ആക്രമണകാരികൾ ചൂഷണം ചെയ്യുന്ന യഥാർത്ഥ വിടവുകൾ പരിഹരിക്കുമ്പോൾ മാത്രമേ ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ ഉപയോഗപ്രദമാകൂ: ആരും ശ്രദ്ധിക്കാത്ത ഒരു പൊതു S3 ബക്കറ്റ്, വൈൽഡ്കാർഡുള്ള ഒരു CI റണ്ണർ. AWS അനുമതികൾ, ഒരു ബിൽഡ് ലോഗിൽ ചോർന്ന രഹസ്യം, അല്ലെങ്കിൽ ഒരു സമയത്ത് നിശബ്ദമായി ഇൻസ്റ്റാൾ ചെയ്ത ഒരു ക്ഷുദ്ര ആശ്രിതത്വം pipeline റൺ. മിക്ക ക്ലൗഡ് സുരക്ഷാ സംഭവങ്ങളും അജ്ഞാത ഭീഷണികൾ മൂലമല്ല സംഭവിക്കുന്നത്. അവ ഒരിക്കലും നടപ്പിലാക്കാത്തതോ മുൻഗണന നൽകാത്തതോ പരിഹരിക്കാത്തതോ ആയ അറിയപ്പെടുന്ന ബലഹീനതകൾ മൂലമാണ് ഉണ്ടാകുന്നത്.
ഈ ഗൈഡ് ലെയർ അനുസരിച്ച് ക്രമീകരിച്ച 20 പ്രായോഗിക ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ ഉൾക്കൊള്ളുന്നു: ഐഡന്റിറ്റി, ഡാറ്റ, ഇൻഫ്രാസ്ട്രക്ചർ, സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല, CI/CD pipelineകൾ, കണ്ടെത്തൽ, സംഭവ പ്രതികരണം. നിങ്ങൾ ഒരു ഒറ്റ ക്ലൗഡ് അക്കൗണ്ട് കഠിനമാക്കുകയാണോ അതോ ഒന്നിലധികം ടീമുകൾ സുരക്ഷിതമാക്കുകയാണോ എന്നത് DevSecOps pipeline, യഥാർത്ഥത്തിൽ സംഭവിക്കുന്ന ലംഘനങ്ങൾ തടയാൻ ഈ നിയന്ത്രണങ്ങൾ സഹായിക്കുന്നു.
ഇത്രയധികം ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ ഉണ്ടായിരുന്നിട്ടും ക്ലൗഡ് സുരക്ഷ പരാജയപ്പെടുന്നത് എന്തുകൊണ്ട്?
ക്ലൗഡ് പരിതസ്ഥിതികളിൽ പ്രവർത്തിക്കുന്ന ഡാറ്റ, ആപ്ലിക്കേഷനുകൾ, ഇൻഫ്രാസ്ട്രക്ചർ എന്നിവയെ പരിരക്ഷിക്കുന്ന നിയന്ത്രണങ്ങൾ, നയങ്ങൾ, ഉപകരണങ്ങൾ എന്നിവയുടെ ഒരു കൂട്ടമാണ് ക്ലൗഡ് സുരക്ഷ. ഇത് ഐഡന്റിറ്റി, നെറ്റ്വർക്ക്, ഡാറ്റ, ആപ്ലിക്കേഷൻ കോഡ്, ഡിപൻഡൻസികൾ, ഇൻഫ്രാസ്ട്രക്ചർ കോൺഫിഗറേഷൻ, ബിൽഡ് എന്നിവയിലേക്ക് വ്യാപിക്കുന്നു. pipelines.
പക്വതയുള്ള ടീമുകൾ പോലും പരാജയപ്പെടുന്നത് അറിവില്ലായ്മ കൊണ്ടല്ല. മൂന്ന് ഘടനാപരമായ പ്രശ്നങ്ങളാണ് ഇതിന് കാരണം:
- വേഗത vs. സുരക്ഷ. Pipelineവേഗത്തിൽ നീങ്ങുന്നു. ഘർഷണം വർദ്ധിപ്പിക്കുന്ന നിയന്ത്രണങ്ങൾ പ്രവർത്തനരഹിതമാക്കും. ക്ലൗഡ് സുരക്ഷ ശരിയാക്കുന്ന ടീമുകൾ ഗേറ്റുകൾ ചേർക്കുന്നില്ല, അവർ വർക്ക്ഫ്ലോയിലേക്ക് നേരിട്ട് എൻഫോഴ്സ്മെന്റ് ഓട്ടോമേറ്റ് ചെയ്യുന്നു.
- ഉപകരണ വിഘടനം. ഒരു ഉപകരണത്തിൽ രഹസ്യങ്ങൾ സ്കാൻ ചെയ്യുന്നു, SCA മറ്റൊന്നിൽ, IaC മൂന്നിലൊന്ന്. ഏകീകൃത വീക്ഷണം ഇല്ല എന്നതിനർത്ഥം കവറേജ് പാളികൾക്കിടയിൽ വിടവുകൾ വീഴുമെന്നും കണ്ടെത്തലുകൾ ഒരിക്കലും യഥാർത്ഥ അപകടസാധ്യതയുമായി ബന്ധപ്പെട്ടിരിക്കില്ലെന്നും ആണ്.
- ക്ഷീണം അറിയിക്കുക. പ്രതിദിനം നൂറുകണക്കിന് CVE-കൾ ഉപരിതലത്തിൽ പ്രദർശിപ്പിക്കുന്ന സ്കാനറുകൾ, നിർണായകമായവ ഉൾപ്പെടെ കണ്ടെത്തലുകൾ അവഗണിക്കാൻ എഞ്ചിനീയർമാരെ പരിശീലിപ്പിക്കുന്നു. മുൻഗണനാക്രമീകരണം ഓപ്ഷണലല്ല; സുരക്ഷ യഥാർത്ഥത്തിൽ പ്രവർത്തിക്കുന്നുണ്ടോ എന്ന് നിർണ്ണയിക്കുന്നത് അതാണ്.
താഴെയുള്ള ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ പ്രായോഗികമായ രീതിയിൽ ആ വിടവുകൾ നികത്താൻ രൂപകൽപ്പന ചെയ്തിരിക്കുന്നു. ക്ലൗഡ് സുരക്ഷയെ ഒരു റൺടൈം-മാത്രം പ്രശ്നമായി കണക്കാക്കുന്നതിനുപകരം, കോഡിൽ നിന്ന് ക്ലൗഡിലേക്കുള്ള മുഴുവൻ ഡെലിവറി പാതയും അവ ഉൾക്കൊള്ളുന്നു.
20 ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ:
ഐഡന്റിറ്റി, ആക്സസ് മാനേജ്മെന്റ് ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ
1. എല്ലായിടത്തും മൾട്ടി-ഫാക്ടർ ഓതന്റിക്കേഷൻ പ്രാപ്തമാക്കുക
ക്ലൗഡ് സുരക്ഷയിൽ ഏറ്റവും ഉയർന്ന ROI നിയന്ത്രണമുള്ള ഏക സ്ഥാപനം MFA ആണ്. ക്രെഡൻഷ്യൽ മോഷണ ആക്രമണങ്ങളെ ഇത് തണുപ്പിച്ച് നിർത്തുന്നു, ആക്രമണകാരികൾക്ക് അത് അറിയാം. MFA ഇല്ലാത്ത ഏതൊരു അക്കൗണ്ടും ഒരു സോഫ്റ്റ് ടാർഗെറ്റാണ്.
