ದಾಳಿಕೋರರು ಬಳಸಿಕೊಳ್ಳುವ ನಿಜವಾದ ಅಂತರಗಳನ್ನು ಪರಿಹರಿಸಿದಾಗ ಮಾತ್ರ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳು ಉಪಯುಕ್ತವಾಗಿವೆ: ಯಾರೂ ಗಮನಿಸದ ಸಾರ್ವಜನಿಕ S3 ಬಕೆಟ್, ವೈಲ್ಡ್ಕಾರ್ಡ್ ಹೊಂದಿರುವ CI ರನ್ನರ್ AWS ಅನುಮತಿಗಳು, ಬಿಲ್ಡ್ ಲಾಗ್ನಲ್ಲಿ ಸೋರಿಕೆಯಾದ ರಹಸ್ಯ, ಅಥವಾ ಒಂದು ಸಮಯದಲ್ಲಿ ಸದ್ದಿಲ್ಲದೆ ಸ್ಥಾಪಿಸಲಾದ ದುರುದ್ದೇಶಪೂರಿತ ಅವಲಂಬನೆ pipeline ರನ್. ಹೆಚ್ಚಿನ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಘಟನೆಗಳು ಅಪರಿಚಿತ ಬೆದರಿಕೆಗಳಿಂದ ಉಂಟಾಗುವುದಿಲ್ಲ. ಅವು ಎಂದಿಗೂ ಜಾರಿಗೊಳಿಸದ, ಆದ್ಯತೆ ನೀಡದ ಅಥವಾ ಸರಿಪಡಿಸದ ತಿಳಿದಿರುವ ದೌರ್ಬಲ್ಯಗಳಿಂದ ಉಂಟಾಗುತ್ತವೆ.
ಈ ಮಾರ್ಗದರ್ಶಿ ಪದರದ ಮೂಲಕ ಆಯೋಜಿಸಲಾದ 20 ಪ್ರಾಯೋಗಿಕ ಮೋಡ ಭದ್ರತಾ ಸಲಹೆಗಳನ್ನು ಒಳಗೊಂಡಿದೆ: ಗುರುತು, ಡೇಟಾ, ಮೂಲಸೌಕರ್ಯ, ಸಾಫ್ಟ್ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿ, CI/CD pipelineಗಳು, ಪತ್ತೆ ಮತ್ತು ಘಟನೆ ಪ್ರತಿಕ್ರಿಯೆ. ನೀವು ಒಂದೇ ಕ್ಲೌಡ್ ಖಾತೆಯನ್ನು ಗಟ್ಟಿಗೊಳಿಸುತ್ತಿರಲಿ ಅಥವಾ ಬಹು-ತಂಡವನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸುತ್ತಿರಲಿ DevSecOps pipeline, ಈ ನಿಯಂತ್ರಣಗಳು ನಿಜವಾಗಿ ಸಂಭವಿಸುವ ಉಲ್ಲಂಘನೆಗಳನ್ನು ತಡೆಯಲು ಸಹಾಯ ಮಾಡುತ್ತವೆ.
ಹಲವು ಕ್ಲೌಡ್ ಸೆಕ್ಯುರಿಟಿ ಸಲಹೆಗಳ ಹೊರತಾಗಿಯೂ ಕ್ಲೌಡ್ ಸೆಕ್ಯುರಿಟಿ ಏಕೆ ವಿಫಲಗೊಳ್ಳುತ್ತಲೇ ಇದೆ
ಕ್ಲೌಡ್ ಭದ್ರತೆಯು ಕ್ಲೌಡ್ ಪರಿಸರದಲ್ಲಿ ಚಾಲನೆಯಲ್ಲಿರುವ ಡೇಟಾ, ಅಪ್ಲಿಕೇಶನ್ಗಳು ಮತ್ತು ಮೂಲಸೌಕರ್ಯವನ್ನು ರಕ್ಷಿಸುವ ನಿಯಂತ್ರಣಗಳು, ನೀತಿಗಳು ಮತ್ತು ಪರಿಕರಗಳ ಗುಂಪಾಗಿದೆ. ಇದು ಗುರುತು, ನೆಟ್ವರ್ಕ್, ಡೇಟಾ, ಅಪ್ಲಿಕೇಶನ್ ಕೋಡ್, ಅವಲಂಬನೆಗಳು, ಮೂಲಸೌಕರ್ಯ ಸಂರಚನೆ ಮತ್ತು ನಿರ್ಮಾಣವನ್ನು ವ್ಯಾಪಿಸಿದೆ. pipelines.
ಪ್ರೌಢ ತಂಡಗಳು ಸಹ ವಿಫಲವಾಗುತ್ತಿರುವುದಕ್ಕೆ ಜ್ಞಾನದ ಕೊರತೆಯಲ್ಲ. ಮೂರು ರಚನಾತ್ಮಕ ಸಮಸ್ಯೆಗಳು:
- ವೇಗ vs. ಭದ್ರತೆ. Pipelineಗಳು ವೇಗವಾಗಿ ಚಲಿಸುತ್ತವೆ. ಘರ್ಷಣೆಯನ್ನು ಹೆಚ್ಚಿಸುವ ನಿಯಂತ್ರಣಗಳು ನಿಷ್ಕ್ರಿಯಗೊಳ್ಳುತ್ತವೆ. ಕ್ಲೌಡ್ ಭದ್ರತೆಯನ್ನು ಸರಿಯಾಗಿ ಪಡೆಯುವ ತಂಡಗಳು ಗೇಟ್ಗಳನ್ನು ಸೇರಿಸುವುದಿಲ್ಲ, ಅವು ನೇರವಾಗಿ ಕೆಲಸದ ಹರಿವಿಗೆ ಜಾರಿಗೊಳಿಸುವಿಕೆಯನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸುತ್ತವೆ.
- ಉಪಕರಣ ವಿಭಜನೆ. ಒಂದೇ ಉಪಕರಣದಲ್ಲಿ ರಹಸ್ಯಗಳನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡುವುದು, SCA ಇನ್ನೊಂದರಲ್ಲಿ, IaC ಮೂರನೇ ಒಂದು ಭಾಗದಲ್ಲಿ. ಏಕೀಕೃತ ದೃಷ್ಟಿಕೋನವಿಲ್ಲ ಎಂದರೆ ವ್ಯಾಪ್ತಿಯ ಪದರಗಳ ನಡುವೆ ಅಂತರಗಳು ಬೀಳುತ್ತವೆ ಮತ್ತು ಸಂಶೋಧನೆಗಳು ಎಂದಿಗೂ ನಿಜವಾದ ಅಪಾಯಕ್ಕೆ ಸಂಬಂಧಿಸಿಲ್ಲ.
- ಆಯಾಸದ ಎಚ್ಚರಿಕೆ. ದಿನಕ್ಕೆ ನೂರಾರು CVE ಗಳನ್ನು ಮೇಲ್ಮೈಗೆ ತರುವ ಸ್ಕ್ಯಾನರ್ಗಳು ಎಂಜಿನಿಯರ್ಗಳಿಗೆ ನಿರ್ಣಾಯಕವಾದವುಗಳನ್ನು ಒಳಗೊಂಡಂತೆ ಸಂಶೋಧನೆಗಳನ್ನು ನಿರ್ಲಕ್ಷಿಸಲು ತರಬೇತಿ ನೀಡುತ್ತವೆ. ಆದ್ಯತೆ ನೀಡುವಿಕೆಯು ಐಚ್ಛಿಕವಲ್ಲ; ಭದ್ರತೆಯು ನಿಜವಾಗಿಯೂ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆಯೇ ಎಂಬುದನ್ನು ಇದು ನಿರ್ಧರಿಸುತ್ತದೆ.
ಕೆಳಗಿನ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳನ್ನು ಪ್ರಾಯೋಗಿಕ ರೀತಿಯಲ್ಲಿ ಆ ಅಂತರವನ್ನು ಮುಚ್ಚಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ. ಕ್ಲೌಡ್ ಭದ್ರತೆಯನ್ನು ರನ್ಟೈಮ್-ಮಾತ್ರ ಸಮಸ್ಯೆಯಾಗಿ ಪರಿಗಣಿಸುವ ಬದಲು, ಅವು ಕೋಡ್ನಿಂದ ಕ್ಲೌಡ್ಗೆ ಪೂರ್ಣ ವಿತರಣಾ ಮಾರ್ಗವನ್ನು ಒಳಗೊಂಡಿರುತ್ತವೆ.
20 ಕ್ಲೌಡ್ ಸೆಕ್ಯುರಿಟಿ ಸಲಹೆಗಳು:
ಗುರುತು ಮತ್ತು ಪ್ರವೇಶ ನಿರ್ವಹಣೆ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳು
1. ಎಲ್ಲೆಡೆ ಬಹು-ಅಂಶ ದೃಢೀಕರಣವನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಿ
ಕ್ಲೌಡ್ ಸೆಕ್ಯುರಿಟಿಯಲ್ಲಿ MFA ಏಕೈಕ ಅತ್ಯುನ್ನತ ROI ನಿಯಂತ್ರಣವಾಗಿ ಉಳಿದಿದೆ. ಇದು ರುಜುವಾತು ಕಳ್ಳತನದ ದಾಳಿಯನ್ನು ತಣ್ಣಗಾಗದಂತೆ ತಡೆಯುತ್ತದೆ ಮತ್ತು ದಾಳಿಕೋರರಿಗೆ ಅದು ತಿಳಿದಿದೆ. MFA ಇಲ್ಲದ ಯಾವುದೇ ಖಾತೆಯು ಮೃದುವಾದ ಗುರಿಯಾಗಿದೆ.
