Үүлэн аюулгүй байдлын зөвлөмжүүд нь халдагчдын ашигладаг бодит цоорхойг арилгах үед л хэрэг болно: хэний ч анзаараагүй олон нийтийн S3 хувин, wildcard бүхий CI runner. AWS зөвшөөрөл, бүтээх бүртгэлд алдагдсан нууц мэдээлэл, эсвэл чимээгүйхэн суулгасан хортой хамаарал pipeline ажиллуулах. Үүлэн аюулгүй байдлын ихэнх ослууд нь тодорхойгүй аюул заналхийллээс үүдэлтэй биш юм. Эдгээр нь хэзээ ч хэрэгжиж, эрэмбэлэгдэж, засч залруулаагүй мэдэгдэж буй сул талуудаас үүдэлтэй байдаг.
Энэхүү гарын авлагад давхаргаар нь ангилсан 20 практик үүлэн аюулгүй байдлын зөвлөгөөг хамарсан болно: таних тэмдэг, өгөгдөл, дэд бүтэц, програм хангамжийн хангамжийн сүлжээ, CI/CD pipelineс, илрүүлэлт болон ослын хариу арга хэмжээ. Та ганц үүлэн дансыг бэхжүүлж байгаа эсвэл олон багийн аюулгүй байдлыг хангаж байгаа эсэхээс үл хамааран DevSecOps програмууд pipeline, эдгээр хяналтууд нь бодит байдал дээр гарч буй зөрчлөөс урьдчилан сэргийлэхэд тусалдаг.
Үүлэн аюулгүй байдлын олон зөвлөгөө байгаа ч яагаад үүлэн аюулгүй байдал амжилтгүй хэвээр байна вэ
Үүлэн аюулгүй байдал гэдэг нь үүлэн орчинд ажиллаж байгаа өгөгдөл, програм хангамж болон дэд бүтцийг хамгаалдаг хяналт, бодлого, хэрэгслүүдийн цогц юм. Энэ нь таних тэмдэг, сүлжээ, өгөгдөл, програм хангамжийн код, хамаарал, дэд бүтцийн тохиргоо болон бүтээн байгуулалтыг хамардаг. pipelines.
Энэ нь боловсорсон багуудын хувьд ч гэсэн амжилтгүй болсоор байгаагийн шалтгаан нь мэдлэг дутмаг байгаад биш, харин бүтцийн гурван асуудал юм:
- Хурд ба аюулгүй байдал. Pipelineхурдан хөдөлдөг. Үрэлт нэмдэг хяналтууд идэвхгүй болдог. Үүлэн аюулгүй байдлыг зөв авдаг багууд хаалга нэмдэггүй, харин хэрэгжилтийг ажлын урсгалд шууд автоматжуулдаг.
- Багаж хэрэгслийн хуваагдал. Нэг хэрэгсэлд нууц скан хийх, SCA өөр нэгэнд, IaC гуравны нэгд. Нэгдсэн үзэл бодол байхгүй нь хамрах хүрээний хоорондох зай завсаргүй болж, үр дүнгүүд нь бодит эрсдэлтэй хэзээ ч хамааралгүй болно гэсэн үг юм.
- Сэрэмжтэй ядаргаа. Өдөрт хэдэн зуун CVE-г илрүүлдэг сканнерууд нь инженерүүдийг чухал олдворуудыг оролцуулан олдворуудыг үл тоомсорлоход сургадаг. Эрэмбэлэх нь заавал хийх албагүй; энэ нь аюулгүй байдал үнэхээр ажиллаж байгаа эсэхийг тодорхойлдог зүйл юм.
Доорх үүлэн аюулгүй байдлын зөвлөмжүүд нь эдгээр цоорхойг практик аргаар арилгах зорилготой юм. Үүлэн аюулгүй байдлыг зөвхөн ажиллах хугацааны асуудал гэж үзэхийн оронд кодоос үүлэн технологи руу хүргэх бүрэн замыг хамардаг.
