាចបង្កើតឡើងវិញបាន អ្នកវាយប្រហារនឹងមិនអាចចាក់កូដព្យាបាទចូលទៅក្នុងកម្មវិធីដោយមិនត្រូវបានរកឃើញនោះទេ។
ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃវត្ថុបុរាណ៖
ប្រើហត្ថលេខាឌីជីថល និងហាសគ្រីបតូក្រាហ្វិច ដើម្បីផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃវត្ថុបុរាណកម្មវិធីនៅដំណាក់កាលនីមួយៗនៃវដ្តជីវិតអភិវឌ្ឍន៍។ នេះអាចត្រូវបានធ្វើដោយប្រើឧបករណ៍ដូចជា Xygeni Build Security.
- ប្រើប្រាស់ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃវត្ថុបុរាណ ដើម្បីរកឃើញការកែប្រែដោយគ្មានការអនុញ្ញាតចំពោះវត្ថុបុរាណកម្មវិធី។ ឧទាហរណ៍ ប្រសិនបើវត្ថុបុរាណកម្មវិធីត្រូវបានកែប្រែតាមរបៀបដែលគ្មានការអនុញ្ញាត ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃវត្ថុបុរាណនឹងរកឃើញការផ្លាស់ប្តូរ ហើយបង្កើតការជូនដំណឹង។
តាមរយៈការអនុវត្តវិធានការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃវត្ថុបុរាណ អង្គការនានាអាចកាត់បន្ថយហានិភ័យនៃកូដព្យាបាទដែលត្រូវបានណែនាំទៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីនៅដំណាក់កាលណាមួយនៃដំណើរការអភិវឌ្ឍន៍ និងចែកចាយ។
ខាងក្រោមនេះគឺជាឧទាហរណ៍មួយអំពីរបៀបដែលការរួមបញ្ចូលគ្នានៃវិធានការនានាអាចត្រូវបានរួមបញ្ចូលទៅក្នុង CI/CD pipeline:
- 1. ការផ្ទៀងផ្ទាត់អ្នកប្រើប្រាស់អ្នកប្រើប្រាស់ចូលទៅក្នុងប្រព័ន្ធដោយប្រើការផ្ទៀងផ្ទាត់ពីរកត្តា (2FA) ដើម្បីបង្កើនសុវត្ថិភាព។
- 2. ការត្រួតពិនិត្យការគ្រប់គ្រងការចូលប្រើផ្អែកលើតួនាទី (RBAC)ការគ្រប់គ្រងកូដប្រភព (SCM) ប្រព័ន្ធពិនិត្យមើលថាតើអ្នកប្រើប្រាស់មានសិទ្ធិដែលត្រូវការឬអត់ commit ការផ្លាស់ប្តូរ។
- 3 ។ លេខកូដ។ Commit: អ្នកប្រើប្រាស់ដែលមានការអនុញ្ញាត commitការផ្លាស់ប្តូរកូដថ្មីរបស់ s ទៅកាន់ឃ្លាំង ដែលបង្កឱ្យមាន CI/CD pipeline.