ನಿಮ್ಮ ಕ್ಲೌಡ್ ಪರಿಸರದಲ್ಲಿ ಪ್ರತಿಯೊಬ್ಬ ಮಾನವ ಗುರುತಿಗೂ MFA ಅನ್ನು ಜಾರಿಗೊಳಿಸಿ: ಡೆವಲಪರ್ ಖಾತೆಗಳು, ನಿರ್ವಾಹಕ ಕನ್ಸೋಲ್ಗಳು, ಕ್ಲೌಡ್ ಪೂರೈಕೆದಾರ ಪೋರ್ಟಲ್ಗಳು, CI/CD dashboardರು. ವಿಶೇಷ ಖಾತೆಗಳಿಗೆ ಫಿಶಿಂಗ್-ನಿರೋಧಕ MFA (ಹಾರ್ಡ್ವೇರ್ ಕೀಗಳು, ಪಾಸ್ಕೀಗಳು) ಬಳಸಿ. ದೃಢೀಕರಣ ಅಪ್ಲಿಕೇಶನ್ ಮೂಲಕ ಸಮಯ ಆಧಾರಿತ ಕೋಡ್ಗಳು ಕನಿಷ್ಠ ಬಾರ್ ಆಗಿರುತ್ತವೆ.
2. ಕನಿಷ್ಠ ಸವಲತ್ತುಗಳನ್ನು ಅನ್ವಯಿಸಿ, ವಿಶೇಷವಾಗಿ ಮಾನವೇತರ ಗುರುತುಗಳಿಗೆ
ಕನಿಷ್ಠ ಸವಲತ್ತಿನ ತತ್ವ ಮನುಷ್ಯರಿಗೆ ಚೆನ್ನಾಗಿ ಅರ್ಥವಾಗುತ್ತದೆ. ತಂಡಗಳು ನಿರಂತರವಾಗಿ ತಪ್ಪಿಸಿಕೊಳ್ಳುವ ಭಾಗವೆಂದರೆ ಮಾನವೇತರ ಗುರುತುಗಳು: CI/CD ಸೇವಾ ಖಾತೆಗಳು, ಲ್ಯಾಂಬ್ಡಾ ಕಾರ್ಯಗಳು, ಕಂಟೇನರ್ ಕೆಲಸದ ಹೊರೆಗಳು, ಗಿಟ್ಹಬ್ ಕ್ರಿಯೆಗಳ ರನ್ನರ್ಗಳು.
ಈ ಗುರುತುಗಳು ವೈಲ್ಡ್ಕಾರ್ಡ್ ಅನುಮತಿಗಳನ್ನು ಸಂಗ್ರಹಿಸುತ್ತವೆ ಏಕೆಂದರೆ ಅವುಗಳನ್ನು ಒಮ್ಮೆ ಕಾನ್ಫಿಗರ್ ಮಾಡಲಾಗುತ್ತದೆ ಮತ್ತು ಎಂದಿಗೂ ಮರುಪರಿಶೀಲಿಸುವುದಿಲ್ಲ. ಸರಬರಾಜು ಸರಪಳಿ ದಾಳಿಯಲ್ಲಿ ದಾಳಿಕೋರರು ಗುರಿಯಾಗಿಸಿಕೊಳ್ಳುವ ನಿಖರವಾದವುಗಳು ಇವುಗಳಾಗಿವೆ, ಏಕೆಂದರೆ ಅವು ರಹಸ್ಯಗಳು, ರೆಪೊಸಿಟರಿಗಳು, ಉತ್ಪಾದನಾ ಸಂಪನ್ಮೂಲಗಳು ಮತ್ತು ಡೌನ್ಸ್ಟ್ರೀಮ್ ವ್ಯವಸ್ಥೆಗಳಿಗೆ ಪ್ರವೇಶವನ್ನು ಹೊಂದಿರುತ್ತವೆ.
ತ್ರೈಮಾಸಿಕವಾಗಿ ಆಡಿಟ್ ಸೇವಾ ಖಾತೆ ಅನುಮತಿಗಳು. 90 ದಿನಗಳಲ್ಲಿ ಬಳಸದೇ ಇರುವ ಯಾವುದನ್ನಾದರೂ ತೆಗೆದುಹಾಕಿ.
3. ದೀರ್ಘಕಾಲೀನ ರುಜುವಾತುಗಳನ್ನು ಅಲ್ಪಾವಧಿಯ ಟೋಕನ್ಗಳೊಂದಿಗೆ ಬದಲಾಯಿಸಿ
ಕ್ಲೌಡ್ ಉಲ್ಲಂಘನೆಗಳಲ್ಲಿ ಸ್ಥಿರ API ಕೀಗಳು ಮತ್ತು ದೀರ್ಘಕಾಲೀನ ಟೋಕನ್ಗಳು ಸಾಮಾನ್ಯ ಮೂಲ ಕಾರಣಗಳಲ್ಲಿ ಒಂದಾಗಿದೆ. ಅವುಗಳಿಗೆ commitರೆಪೊಗಳಿಗೆ ಕಳುಹಿಸಲಾಗಿದೆ, CI ಲಾಗ್ಗಳಲ್ಲಿ ಸೋರಿಕೆಯಾಗಿದೆ, ಸ್ಲಾಕ್ಗೆ ನಕಲಿಸಲಾಗಿದೆ ಮತ್ತು ಮರೆತುಹೋಗಿದೆ .env ಫೈಲ್ಗಳು, ನಂತರ ತಿಂಗಳುಗಳು ಅಥವಾ ವರ್ಷಗಳವರೆಗೆ ಮಾನ್ಯವಾಗಿರುತ್ತವೆ.
ಸಾಧ್ಯವಾದಲ್ಲೆಲ್ಲಾ ಅವುಗಳನ್ನು ಅಲ್ಪಾವಧಿಯ ರುಜುವಾತುಗಳೊಂದಿಗೆ ಬದಲಾಯಿಸಿ: AWS STS ಪಾತ್ರ ವಹಿಸುವುದು, ಜಿಸಿಪಿ ವರ್ಕ್ಲೋಡ್ ಐಡೆಂಟಿಟಿ ಫೆಡರೇಶನ್, ಗಿಟ್ಹಬ್ ಕ್ರಿಯೆಗಳು OIDC. ಸ್ಥಿರ ರುಜುವಾತುಗಳು ಅನಿವಾರ್ಯವಾದಾಗ, ಅವುಗಳನ್ನು ಸೀಕ್ರೆಟ್ಸ್ ಮ್ಯಾನೇಜರ್ನಲ್ಲಿ (ವಾಲ್ಟ್, AWS ಸೀಕ್ರೆಟ್ಸ್ ಮ್ಯಾನೇಜರ್, ಅಜೂರ್ ಕೀ ವಾಲ್ಟ್) ಸಂಗ್ರಹಿಸಿ ಮತ್ತು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ತಿರುಗಿಸಿ.
4. ಉನ್ನತ ಸೌಲಭ್ಯಗಳಿಗಾಗಿ ಜಸ್ಟ್-ಇನ್-ಟೈಮ್ ಪ್ರವೇಶವನ್ನು ಅಳವಡಿಸಿ
ನಿರ್ವಾಹಕ ಪ್ರವೇಶವು ಸ್ಥಿರ ಅಪಾಯವಾಗಿದೆ. ಶಾಶ್ವತ ಉನ್ನತೀಕರಿಸಿದ ಅನುಮತಿಗಳು ಎಂದರೆ ಉತ್ಪಾದನೆಯನ್ನು ತಲುಪಲು ಒಂದು ರಾಜಿ ಮಾಡಿಕೊಂಡ ಗುರುತು ಸಾಕು.
JIT ಪ್ರವೇಶ ವ್ಯವಸ್ಥೆಗಳು (AWS IAM ಗುರುತಿನ ಕೇಂದ್ರ, GCP ಪ್ರಿವಿಲೇಜ್ಡ್ ಆಕ್ಸೆಸ್ ಮ್ಯಾನೇಜರ್, Okta ಪ್ರವೇಶ ವಿನಂತಿಗಳು) ಬೇಡಿಕೆಯ ಮೇರೆಗೆ ಉನ್ನತೀಕೃತ ಪ್ರವೇಶವನ್ನು ನೀಡುತ್ತವೆ, ಸಮಯ-ಸೀಮಿತ ಮತ್ತು ಪೂರ್ಣ ಆಡಿಟ್ ಲಾಗ್ಗಳೊಂದಿಗೆ. ಡೆವಲಪರ್ಗಳು ತಮಗೆ ಬೇಕಾದುದನ್ನು ಅಗತ್ಯವಿರುವಾಗ ಪಡೆಯುತ್ತಾರೆ. ದಾಳಿಕೋರರು ಯಾವುದೇ ಸ್ಥಿರ ಗುರಿಯನ್ನು ಕಂಡುಕೊಳ್ಳುವುದಿಲ್ಲ.
5. ಸೇವೆಯಿಂದ ಸೇವೆಗೆ ಸಂವಹನದಾದ್ಯಂತ ಶೂನ್ಯ ನಂಬಿಕೆಯನ್ನು ಜಾರಿಗೊಳಿಸಿ.
ಸಾಂಪ್ರದಾಯಿಕ ಪರಿಧಿ ಮಾದರಿಗಳು ನೆಟ್ವರ್ಕ್ನೊಳಗಿನ ಎಲ್ಲವೂ ವಿಶ್ವಾಸಾರ್ಹವೆಂದು ಭಾವಿಸುತ್ತವೆ. ಮೈಕ್ರೋಸರ್ವೀಸಸ್, ಕಂಟೇನರ್ಗಳು ಮತ್ತು ಡೈನಾಮಿಕ್ ಕೆಲಸದ ಹೊರೆಗಳನ್ನು ಹೊಂದಿರುವ ಕ್ಲೌಡ್-ಸ್ಥಳೀಯ ಪರಿಸರಗಳು ಆ ಊಹೆಯನ್ನು ಅಪಾಯಕಾರಿಯನ್ನಾಗಿ ಮಾಡುತ್ತವೆ.