Үүлэн аюулгүй байдлын 20 зөвлөгөө:
Үүлэн аюулгүй байдлын зөвлөмжүүд
1. Хаа сайгүй олон хүчин зүйлийн баталгаажуулалтыг идэвхжүүлэх
MFA нь үүлэн аюулгүй байдлын хамгийн өндөр ROI хяналт хэвээр байна. Энэ нь мэдээлэл хулгайлах халдлагыг хүйтэн зогсоодог бөгөөд халдагчид үүнийг мэддэг. MFA-гүй аливаа бүртгэл нь зөөлөн бай юм.
Үүлэн орчин дахь хүний бүх шинж чанарын хувьд MFA-г хэрэгжүүлнэ үү: хөгжүүлэгчийн бүртгэл, админ консол, үүлэн үйлчилгээ үзүүлэгчийн порталууд, CI/CD dashboards. Эрх бүхий бүртгэлүүдэд фишингээс хамгаалагдсан MFA (техник хангамжийн түлхүүр, нууц үг) ашиглаарай. Баталгаажуулагч аппликейшнаар дамжуулан цаг хугацаанд суурилсан кодууд нь хамгийн бага хязгаар юм.
2. Ялангуяа хүнээс бусад хүмүүст хамгийн бага давуу эрх олгох
Хамгийн бага давуу эрхийн зарчим хүмүүст сайн ойлгогддог. Багууд хүний бус шинж чанарыг байнга алддаг: CI/CD үйлчилгээний дансууд, Lambda функцууд, контейнерийн ажлын ачаалал, GitHub Actions runners.
Эдгээр таних тэмдэгтүүд нь нэг удаа тохируулагдсан бөгөөд хэзээ ч дахин хийгдэхгүй тул зэрлэг тэмдэгтийн зөвшөөрлүүдийг хуримтлуулдаг. Эдгээр нь мөн халдагчид хангамжийн сүлжээний халдлагад яг юу чиглүүлдэг вэ, учир нь тэд нууц, репозитор, үйлдвэрлэлийн нөөц болон дараагийн системд хандах боломжтой байдаг.
Үйлчилгээний дансны зөвшөөрлийг улирал бүр аудит хийнэ. 90 хоногийн турш ашиглаагүй бүх зүйлийг устгана уу.
3. Урт хугацааны итгэмжлэлийг богино хугацааны токеноор солих
Статик API түлхүүрүүд болон удаан эдэлгээтэй токенууд нь үүлэн сүлжээний эвдрэлийн хамгийн түгээмэл үндсэн шалтгаануудын нэг юм. Тэд commitрепозиторт хадгалагдсан, CI логуудад алдагдсан, Slack руу хуулсан, мөн мартагдсан .env файлууд , дараа нь хэдэн сар эсвэл жилийн турш хүчинтэй хэвээр байна.
Боломжтой бол тэдгээрийг богино хугацааны итгэмжлэлээр солино уу: AWS STS нь үүрэг гүйцэтгэнэ, GCP Ажлын Ачааллын Тодорхойлолтын Холбоо, GitHub Үйлдлүүд OIDCСтатик итгэмжлэлүүд зайлшгүй шаардлагатай үед тэдгээрийг нууцлалын менежерт (Vault, AWS Secrets Manager, Azure Key Vault) хадгалж, автоматаар эргүүлнэ үү.
4. Өндөр эрх мэдэлд хүрэхийн тулд цаг тухайд нь хандах боломжийг хэрэгжүүлэх
Байнгын админ хандалт нь байнгын эрсдэл юм. Байнгын өндөржүүлсэн зөвшөөрөл нь нэг алдагдсан таних тэмдэг нь үйлдвэрлэлд хүрэхэд хангалттай гэсэн үг юм.
JIT хандалтын системүүд (AWS IAM Identity Center, GCP Privileged Access Manager, Okta Access Requests) нь хүсэлтийн дагуу өндөр түвшний хандалтыг, цаг хугацааны хязгаарлагдмал, бүрэн аудитын бүртгэлтэй болгодог. Хөгжүүлэгчид хэрэгтэй зүйлээ хэрэгтэй үедээ авдаг. Халдагчид байнгын бай олдоггүй.
5. Үйлчилгээ хоорондын харилцаа холбоонд итгэлцлийг үгүйсгэх
Уламжлалт периметрийн загварууд нь сүлжээний доторх бүх зүйл итгэмжлэгдсэн гэж үздэг. Микро үйлчилгээ, контейнер, динамик ажлын ачаалалтай үүлэн орчин нь энэ таамаглалыг аюултай болгодог.