നിങ്ങളുടെ ക്ലൗഡ് പരിതസ്ഥിതികളിലെ ഓരോ മനുഷ്യ ഐഡന്റിറ്റിക്കും MFA നടപ്പിലാക്കുക: ഡെവലപ്പർ അക്കൗണ്ടുകൾ, അഡ്മിൻ കൺസോളുകൾ, ക്ലൗഡ് ദാതാവ് പോർട്ടലുകൾ, CI/CD dashboards. പ്രിവിലേജ്ഡ് അക്കൗണ്ടുകൾക്ക് ഫിഷിംഗ്-പ്രതിരോധശേഷിയുള്ള MFA (ഹാർഡ്വെയർ കീകൾ, പാസ്കീകൾ) ഉപയോഗിക്കുക. ഓതന്റിക്കേറ്റർ ആപ്പ് വഴിയുള്ള സമയാധിഷ്ഠിത കോഡുകളാണ് ഏറ്റവും കുറഞ്ഞ ബാർ.
2. മനുഷ്യേതര വ്യക്തിത്വങ്ങൾക്ക്, പ്രത്യേകിച്ച് ഏറ്റവും കുറഞ്ഞ പദവി നൽകുക
ഏറ്റവും കുറഞ്ഞ പ്രിവിലേജിന്റെ തത്വം മനുഷ്യർക്ക് നന്നായി മനസ്സിലാകും. ടീമുകൾക്ക് നിരന്തരം നഷ്ടപ്പെടുന്ന ഭാഗം മനുഷ്യേതര ഐഡന്റിറ്റികളാണ്: CI/CD സർവീസ് അക്കൗണ്ടുകൾ, ലാംഡ ഫംഗ്ഷനുകൾ, കണ്ടെയ്നർ വർക്ക്ലോഡുകൾ, ഗിറ്റ്ഹബ് ആക്ഷൻസ് റണ്ണേഴ്സ്.
ഈ ഐഡന്റിറ്റികൾ ഒരിക്കൽ കോൺഫിഗർ ചെയ്തിരിക്കുന്നതിനാലും വീണ്ടും ഉപയോഗിക്കാത്തതിനാലും വൈൽഡ്കാർഡ് അനുമതികൾ ശേഖരിക്കുന്നു. രഹസ്യങ്ങൾ, ശേഖരണങ്ങൾ, ഉൽപാദന ഉറവിടങ്ങൾ, ഡൗൺസ്ട്രീം സിസ്റ്റങ്ങൾ എന്നിവയിലേക്ക് അവർക്ക് ആക്സസ് ഉള്ളതിനാൽ, സപ്ലൈ ചെയിൻ ആക്രമണങ്ങളിൽ ആക്രമണകാരികൾ ലക്ഷ്യമിടുന്നതും ഇവയാണ്.
ത്രൈമാസ ഓഡിറ്റ് സേവന അക്കൗണ്ട് അനുമതികൾ. 90 ദിവസത്തിനുള്ളിൽ ഉപയോഗിക്കാത്ത എന്തും നീക്കം ചെയ്യുക.
3. ദീർഘകാല ക്രെഡൻഷ്യലുകൾ ഹ്രസ്വകാല ടോക്കണുകൾ ഉപയോഗിച്ച് മാറ്റിസ്ഥാപിക്കുക
ക്ലൗഡ് ലംഘനങ്ങളിലെ ഏറ്റവും സാധാരണമായ മൂലകാരണങ്ങളിൽ ഒന്നാണ് സ്റ്റാറ്റിക് API കീകളും ദീർഘകാല ടോക്കണുകളും. അവയ്ക്ക് ലഭിക്കുന്നത് commitറെപ്പോകളിലേക്ക് അയച്ചു, CI ലോഗുകളിൽ ചോർത്തി, സ്ലാക്കിലേക്ക് പകർത്തി, മറന്നുപോയി .എംവ് ഫയലുകൾ, തുടർന്ന് മാസങ്ങളോ വർഷങ്ങളോ സാധുവായിരിക്കും.
സാധ്യമാകുന്നിടത്തെല്ലാം അവ ഹ്രസ്വകാല ക്രെഡൻഷ്യലുകൾ ഉപയോഗിച്ച് മാറ്റിസ്ഥാപിക്കുക: AWS STS റോൾ ഏറ്റെടുക്കുന്നു, ജിസിപി വർക്ക്ലോഡ് ഐഡന്റിറ്റി ഫെഡറേഷൻ, GitHub ആക്ഷൻസ് OIDCസ്റ്റാറ്റിക് ക്രെഡൻഷ്യലുകൾ ഒഴിവാക്കാനാവാത്തപ്പോൾ, അവ ഒരു സീക്രട്ട്സ് മാനേജറിൽ (Vault, AWS Secrets Manager, Azure Key Vault) സൂക്ഷിച്ച് യാന്ത്രികമായി തിരിക്കുക.
4. എലിവേറ്റഡ് പ്രിവിലേജുകൾക്കായി ജസ്റ്റ്-ഇൻ-ടൈം ആക്സസ് നടപ്പിലാക്കുക
സ്റ്റാൻഡിംഗ് അഡ്മിൻ ആക്സസ് ഒരു സ്റ്റാൻഡിംഗ് റിസ്കാണ്. സ്ഥിരമായ എലിവേറ്റഡ് പെർമിഷനുകൾ എന്നാൽ പ്രൊഡക്ഷനിൽ എത്താൻ ഒരു വിട്ടുവീഴ്ച ചെയ്ത ഐഡന്റിറ്റി മതി എന്നാണ്.
JIT ആക്സസ് സിസ്റ്റങ്ങൾ (AWS IAM ഐഡന്റിറ്റി സെന്റർ, GCP പ്രിവിലേജ്ഡ് ആക്സസ് മാനേജർ, Okta ആക്സസ് റിക്വസ്റ്റുകൾ) ആവശ്യാനുസരണം ഉയർന്ന ആക്സസ് നൽകുന്നു, സമയപരിധിക്കുള്ളിൽ, പൂർണ്ണ ഓഡിറ്റ് ലോഗുകൾ സഹിതം. ഡെവലപ്പർമാർക്ക് ആവശ്യമുള്ളപ്പോൾ അവർക്ക് ആവശ്യമുള്ളത് ലഭിക്കും. ആക്രമണകാരികൾക്ക് ഒരു സ്ഥിരമായ ലക്ഷ്യവും കണ്ടെത്താനാവില്ല.
5. സർവീസ്-ടു-സർവീസ് ആശയവിനിമയത്തിലുടനീളം സീറോ ട്രസ്റ്റ് നടപ്പിലാക്കുക.
പരമ്പരാഗത പെരിമീറ്റർ മോഡലുകൾ നെറ്റ്വർക്കിനുള്ളിലെ എല്ലാം വിശ്വസനീയമാണെന്ന് അനുമാനിക്കുന്നു. മൈക്രോസർവീസുകൾ, കണ്ടെയ്നറുകൾ, ഡൈനാമിക് വർക്ക്ലോഡുകൾ എന്നിവയുള്ള ക്ലൗഡ്-നേറ്റീവ് പരിതസ്ഥിതികൾ ആ അനുമാനത്തെ അപകടകരമാക്കുന്നു.