Ero ೀರೋ ಟ್ರಸ್ಟ್ ಅಂದರೆ ಪ್ರತಿಯೊಂದು ವಿನಂತಿಯನ್ನು ಅದು ಎಲ್ಲಿಂದ ಬಂದರೂ ಅದನ್ನು ದೃಢೀಕರಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಅಧಿಕೃತಗೊಳಿಸಲಾಗುತ್ತದೆ. ಸೇವೆಯಿಂದ ಸೇವೆಗೆ ದೃಢೀಕರಣವನ್ನು (mTLS, ಸೇವಾ ಮೆಶ್ ಗುರುತು) ಕಾರ್ಯಗತಗೊಳಿಸಿ, ಕೆಲಸದ ಹೊರೆ ಮಟ್ಟದಲ್ಲಿ ನೆಟ್ವರ್ಕ್ ನೀತಿಗಳನ್ನು ಜಾರಿಗೊಳಿಸಿ ಮತ್ತು ಆಂತರಿಕ ದಟ್ಟಣೆಯನ್ನು ಪೂರ್ವನಿಯೋಜಿತವಾಗಿ ವಿಶ್ವಾಸಾರ್ಹವಲ್ಲ ಎಂದು ಪರಿಗಣಿಸಿ.
ಡೇಟಾ ಸಂರಕ್ಷಣೆ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳು
6. ಆಂತರಿಕ ಸಂಚಾರ ಸೇರಿದಂತೆ ಎಲ್ಲವನ್ನೂ ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಿ
ಉಳಿದಿರುವಾಗ ಎನ್ಕ್ರಿಪ್ಶನ್ (AES-256, ನಿರ್ವಹಿಸಲಾದ KMS) ಈಗ standard ಅಭ್ಯಾಸ. ಹೆಚ್ಚಿನ ತಂಡಗಳ ನಡುವಿನ ಅಂತರವೆಂದರೆ ಆಂತರಿಕ ಸಂಚಾರಕ್ಕಾಗಿ ಸಾಗಣೆಯಲ್ಲಿ ಎನ್ಕ್ರಿಪ್ಶನ್.
ಸೂಕ್ಷ್ಮ ಸೇವೆಗಳು ಮತ್ತು ಕಂಟೇನರ್-ಟು-ಕಂಟೇನರ್ ಸಂವಹನವನ್ನು ಹೊಂದಿರುವ VPC ಯಲ್ಲಿ, "ಒಳಗೆ" ಉಳಿಯುವ ಸಂಚಾರವು ಅಂತರ್ಗತವಾಗಿ ಸುರಕ್ಷಿತವಾಗಿಲ್ಲ. ಆಂತರಿಕ ಸೇವಾ ಸಂವಹನಕ್ಕಾಗಿ ಪರಸ್ಪರ TLS (mTLS) ಅನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಿ. ಇದನ್ನು ಸರಿಯಾಗಿ ಕಾನ್ಫಿಗರ್ ಮಾಡಲು ಪ್ರತಿ ತಂಡವನ್ನು ಅವಲಂಬಿಸುವ ಬದಲು ಇದನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಜಾರಿಗೊಳಿಸಲು ಸೇವಾ ಮೆಶ್ (Istio, Linkerd) ಅಥವಾ ಶೂನ್ಯ-ವಿಶ್ವಾಸಾರ್ಹ ನೆಟ್ವರ್ಕಿಂಗ್ ಪದರವನ್ನು ಬಳಸಿ.
7. ಬಹಿರಂಗಗೊಂಡ ರಹಸ್ಯಗಳು ಹರಡುವ ಮೊದಲು ಅವುಗಳನ್ನು ಪತ್ತೆಹಚ್ಚಿ ಮತ್ತು ಸರಿಪಡಿಸಿ
ಒಂದು ರಹಸ್ಯ commitಒಂದು ರೆಪೊಸಿಟರಿಯಲ್ಲಿ ಟೆಡ್ ರಹಸ್ಯವಾಗಿ ಉಳಿಯುವುದಿಲ್ಲ. ಗಿಟ್ಹಬ್ ಸಾರ್ವಜನಿಕ ರೆಪೊಗಳನ್ನು ಸೆಕೆಂಡುಗಳಲ್ಲಿ ಸೂಚಿಕೆ ಮಾಡುತ್ತದೆ. ಆಂತರಿಕ ರೆಪೊಗಳು ಸುರಕ್ಷಿತವಲ್ಲ, ಒಮ್ಮೆ ರಹಸ್ಯವು ಜಿಟ್ ಇತಿಹಾಸದಲ್ಲಿದ್ದರೆ, ಈಗ ಅಥವಾ ಭವಿಷ್ಯದಲ್ಲಿ ರೆಪೊ ಪ್ರವೇಶ ಹೊಂದಿರುವ ಯಾರಿಗಾದರೂ ಅದನ್ನು ಪ್ರವೇಶಿಸಬಹುದು.
ತಡೆಗಟ್ಟುವಿಕೆ ಪದರಗಳು ಮುಖ್ಯ (pre-commit hooks, IDE ಪ್ಲಗಿನ್ಗಳು) ಆದರೆ ಅವು ಸಾಕಾಗುವುದಿಲ್ಲ. ಐತಿಹಾಸಿಕ ಸೇರಿದಂತೆ ಎಲ್ಲಾ ರೆಪೊಸಿಟರಿಗಳಲ್ಲಿ ನಿಮಗೆ ನಿರಂತರ ಸ್ಕ್ಯಾನಿಂಗ್ ಅಗತ್ಯವಿದೆ. commits, CI/CD ದಾಖಲೆಗಳು, IaC ಫೈಲ್ಗಳು ಮತ್ತು ಕಂಟೇನರ್ ಚಿತ್ರಗಳು. ರಹಸ್ಯ ಪತ್ತೆಯಾದಾಗ, ಪ್ರತಿಕ್ರಿಯೆ ತಕ್ಷಣವೇ ಇರಬೇಕು: ರದ್ದುಗೊಳಿಸುವುದು, ತಿರುಗಿಸುವುದು ಮತ್ತು ಮಾನ್ಯತೆ ಮತ್ತು ಪತ್ತೆಹಚ್ಚುವಿಕೆಯ ನಡುವೆ ಅದನ್ನು ಪ್ರವೇಶಿಸಲಾಗಿದೆಯೇ ಎಂದು ನಿರ್ಣಯಿಸುವುದು.
8. ಸೂಕ್ಷ್ಮತೆಯ ಆಧಾರದ ಮೇಲೆ ಡೇಟಾವನ್ನು ವರ್ಗೀಕರಿಸಿ ಮತ್ತು ನಿಯಂತ್ರಣಗಳನ್ನು ಅನ್ವಯಿಸಿ.
ನಿಮ್ಮ ಕ್ಲೌಡ್ ಪರಿಸರದಲ್ಲಿರುವ ಎಲ್ಲಾ ಡೇಟಾ ಬಹಿರಂಗಗೊಂಡರೆ ಅದೇ ಅಪಾಯವನ್ನು ಹೊಂದಿರುವುದಿಲ್ಲ. ಎಲ್ಲವನ್ನೂ ಒಂದೇ ರೀತಿ ಪರಿಗಣಿಸುವುದು ಎಂದರೆ ಕಡಿಮೆ-ಅಪಾಯದ ಡೇಟಾದಲ್ಲಿ ನಿಯಂತ್ರಣಗಳನ್ನು ಅತಿಯಾಗಿ ಹೂಡಿಕೆ ಮಾಡುವುದು ಮತ್ತು ವಾಸ್ತವವಾಗಿ ಮುಖ್ಯವಾದ ಡೇಟಾವನ್ನು ಕಡಿಮೆ ರಕ್ಷಿಸುವುದು ಎಂದರ್ಥ.
ಸೂಕ್ಷ್ಮತೆಯ ಆಧಾರದ ಮೇಲೆ ಡೇಟಾವನ್ನು ವರ್ಗೀಕರಿಸಿ (ಸಾರ್ವಜನಿಕ, ಆಂತರಿಕ, ಗೌಪ್ಯ, ನಿರ್ಬಂಧಿತ). ಪ್ರವೇಶ ನಿಯಂತ್ರಣಗಳು, ಎನ್ಕ್ರಿಪ್ಶನ್ ಅನ್ನು ಅನ್ವಯಿಸಿ. standardಗಳು, ಮತ್ತು ಪ್ರತಿ ಹಂತಕ್ಕೂ ಆಡಿಟ್ ಲಾಗಿಂಗ್ ಅವಶ್ಯಕತೆಗಳು. ಸಾಧ್ಯವಾದಲ್ಲೆಲ್ಲಾ ವರ್ಗೀಕರಣವನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸಿ, ಹಸ್ತಚಾಲಿತ ಟ್ಯಾಗಿಂಗ್ ಅಳೆಯುವುದಿಲ್ಲ.