Тэг итгэлцэл гэдэг нь хүсэлт бүр хаанаас үүссэнээс үл хамааран баталгаажиж, зөвшөөрөгдсөн гэсэн үг юм. Үйлчилгээнээс үйлчилгээнд баталгаажуулалтыг (mTLS, үйлчилгээний торны таних тэмдэг) хэрэгжүүлж, сүлжээний бодлогыг ажлын ачааллын түвшинд хэрэгжүүлж, дотоод урсгалыг анхдагчаар итгэлгүй гэж үздэг.
Өгөгдөл хамгаалах үүлэн аюулгүй байдлын зөвлөмжүүд
6. Дотоод урсгалыг оруулаад бүх зүйлийг шифрлээрэй
Амрах үед шифрлэлт (AES-256, удирддаг KMS) одоо байна standard дасгал. Ихэнх багуудын хоорондох зай нь дотоод урсгалд зориулсан дамжуулалтын шифрлэлт.
Микро үйлчилгээ болон контейнер хоорондын харилцаа холбоо бүхий VPC-д "дотор" хэвээр байгаа урсгал нь угаасаа аюулгүй биш юм. Дотоод үйлчилгээний харилцаанд харилцан TLS (mTLS) хэрэгжүүлнэ үү. Үүнийг баг бүр зөв тохируулахаас илүүтэйгээр автоматаар хэрэгжүүлэхийн тулд үйлчилгээний тор (Istio, Linkerd) эсвэл тэг итгэлцэлгүй сүлжээний давхаргыг ашиглана уу.
7. Ил болсон нууцыг тархахаас нь өмнө илрүүлж, засах
Нууц commitрепозиторт илгээсэн нь нууц хэвээр үлддэггүй. GitHub нь олон нийтийн репозиторуудыг хэдхэн секундын дотор индексжүүлдэг. Дотоод репозиторууд үүнээс дархлаатай биш бөгөөд нууц нь git түүхэнд орсны дараа одоо эсвэл ирээдүйд репозиторт хандах боломжтой хэн бүхэнд хандах боломжтой.
Урьдчилан сэргийлэх давхаргууд чухал (pre-commit hooks, IDE залгаасууд) гэхдээ хангалтгүй. Та түүхэн файлуудыг оролцуулан бүх репозиторуудыг тасралтгүй сканнердах шаардлагатай commits, CI/CD гуалин, IaC файлууд болон контейнерийн зургууд. Нууц зүйл илэрсэн үед хариу арга хэмжээ нэн даруй авах ёстой: хүчингүй болгох, эргүүлэх, илэрсэн болон илрүүлсэн хооронд хандсан эсэхийг үнэлэх.
8. Мэдрэмжид үндэслэн өгөгдлийг ангилж, хяналтыг хэрэгжүүлэх
Таны үүлэн орчин дахь бүх өгөгдөл ил гарсан тохиолдолд ижил эрсдэл дагуулдаггүй. Бүх зүйлийг адилхан авч үзэх нь эрсдэл багатай өгөгдөлд хяналтыг хэт их хөрөнгө оруулалт хийж, үнэндээ чухал өгөгдлийг дутуу хамгаална гэсэн үг юм.
Өгөгдлийг мэдрэг чанараар нь ангилах (нийтийн, дотоод, нууц, хязгаарлагдмал). Хандалтын хяналт, шифрлэлтийг ашиглах standards, мөн түвшин бүрт бүртгэлийн шаардлагыг аудит хийх. Боломжтой бол ангиллыг автоматжуулах, гараар тэмдэглэх нь масштабтай биш.
Дэд бүтэц болон тохиргооны аюулгүй байдал
9. Скан хийх IaC Бүх дээр CommitБайршуулалтаас өмнө биш
Код болгон дэд бүтэц гэдэг нь буруу тохиргоог үүсгэдэг газар бөгөөд үйлдвэрлэлд биш юм. Олон нийтийн S3 хувин, нээлттэй аюулгүй байдлын бүлэг, эсвэл IAM-ийн үүрэг *:* Зөвшөөрөл нь санамсаргүй байдлаар гарч ирдэггүй. Энэ нь Terraform файл эсвэл Kubernetes манифестэд хэн ч тэмдэглээгүй мөр хэлбэрээр эхэлдэг.