സീറോ ട്രസ്റ്റ് അതായത്, ഓരോ അഭ്യർത്ഥനയും എവിടെ നിന്നാണ് ഉത്ഭവിക്കുന്നത് എന്നത് പരിഗണിക്കാതെ തന്നെ, അത് ആധികാരികമാക്കപ്പെടുകയും അംഗീകരിക്കപ്പെടുകയും ചെയ്യുന്നു. സർവീസ്-ടു-സർവീസ് പ്രാമാണീകരണം (mTLS, സർവീസ് മെഷ് ഐഡന്റിറ്റി) നടപ്പിലാക്കുക, വർക്ക്ലോഡ് തലത്തിൽ നെറ്റ്വർക്ക് നയങ്ങൾ നടപ്പിലാക്കുക, ഡിഫോൾട്ടായി ഇന്റേണൽ ട്രാഫിക് വിശ്വസനീയമല്ലെന്ന് പരിഗണിക്കുക.
ഡാറ്റ സംരക്ഷണ ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ
6. ആന്തരിക ട്രാഫിക് ഉൾപ്പെടെ എല്ലാം എൻക്രിപ്റ്റ് ചെയ്യുക
എൻക്രിപ്ഷൻ വിശ്രമത്തിലാണ് (AES-256, മാനേജ് ചെയ്ത KMS) ഇപ്പോൾ standard പരിശീലനം. മിക്ക ടീമുകൾക്കും ഉള്ള വിടവ് ആന്തരിക ട്രാഫിക്കിനുള്ള എൻക്രിപ്ഷൻ ട്രാൻസിറ്റിൽ.
മൈക്രോസർവീസുകളും കണ്ടെയ്നർ-ടു-കണ്ടെയ്നർ ആശയവിനിമയവുമുള്ള ഒരു VPC-യിൽ, "ഉള്ളിൽ" നിലനിൽക്കുന്ന ട്രാഫിക് അന്തർലീനമായി സുരക്ഷിതമല്ല. ആന്തരിക സേവന ആശയവിനിമയത്തിനായി മ്യൂച്വൽ TLS (mTLS) നടപ്പിലാക്കുക. ഇത് ശരിയായി കോൺഫിഗർ ചെയ്യുന്നതിന് ഓരോ ടീമിനെയും ആശ്രയിക്കുന്നതിനുപകരം ഇത് യാന്ത്രികമായി നടപ്പിലാക്കാൻ ഒരു സർവീസ് മെഷ് (Istio, Linkerd) അല്ലെങ്കിൽ ഒരു സീറോ-ട്രസ്റ്റ് നെറ്റ്വർക്കിംഗ് ലെയർ ഉപയോഗിക്കുക.
7. വെളിപ്പെടുത്തിയ രഹസ്യങ്ങൾ പ്രചരിക്കുന്നതിന് മുമ്പ് കണ്ടെത്തി പരിഹരിക്കുക
ഒരു രഹസ്യം commitഒരു റിപ്പോസിറ്ററിയിലേക്കുള്ള ടെഡ് രഹസ്യമായി തുടരില്ല. ഗിറ്റ്ഹബ് പബ്ലിക് റിപ്പോകളെ നിമിഷങ്ങൾക്കുള്ളിൽ സൂചികയിലാക്കുന്നു. ആന്തരിക റിപ്പോകൾക്ക് പ്രതിരോധശേഷിയില്ല, ഒരു രഹസ്യം ജിറ്റ് ചരിത്രത്തിലാണെങ്കിൽ, റിപ്പോ ആക്സസ് ഉള്ള ആർക്കും, ഇപ്പോഴോ ഭാവിയിലോ, അത് ആക്സസ് ചെയ്യാൻ കഴിയും.
പ്രതിരോധ പാളികൾ പ്രധാനമാണ് (pre-commit hooks, IDE പ്ലഗിനുകൾ) പക്ഷേ അവ പര്യാപ്തമല്ല. ചരിത്രപരമായവ ഉൾപ്പെടെ എല്ലാ റിപ്പോസിറ്ററികളിലും നിങ്ങൾക്ക് തുടർച്ചയായ സ്കാനിംഗ് ആവശ്യമാണ്. commits, CI/CD ലോഗുകൾ, IaC ഫയലുകൾ, കണ്ടെയ്നർ ഇമേജുകൾ എന്നിവ. ഒരു രഹസ്യം കണ്ടെത്തിയാൽ, പ്രതികരണം ഉടനടി ആയിരിക്കണം: പിൻവലിക്കുക, തിരിക്കുക, എക്സ്പോഷറിനും കണ്ടെത്തലിനും ഇടയിൽ അത് ആക്സസ് ചെയ്തിട്ടുണ്ടോ എന്ന് വിലയിരുത്തുക.
8. സെൻസിറ്റിവിറ്റിയെ അടിസ്ഥാനമാക്കി ഡാറ്റ തരംതിരിക്കുകയും നിയന്ത്രണങ്ങൾ പ്രയോഗിക്കുകയും ചെയ്യുക
നിങ്ങളുടെ ക്ലൗഡ് പരിതസ്ഥിതിയിലെ എല്ലാ ഡാറ്റയും തുറന്നുകാട്ടപ്പെട്ടാൽ ഒരേ അപകടസാധ്യത വഹിക്കുന്നില്ല. എല്ലാം ഒരുപോലെ കൈകാര്യം ചെയ്യുക എന്നതിനർത്ഥം കുറഞ്ഞ അപകടസാധ്യതയുള്ള ഡാറ്റയിൽ നിയന്ത്രണങ്ങൾ അമിതമായി നിക്ഷേപിക്കുകയും യഥാർത്ഥത്തിൽ പ്രാധാന്യമുള്ള ഡാറ്റയെ സംരക്ഷിക്കാതിരിക്കുകയും ചെയ്യുക എന്നതാണ്.
സെൻസിറ്റിവിറ്റി അനുസരിച്ച് ഡാറ്റ തരംതിരിക്കുക (പൊതുവായത്, ആന്തരികം, രഹസ്യാത്മകം, നിയന്ത്രിതം). ആക്സസ് നിയന്ത്രണങ്ങൾ, എൻക്രിപ്ഷൻ എന്നിവ പ്രയോഗിക്കുക. standards, ഓരോ ടയറിലേക്കും ഓഡിറ്റ് ലോഗിംഗ് ആവശ്യകതകൾ. സാധ്യമാകുന്നിടത്തെല്ലാം വർഗ്ഗീകരണം ഓട്ടോമേറ്റ് ചെയ്യുക, മാനുവൽ ടാഗിംഗ് സ്കെയിൽ ചെയ്യുന്നില്ല.
ഇൻഫ്രാസ്ട്രക്ചർ, കോൺഫിഗറേഷൻ സുരക്ഷ
9. സ്കാൻ ചെയ്യുക IaC എല്ലാത്തിലും Commit, വിന്യാസത്തിന് തൊട്ടുമുമ്പ് മാത്രമല്ല
കോഡ് എന്ന നിലയിൽ ഇൻഫ്രാസ്ട്രക്ചർ എന്നത് തെറ്റായ കോൺഫിഗറേഷനുകൾ സൃഷ്ടിക്കുന്ന ഇടമാണ്, ഉൽപാദനത്തിലല്ല. ഒരു പൊതു S3 ബക്കറ്റ്, ഒരു തുറന്ന സുരക്ഷാ ഗ്രൂപ്പ് അല്ലെങ്കിൽ ഒരു IAM റോൾ *:* അനുമതികൾ യാദൃശ്ചികമായി ദൃശ്യമാകുന്നതല്ല. ആരും ഫ്ലാഗ് ചെയ്തിട്ടില്ലാത്ത ഒരു ടെറാഫോം ഫയലിലോ കുബേർനെറ്റസ് മാനിഫെസ്റ്റിലോ ഉള്ള ഒരു വരിയായി ഇത് ആരംഭിക്കുന്നു.