ಮೂಲಸೌಕರ್ಯ ಮತ್ತು ಸಂರಚನಾ ಭದ್ರತೆ
9. ಸ್ಕ್ಯಾನ್ IaC ಪ್ರತಿಯೊಂದರಲ್ಲೂ Commit, ನಿಯೋಜನೆಗೆ ಮುಂಚೆ ಮಾತ್ರವಲ್ಲ
ಕೋಡ್ ಆಗಿ ಮೂಲಸೌಕರ್ಯವು ತಪ್ಪು ಸಂರಚನೆಗಳನ್ನು ರಚಿಸುವ ಸ್ಥಳವಾಗಿದೆ, ಉತ್ಪಾದನೆಯಲ್ಲಿ ಅಲ್ಲ. ಸಾರ್ವಜನಿಕ S3 ಬಕೆಟ್, ಮುಕ್ತ ಭದ್ರತಾ ಗುಂಪು ಅಥವಾ IAM ಪಾತ್ರದೊಂದಿಗೆ *:* ಅನುಮತಿಗಳು ಆಕಸ್ಮಿಕವಾಗಿ ಗೋಚರಿಸುವುದಿಲ್ಲ. ಇದು ಟೆರಾಫಾರ್ಮ್ ಫೈಲ್ ಅಥವಾ ಕುಬರ್ನೆಟ್ಸ್ ಮ್ಯಾನಿಫೆಸ್ಟ್ನಲ್ಲಿ ಯಾರೂ ಫ್ಲ್ಯಾಗ್ ಮಾಡದ ಸಾಲಿನಂತೆ ಪ್ರಾರಂಭವಾಗುತ್ತದೆ.
IaC ಸ್ಕ್ಯಾನಿಂಗ್ ಪ್ರತಿ ಬಾರಿಯೂ ನಡೆಯಬೇಕು pull request, ಕೋಡ್ ವಿಮರ್ಶೆ ಕಾರ್ಯಪ್ರವಾಹದಲ್ಲಿ ಕಂಡುಬಂದ ಸಂಶೋಧನೆಗಳೊಂದಿಗೆ. ಸ್ಕ್ಯಾನ್ ಟೆರಾಫಾರ್ಮ್, ಕುಬರ್ನೆಟ್ಸ್ ಮ್ಯಾನಿಫೆಸ್ಟ್ಗಳು, ಕ್ಲೌಡ್ಫಾರ್ಮೇಷನ್, ಹೆಲ್ಮ್ ಚಾರ್ಟ್ಗಳು, ಡಾಕರ್ಫೈಲ್ಗಳು ಮತ್ತು CI/CD ಸಂರಚನೆಗಳು.
ಕ್ಸಿಜೆನಿ IaC Security ಪ್ರತಿಯೊಂದು ಬೆಂಬಲಿತ ಸ್ವರೂಪವನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ commit, ನಿರ್ದಿಷ್ಟ ಸಂಪನ್ಮೂಲಗಳಿಗೆ ಸಂಶೋಧನೆಗಳನ್ನು ನಕ್ಷೆ ಮಾಡುತ್ತದೆ ಮತ್ತು ನಿಮ್ಮ PR ಕೆಲಸದ ಹರಿವಿನೊಂದಿಗೆ ಸಂಯೋಜಿಸುತ್ತದೆ ಇದರಿಂದ ಡೆವಲಪರ್ಗಳು ತಾವು ಕೆಲಸ ಮಾಡುವ ಸ್ಥಳದಲ್ಲಿ ಪ್ರತಿಕ್ರಿಯೆಯನ್ನು ಪಡೆಯುತ್ತಾರೆ, ಪ್ರತ್ಯೇಕವಾಗಿ ಅಲ್ಲ dashboard ಅವು ಎಂದಿಗೂ ತೆರೆಯುವುದಿಲ್ಲ. ಉಚಿತ ಪ್ರಯೋಗವನ್ನು ಪ್ರಾರಂಭಿಸಿ →
10. ಭದ್ರತಾ ನೀತಿಯನ್ನು ಕೋಡ್ ಆಗಿ ಪರಿಗಣಿಸಿ
ಹಸ್ತಚಾಲಿತ ಭದ್ರತಾ ವಿಮರ್ಶೆಗಳು ಅಳೆಯುವುದಿಲ್ಲ. ನೀತಿಯಂತೆ ಕೋಡ್ ಮಾಡುತ್ತದೆ.
ಭದ್ರತಾ ನಿಯಮಗಳನ್ನು ಆವೃತ್ತಿಗೊಳಿಸಿದ, ಪರೀಕ್ಷಿಸಬಹುದಾದ ಕೋಡ್ ಆಗಿ ವ್ಯಕ್ತಪಡಿಸಲು OPA (ಓಪನ್ ಪಾಲಿಸಿ ಏಜೆಂಟ್) ಅಥವಾ ಕೈವರ್ನೊದಂತಹ ಪರಿಕರಗಳನ್ನು ಬಳಸಿ. ಅವುಗಳನ್ನು ಇಲ್ಲಿ ಜಾರಿಗೊಳಿಸಿ pipeline ಕುಬರ್ನೆಟ್ಸ್ ನಿಯೋಜನೆಯೊಂದಿಗೆ ಮಟ್ಟ ಹಾಕಿ ಸವಲತ್ತು: ನಿಜ ಅಥವಾ ರೂಟ್ ಆಗಿ ಚಾಲನೆಯಲ್ಲಿರುವ ಕಂಟೇನರ್ ಪ್ರತಿ ಬಾರಿಯೂ ಬಿಲ್ಡ್ ಅನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ವಿಫಲಗೊಳಿಸುತ್ತದೆ. ನೀತಿಗಳು ಕೋಡ್ನಲ್ಲಿ ಲೈವ್ ಆಗಿರುವಾಗ, ಅವುಗಳನ್ನು ಯಾವುದೇ ಎಂಜಿನಿಯರಿಂಗ್ ಕಲಾಕೃತಿಯಂತೆ ಪರಿಶೀಲಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಸುಧಾರಿಸಲಾಗುತ್ತದೆ. ಅವು ದಸ್ತಾವೇಜೀಕರಣದಲ್ಲಿ ಲೈವ್ ಆಗಿರುವಾಗ, ಅವು ಅಲೆಯುತ್ತವೆ.
11. ಡ್ರಿಫ್ಟ್ಗಾಗಿ ಸುರಕ್ಷಿತ ಕಾನ್ಫಿಗರೇಶನ್ ಬೇಸ್ಲೈನ್ಗಳು ಮತ್ತು ಮಾನಿಟರ್ ಅನ್ನು ಜಾರಿಗೊಳಿಸಿ
ಡೀಫಾಲ್ಟ್ ಕಾನ್ಫಿಗರೇಶನ್ಗಳನ್ನು ಅನುಕೂಲಕ್ಕಾಗಿ ಆಪ್ಟಿಮೈಸ್ ಮಾಡಲಾಗಿದೆ, ಭದ್ರತೆಗಾಗಿ ಅಲ್ಲ. ಕ್ಲೌಡ್ ಸೇವೆಗಳು, ಕಂಟೇನರ್ ರನ್ಟೈಮ್ಗಳು ಮತ್ತು ನಿರ್ವಹಿಸಲಾದ ಕುಬರ್ನೆಟ್ಸ್ ಕ್ಲಸ್ಟರ್ಗಳು ಬಳಸಲು ಸುಲಭ ಮತ್ತು ಬಳಸಿಕೊಳ್ಳಲು ಸುಲಭವಾದ ಸೆಟ್ಟಿಂಗ್ಗಳೊಂದಿಗೆ ಬರುತ್ತವೆ.
ನಿಂದ ಪ್ರಾರಂಭಿಸಿ CIS ನಿಮ್ಮ ಕ್ಲೌಡ್ ಪೂರೈಕೆದಾರರು, ಕಂಟೇನರ್ ರನ್ಟೈಮ್ ಮತ್ತು OS ಗಾಗಿ ಮಾನದಂಡಗಳು. ಅವುಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಜಾರಿಗೊಳಿಸಲು ನೀತಿ-ಕೋಡ್ ಆಗಿ ಎನ್ಕೋಡ್ ಮಾಡಿ. ಕಳೆದ ವಾರ ಡ್ರಿಫ್ಟ್, ಕಾನ್ಫಿಗರೇಶನ್ ಕಂಪ್ಲೈಂಟ್ಗಾಗಿ ನಿರಂತರವಾಗಿ ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡಿ, ಒತ್ತಡದಲ್ಲಿ ತ್ವರಿತ ಬದಲಾವಣೆಯನ್ನು ತಳ್ಳಿದ ನಂತರ ಇಂದು ಕಂಪ್ಲೈಂಟ್ ಆಗದಿರಬಹುದು.
12. ಸೆಗ್ಮೆಂಟ್ ನೆಟ್ವರ್ಕ್ಗಳು ಮತ್ತು ಲ್ಯಾಟರಲ್ ಚಲನೆಯನ್ನು ನಿರ್ಬಂಧಿಸಿ
ಫ್ಲಾಟ್ ನೆಟ್ವರ್ಕ್ ಆರ್ಕಿಟೆಕ್ಚರ್ಗಳು ಎಂದರೆ ದಾಳಿಕೋರನು ಒಂದು ಕೆಲಸದ ಹೊರೆಯನ್ನು ರಾಜಿ ಮಾಡಿಕೊಂಡರೆ, ಅವನು ಉಳಿದೆಲ್ಲವನ್ನೂ ತಲುಪಬಹುದು. ನೆಟ್ವರ್ಕ್ ವಿಭಾಗವು ಬ್ಲಾಸ್ಟ್ ತ್ರಿಜ್ಯವನ್ನು ಹೊಂದಿರುತ್ತದೆ.