IaC скан хийх шаардлагатай pull request, кодын хяналтын ажлын урсгалд олдворууд гарч ирсэн. Scan Terraform, Kubernetes манифест, CloudFormation, Helm charts, Dockerfiles болон CI/CD тохиргоонууд.
Ксигени IaC Security дэмжигдсэн бүх форматыг тус бүр дээр сканнердах болно commit, олдворуудыг тодорхой нөөцтэй холбож, таны PR ажлын урсгалтай нэгтгэдэг тул хөгжүүлэгчид тусдаа биш харин ажиллаж байгаа газраасаа санал хүсэлт авдаг. dashboard тэд хэзээ ч онгойдоггүй. Үнэгүй туршилтыг эхлүүлэх →
10. Аюулгүй байдлын бодлогыг код гэж үзэх
Гараар хийсэн аюулгүй байдлын хяналтууд масштабладаггүй бол бодлого нь код шиг масштабладаг.
Аюулгүй байдлын дүрмийг хувилбаржуулсан, туршиж болох код хэлбэрээр илэрхийлэхийн тулд OPA (Нээлттэй бодлогын агент) эсвэл Kyverno зэрэг хэрэгслүүдийг ашиглаарай. Тэдгээрийг дараах хаягаар хэрэгжүүлнэ үү. pipeline түвшин тиймээс Kubernetes-ийн байршуулалттай давуу эрхтэй: үнэн эсвэл root нэрээр ажиллаж байгаа контейнер нь бүтээх үйл явцыг автоматаар алддаг. Бодлогууд код дотор байх үед тэдгээрийг ямар ч инженерийн олдвор шиг хянаж, сайжруулдаг. Тэд баримт бичигт байх үед тэд зөрдөг.
11. Аюулгүй тохиргооны суурь үзүүлэлтүүдийг хэрэгжүүлж, Drift-ийг хянах
Анхдагч тохиргоог аюулгүй байдлын үүднээс биш, харин тав тухтай байдлын үүднээс оновчтой болгосон. Үүлэн үйлчилгээ, контейнерын ажиллах хугацаа болон удирддаг Kubernetes кластерууд нь ашиглахад хялбар, ашиглахад хялбар тохиргоотой ирдэг.
Эхлээд CIS Таны үүлэн үйлчилгээ үзүүлэгч, контейнерын ажиллах хугацаа болон үйлдлийн системийн жишиг үзүүлэлтүүд. Тэдгээрийг автоматаар хэрэгжихийн тулд бодлогын код болгон кодчилно уу. Өнгөрсөн долоо хоногт тохиргооны шаардлага хангасан өөрчлөлтийг дарамт шахалтаар шахаж гаргасны дараа өнөөдөр шаардлага хангагдаагүй байж магадгүй, шилжилтийг тасралтгүй хянана уу.
12. Сегментийн сүлжээ ба хажуугийн хөдөлгөөнийг хязгаарлах
Хавтгай сүлжээний архитектур гэдэг нь халдагч нэг ажлын ачааллыг алдагдуулсны дараа бусад бүх зүйлд хүрч чадна гэсэн үг юм. Сүлжээний сегментчилэл нь дэлбэрэлтийн радиусыг агуулдаг.
VPC, дэд сүлжээ болон аюулгүй байдлын бүлгүүдийг ашиглан функц болон мэдрэмжийн дагуу тусгаарлах бүсүүдийг үүсгээрэй. Зүүн-баруун үйлчилгээний хоорондох урсгалыг зөвхөн шаардлагатай хэмжээгээр хязгаарлаарай. Гарах шүүлтүүрийг хэрэгжүүлээрэй, ихэнх эвдэрсэн ажлын ачаалал нь халдагчийн хяналттай серверт хүрэх шаардлагатай бөгөөд гарах хяналт нь үүнийг илрүүлэх эсвэл урьдчилан сэргийлэх хамгийн сайн боломжуудын нэг юм.