IaC സ്കാനിംഗ് എല്ലാ ദിവസവും പ്രവർത്തിപ്പിക്കണം pull request, കോഡ് അവലോകന വർക്ക്ഫ്ലോയിൽ കണ്ടെത്തിയ കണ്ടെത്തലുകൾക്കൊപ്പം. സ്കാൻ ടെറഫോം, കുബേർനെറ്റസ് മാനിഫെസ്റ്റുകൾ, ക്ലൗഡ്ഫോർമേഷൻ, ഹെൽം ചാർട്ടുകൾ, ഡോക്കർഫയലുകൾ, കൂടാതെ CI/CD കോൺഫിഗുകൾ.
സൈജെനി IaC Security പിന്തുണയ്ക്കുന്ന എല്ലാ ഫോർമാറ്റുകളും സ്കാൻ ചെയ്യുന്നു commit, കണ്ടെത്തലുകൾ നിർദ്ദിഷ്ട ഉറവിടങ്ങളിലേക്ക് മാപ്പ് ചെയ്യുന്നു, കൂടാതെ നിങ്ങളുടെ പിആർ വർക്ക്ഫ്ലോയുമായി സംയോജിപ്പിക്കുന്നു, അതുവഴി ഡെവലപ്പർമാർക്ക് അവർ പ്രവർത്തിക്കുന്നിടത്ത് ഫീഡ്ബാക്ക് ലഭിക്കും, പ്രത്യേകം അല്ല. dashboard അവ ഒരിക്കലും തുറക്കില്ല. സൗജന്യ ട്രയൽ ആരംഭിക്കുക →
10. സുരക്ഷാ നയത്തെ കോഡായി പരിഗണിക്കുക
മാനുവൽ സുരക്ഷാ അവലോകനങ്ങൾ സ്കെയിൽ ചെയ്യുന്നില്ല. നയം-ആസ്-കോഡ് അങ്ങനെ ചെയ്യുന്നു.
സുരക്ഷാ നിയമങ്ങൾ പതിപ്പ് ചെയ്തതും പരിശോധിക്കാവുന്നതുമായ കോഡായി പ്രകടിപ്പിക്കാൻ OPA (ഓപ്പൺ പോളിസി ഏജന്റ്) അല്ലെങ്കിൽ കൈവർണോ പോലുള്ള ഉപകരണങ്ങൾ ഉപയോഗിക്കുക. അവ ഇവിടെ നടപ്പിലാക്കുക pipeline കുബേർനെറ്റസ് വിന്യാസം ലെവൽ ചെയ്യുക പ്രിവിലേജഡ്: ശരി അല്ലെങ്കിൽ റൂട്ട് ആയി പ്രവർത്തിക്കുന്ന ഒരു കണ്ടെയ്നർ എല്ലാ തവണയും ബിൽഡ് യാന്ത്രികമായി പരാജയപ്പെടുന്നു. പോളിസികൾ കോഡിൽ നിലനിൽക്കുമ്പോൾ, ഏതൊരു എഞ്ചിനീയറിംഗ് ആർട്ടിഫാക്റ്റിനെയും പോലെ അവ അവലോകനം ചെയ്യപ്പെടുകയും മെച്ചപ്പെടുത്തപ്പെടുകയും ചെയ്യുന്നു. അവ ഡോക്യുമെന്റേഷനിൽ ജീവിക്കുമ്പോൾ, അവ ഒഴുകിപ്പോകുന്നു.
11. ഡ്രിഫ്റ്റിനായി സുരക്ഷിത കോൺഫിഗറേഷൻ ബേസ്ലൈനുകളും മോണിറ്ററും നടപ്പിലാക്കുക
സുരക്ഷയ്ക്കല്ല, സൗകര്യത്തിനാണ് ഡിഫോൾട്ട് കോൺഫിഗറേഷനുകൾ ഒപ്റ്റിമൈസ് ചെയ്തിരിക്കുന്നത്. ക്ലൗഡ് സേവനങ്ങൾ, കണ്ടെയ്നർ റൺടൈമുകൾ, മാനേജ്ഡ് കുബേർനെറ്റ്സ് ക്ലസ്റ്ററുകൾ എന്നിവ ഉപയോഗിക്കാൻ എളുപ്പമുള്ളതും ചൂഷണം ചെയ്യാൻ എളുപ്പമുള്ളതുമായ ക്രമീകരണങ്ങളോടെയാണ് വരുന്നത്.
നിന്ന് ആരംഭിക്കാൻ CIS നിങ്ങളുടെ ക്ലൗഡ് ദാതാവ്, കണ്ടെയ്നർ റൺടൈം, OS എന്നിവയ്ക്കുള്ള ബെഞ്ച്മാർക്കുകൾ. അവ പോളിസി-ആസ്-കോഡ് ആയി എൻകോഡ് ചെയ്യുക, അങ്ങനെ അവ യാന്ത്രികമായി നടപ്പിലാക്കപ്പെടും. ഡ്രിഫ്റ്റിനായി തുടർച്ചയായി നിരീക്ഷിക്കുക, കഴിഞ്ഞ ആഴ്ച കോൺഫിഗറേഷൻ കംപ്ലയിന്റ് സമ്മർദ്ദത്തിൽ ഒരു ദ്രുത മാറ്റത്തിന് ശേഷം ഇന്ന് കംപ്ലയിന്റ് ആയി തോന്നിയേക്കില്ല.
12. സെഗ്മെന്റ് നെറ്റ്വർക്കുകൾ, ലാറ്ററൽ മൂവ്മെന്റ് നിയന്ത്രിക്കുക
ഫ്ലാറ്റ് നെറ്റ്വർക്ക് ആർക്കിടെക്ചറുകൾ അർത്ഥമാക്കുന്നത്, ഒരു ആക്രമണകാരിക്ക് ഒരു വർക്ക്ലോഡിൽ വിട്ടുവീഴ്ച ചെയ്തുകഴിഞ്ഞാൽ, അവർക്ക് മറ്റെല്ലാ കാര്യങ്ങളിലും എത്തിച്ചേരാനാകും എന്നാണ്. നെറ്റ്വർക്ക് സെഗ്മെന്റേഷനിൽ ബ്ലാസ്റ്റ് റേഡിയസ് അടങ്ങിയിരിക്കുന്നു.
പ്രവർത്തനവും സംവേദനക്ഷമതയും അനുസരിച്ച് ഐസൊലേഷൻ സോണുകൾ സൃഷ്ടിക്കാൻ VPC-കൾ, സബ്നെറ്റുകൾ, സുരക്ഷാ ഗ്രൂപ്പുകൾ എന്നിവ ഉപയോഗിക്കുക. സേവനങ്ങൾക്കിടയിലുള്ള കിഴക്ക്-പടിഞ്ഞാറ് ട്രാഫിക് ആവശ്യമുള്ളതിലേക്ക് മാത്രം പരിമിതപ്പെടുത്തുക. എഗ്രസ് ഫിൽട്ടറിംഗ് നടപ്പിലാക്കുക, മിക്ക വിട്ടുവീഴ്ച ചെയ്യാത്ത വർക്ക്ലോഡുകളും ആക്രമണകാരി നിയന്ത്രിത സെർവറിൽ എത്തേണ്ടതുണ്ട്, അത് കണ്ടെത്താനോ തടയാനോ ഉള്ള നിങ്ങളുടെ ഏറ്റവും മികച്ച അവസരങ്ങളിൽ ഒന്നാണ് എഗ്രസ് നിയന്ത്രണങ്ങൾ.