ಕಾರ್ಯ ಮತ್ತು ಸೂಕ್ಷ್ಮತೆಯ ಮೂಲಕ ಪ್ರತ್ಯೇಕ ವಲಯಗಳನ್ನು ರಚಿಸಲು VPC ಗಳು, ಸಬ್ನೆಟ್ಗಳು ಮತ್ತು ಭದ್ರತಾ ಗುಂಪುಗಳನ್ನು ಬಳಸಿ. ಸೇವೆಗಳ ನಡುವಿನ ಪೂರ್ವ-ಪಶ್ಚಿಮ ಸಂಚಾರವನ್ನು ಅಗತ್ಯವಿರುವದಕ್ಕೆ ಮಾತ್ರ ನಿರ್ಬಂಧಿಸಿ. ಹೊರಹೋಗುವ ಫಿಲ್ಟರಿಂಗ್ ಅನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಿ, ಹೆಚ್ಚಿನ ರಾಜಿ ಮಾಡಿಕೊಂಡ ಕೆಲಸದ ಹೊರೆಗಳು ಆಕ್ರಮಣಕಾರ-ನಿಯಂತ್ರಿತ ಸರ್ವರ್ ಅನ್ನು ತಲುಪಬೇಕಾಗುತ್ತದೆ ಮತ್ತು ಹೊರಹೋಗುವ ನಿಯಂತ್ರಣಗಳು ಅದನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಅಥವಾ ತಡೆಯಲು ನಿಮ್ಮ ಅತ್ಯುತ್ತಮ ಅವಕಾಶಗಳಲ್ಲಿ ಒಂದಾಗಿದೆ.
ಸಾಫ್ಟ್ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳು
ಕೆಲವು ಪ್ರಮುಖ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳು ಇನ್ನು ಮುಂದೆ ಕ್ಲೌಡ್ ಪೂರೈಕೆದಾರರ ಕನ್ಸೋಲ್ನಲ್ಲಿ ಪ್ರಾರಂಭವಾಗುವುದಿಲ್ಲ. ಅವು ಸಾಫ್ಟ್ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿಯೊಳಗೆ ಮೊದಲೇ ಪ್ರಾರಂಭವಾಗುತ್ತವೆ. ಅವಲಂಬನೆಗಳು, CI/CD ಕೆಲಸದ ಹರಿವುಗಳು, ರಹಸ್ಯಗಳು, ಬಿಲ್ಡ್ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು ಮತ್ತು ಕಲಾಕೃತಿಗಳು ಎಲ್ಲವೂ ನಿಯೋಜನೆಗೆ ಮೊದಲು ಮೋಡದ ಅಪಾಯವನ್ನು ಪರಿಚಯಿಸಬಹುದು.
13. ನಿಮ್ಮ ನಿರ್ಮಾಣವನ್ನು ಪ್ರವೇಶಿಸುವ ಮೊದಲು ಪ್ರತಿಯೊಂದು ಅವಲಂಬನೆಯನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡಿ
ಆಧುನಿಕ ಪೂರೈಕೆ ಸರಪಳಿ ದಾಳಿಗಳಲ್ಲಿ ಓಪನ್-ಸೋರ್ಸ್ ಪ್ಯಾಕೇಜ್ಗಳು ಅತ್ಯಂತ ಸಾಮಾನ್ಯವಾದ ಆರಂಭಿಕ ಪ್ರವೇಶ ವೆಕ್ಟರ್ ಆಗಿದೆ. 2024 ರ ಶೈ-ಹುಲುದ್ ಅಭಿಯಾನವು 830+ npm ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ರಾಜಿ ಮಾಡಿಕೊಂಡಿತು. XZ ಯುಟಿಲ್ಸ್ ಬ್ಯಾಕ್ಡೋರ್ ಲಕ್ಷಾಂತರ ಲಿನಕ್ಸ್ ಸಿಸ್ಟಮ್ಗಳಲ್ಲಿ SSH ದೃಢೀಕರಣವನ್ನು ಬಹುತೇಕ ರಾಜಿ ಮಾಡಿಕೊಂಡಿತು. ಎರಡೂ ಸಂದರ್ಭಗಳಲ್ಲಿ, ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಸಾಮಾನ್ಯ ಅವಲಂಬನೆ ಅನುಸ್ಥಾಪನಾ ಪ್ರಕ್ರಿಯೆಯ ಮೂಲಕ ಬಂದಿತು.
ಬೇಸಿಕ್ SCA (ಸಾಫ್ಟ್ವೇರ್ ಸಂಯೋಜನೆ ವಿಶ್ಲೇಷಣೆ), ಕಚ್ಚಾ CVE ಪಟ್ಟಿಗಳು ಸಾಕಾಗುವುದಿಲ್ಲ. ನಿಮಗೆ ನಿಜವಾಗಿಯೂ ಬೇಕಾಗಿರುವುದು:
- ತಲುಪುವಿಕೆ ವಿಶ್ಲೇಷಣೆ: ದುರ್ಬಲ ಕಾರ್ಯವನ್ನು ನಿಮ್ಮ ಕೋಡ್ನಲ್ಲಿ ನಿಜವಾಗಿಯೂ ಕರೆಯಲಾಗಿದೆಯೇ?
- ಮಾಲ್ವೇರ್ ಪತ್ತೆ: ಈ ಪ್ಯಾಕೇಜ್ ದುರುದ್ದೇಶಪೂರಿತ ನಡವಳಿಕೆ, ಅಸ್ಪಷ್ಟ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು, ಅನಿರೀಕ್ಷಿತ ನೆಟ್ವರ್ಕ್ ಕರೆಗಳು, ಜೀವನಚಕ್ರವನ್ನು ಪ್ರದರ್ಶಿಸುತ್ತದೆಯೇ? hooks ಬಾಹ್ಯ ರನ್ಟೈಮ್ಗಳನ್ನು ಸ್ಥಾಪಿಸುವುದೇ?
- ಇಪಿಎಸ್ಎಸ್ ಸ್ಕೋರಿಂಗ್: ಈ CVE ಸೈದ್ಧಾಂತಿಕವಾಗಿ ಮಾತ್ರವಲ್ಲದೆ, ಈಗ ಕಾಡಿನಲ್ಲಿ ಸಕ್ರಿಯವಾಗಿ ಬಳಸಿಕೊಳ್ಳಲ್ಪಡುವ ಸಂಭವನೀಯತೆ ಏನು?
14. ಲಾಕ್ ಡೌನ್ CI/CD Pipelines
CI/CD ವ್ಯವಸ್ಥೆಗಳು ರಹಸ್ಯಗಳು, ಕ್ಲೌಡ್ ರುಜುವಾತುಗಳು ಮತ್ತು ಉತ್ಪಾದನಾ ಪರಿಸರಗಳಿಗೆ ಪ್ರವೇಶವನ್ನು ಹೊಂದಿವೆ. ಅವುಗಳು ಸಾಮಾನ್ಯವಾಗಿ ಅವು ನಿಯೋಜಿಸುವ ಉತ್ಪಾದನಾ ವ್ಯವಸ್ಥೆಗಳಿಗಿಂತ ಕಡಿಮೆ ಗಟ್ಟಿಯಾಗಿರುತ್ತವೆ.
ಜಾರಿಗೊಳಿಸಬೇಕಾದ ನಿಯಂತ್ರಣಗಳು:
- ಯಾವುದೇ ಬದಲಾವಣೆಗಳಿಗೆ ಕೋಡ್ ಪರಿಶೀಲನೆ ಅಗತ್ಯವಿದೆ pipeline ಸಂರಚನಾ ಕಡತಗಳು (.ಗಿಥಬ್/ವರ್ಕ್ಫ್ಲೋಗಳು/, ಜೆಂಕಿನ್ಸ್ಫೈಲ್, ಇತ್ಯಾದಿ.)
- ಸ್ವಯಂ-ಹೋಸ್ಟ್ ಮಾಡಿದ ರನ್ನರ್ಗಳನ್ನು ಅನುಮೋದಿತ ರೆಪೊಸಿಟರಿಗಳಿಗೆ ನಿರ್ಬಂಧಿಸಿ, ಪರಿಶೀಲಿಸದ ರನ್ನರ್ ಪ್ರವೇಶವು ರುಜುವಾತು ಕಳ್ಳತನಕ್ಕೆ ನೇರ ಮಾರ್ಗವಾಗಿದೆ.
- ರಹಸ್ಯಗಳನ್ನು ಸರಳ ಪಠ್ಯ ಪರಿಸರ ವೇರಿಯೇಬಲ್ಗಳಾಗಿ ಎಂದಿಗೂ ರವಾನಿಸಬೇಡಿ; ರಹಸ್ಯ ವ್ಯವಸ್ಥಾಪಕ ಏಕೀಕರಣವನ್ನು ಬಳಸಿ.
- ಆಡಿಟ್ pipeline ಅನಿರೀಕ್ಷಿತ ಆಜ್ಞೆಗಳು, ಅಸಾಮಾನ್ಯ ನೆಟ್ವರ್ಕ್ ಕರೆಗಳು ಅಥವಾ ಅನಿರೀಕ್ಷಿತ ಗಂಟೆಗಳಲ್ಲಿ ಕಾರ್ಯಗತಗೊಳಿಸುವಿಕೆಗಾಗಿ ಲಾಗ್ಗಳು
ಕ್ಸಿಜೆನಿ CI/CD ಭದ್ರತಾ ಜಾರಿಗೊಳಿಸುತ್ತದೆ guardrails ನೇರವಾಗಿ ನಿಮ್ಮಲ್ಲಿ pipeline , ಅಸುರಕ್ಷಿತ ನಿರ್ಮಾಣಗಳನ್ನು ನಿರ್ಬಂಧಿಸುವುದು, ಇಂಜೆಕ್ಟ್ ಮಾಡಲಾದ ಕೆಲಸದ ಹರಿವುಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುವುದು ಮತ್ತು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳುವುದು pipeline ಪ್ರತಿ ಹಂತದಲ್ಲೂ ಸಮಗ್ರತೆ. ಡೆಮೊ ಬುಕ್ ಮಾಡಿ →
15. ಬಿಲ್ಡ್ ಇಂಟೆಗ್ರಿಟಿ ಮತ್ತು ಸೈನ್ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್ಗಳನ್ನು ಮೌಲ್ಯೀಕರಿಸಿ
ಆಕ್ರಮಣಕಾರರು ಬಿಲ್ಡ್ ಸ್ಕ್ರಿಪ್ಟ್ಗೆ ಕೋಡ್ ಅನ್ನು ಇಂಜೆಕ್ಟ್ ಮಾಡಲು, ಸಂಕಲನದ ನಂತರ ಕಲಾಕೃತಿಯನ್ನು ಮಾರ್ಪಡಿಸಲು ಅಥವಾ CI ರನ್ನರ್ ಅನ್ನು ರಾಜಿ ಮಾಡಲು ಸಾಧ್ಯವಾದರೆ, ನಿಮ್ಮ ಮೂಲ ಕೋಡ್ ಎಷ್ಟೇ ಸ್ವಚ್ಛವಾಗಿದ್ದರೂ ಸಹ ಅವರು ನಿಮ್ಮ ಸಾಫ್ಟ್ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿಯನ್ನು ಹೊಂದಿರುತ್ತಾರೆ.