Програм хангамжийн хангамжийн сүлжээ Үүлэн аюулгүй байдлын зөвлөмжүүд
Үүлэн аюулгүй байдлын хамгийн чухал зөвлөмжүүдийн зарим нь үүлэн үйлчилгээ үзүүлэгчийн консолоос эхлэхээ больсон. Тэд програм хангамжийн хангамжийн сүлжээнээс эрт эхэлдэг. Хамаарал, CI/CD Ажлын урсгал, нууцууд, бүтээх скриптүүд болон эд өлгийн зүйлс нь байршуулахаас өмнө үүлэн эрсдэлийг бий болгож болзошгүй.
13. Бүтээлдээ орохоосоо өмнө хамаарал бүрийг шалгана уу
Нээлттэй эхийн багцууд нь орчин үеийн хангамжийн сүлжээний халдлагын хамгийн түгээмэл анхны хандалтын вектор юм. 2024 оны Шай-Хулуд кампанит ажил нь 830+ npm багцыг эвдэлсэн. XZ Utils-ийн арын хаалга нь сая сая Linux системүүдийн SSH баталгаажуулалтыг бараг л эвдэлсэн. Хоёр тохиолдолд хоёуланд нь хортой код нь ердийн хамаарлын суулгалтын процессоор дамжин ирсэн.
үндсэн SCA (Програм хангамжийн бүтцийн шинжилгээ), түүхий CVE жагсаалтууд хангалтгүй. Танд үнэхээр хэрэгтэй зүйлс:
- Хүрэх чадварын шинжилгээ: эмзэг функцийг таны кодонд үнэхээр дууддаг уу?
- Хортой програм илрүүлэх: энэ багц хортой зан авир, ойлгомжгүй скриптүүд, гэнэтийн сүлжээний дуудлага, амьдралын мөчлөгийг харуулж байна уу? hooks гадаад ажиллах цагийг суулгадаг уу?
- EPSS оноо: энэхүү CVE-г зөвхөн онолын хувьд ч биш, одоо зэрлэг байгальд идэвхтэй ашиглах магадлал хэд вэ?
14. Түгжих CI/CD Pipelines
CI/CD Системүүд нь нууцлал, үүлэн мэдээллийн санд хандах эрхтэй бөгөөд үйлдвэрлэлийн орчинд нэвтрэх боломжтой. Түүнчлэн тэдгээр нь байршуулж буй үйлдвэрлэлийн системүүдээсээ илүү хатуужил багатай байдаг.
Хэрэгжүүлэх хяналтууд:
- Аливаа өөрчлөлтийн хувьд кодыг шалгах шаардлагатай pipeline тохиргооны файлууд (.github/ажлын урсгалууд/, Женкинсфайл, гэх мэт)
- Өөрөө байршуулсан гүйгчдийг зөвшөөрөгдсөн репозитороор хязгаарлах, хянаагүй гүйгчдэд хандах нь итгэмжлэлийн хулгайд хүргэх шууд зам юм
- Нууцыг хэзээ ч энгийн текст орчны хувьсагч болгон дамжуулж болохгүй; нууцын менежерийн интеграцийг ашиглаарай
- Аудит pipeline гэнэтийн командууд, ер бусын сүлжээний дуудлага эсвэл гэнэтийн цагт гүйцэтгэсэн үйлдлийн бүртгэлүүд
Ксигени CI/CD Аюулгүй байдал хэрэгжүүлдэг guardrails шууд таны дотор pipeline , аюултай бүтээн байгуулалтыг хаах, оруулсан ажлын урсгалыг илрүүлэх, мөн хангах pipeline үе шат бүрт бүрэн бүтэн байдал. Демо захиалах →
15. Барилгын бүрэн бүтэн байдлыг баталгаажуулж, эд өлгийн зүйлсийг гарын үсэг зурах
Хэрэв халдагч бүтээх скриптэд код оруулж, эмхэтгэсний дараа артефактыг өөрчилж эсвэл CI runner-ийг эвдэж чадвал таны эх код хэр цэвэр байсан ч тэд таны програм хангамжийн хангамжийн сүлжээг эзэмшдэг.