സോഫ്റ്റ്വെയർ സപ്ലൈ ചെയിൻ ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ
ഏറ്റവും പ്രധാനപ്പെട്ട ചില ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ ഇനി മുതൽ ക്ലൗഡ് ദാതാവിന്റെ കൺസോളിൽ ആരംഭിക്കില്ല. അവ നേരത്തെ ആരംഭിക്കുന്നത് സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖലയ്ക്കുള്ളിലാണ്. ആശ്രിതത്വങ്ങൾ, CI/CD വർക്ക്ഫ്ലോകൾ, രഹസ്യങ്ങൾ, ബിൽഡ് സ്ക്രിപ്റ്റുകൾ, ആർട്ടിഫാക്റ്റുകൾ എന്നിവയെല്ലാം വിന്യാസത്തിന് മുമ്പ് ക്ലൗഡ് അപകടസാധ്യത കൊണ്ടുവന്നേക്കാം.
13. നിങ്ങളുടെ ബിൽഡിൽ പ്രവേശിക്കുന്നതിന് മുമ്പ് ഓരോ ഡിപൻഡൻസിയും സ്കാൻ ചെയ്യുക
ആധുനിക സപ്ലൈ ചെയിൻ ആക്രമണങ്ങളിൽ ഏറ്റവും സാധാരണമായ പ്രാരംഭ ആക്സസ് വെക്ടറാണ് ഓപ്പൺ സോഴ്സ് പാക്കേജുകൾ. 2024 ഷായ്-ഹുലുദ് കാമ്പെയ്ൻ 830+ npm പാക്കേജുകൾ അപഹരിച്ചു. ദശലക്ഷക്കണക്കിന് ലിനക്സ് സിസ്റ്റങ്ങളിലുടനീളം XZ യൂട്ടിലിസ് ബാക്ക്ഡോർ SSH പ്രാമാണീകരണത്തെ ഏതാണ്ട് അപഹരിച്ചു. രണ്ട് സാഹചര്യങ്ങളിലും, സാധാരണ ഡിപൻഡൻസി ഇൻസ്റ്റാളേഷൻ പ്രക്രിയയിലൂടെയാണ് ക്ഷുദ്ര കോഡ് എത്തിയത്.
അടിസ്ഥാനപരമായ SCA (സോഫ്റ്റ്വെയർ കോമ്പോസിഷൻ വിശകലനം), റോ സിവിഇ ലിസ്റ്റുകൾ, പര്യാപ്തമല്ല. നിങ്ങൾക്ക് യഥാർത്ഥത്തിൽ ആവശ്യമുള്ളത്:
- എത്തിച്ചേരൽ വിശകലനം: നിങ്ങളുടെ കോഡിൽ ദുർബലമായ ഫംഗ്ഷനെ യഥാർത്ഥത്തിൽ വിളിച്ചിട്ടുണ്ടോ?
- ക്ഷുദ്രവെയർ കണ്ടെത്തൽ: ഈ പാക്കേജ് ക്ഷുദ്രകരമായ പെരുമാറ്റം, അവ്യക്തമായ സ്ക്രിപ്റ്റുകൾ, അപ്രതീക്ഷിത നെറ്റ്വർക്ക് കോളുകൾ, ജീവിതചക്രം എന്നിവ പ്രദർശിപ്പിക്കുന്നുണ്ടോ? hooks ബാഹ്യ റൺടൈമുകൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നത് എന്താണ്?
- EPSS സ്കോറിംഗ്: സൈദ്ധാന്തികമായി മാത്രമല്ല, ഈ CVE ഇപ്പോൾ കാട്ടിൽ സജീവമായി ഉപയോഗപ്പെടുത്തപ്പെടാനുള്ള സാധ്യത എന്താണ്?
14. ലോക്ക് ഡൗൺ CI/CD Pipelines
CI/CD സിസ്റ്റങ്ങൾക്ക് രഹസ്യങ്ങൾ, ക്ലൗഡ് ക്രെഡൻഷ്യലുകൾ, പ്രൊഡക്ഷൻ പരിതസ്ഥിതികൾ എന്നിവയിലേക്ക് ആക്സസ് ഉണ്ട്. അവ സാധാരണയായി അവ വിന്യസിക്കുന്ന പ്രൊഡക്ഷൻ സിസ്റ്റങ്ങളെ അപേക്ഷിച്ച് കാഠിന്യം കുറഞ്ഞവയാണ്.
നടപ്പിലാക്കേണ്ട നിയന്ത്രണങ്ങൾ:
- ഏതെങ്കിലും മാറ്റങ്ങൾക്ക് കോഡ് അവലോകനം ആവശ്യമാണ് pipeline കോൺഫിഗറേഷൻ ഫയലുകൾ (.ഗിത്തബ്/വർക്ക്ഫ്ലോകൾ/, ജെങ്കിൻസ് ഫയൽമുതലായവ)
- സ്വയം ഹോസ്റ്റ് ചെയ്ത റണ്ണേഴ്സിനെ അംഗീകൃത റിപ്പോസിറ്ററികളിലേക്ക് പരിമിതപ്പെടുത്തുക, അവലോകനം ചെയ്യാത്ത റണ്ണർ ആക്സസ് ക്രെഡൻഷ്യൽ മോഷണത്തിലേക്കുള്ള നേരിട്ടുള്ള പാതയാണ്.
- രഹസ്യങ്ങൾ പ്ലെയിൻടെക്സ്റ്റ് പരിസ്ഥിതി വേരിയബിളുകളായി ഒരിക്കലും കൈമാറരുത്; ഒരു സീക്രട്ട്സ് മാനേജർ ഇന്റഗ്രേഷൻ ഉപയോഗിക്കുക.
- ഓഡിറ്റ് pipeline അപ്രതീക്ഷിത കമാൻഡുകൾ, അസാധാരണമായ നെറ്റ്വർക്ക് കോളുകൾ, അല്ലെങ്കിൽ അപ്രതീക്ഷിത സമയങ്ങളിലെ എക്സിക്യൂഷനുകൾ എന്നിവയ്ക്കുള്ള ലോഗുകൾ
സൈജെനി CI/CD സുരക്ഷ നടപ്പിലാക്കുന്നു guardrails നേരിട്ട് നിങ്ങളുടെ pipeline , സുരക്ഷിതമല്ലാത്ത ബിൽഡുകൾ തടയൽ, ഇഞ്ചക്ഷൻ ചെയ്ത വർക്ക്ഫ്ലോകൾ കണ്ടെത്തൽ, ഉറപ്പാക്കൽ pipeline ഓരോ ഘട്ടത്തിലും സമഗ്രത. ഒരു ഡെമോ ബുക്ക് ചെയ്യുക →
15. ബിൽഡ് ഇന്റഗ്രിറ്റിയും സൈൻ ആർട്ടിഫാക്റ്റുകളും സാധൂകരിക്കുക
ഒരു ആക്രമണകാരിക്ക് ഒരു ബിൽഡ് സ്ക്രിപ്റ്റിലേക്ക് കോഡ് കുത്തിവയ്ക്കാൻ കഴിയുമെങ്കിൽ, സമാഹരിച്ച ശേഷം ഒരു ആർട്ടിഫാക്റ്റ് പരിഷ്കരിക്കാൻ കഴിയുമെങ്കിൽ, അല്ലെങ്കിൽ ഒരു CI റണ്ണറെ വിട്ടുവീഴ്ച ചെയ്യാൻ കഴിയുമെങ്കിൽ, നിങ്ങളുടെ സോഴ്സ് കോഡ് എത്ര വൃത്തിയുള്ളതാണെങ്കിലും, നിങ്ങളുടെ സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല അവർ സ്വന്തമാക്കും.