ನಿರ್ಮಾಣ ಸಮಗ್ರತೆ ನಿಯಂತ್ರಣಗಳನ್ನು ಜಾರಿಗೊಳಿಸಿ:
- ಎಲ್ಲಾ ಅವಲಂಬನೆ ಆವೃತ್ತಿಗಳು ಮತ್ತು ಮೂಲ ಚಿತ್ರಗಳನ್ನು ನಿಖರವಾದ ಡೈಜೆಸ್ಟ್ಗಳಿಗೆ ಪಿನ್ ಮಾಡಿ, ಟ್ಯಾಗ್ಗಳಿಗೆ ಅಲ್ಲ.
- ನಿಯೋಜನೆ ಮಾಡುವ ಮೊದಲು ಬಿಲ್ಡ್ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್ಗಳಿಗೆ ಸಹಿ ಮಾಡಿ ಮತ್ತು ಸಹಿಗಳನ್ನು ಪರಿಶೀಲಿಸಿ.
- ಅನಿರೀಕ್ಷಿತ ಬದಲಾವಣೆಗಳಿಗಾಗಿ ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡಿ CI/CD ಶೈ-ಹುಲುದ್ ನಂತಹ ದಾಳಿಗಳಲ್ಲಿ ವರ್ಕ್ಫ್ಲೋ ಫೈಲ್ಗಳು, ಇಂಜೆಕ್ಟ್ ಮಾಡಿದ ವರ್ಕ್ಫ್ಲೋಗಳು ಪ್ರಮುಖ ಸೂಚಕವಾಗಿದ್ದವು.
- ಏನು ನಿರ್ಮಿಸಲಾಗಿದೆ, ಯಾವ ಮೂಲದಿಂದ ಮತ್ತು ಯಾವುದರಿಂದ ನಿರ್ಮಿಸಲಾಗಿದೆ ಎಂಬುದನ್ನು ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕಲ್ ಆಗಿ ಸಾಬೀತುಪಡಿಸಲು SLSA ದೃಢೀಕರಣಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಿ. pipeline
ಬೆದರಿಕೆ ಪತ್ತೆ ಮತ್ತು ಘಟನೆ ಪ್ರತಿಕ್ರಿಯೆ
16. ಲಾಗಿಂಗ್ ಅನ್ನು ಕೇಂದ್ರೀಕರಿಸಿ ಮತ್ತು ಸಂಪೂರ್ಣ ಸ್ಟ್ಯಾಕ್ನಾದ್ಯಂತ ಗೋಚರತೆಯನ್ನು ನಿರ್ಮಿಸಿ
ನೀವು ನೋಡಲಾಗದದನ್ನು ಪತ್ತೆಹಚ್ಚಲು ಸಾಧ್ಯವಿಲ್ಲ. ಹೆಚ್ಚಿನ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಮೇಲ್ವಿಚಾರಣೆಯು ರನ್ಟೈಮ್, ಕ್ಲೌಡ್ಟ್ರೇಲ್, VPC ಫ್ಲೋ ಲಾಗ್ಗಳು, ಗಾರ್ಡ್ಡ್ಯೂಟಿಗಳ ಮೇಲೆ ಕೇಂದ್ರೀಕರಿಸುತ್ತದೆ. ಅದು ಅಗತ್ಯ ಆದರೆ ಸಾಕಾಗುವುದಿಲ್ಲ.
ಶೈ-ಹುಲುದ್ ಮತ್ತು ಸೋಲಾರ್ವಿಂಡ್ಸ್ನಂತಹ ದಾಳಿಗಳು ಭಾಗಶಃ ಯಶಸ್ವಿಯಾದವು ಏಕೆಂದರೆ ನಿರ್ಮಾಣದಲ್ಲಿ ರಾಜಿ ಸಂಭವಿಸಿತು pipeline, ಯಾವುದೇ ವಸ್ತುವು ಉತ್ಪಾದನಾ ಮೇಲ್ವಿಚಾರಣೆಯನ್ನು ತಲುಪುವ ಬಹಳ ಹಿಂದೆಯೇ. ಸಂಪೂರ್ಣ ಗೋಚರತೆಗೆ ಮೂಲ ಕೋಡ್ ಬದಲಾವಣೆಗಳು, ಬಿಲ್ಡ್ ಮತ್ತು ಆರ್ಟಿಫ್ಯಾಕ್ಟ್ ಲೇಯರ್ಗಳು, ಕ್ಲೌಡ್ ರನ್ಟೈಮ್ ಮತ್ತು API ಚಟುವಟಿಕೆಯಾದ್ಯಂತ ಕವರೇಜ್ ಅಗತ್ಯವಿದೆ.
17. ತೀವ್ರತೆಯಿಂದಲ್ಲ, ಶೋಷಣೆಯ ಮೂಲಕ ಸಂಶೋಧನೆಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ
ವಾರಕ್ಕೆ 500 ಸಂಶೋಧನೆಗಳನ್ನು ಉತ್ಪಾದಿಸುವ ಸ್ಕ್ಯಾನರ್, ನಿರ್ಣಾಯಕವಾದವುಗಳನ್ನು ಒಳಗೊಂಡಂತೆ ಸಂಶೋಧನೆಗಳನ್ನು ನಿರ್ಲಕ್ಷಿಸಲು ತಂಡಗಳಿಗೆ ತರಬೇತಿ ನೀಡುತ್ತದೆ. ಆದ್ಯತೆಯು ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಭದ್ರತಾ ಕಾರ್ಯಕ್ರಮಗಳನ್ನು ಕಾಗದದ ಮೇಲೆ ಇರುವ ಭದ್ರತಾ ಕಾರ್ಯಕ್ರಮಗಳಿಂದ ಪ್ರತ್ಯೇಕಿಸುತ್ತದೆ.
ಪರಿಣಾಮಕಾರಿ ಆದ್ಯತೆಯು ಇವುಗಳನ್ನು ಸಂಯೋಜಿಸುತ್ತದೆ: ತಲುಪುವಿಕೆ (ದುರ್ಬಲ ಕೋಡ್ ನಿಜವಾಗಿಯೂ ಕಾರ್ಯಗತಗೊಂಡಿದೆಯೇ?), ಮಾನ್ಯತೆ (ಸೇವೆಯು ಇಂಟರ್ನೆಟ್-ಮುಖಿಯಾಗಿದೆಯೇ?), EPSS ಸ್ಕೋರ್ (ಸಕ್ರಿಯ ಶೋಷಣೆಯ ಸಂಭವನೀಯತೆ), ಮತ್ತು ವ್ಯವಹಾರ ಸಂದರ್ಭ (ಉತ್ಪಾದನೆ vs. ಡೆವಲಪ್ಮೆಂಟ್ ಪರಿಸರ).
Xygeni ASPM ಎಲ್ಲಾ ಸಂಶೋಧನೆಗಳನ್ನು ಒಳಗೊಳ್ಳುತ್ತದೆ SAST, SCA, IaC, ರಹಸ್ಯಗಳು, ಮತ್ತು pipeline security ನಿಮ್ಮ ತಂಡಕ್ಕೆ ಮೊದಲು ಏನು ಸರಿಪಡಿಸಬೇಕೆಂದು ನಿಖರವಾಗಿ ಹೇಳುವ ಸಂದರ್ಭೋಚಿತ ಆದ್ಯತೆಯೊಂದಿಗೆ ಏಕೀಕೃತ ಅಪಾಯದ ದೃಷ್ಟಿಕೋನಕ್ಕೆ. ಡೆಮೊ ಬುಕ್ ಮಾಡಿ →
18. ವರ್ತನೆಯ ಮೂಲರೇಖೆಗಳನ್ನು ಸ್ಥಾಪಿಸಿ ಮತ್ತು ವಿಚಲನಗಳ ಬಗ್ಗೆ ಎಚ್ಚರಿಕೆ ನೀಡಿ
ತಿಳಿದಿರುವ-ಕೆಟ್ಟ ಸಹಿಗಳು ತಿಳಿದಿರುವ ಬೆದರಿಕೆಗಳನ್ನು ಹಿಡಿಯುತ್ತವೆ. ವರ್ತನೆಯ ಅಸಂಗತತೆ ಪತ್ತೆ ಅಪರಿಚಿತವಾದವುಗಳನ್ನು ಹಿಡಿಯುತ್ತದೆ, ಶೂನ್ಯ-ದಿನಗಳು, ಹೊಸ ದಾಳಿ ಮಾದರಿಗಳು, ಆಂತರಿಕ ಬೆದರಿಕೆಗಳು.