Барилгын бүрэн бүтэн байдлын хяналтыг хэрэгжүүлэх:
- Бүх хамаарлын хувилбарууд болон үндсэн зургуудыг шошго биш, харин яг тодорхой дайжест дээр хавсаргана уу
- Байршуулахаасаа өмнө барилгын эд өлгийн зүйлсэд гарын үсэг зурж, гарын үсгийг баталгаажуулна уу
- Гэнэтийн өөрчлөлтүүдийг хянах CI/CD ажлын урсгалын файлууд, тарьсан ажлын урсгалууд нь Шай-Хулуд гэх мэт халдлагын гол үзүүлэлт байв
- Юуг, ямар эх сурвалжаас, юугаар бүтээгдсэнийг криптографийн аргаар нотлохын тулд SLSA баталгаажуулалтыг хэрэгжүүлэх pipeline
Аюул заналхийллийг илрүүлэх болон ослын хариу арга хэмжээ авах
16. Бүртгэлийг төвлөрүүлж, бүхэл бүтэн стек дээр харагдах байдлыг бий болгох
Та харж чадахгүй зүйлээ илрүүлж чадахгүй. Ихэнх үүлэн аюулгүй байдлын хяналт нь ажиллах хугацаа, CloudTrail, VPC урсгалын бүртгэл, GuardDuty дээр төвлөрдөг. Энэ нь зайлшгүй боловч хангалтгүй.
Шай-Хулуд, СоларВиндс зэрэг халдлагууд бүтцийн явцад буулт хийсэн тул амжилттай болсон. pipeline, ямар нэгэн зүйл үйлдвэрлэлийн хяналтад хүрэхээс өмнө. Бүрэн харагдах байдал нь эх кодын өөрчлөлт, бүтээх болон артефактын давхаргууд, үүлэн ажиллах хугацаа, API үйл ажиллагааг хамардаг.
17. Зөвхөн ноцтой байдлаар нь бус, харин ашиглах боломжтой байдлаар нь эрэмбэлэх
Долоо хоногт 500 илэрц гаргадаг сканнер нь багийг чухал олдворуудыг оролцуулан олдворуудыг үл тоомсорлоход сургадаг. Аюулгүй байдлын хөтөлбөрүүд цаасан дээр байдаг програмуудаас ялгардаг зүйл бол эрэмбэлэлт юм.
Үр дүнтэй эрэмбэлэлт нь дараах зүйлсийг нэгтгэдэг: хүрэх боломж (эмзэг код үнэхээр гүйцэтгэгдсэн үү?), өртөлт (үйлчилгээ нь интернетэд холбогдсон уу?), EPSS оноо (идэвхтэй ашиглалтын магадлал) болон бизнесийн орчин (үйлдвэрлэл ба хөгжүүлэлтийн орчин).
Xygeni ASPM бүх олдворуудыг авчирдаг SAST, SCA, IaC, нууцууд болон pipeline security танай багт юуг эхлээд засахыг яг таг хэлж өгдөг нөхцөл байдлын дагуу эрэмбэлэх замаар нэгдсэн эрсдэлийн үзэл бодолд оруулах. Демо захиалах →
18. Зан үйлийн суурь үзүүлэлтүүдийг тогтоож, хазайлтын талаар сэрэмжлүүлэг өгөх
Мэдэгдэж буй муу гарын үсэг нь мэдэгдэж буй аюул заналхийллийг илрүүлдэг. Зан үйлийн гажиг илрүүлэлт нь үл мэдэгдэх аюул занал, тэг өдөр, шинэ халдлагын хэв маяг, дотоод аюул заналхийллийг илрүүлдэг.
Таны хувьд CI/CD тусгайлан орчинд, ердийн бүтээх хугацаа, ердийн багц суулгах хэв маяг, бүтээх явцад хүлээгдэж буй сүлжээний очих газруудын суурь үзүүлэлтүүдийг тогтоох, мөн standard нууцад хандах хэв маяг. Эдгээр суурь шугамаас хазайх нь таны хамгийн эртний анхааруулах дохио бөгөөд ихэнх багуудын харагдах байдал тэг байдаг.