ബിൽഡ് ഇന്റഗ്രിറ്റി നിയന്ത്രണങ്ങൾ നടപ്പിലാക്കുക:
- എല്ലാ ഡിപൻഡൻസി പതിപ്പുകളും അടിസ്ഥാന ചിത്രങ്ങളും ടാഗുകളിലേക്കല്ല, കൃത്യമായ ഡൈജസ്റ്റുകളിലേക്ക് പിൻ ചെയ്യുക.
- വിന്യസിക്കുന്നതിന് മുമ്പ് ബിൽഡ് ആർട്ടിഫാക്റ്റുകളിൽ ഒപ്പിടുകയും ഒപ്പുകൾ പരിശോധിക്കുകയും ചെയ്യുക.
- അപ്രതീക്ഷിത മാറ്റങ്ങൾ നിരീക്ഷിക്കുക CI/CD ഷായ്-ഹുലുദ് പോലുള്ള ആക്രമണങ്ങളിൽ വർക്ക്ഫ്ലോ ഫയലുകൾ, ഇൻജക്റ്റ് ചെയ്ത വർക്ക്ഫ്ലോകൾ എന്നിവയായിരുന്നു പ്രധാന സൂചകം.
- എന്താണ് നിർമ്മിച്ചത്, ഏത് ഉറവിടത്തിൽ നിന്ന്, എന്തിനാൽ നിർമ്മിച്ചു എന്ന് ക്രിപ്റ്റോഗ്രാഫിക്കായി തെളിയിക്കാൻ SLSA അറ്റസ്റ്റേഷനുകൾ നടപ്പിലാക്കുക. pipeline
ഭീഷണി കണ്ടെത്തലും സംഭവ പ്രതികരണവും
16. ലോഗിംഗ് കേന്ദ്രീകരിച്ച് മുഴുവൻ സ്റ്റാക്കിലുടനീളം ദൃശ്യപരത നിർമ്മിക്കുക
നിങ്ങൾക്ക് കാണാൻ കഴിയാത്തത് നിങ്ങൾക്ക് കണ്ടെത്താൻ കഴിയില്ല. മിക്ക ക്ലൗഡ് സുരക്ഷാ നിരീക്ഷണവും റൺടൈം, ക്ലൗഡ്ട്രെയിൽ, വിപിസി ഫ്ലോ ലോഗുകൾ, ഗാർഡ്ഡ്യൂട്ടി എന്നിവയിൽ ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്നു. അത് ആവശ്യമാണ്, പക്ഷേ പര്യാപ്തമല്ല.
ഷായ്-ഹുലുദ്, സോളാർ വിൻഡ്സ് പോലുള്ള ആക്രമണങ്ങൾ ഭാഗികമായി വിജയിച്ചത് നിർമ്മാണത്തിൽ വിട്ടുവീഴ്ച സംഭവിച്ചതുകൊണ്ടാണ്. pipeline, എന്തെങ്കിലും പ്രൊഡക്ഷൻ മോണിറ്ററിങ്ങിൽ എത്തുന്നതിന് വളരെ മുമ്പുതന്നെ. പൂർണ്ണ ദൃശ്യപരതയ്ക്ക് സോഴ്സ് കോഡ് മാറ്റങ്ങൾ, ബിൽഡ്, ആർട്ടിഫാക്റ്റ് ലെയറുകൾ, ക്ലൗഡ് റൺടൈം, API പ്രവർത്തനം എന്നിവയിലുടനീളം കവറേജ് ആവശ്യമാണ്.
17. തീവ്രത മാത്രമല്ല, ചൂഷണക്ഷമതയും കണക്കിലെടുത്ത് കണ്ടെത്തലുകൾക്ക് മുൻഗണന നൽകുക.
ആഴ്ചയിൽ 500 കണ്ടെത്തലുകൾ ശേഖരിക്കുന്ന ഒരു സ്കാനർ, നിർണായകമായവ ഉൾപ്പെടെ കണ്ടെത്തലുകൾ അവഗണിക്കാൻ ടീമുകളെ പരിശീലിപ്പിക്കുന്നു. കടലാസിൽ നിലവിലുള്ള സുരക്ഷാ പ്രോഗ്രാമുകളിൽ നിന്ന് പ്രവർത്തിക്കുന്ന സുരക്ഷാ പ്രോഗ്രാമുകളെ വേർതിരിക്കുന്നത് മുൻഗണനാക്രമമാണ്.
ഫലപ്രദമായ മുൻഗണനാക്രമീകരണം ഇവയെ സംയോജിപ്പിക്കുന്നു: എത്തിച്ചേരൽ (ദുർബലമായ കോഡ് യഥാർത്ഥത്തിൽ നടപ്പിലാക്കിയിട്ടുണ്ടോ?), എക്സ്പോഷർ (സേവനം ഇന്റർനെറ്റിനെ അഭിമുഖീകരിക്കുന്നതാണോ?), EPSS സ്കോർ (സജീവമായ ചൂഷണത്തിനുള്ള സാധ്യത), ബിസിനസ് സന്ദർഭം (ഉൽപ്പാദനം vs. ഡെവലപ്മെന്റ് പരിസ്ഥിതി).
Xygeni ASPM എല്ലാ കണ്ടെത്തലുകളും കൊണ്ടുവരുന്നു SAST, SCA, IaC, രഹസ്യങ്ങൾ, കൂടാതെ pipeline security നിങ്ങളുടെ ടീമിന് ആദ്യം എന്താണ് പരിഹരിക്കേണ്ടതെന്ന് കൃത്യമായി പറയുന്ന സന്ദർഭോചിതമായ മുൻഗണനാക്രമീകരണത്തോടെ, ഒരു ഏകീകൃത റിസ്ക് വീക്ഷണത്തിലേക്ക്. ഒരു ഡെമോ ബുക്ക് ചെയ്യുക →
18. പെരുമാറ്റ അടിസ്ഥാനരേഖകൾ സ്ഥാപിക്കുകയും വ്യതിയാനങ്ങളെക്കുറിച്ച് മുന്നറിയിപ്പ് നൽകുകയും ചെയ്യുക
അറിയപ്പെടുന്ന-മോശം ഒപ്പുകൾ അറിയപ്പെടുന്ന ഭീഷണികളെ പിടികൂടുന്നു. പെരുമാറ്റത്തിലെ അപാകത കണ്ടെത്തൽ അജ്ഞാതമായവയെ പിടികൂടുന്നു, പൂജ്യം ദിവസങ്ങൾ, പുതിയ ആക്രമണ രീതികൾ, ആന്തരിക ഭീഷണികൾ.