ನಿನಗಾಗಿ CI/CD ಪರಿಸರಕ್ಕೆ ನಿರ್ದಿಷ್ಟವಾಗಿ, ವಿಶಿಷ್ಟ ನಿರ್ಮಾಣ ಅವಧಿ, ಸಾಮಾನ್ಯ ಪ್ಯಾಕೇಜ್ ಸ್ಥಾಪನೆ ಮಾದರಿಗಳು, ನಿರ್ಮಾಣಗಳ ಸಮಯದಲ್ಲಿ ನಿರೀಕ್ಷಿತ ನೆಟ್ವರ್ಕ್ ಗಮ್ಯಸ್ಥಾನಗಳಿಗೆ ಬೇಸ್ಲೈನ್ಗಳನ್ನು ಸ್ಥಾಪಿಸಿ, ಮತ್ತು standard ರಹಸ್ಯ ಪ್ರವೇಶ ಮಾದರಿಗಳು. ಈ ಮೂಲರೇಖೆಗಳಿಂದ ವಿಚಲನಗಳು ನಿಮ್ಮ ಆರಂಭಿಕ ಎಚ್ಚರಿಕೆ ಸಂಕೇತವಾಗಿದೆ ಮತ್ತು ಹೆಚ್ಚಿನ ತಂಡಗಳು ಈ ಪದರದಲ್ಲಿ ಯಾವುದೇ ಗೋಚರತೆಯನ್ನು ಹೊಂದಿರುವುದಿಲ್ಲ.
19. ಕ್ಲೌಡ್-ನಿರ್ದಿಷ್ಟ ಘಟನೆ ಸನ್ನಿವೇಶಗಳಿಗಾಗಿ ರನ್ಬುಕ್ಗಳನ್ನು ವಿವರಿಸಿ
ಸಾಮಾನ್ಯ ಘಟನೆ ಪ್ರತಿಕ್ರಿಯೆ ಯೋಜನೆಗಳು ಕ್ಲೌಡ್-ನಿರ್ದಿಷ್ಟ ಸನ್ನಿವೇಶಗಳನ್ನು ಗಣನೆಗೆ ತೆಗೆದುಕೊಳ್ಳುವುದಿಲ್ಲ: 40 ಸೇವೆಗಳಲ್ಲಿ ಈಗಾಗಲೇ ಸ್ಥಾಪಿಸಲಾದ ರಾಜಿ ಮಾಡಿಕೊಂಡ ಪ್ಯಾಕೇಜ್, ದುರುದ್ದೇಶಪೂರಿತ ಪೂರ್ವ-ಸ್ಥಾಪನೆ ಸ್ಕ್ರಿಪ್ಟ್ನಿಂದ ಕದ್ದ ರುಜುವಾತುಗಳನ್ನು ಹೊಂದಿರುವ CI ರನ್ನರ್, ಕಳೆದ 72 ಗಂಟೆಗಳಲ್ಲಿ ತಿದ್ದುಪಡಿ ಮಾಡಲಾದ ಬಿಲ್ಡ್ ಆರ್ಟಿಫ್ಯಾಕ್ಟ್.
ನಿರ್ದಿಷ್ಟ ರನ್ಬುಕ್ಗಳನ್ನು ನಿರ್ಮಿಸಿ: ರಾಜಿ ಮಾಡಿಕೊಂಡ ಅವಲಂಬನೆ, pipeline ರುಜುವಾತು ಕಳ್ಳತನ, ತಪ್ಪು ಸಂರಚನೆ-ಪ್ರಚೋದಿತ ಡೇಟಾ ಮಾನ್ಯತೆ ಮತ್ತು ದುರುದ್ದೇಶಪೂರಿತ CI ವರ್ಕ್ಫ್ಲೋ ಇಂಜೆಕ್ಷನ್. ಪ್ರತಿ ರನ್ಬುಕ್ ಪ್ರತಿಕ್ರಿಯೆಯನ್ನು ಯಾರು ಹೊಂದಿದ್ದಾರೆ, ಯಾವುದನ್ನು ತಕ್ಷಣವೇ ರದ್ದುಗೊಳಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಬ್ಲಾಸ್ಟ್ ತ್ರಿಜ್ಯವನ್ನು ನಿರ್ಧರಿಸಲು ಯಾವ ವಿಧಿವಿಜ್ಞಾನದ ಅಗತ್ಯವಿದೆ ಎಂಬುದನ್ನು ವ್ಯಾಖ್ಯಾನಿಸಬೇಕು.
20. ಟೇಬಲ್ಟಾಪ್ ಎಕ್ಸರ್ ಅನ್ನು ರನ್ ಮಾಡಿcisಅಂದರೆ, ವರ್ಷಕ್ಕೆ ಕನಿಷ್ಠ ಎರಡು ಬಾರಿ
ಪರೀಕ್ಷಿಸದ ರನ್ಬುಕ್ ಒಂದು ಊಹೆಯಾಗಿದೆ. ಟೇಬಲ್ಟಾಪ್ ಎಕ್ಸರ್cisಆಕ್ರಮಣಕಾರರು ಮಾಡುವ ಮೊದಲು ನಿಮ್ಮ ಪ್ರತಿಕ್ರಿಯೆ ಯೋಜನೆಯಲ್ಲಿರುವ ಅಂತರವನ್ನು ಬಹಿರಂಗಪಡಿಸಿ. ಗುರಿಯು ಪ್ಲೇಬುಕ್ ಅನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ಅನುಸರಿಸುವುದು ಅಲ್ಲ, ಏನು ಕಾಣೆಯಾಗಿದೆ ಎಂಬುದನ್ನು ಕಂಡುಹಿಡಿಯುವುದು.
ಕನಿಷ್ಠ ಎರಡು ವ್ಯಾಯಾಮ ಮಾಡಿcisವರ್ಷಕ್ಕೆ es, ವಿಭಿನ್ನ ಸನ್ನಿವೇಶ ಪ್ರಕಾರಗಳನ್ನು ಅನುಕರಿಸುತ್ತದೆ: ಪೂರೈಕೆ ಸರಪಳಿ ರಾಜಿ, ತಪ್ಪು ಸಂರಚನೆ-ಚಾಲಿತ ಡೇಟಾ ಉಲ್ಲಂಘನೆ, ರಾಜಿ ಮಾಡಿಕೊಂಡ CI ರನ್ನರ್. ವಾಸ್ತವವಾಗಿ ಪ್ರತಿಕ್ರಿಯಿಸುವ ತಂಡಗಳು, ಭದ್ರತೆ, DevOps ಮತ್ತು ಆನ್-ಕಾಲ್ ಡೆವಲಪರ್ಗಳನ್ನು ಸೇರಿಸಿ.
ಕ್ಲೌಡ್ ಸೆಕ್ಯುರಿಟಿ ಸಲಹೆಗಳ ಪರಿಶೀಲನಾಪಟ್ಟಿ: ತ್ವರಿತ ಉಲ್ಲೇಖ
| ಲೇಯರ್ | ಪ್ರಮುಖ ನಿಯಂತ್ರಣಗಳು |
|---|---|
| ಐಡೆಂಟಿಟಿ | ಎಲ್ಲೆಡೆ MFA, ಕನಿಷ್ಠ ಸವಲತ್ತು, ಅಲ್ಪಾವಧಿಯ ರುಜುವಾತುಗಳು, JIT ಪ್ರವೇಶ |
| ಡೇಟಾ | ವಿಶ್ರಾಂತಿ ಮತ್ತು ಸಾಗಣೆಯಲ್ಲಿ ಎನ್ಕ್ರಿಪ್ಟ್, ರಹಸ್ಯ ಸ್ಕ್ಯಾನಿಂಗ್ ಮತ್ತು ಸ್ವಯಂ-ರದ್ದತಿ, ಡೇಟಾ ವರ್ಗೀಕರಣ |
| ಇನ್ಫ್ರಾಸ್ಟ್ರಕ್ಚರ್ | IaC ಸ್ಕ್ಯಾನಿಂಗ್ ಆನ್ ಆಗಿದೆ commit, ನೀತಿ-ಸಂಹಿತೆಯಾಗಿ, CIS ಮೂಲ ಜಾರಿ, ನೆಟ್ವರ್ಕ್ ವಿಭಜನೆ |
| ಸರಬರಾಜು ಸರಪಳಿ | SCA ತಲುಪುವಿಕೆ ಮತ್ತು ಮಾಲ್ವೇರ್ ಪತ್ತೆಯೊಂದಿಗೆ, CI/CD ಗಟ್ಟಿಯಾಗುವುದು, ಸಮಗ್ರತೆಯನ್ನು ನಿರ್ಮಿಸುವುದು ಮತ್ತು SLSA |
| ಪತ್ತೆ | ಕೇಂದ್ರೀಕೃತ ಲಾಗಿಂಗ್, ಇಪಿಎಸ್ಎಸ್ ಆಧಾರಿತ ಆದ್ಯತೆ, ವರ್ತನೆಯ ಅಸಂಗತತೆ ಪತ್ತೆ |
| ಪ್ರತಿಕ್ರಿಯೆ | ಕ್ಲೌಡ್-ನಿರ್ದಿಷ್ಟ ರನ್ಬುಕ್ಗಳು, ಟೇಬಲ್ಟಾಪ್ ಎಕ್ಸರ್cises, ದಾಖಲಿಸಲಾದ ಬ್ಲಾಸ್ಟ್-ತ್ರಿಜ್ಯ ಮೌಲ್ಯಮಾಪನ |
ಕ್ಸಿಜೆನಿ ಹೇಗೆ ಸಂಪೂರ್ಣ ಕ್ಲೌಡ್ ಸೆಕ್ಯುರಿಟಿ ಸಲಹೆಗಳನ್ನು ಅನ್ವಯಿಸಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ
ತಂಡಗಳು ಸಂಪೂರ್ಣ ಸಾಫ್ಟ್ವೇರ್ ವಿತರಣಾ ಜೀವನಚಕ್ರದಲ್ಲಿ ಅವುಗಳನ್ನು ಸ್ಥಿರವಾಗಿ ಜಾರಿಗೊಳಿಸಲು ಸಾಧ್ಯವಾದಾಗ ಮಾತ್ರ ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳು ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತವೆ. ಹೆಚ್ಚಿನ ಪರಿಕರಗಳು ಒಂದು ಪದರವನ್ನು ಒಳಗೊಂಡಿರುತ್ತವೆ: ರನ್ಟೈಮ್, ಕೋಡ್, ಅವಲಂಬನೆಗಳು, ರಹಸ್ಯಗಳು, ಅಥವಾ CI/CDಆದರೆ ನಿಜವಾದ ದಾಳಿಗಳು ಹಂತ ಹಂತವಾಗಿ ಚಲಿಸುತ್ತವೆ.