19. Үүлэн системд зориулсан ослын тохиолдлуудад зориулсан Runbooks-ийг тодорхойлох
Ерөнхий ослын хариу арга хэмжээний төлөвлөгөө нь үүлэн технологид хамаарах нөхцөл байдлыг харгалзан үздэггүй: 40 үйлчилгээнд аль хэдийн суулгасан эвдэрсэн багц, хортой урьдчилан суулгах скриптээр хулгайлагдсан итгэмжлэл бүхий CI runner, сүүлийн 72 цагийн дотор өөрчлөгдсөн байж болзошгүй бүтээх артефакт.
Дараах зүйлсэд зориулсан тусгай runbooks бүтээгээрэй: алдагдсан хамаарал, pipeline итгэмжлэлийн хулгай, буруу тохиргооноос үүдэлтэй өгөгдөл илрэх, хортой CI ажлын урсгалын тарилга. Ажиллуулах ном бүр нь хариуг хэн эзэмшдэг, юуг нэн даруй цуцлах, дэлбэрэлтийн радиусыг тодорхойлоход ямар шүүхийн шинжилгээ шаардлагатайг тодорхойлох ёстой.
20. Ширээний компьютерын Exer-ийг ажиллуулcises, Жилд хамгийн багадаа хоёр удаа
Туршиж үзээгүй туршилтын ном бол таамаглал юм. Ширээний дасгалcisХалдагчаас өмнө таны хариу үйлдлийн төлөвлөгөөний цоорхойг илчил. Зорилго нь тоглоомын дүрмийг төгс дагах биш, юу дутагдаж байгааг олж мэдэх явдал юм.
Хамгийн багадаа хоёр дасгал гүйхcisЖилд нэг удаа янз бүрийн хувилбарын төрлүүдийг дуурайлган хийдэг: хангамжийн сүлжээний эвдрэл, буруу тохиргооноос үүдэлтэй өгөгдлийн алдагдал, CI runner-ийн эвдрэл. Үнэхээр хариу өгөх багуудыг, аюулгүй байдал, DevOps болон дуудлагатай хөгжүүлэгчдийг оруулна уу.
Үүлэн аюулгүй байдлын зөвлөмжийн шалгах хуудас: Түргэн лавлагаа
| Layer | Түлхүүр удирдлага |
|---|---|
| Identity | Хаа сайгүй MFA, хамгийн бага давуу эрх, богино хугацааны итгэмжлэл, JIT хандалт |
| Өгөгдөл | Амрах болон дамжуулах үед шифрлэх, нууцыг сканнердах болон автоматаар цуцлах, өгөгдлийн ангилал |
| Дэд бүтэц | IaC скан хийх асаалттай commit, бодлогын код болгон, CIS суурь хэрэгжилт, сүлжээний сегментчилэл |
| Нийлүүлэлтийн хэлхээ | SCA хүрэх боломжтой байдал болон хортой програм илрүүлэх чадвартай, CI/CD хатууруулах, бүрэн бүтэн байдлыг бий болгох болон SLSA |
| Илрүүлэх | Төвлөрсөн бүртгэл, EPSS дээр суурилсан эрэмбэлэлт, зан үйлийн гажиг илрүүлэлт |
| хариу арга хэмжээ | Үүлэн технологид суурилсан runbooks, ширээний дасгалcises, баримтжуулсан тэсэлгээний радиусын үнэлгээ |
Xygeni нь үүлэн аюулгүй байдлын зөвлөмжийг бүрэн стек дээр хэрхэн хэрэгжүүлэхэд тусалдаг вэ
Үүлэн аюулгүй байдлын зөвлөгөөнүүд нь багууд програм хангамжийн хүргэлтийн бүх амьдралын мөчлөгийн туршид тэдгээрийг тууштай хэрэгжүүлж чадсан тохиолдолд л үр дүнтэй байдаг. Ихэнх хэрэгслүүд нэг давхаргыг хамардаг: ажиллах хугацаа, код, хамаарал, нууцлал, эсвэл CI/CDГэхдээ жинхэнэ дайралтууд давхаргуудаар дамждаг.