നിങ്ങളുടെ വേണ്ടി CI/CD പരിസ്ഥിതി പ്രത്യേകമായി, സാധാരണ ബിൽഡ് ദൈർഘ്യം, സാധാരണ പാക്കേജ് ഇൻസ്റ്റാളേഷൻ പാറ്റേണുകൾ, ബിൽഡുകൾ സമയത്ത് പ്രതീക്ഷിക്കുന്ന നെറ്റ്വർക്ക് ലക്ഷ്യസ്ഥാനങ്ങൾ എന്നിവയ്ക്കായുള്ള അടിസ്ഥാനരേഖകൾ സ്ഥാപിക്കുക, കൂടാതെ standard രഹസ്യ ആക്സസ് പാറ്റേണുകൾ. ഈ അടിസ്ഥാനരേഖകളിൽ നിന്നുള്ള വ്യതിയാനങ്ങൾ നിങ്ങളുടെ ആദ്യ മുന്നറിയിപ്പ് സിഗ്നലാണ്, കൂടാതെ മിക്ക ടീമുകൾക്കും ദൃശ്യപരതയില്ലാത്ത ലെയറും.
19. ക്ലൗഡ്-നിർദ്ദിഷ്ട സംഭവ സാഹചര്യങ്ങൾക്കായി റൺബുക്കുകൾ നിർവചിക്കുക
ക്ലൗഡ്-നിർദ്ദിഷ്ട സാഹചര്യങ്ങളെ പൊതുവായ സംഭവ പ്രതികരണ പദ്ധതികൾ കണക്കിലെടുക്കുന്നില്ല: 40 സേവനങ്ങളിൽ ഇതിനകം ഇൻസ്റ്റാൾ ചെയ്തിട്ടുള്ള ഒരു വിട്ടുവീഴ്ച ചെയ്ത പാക്കേജ്, ക്ഷുദ്രകരമായ പ്രീഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റ് മോഷ്ടിച്ച ക്രെഡൻഷ്യലുകളുള്ള ഒരു CI റണ്ണർ, കഴിഞ്ഞ 72 മണിക്കൂറിനുള്ളിൽ കൃത്രിമം കാണിച്ചിരിക്കാവുന്ന ഒരു ബിൽഡ് ആർട്ടിഫാക്റ്റ്.
ഇതിനായി പ്രത്യേക റൺബുക്കുകൾ നിർമ്മിക്കുക: വിട്ടുവീഴ്ച ചെയ്ത ആശ്രിതത്വം, pipeline ക്രെഡൻഷ്യൽ മോഷണം, തെറ്റായ കോൺഫിഗറേഷൻ മൂലമുണ്ടാകുന്ന ഡാറ്റ എക്സ്പോഷർ, ക്ഷുദ്രകരമായ CI വർക്ക്ഫ്ലോ ഇൻജക്ഷൻ. ഓരോ റൺബുക്കും പ്രതികരണം ആരുടേതാണ്, എന്താണ് ഉടനടി റദ്ദാക്കേണ്ടത്, സ്ഫോടന ദൂരം നിർണ്ണയിക്കാൻ എന്ത് ഫോറൻസിക്സ് ആവശ്യമാണെന്ന് നിർവചിക്കണം.
20. ടാബ്ലെറ്റ്ടോപ്പ് എക്സർ പ്രവർത്തിപ്പിക്കുകcisഅതായത്, വർഷത്തിൽ കുറഞ്ഞത് രണ്ടുതവണ
പരീക്ഷിക്കപ്പെടാത്ത ഒരു റൺബുക്ക് ഒരു സിദ്ധാന്തമാണ്. ടാബ്ലെറ്റ് എക്സർcisഅതായത്, ഒരു ആക്രമണകാരി ചെയ്യുന്നതിനുമുമ്പ് നിങ്ങളുടെ പ്രതികരണ പദ്ധതിയിലെ വിടവുകൾ തുറന്നുകാട്ടുക. പ്ലേബുക്ക് കൃത്യമായി പിന്തുടരുകയല്ല ലക്ഷ്യം, എന്താണ് നഷ്ടപ്പെട്ടിരിക്കുന്നതെന്ന് കണ്ടെത്തുക എന്നതാണ്.
കുറഞ്ഞത് രണ്ട് വ്യായാമമെങ്കിലും ഓടുകcisപ്രതിവർഷം es, വ്യത്യസ്ത സാഹചര്യ തരങ്ങളെ അനുകരിക്കുന്നു: ഒരു സപ്ലൈ ചെയിൻ വിട്ടുവീഴ്ച, തെറ്റായ കോൺഫിഗറേഷൻ മൂലമുണ്ടാകുന്ന ഡാറ്റ ലംഘനം, ഒരു വിട്ടുവീഴ്ച ചെയ്യാത്ത CI റണ്ണർ. യഥാർത്ഥത്തിൽ പ്രതികരിക്കുന്ന ടീമുകൾ, സുരക്ഷ, DevOps, ഓൺ-കോൾ ഡെവലപ്പർമാർ എന്നിവരെ ഉൾപ്പെടുത്തുക.
ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ ചെക്ക്ലിസ്റ്റ്: ക്വിക്ക് റഫറൻസ്
| ലെയർ | കീ നിയന്ത്രണങ്ങൾ |
|---|---|
| ഐഡന്റിറ്റി | എല്ലായിടത്തും എംഎഫ്എ, കുറഞ്ഞ പ്രിവിലേജ്, ഹ്രസ്വകാല യോഗ്യതകൾ, ജെഐടി ആക്സസ് |
| ഡാറ്റ | വിശ്രമത്തിലും ഗതാഗതത്തിലും എൻക്രിപ്റ്റ് ചെയ്യുക, രഹസ്യങ്ങൾ സ്കാൻ ചെയ്യലും യാന്ത്രികമായി റദ്ദാക്കലും, ഡാറ്റ വർഗ്ഗീകരണം |
| ഇൻഫ്രാസ്ട്രക്ചർ | IaC സ്കാൻ ചെയ്യുന്നു commit, പോളിസി-ആസ്-കോഡ്, CIS അടിസ്ഥാന നിർവ്വഹണം, നെറ്റ്വർക്ക് സെഗ്മെന്റേഷൻ |
| സപ്ലൈ ചെയിൻ | SCA ആക്സസ് ചെയ്യാവുന്നതും മാൽവെയർ കണ്ടെത്തലും ഉപയോഗിച്ച്, CI/CD കാഠിന്യം, സമഗ്രത കെട്ടിപ്പടുക്കൽ, SLSA |
| കണ്ടെത്തൽ | കേന്ദ്രീകൃത ലോഗിംഗ്, ഇപിഎസ്എസ് അടിസ്ഥാനമാക്കിയുള്ള മുൻഗണന, പെരുമാറ്റ വൈകല്യ കണ്ടെത്തൽ |
| പ്രതികരണം | ക്ലൗഡ്-നിർദ്ദിഷ്ട റൺബുക്കുകൾ, ടേബിൾടോപ്പ് എക്സർcises, രേഖപ്പെടുത്തിയ സ്ഫോടന-ആരധ്രുവ വിലയിരുത്തൽ |
ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ മുഴുവൻ സ്റ്റാക്കിലും പ്രയോഗിക്കാൻ Xygeni എങ്ങനെ സഹായിക്കുന്നു
മുഴുവൻ സോഫ്റ്റ്വെയർ ഡെലിവറി ജീവിതചക്രത്തിലുടനീളം ടീമുകൾക്ക് സ്ഥിരമായി നടപ്പിലാക്കാൻ കഴിയുമ്പോൾ മാത്രമേ ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ പ്രവർത്തിക്കൂ. മിക്ക ഉപകരണങ്ങളും ഒരു ലെയർ ഉൾക്കൊള്ളുന്നു: റൺടൈം, കോഡ്, ഡിപൻഡൻസികൾ, രഹസ്യങ്ങൾ, അല്ലെങ്കിൽ CI/CDഎന്നാൽ യഥാർത്ഥ ആക്രമണങ്ങൾ പല പാളികളായി നീങ്ങുന്നു.