ಕ್ಸಿಜೆನಿ ಈ ಪದರಗಳನ್ನು ಮೊದಲ ಗಿಟ್ ಪುಶ್ನಿಂದ ಉತ್ಪಾದನೆಯವರೆಗೆ ಸಂಯೋಜಿತ ಪತ್ತೆ, ಆದ್ಯತೆ ಮತ್ತು ಪರಿಹಾರದೊಂದಿಗೆ ಸಂಪರ್ಕಿಸುತ್ತದೆ.
| ಲೇಯರ್ | ಕ್ಸಿಜೆನಿ ಸಾಮರ್ಥ್ಯ | ಅದು ಏನು ತಡೆಯುತ್ತದೆ |
|---|---|---|
| ಮೂಲ ಕೋಡ್ | SAST + AI ಪರಿಹಾರ | ಇಂಜೆಕ್ಷನ್, ದೃಢೀಕರಣ ವೈಫಲ್ಯಗಳು, ಅಸುರಕ್ಷಿತ ವಿನ್ಯಾಸ |
| ಅವಲಂಬನೆಗಳು | SCA + ಮಾಲ್ವೇರ್ ಪತ್ತೆ + ಇಪಿಎಸ್ಎಸ್ | ಪೂರೈಕೆ ಸರಪಳಿ ಹೊಂದಾಣಿಕೆಗಳು, ದುರ್ಬಲ ಪ್ಯಾಕೇಜ್ಗಳು |
| ಸೀಕ್ರೆಟ್ಸ್ | ರಹಸ್ಯ ಭದ್ರತೆ + ಸ್ವಯಂ-ಹಿಂತೆಗೆದುಕೊಳ್ಳುವಿಕೆ | ದೃಢೀಕರಣದ ಮಾನ್ಯತೆ, ದೀರ್ಘಕಾಲೀನ ಟೋಕನ್ ಅಪಾಯ |
| IaC & ಕಾನ್ಫಿಗರ್ ಮಾಡಿ | IaC Security | ಉತ್ಪಾದನೆಯನ್ನು ತಲುಪುವ ಮೊದಲು ತಪ್ಪು ಸಂರಚನೆಗಳು |
| CI/CD Pipeline | CI/CD ಭದ್ರತೆ + ಅಸಂಗತತೆ ಪತ್ತೆ | Pipeline ಇಂಜೆಕ್ಷನ್, ರನ್ನರ್ ರಾಜಿ |
| ಕಲಾಕೃತಿಗಳನ್ನು ನಿರ್ಮಿಸಿ | Build Security + SLSA provenance | ವಿರೂಪಗೊಂಡ ಕಲಾಕೃತಿಗಳು, ಸಹಿ ಮಾಡದ ಬಿಡುಗಡೆಗಳು |
| ಅಪಾಯದ ಭಂಗಿ | ASPM | ಏಕೀಕೃತ ನೋಟ, ಅಡ್ಡ-ಪದರದ ಆದ್ಯತೆ |
ಫಲಿತಾಂಶ: ಭದ್ರತಾ ತಂಡಗಳು ಶಬ್ದದ ಬದಲಿಗೆ ಸಂಕೇತವನ್ನು ಪಡೆಯುತ್ತವೆ. ಡೆವಲಪರ್ಗಳು ತಾವು ಕೆಲಸ ಮಾಡುವ ಸ್ಥಳದಲ್ಲಿ ಪ್ರತಿಕ್ರಿಯೆಯನ್ನು ಪಡೆಯುತ್ತಾರೆ, ಅವರು ಎಂದಿಗೂ ತೆರೆಯದ ಪ್ರತ್ಯೇಕ ಸಾಧನದಲ್ಲಿ ಅಲ್ಲ. ಮತ್ತು ಭದ್ರತೆಯು ವಿತರಣಾ ಪ್ರಕ್ರಿಯೆಯ ಭಾಗವಾಗುತ್ತದೆ, ಅದನ್ನು ನಿಧಾನಗೊಳಿಸುವ ಗೇಟ್ ಅಲ್ಲ.
ಫೈನಲ್ ಥಾಟ್ಸ್
ಕ್ಲೌಡ್ ಭದ್ರತಾ ಸಲಹೆಗಳನ್ನು ಪಟ್ಟಿ ಮಾಡುವುದು ಸುಲಭ ಆದರೆ ಜಾರಿಗೊಳಿಸುವುದು ಕಷ್ಟ. ನಿಜವಾದ ಕ್ಲೌಡ್ ಅಪಾಯವನ್ನು ಕಡಿಮೆ ಮಾಡುವ ತಂಡಗಳು ಹಸ್ತಚಾಲಿತ ವಿಮರ್ಶೆಗಳು, ಚದುರಿದ ಪರಿಕರಗಳು ಅಥವಾ ತೀವ್ರತೆ-ಮಾತ್ರ ಆದ್ಯತೆಯನ್ನು ಅವಲಂಬಿಸಿಲ್ಲ. ಬದಲಾಗಿ, ಅವರು ಒಳಗೆ ಭದ್ರತಾ ನಿಯಂತ್ರಣಗಳನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸುತ್ತಾರೆ pipelineಗಳು, ಶೋಷಣೆಯ ಮೂಲಕ ಆದ್ಯತೆ ನೀಡಿ, ಮತ್ತು ಸಂಪೂರ್ಣ ಸಾಫ್ಟ್ವೇರ್ ಪೂರೈಕೆ ಸರಪಳಿಯನ್ನು ಮೋಡದ ದಾಳಿ ಮೇಲ್ಮೈಯ ಭಾಗವಾಗಿ ಪರಿಗಣಿಸಿ.
ಅಂದರೆ ರನ್ಟೈಮ್ ಮೂಲಸೌಕರ್ಯಕ್ಕಿಂತ ಹೆಚ್ಚಿನದನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸುವುದು. ಇದರರ್ಥ ಮೂಲ ಕೋಡ್, ಅವಲಂಬನೆಗಳು, ರಹಸ್ಯಗಳನ್ನು ರಕ್ಷಿಸುವುದು, IaC, CI/CD ಕೆಲಸದ ಹರಿವುಗಳು, ಕಲಾಕೃತಿಗಳನ್ನು ನಿರ್ಮಿಸುವುದು ಮತ್ತು ಅಪ್ಲಿಕೇಶನ್ ಅಪಾಯದ ಭಂಗಿಯನ್ನು ಒಟ್ಟಿಗೆ.
ನಿಮ್ಮ ಪ್ರಸ್ತುತ ಪರಿಕರಗಳು ಆ ಪದರಗಳ ನಡುವೆ ಅಂತರವನ್ನು ಬಿಟ್ಟರೆ, ಕೋಡ್ನಿಂದ ಕ್ಲೌಡ್ಗೆ ಪೂರ್ಣ ಮಾರ್ಗದಾದ್ಯಂತ ಸಂಯೋಜಿತ ಪತ್ತೆ, ಆದ್ಯತೆ ಮತ್ತು ಪರಿಹಾರದೊಂದಿಗೆ Xygeni ಅವುಗಳನ್ನು ಮುಚ್ಚಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ.
???? ನಿಮ್ಮ 7-ದಿನಗಳ ಉಚಿತ ಪ್ರಯೋಗವನ್ನು ಪ್ರಾರಂಭಿಸಿ , ಯಾವುದೇ ಕ್ರೆಡಿಟ್ ಕಾರ್ಡ್ ಅಗತ್ಯವಿಲ್ಲ, ಕೆಲವೇ ನಿಮಿಷಗಳಲ್ಲಿ ಸ್ಕ್ಯಾನ್ ಫಲಿತಾಂಶಗಳು
???? ಡೆಮೊ ಬುಕ್ ಮಾಡಿ ಮತ್ತು Xygeni ನಿಮ್ಮ ನಿರ್ದಿಷ್ಟ ಮೋಡಕ್ಕೆ ಹೇಗೆ ನಕ್ಷೆ ಮಾಡುತ್ತದೆ ಎಂಬುದನ್ನು ನೋಡಿ ಮತ್ತು pipeline ಸೆಟಪ್
ಲೇಖಕರ ಬಗ್ಗೆ
ಸಹ-ಸಂಸ್ಥಾಪಕ ಮತ್ತು CTO
ಫಾತಿಮಾ Said AppSec, DevSecOps, ಮತ್ತು ಗಾಗಿ ಡೆವಲಪರ್-ಮೊದಲ ವಿಷಯದಲ್ಲಿ ಪರಿಣತಿ ಹೊಂದಿದೆ software supply chain security. ಅವರು ಸಂಕೀರ್ಣ ಭದ್ರತಾ ಸಂಕೇತಗಳನ್ನು ಸ್ಪಷ್ಟ, ಕಾರ್ಯಸಾಧ್ಯ ಮಾರ್ಗದರ್ಶನವಾಗಿ ಪರಿವರ್ತಿಸುತ್ತಾರೆ, ಇದು ತಂಡಗಳಿಗೆ ವೇಗವಾಗಿ ಆದ್ಯತೆ ನೀಡಲು, ಶಬ್ದವನ್ನು ಕಡಿಮೆ ಮಾಡಲು ಮತ್ತು ಸುರಕ್ಷಿತ ಕೋಡ್ ಅನ್ನು ರವಾನಿಸಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ.