- ៤. ការធ្វើតេស្តអនុលោមភាព និងការធានាគុណភាពកូដនេះឆ្លងកាត់ការធ្វើតេស្តសម្រាប់ការអនុលោមតាមការសរសេរកូដ standards និងការធានាគុណភាពជារួម។
- ៥. សម្ងាត់ & IaC ស្កេន៖ ចំពោះ pipeline ស្កេនរកអាថ៌កំបាំងដែលបានអ៊ិនកូដរឹង ដូចជាពាក្យសម្ងាត់ ឬសោ API ដើម្បីការពារការរំលោភលើសុវត្ថិភាព។
- ៦. ការរកឃើញកូដព្យាបាទឧបករណ៍វិភាគឋិតិវន្តស្កេនមូលដ្ឋានកូដសម្រាប់លំនាំដែលបង្ហាញពីកូដព្យាបាទ ដូចជាទ្វារក្រោយ ឬការគំរាមកំហែងសុវត្ថិភាពផ្សេងទៀត ដើម្បីធានាបាននូវភាពសុចរិត និងសុវត្ថិភាពនៃកូដ។
- 7. ការស្កេនភាពងាយរងគ្រោះ៖ ចំពោះ pipeline ស្កេនមូលដ្ឋានកូដ និងការពឹងផ្អែករបស់វាសម្រាប់ចំណុចខ្សោយណាមួយដែលគេស្គាល់។
- ៨. ការផ្ទៀងផ្ទាត់ហត្ថលេខាហត្ថលេខានៃសមាសធាតុទាំងអស់ដែលប្រើក្នុងការរួមបញ្ចូលត្រូវបានផ្ទៀងផ្ទាត់ដើម្បីធានាបាននូវភាពត្រឹមត្រូវ និងការជឿទុកចិត្ត។
- ៩. ការបង្កើតការបញ្ជាក់៖ នៅពេលបញ្ចប់ការធ្វើតេស្តទាំងអស់ដោយជោគជ័យ របាយការណ៍បញ្ជាក់មួយត្រូវបានបង្កើតឡើង ដែលបញ្ជាក់ពីសុវត្ថិភាព និងភាពសុចរិតនៃផលិតផលចុងក្រោយ។
- ១០. ការរៀបចំចែកចាយផលិតផល៖ ផលិតផលដែលមានការបញ្ជាក់ត្រូវបានរៀបចំសម្រាប់ចែកចាយដល់អតិថិជនចុងក្រោយ ដោយធានាថាពួកគេទទួលបានផលិតផលដែលមានសុវត្ថិភាព និងបានផ្ទៀងផ្ទាត់។
ភាពបត់បែន និងភាពបត់បែន៖ ក្របខ័ណ្ឌសម្រាប់បរិស្ថានចម្រុះ

ក្របខ័ណ្ឌ Zero Trust សម្រាប់ SSCS ត្រូវតែរឹងមាំ និងអាចបត់បែនបាន ដោយគាំទ្រដល់បរិស្ថានអភិវឌ្ឍន៍កម្មវិធីផ្សេងៗ ចាប់ពីស្ថាបត្យកម្មមីក្រូសេវាកម្មដើមលើពពក រហូតដល់ស្ថាបត្យកម្មប្រពៃណី។ on-premiseប្រព័ន្ធ s ។ ការប្រកាន់ខ្ជាប់នូវ standard រចនាសម្ព័ន្ធភស្តុតាង ដូចជាទិន្នន័យមេតា និងហត្ថលេខាឌីជីថល ជួយសម្រួលដល់ការធ្វើអន្តរប្រតិបត្តិការ និងអាចឱ្យមានការធ្វើសមាហរណកម្មយ៉ាងរលូនជាមួយឧបករណ៍សុវត្ថិភាពដែលមានស្រាប់។
នៅក្នុងយុគសម័យមួយដែលការរំលោភលើសន្តិសុខ និងភាពងាយរងគ្រោះកំពុងកើនឡើង ការទទួលយកគំរូ Zero Trust ក្នុងបរិបទនៃ Software Supply Chain Security គឺជាជំហានសកម្មមួយឆ្ពោះទៅរកការធានានូវភាពសុចរិត និងភាពជឿទុកចិត្តនៃកម្មវិធីរបស់អ្នក។ តាមរយៈការរួមបញ្ចូលវិធានការការពារ និងធានានូវភាពសុចរិតនៅគ្រប់កម្រិត អង្គការនានាអាចបង្កើតប្រព័ន្ធកម្មវិធីដែលមានសុវត្ថិភាព ធន់ និងអាចទុកចិត្តបាន ដោយការពារទ្រព្យសម្បត្តិឌីជីថលរបស់ពួកគេ និងពង្រឹងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីរបស់ពួកគេប្រឆាំងនឹងការគំរាមកំហែងដែលអាចកើតមាន។
សូន្យទំនុកចិត្ត និង SSCS រួមគ្នាបង្កើតជាមូលដ្ឋានគ្រឹះដ៏រឹងមាំមួយសម្រាប់យុទ្ធសាស្ត្រដែលផ្តោតលើសន្តិសុខជាមុននាពេលអនាគត ដែលសន្តិសុខមានសារៈសំខាន់។ អង្គការនានាអាចរុករកប្រព័ន្ធអេកូឡូស៊ីឌីជីថលដែលមានការផ្លាស់ប្តូរឥតឈប់ឈរដោយមានទំនុកចិត្ត និងភាពធន់ដោយផ្តោតលើភាពសុចរិត និងការជឿទុកចិត្ត។