ആദ്യ ജിറ്റ് പുഷ് മുതൽ ഉൽപ്പാദനം വരെയുള്ള സംയോജിത കണ്ടെത്തൽ, മുൻഗണന, പരിഹാരങ്ങൾ എന്നിവയുമായി സൈജെനി ഈ പാളികളെ ബന്ധിപ്പിക്കുന്നു.
| ലെയർ | സൈജെനി ശേഷി | ഇത് എന്താണ് തടയുന്നത് |
|---|---|---|
| സോഴ്സ് കോഡ് | SAST + AI പരിഹാരങ്ങൾ | ഇൻജക്ഷൻ, ഓത്ത് പരാജയങ്ങൾ, സുരക്ഷിതമല്ലാത്ത ഡിസൈൻ |
| ആശ്രയിച്ചിരിക്കുന്നു | SCA + മാൽവെയർ കണ്ടെത്തൽ + EPSS | വിതരണ ശൃംഖല വിട്ടുവീഴ്ച ചെയ്യുന്നു, ദുർബലമായ പാക്കേജുകൾ |
| രഹസ്യങ്ങൾ | രഹസ്യ സുരക്ഷ + യാന്ത്രിക-അസാധുവാക്കൽ | ക്രെഡൻഷ്യൽ എക്സ്പോഷർ, ദീർഘകാല ടോക്കൺ റിസ്ക് |
| IaC & കോൺഫിഗ് | IaC Security | ഉൽപ്പാദനത്തിലേക്ക് എത്തുന്നതിനു മുമ്പുള്ള തെറ്റായ കോൺഫിഗറേഷനുകൾ |
| CI/CD Pipeline | CI/CD സുരക്ഷ + അപാകത കണ്ടെത്തൽ | Pipeline ഇഞ്ചക്ഷൻ, റണ്ണർ കോംപ്രമൈസ് |
| ആർട്ടിഫാക്റ്റുകൾ നിർമ്മിക്കുക | Build Security + SLSA provenance | കൃത്രിമം കാണിച്ച പുരാവസ്തുക്കൾ, ഒപ്പിടാത്ത റിലീസുകൾ |
| അപകടസാധ്യതാ നിലപാട് | ASPM | ഏകീകൃത കാഴ്ച, ക്രോസ്-ലെയർ മുൻഗണന |
ഫലം: സുരക്ഷാ ടീമുകൾക്ക് ശബ്ദത്തിനു പകരം സിഗ്നൽ ലഭിക്കുന്നു. ഡെവലപ്പർമാർക്ക് അവർ ജോലി ചെയ്യുന്നിടത്ത് നിന്ന് ഫീഡ്ബാക്ക് ലഭിക്കുന്നു, അവർ ഒരിക്കലും തുറക്കാത്ത ഒരു പ്രത്യേക ഉപകരണത്തിലൂടെയല്ല. സുരക്ഷ ഡെലിവറി പ്രക്രിയയുടെ ഭാഗമായി മാറുന്നു, അത് മന്ദഗതിയിലാക്കുന്ന ഒരു ഗേറ്റല്ല.
ഫൈനൽ ചിന്തകൾ
ക്ലൗഡ് സുരക്ഷാ നുറുങ്ങുകൾ പട്ടികപ്പെടുത്താൻ എളുപ്പമാണ്, പക്ഷേ നടപ്പിലാക്കാൻ കൂടുതൽ ബുദ്ധിമുട്ടാണ്. യഥാർത്ഥ ക്ലൗഡ് അപകടസാധ്യത കുറയ്ക്കുന്ന ടീമുകൾ മാനുവൽ അവലോകനങ്ങൾ, ചിതറിക്കിടക്കുന്ന ഉപകരണങ്ങൾ, അല്ലെങ്കിൽ തീവ്രത-മാത്രം മുൻഗണന എന്നിവയെ ആശ്രയിക്കുന്നില്ല. പകരം, അവർ ഉള്ളിലെ സുരക്ഷാ നിയന്ത്രണങ്ങൾ ഓട്ടോമേറ്റ് ചെയ്യുന്നു pipelineകൾ, ചൂഷണക്ഷമതയാൽ മുൻഗണന നൽകുക, കൂടാതെ മുഴുവൻ സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖലയെയും ക്ലൗഡ് ആക്രമണ പ്രതലത്തിന്റെ ഭാഗമായി പരിഗണിക്കുക.
അതായത് റൺടൈം ഇൻഫ്രാസ്ട്രക്ചറിനേക്കാൾ കൂടുതൽ സുരക്ഷിതമാക്കുക. സോഴ്സ് കോഡ്, ഡിപൻഡൻസികൾ, രഹസ്യങ്ങൾ എന്നിവ സംരക്ഷിക്കുക എന്നാണ് ഇതിനർത്ഥം, IaC, CI/CD വർക്ക്ഫ്ലോകൾ, ബിൽഡ് ആർട്ടിഫാക്റ്റുകൾ, ആപ്ലിക്കേഷൻ റിസ്ക് പോസ്ചർ എന്നിവ ഒരുമിച്ച്.
നിങ്ങളുടെ നിലവിലുള്ള ഉപകരണങ്ങൾ ആ ലെയറുകൾക്കിടയിൽ വിടവുകൾ വിടുകയാണെങ്കിൽ, കോഡിൽ നിന്ന് ക്ലൗഡിലേക്കുള്ള മുഴുവൻ പാതയിലും സംയോജിത കണ്ടെത്തൽ, മുൻഗണന, പരിഹാരങ്ങൾ എന്നിവ ഉപയോഗിച്ച് സൈജെനി അവ അടയ്ക്കാൻ സഹായിക്കുന്നു.
???? നിങ്ങളുടെ 7 ദിവസത്തെ സ trial ജന്യ ട്രയൽ ആരംഭിക്കുക , ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല, മിനിറ്റുകൾക്കുള്ളിൽ സ്കാൻ ഫലങ്ങൾ
???? ഒരു ഡെമോ ബുക്ക് ചെയ്യുക നിങ്ങളുടെ നിർദ്ദിഷ്ട ക്ലൗഡിലേക്ക് Xygeni എങ്ങനെ മാപ്പ് ചെയ്യുന്നുവെന്ന് കാണുക, pipeline സജ്ജമാക്കുക
എഴുത്തുകാരനെ കുറിച്ച്
സഹസ്ഥാപകനും CTO
ഫാത്തിമ Said AppSec, DevSecOps, എന്നിവയ്ക്കായുള്ള ഡെവലപ്പർ-ഫസ്റ്റ് ഉള്ളടക്കത്തിൽ വൈദഗ്ദ്ധ്യം നേടിയിട്ടുണ്ട്, കൂടാതെ software supply chain security. സങ്കീർണ്ണമായ സുരക്ഷാ സിഗ്നലുകളെ വ്യക്തവും പ്രായോഗികവുമായ മാർഗ്ഗനിർദ്ദേശങ്ങളാക്കി അവർ മാറ്റുന്നു, അത് ടീമുകളെ വേഗത്തിൽ മുൻഗണന നൽകാനും, ശബ്ദം കുറയ്ക്കാനും, സുരക്ഷിതമായ കോഡ് അയയ്ക്കാനും സഹായിക്കുന്നു.