Xygeni нь эдгээр давхаргыг эхний git түлхэлтээс эхлээд үйлдвэрлэл хүртэл нэгдсэн илрүүлэлт, эрэмбэлэлт, нөхөн сэргээлтээр холбодог.
| Layer | Xygeni чадвар | Энэ нь юунаас сэргийлдэг вэ |
|---|---|---|
| Эх код | SAST + Хиймэл оюун ухааны нөхөн сэргээлт | Тарилга, баталгаажуулалтын алдаа, аюултай дизайн |
| хамаарлууд | SCA + Хортой програм хангамж илрүүлэх + EPSS | Нийлүүлэлтийн сүлжээний уналт, эмзэг багцууд |
| нууц | Нууцлалын аюулгүй байдал + Автоматаар хүчингүй болгох | Итгэмжлэлийн эрсдэл, урт хугацааны токен эрсдэл |
| IaC & Тохиргоо | IaC Security | Үйлдвэрлэлд хүрэхээс өмнө буруу тохиргоо хийгдсэн |
| CI/CD Pipeline | CI/CD Аюулгүй байдал + Аномали илрүүлэлт | Pipeline тарилга, гүйгчийн буулт |
| Эд өлгийн зүйлсийг бүтээх | Build Security + SLSA provenance | Хуурамч эд өлгийн зүйлс, гарын үсэггүй хувилбарууд |
| Эрсдэлийн байрлал | ASPM | Нэгдсэн харагдац, давхаргын хоорондын эрэмбэлэлт |
Үр дүн: аюулгүй байдлын багууд чимээ шуугианы оронд дохио авдаг. Хөгжүүлэгчид хэзээ ч нээдэггүй тусдаа хэрэгсэлд биш, харин ажиллаж байгаа газраасаа санал хүсэлт авдаг. Аюулгүй байдал нь хүргэлтийн үйл явцын нэг хэсэг болохоос удаашруулдаг хаалга биш юм.
Final бодол
Үүлэн аюулгүй байдлын зөвлөмжүүдийг жагсаахад хялбар боловч хэрэгжүүлэхэд илүү хэцүү байдаг. Бодит үүлэн эрсдэлийг бууруулдаг багууд гарын авлагын хяналт, тархай бутархай хэрэгслүүд эсвэл зөвхөн ноцтой байдлын эрэмбэлэлтэд найддаггүй. Үүний оронд тэд аюулгүй байдлын хяналтыг дотор нь автоматжуулдаг. pipelines, ашиглалтын чадвараар нь эрэмбэлж, програм хангамжийн хангамжийн сүлжээг бүхэлд нь үүлэн халдлагын гадаргуугийн нэг хэсэг гэж үзэх.
Энэ нь ажиллах үеийн дэд бүтцээс илүү ихийг аюулгүй болгох гэсэн үг юм. Энэ нь эх код, хамаарал, нууцыг хамгаалах гэсэн үг юм. IaC, CI/CD ажлын урсгал, бүтээх эд өлгийн зүйлс болон програмын эрсдэлийн төлөв байдлыг хамтад нь авч үзнэ.
Хэрэв таны одоогийн хэрэгслүүд эдгээр давхаргуудын хооронд зай үлдээвэл Xygeni нь кодоос үүл хүртэлх бүх замыг нэгдсэн илрүүлэлт, эрэмбэлэлт, нөхөн сэргээлтээр хаахад тусалдаг.
👉 7 хоногийн үнэгүй туршилтаа эхлүүлээрэй , кредит карт шаардлагагүй, үр дүнг хэдхэн минутын дотор уншуулна
👉 Демо захиалах мөн Xygeni таны тодорхой үүл рүү хэрхэн холбогддогийг хараарай pipeline тохируулах
Зохиогчийн Тухай
Хамтран үүсгэн байгуулагч ба технологийн захирал
Фатима Said AppSec, DevSecOps болон бусад програмуудад зориулсан хөгжүүлэгчдэд зориулсан контентоор мэргэшсэн. software supply chain securityТэрээр нарийн төвөгтэй аюулгүй байдлын дохионуудыг тодорхой, хэрэгжүүлэх боломжтой удирдамж болгон хувиргадаг бөгөөд энэ нь багуудад илүү хурдан эрэмбэлэх, чимээ шуугианыг багасгах, аюулгүй код илгээхэд тусалдаг.




