IaC security - дэд бүтэц code security - IaC кибер аюулгүй байдал

IaC SecurityКодын дагуу хүчтэй дэд бүтцийг хэрхэн бий болгох вэ

Танилцуулга: Яагаад IaC Security DevOps баг бүрийн хувьд чухал зүйлс

Дэд бүтэц нь код (IaC) бидний орчныг хэрхэн бүтээж, өргөжүүлэх арга барилыг өөрчилсөн. Ганцхан commit, та сүлжээ, мэдээллийн сан болон бүхэл бүтэн програмын стекийг хэдхэн минутын дотор байршуулж болно. Гэсэн хэдий ч энэ хурд нь таны эсрэг ажиллаж болзошгүй. Terraform, Kubernetes эсвэл CloudFormation скриптүүдийн буруу тохиргоо нь уламжлалт аюулгүй байдлын шалгалтаас илүү хурдан үйлдвэрлэлд ордог. 2024 оны мэдээгээр Пало Алтогийн 42-р нэгжийн үүлний аюулын тайлан, байгууллагуудын бараг 70% нь байсан IaC дор хаяж нэг удаа аюулгүй байдлын буруу тохиргоотой загварууд, мөн эдгээр асуудлуудын олонх нь нэн даруй ашиглах боломжтой байсан. Цаашилбал, 2023 он Red Hat DevSecOps-ын төлөвийн тайлан үүнийг олсон DevOps багуудын 55% нь байршуулдаг IaC тусгай аюулгүй байдлын хяналтгүйгээр өөрчлөлтүүд, далд эмзэг байдал хүрээлэн буй орчинд тархах эрсдлийг нэмэгдүүлж байна.

Энэ яагаад байна IaC security нь зүгээр л байршуулалтын нэмэлт алхам биш юм. Үнэндээ үнэн дэд бүтэц code security гэдэг нь таны хөгжүүлэлтийн ажлын урсгалд шууд шилдэг туршлагуудыг баталгаажуулж, хэрэгжүүлэхийг хэлнэ. Энэ нь эрсдэлтэй хувьсагч, хэт их зөвшөөрөгдсөн IAM бодлого эсвэл нээлттэй аюулгүй байдлын бүлгүүдийг барих тухай юм. өмнө тэд таны үүлэн дансанд хэзээ ч хүрэхгүй.

Зөв арга барилаар IaC кибер аюулгүй байдал таны програм хангамжийн хөгжүүлэлтийн амьдралын мөчлөгийн нэг хэсэг болдог (SDLC). Энэ замаар, таны IaC кодыг бодит цаг хугацаанд нь сканнердаж, буруу тохиргоог эрт тэмдэглэж, хүргэлтийг удаашруулахгүйгээр аюулгүй засваруудыг автоматаар хийж болно.

Дэд бүтцийн бодит эрсдэлийг код болгон ойлгох нь

Хэрэв та энэ санааг анх удаа хэрэглэж байгаа бол манай гарын авлагыг үзнэ үү 'Дэд бүтцийн кодын танилцуулга' аюулгүй байдлын тал руу шумбахаасаа өмнө бүрэн эвдрэлийг харахын тулд.

Код, хурд, тогтвортой байдал зэрэг дэд бүтцийн хамгийн том давуу тал нь аюулгүй байдлыг бүрэн хангаагүй үед хамгийн том сул тал юм. Terraform скрипт эсвэл Kubernetes манифест дэх буруу тохируулсан ганц нөөц нь таны байршуулсан бүх орчны нэг хэсэг болж чадна.

Буруу тохиргоо нь ховор тохиолддог захын тохиолдол биш юм OWASP IaC Security Төслийн автоматжуулсан байршуулалтад хэт их зөвшөөрөгдсөн IAM үүргүүд нь давтагддаг гол асуудлуудын нэг гэдгийг онцоллоо.

Жишээ: Wildcard зөвшөөрөлтэй Terraform IAM үүрэг

Эхлээд харахад энэ нь "зүгээр л ажиллуулах" хурдан арга мэт санагдаж магадгүй юм. Гэсэн хэдий ч энэ нь таны бүртгэл дэх бүх зүйлд бүрэн захиргааны хандалтыг олгодог. IaC-удирдлагатай ажлын урсгал, энэхүү муу бодлогыг бүх орчинд хэдхэн секундын дотор байршуулж болно.

Жишээ: Эрх бүхий горимтой Kubernetes байршуулалт

Энэ тохиргоо нь контейнеруудыг хост түвшний зөвшөөрлөөр ажиллуулах боломжийг олгодог. Үүний үр дүнд, хэрэв халдагч подыг эвдэлбэл тэд эрхээ нэмэгдүүлж, үндсэн зангилааг эзэмшиж чадна.

Эдгээр нь хийсвэр эрсдэл биш, харин бодит үйлдвэрлэлийн ослуудад гарч ирдэг нийтлэг алдаа юм. Эдгээр тодорхойлолтуудыг таны үндсэн салбарт нэгтгэсний дараа тэдгээрийг ирээдүйн байршуулалт бүрт автоматаар түгээдэг.

Түлхүүр хоол: урьдчилан сэргийлэх сканнердах болон автоматжуулсан guardrails, IaC Буруу тохиргоо нь уламжлалт ажиллах үеийн аюулгүй байдлыг тойрч чимээгүйхэн тархах болно хэрэгсэл.

барилгын IaC Кибер аюулгүй байдал таны ажлын урсгалд

Дэд бүтцээ код болгон аюулгүй болгох нь байршуулахаасаа өмнө нэг удаагийн скан хийх тухай биш юм. Энэ нь оруулах тухай юм. IaC security код бичих, хянах, илгээхэд ашигладаг ижил ажлын урсгалууд руу орно. Энэ нь эрсдэлтэй тохиргоог барьж авах гэсэн үг юм pull requestsнэгтгэхээс өмнө аюултай өөрчлөлтүүдийг хаах, мөн таны системд хамгийн сайн туршлагыг автоматаар хэрэгжүүлэх CI/CD pipelines.

Пало Алтогийн 42-р нэгжийн үүлний аюулын тайланд үүнийг тогтоожээ Үүлэн нөөцийн 80% нь тодорхойлогдсон IaC загварууд дор хаяж нэг буруу тохиргоо агуулсан байнаБүр илүү санаа зовоосон зүйл нь тэдгээрийн бараг тал хувь нь өндөр эрсдэлтэй гэж ангилагдсан бөгөөд энэ нь тэдгээрийг байрлуулсан тохиолдолд шууд ашиглаж болно гэсэн үг юм. Энэ нь яагаад гэдгийг харуулж байна дэд бүтэц code security таны код үйлдвэрлэлд гарахаас өмнө эхлүүлэх шаардлагатай.

Хамтран IaC кибер аюулгүй байдал дотор нь жигнэсэн SDLC, чи чадна:

  • Scan IaC бодит цаг хугацаанд загварууд: IDE горимд байх үед аюулгүй бус анхдагч тохиргоо, нээлттэй сүлжээний портууд болон хэт их зөвшөөрлүүдийг илрүүлэх.
  • мөрдүүлэх guardrails in CI/CD: Шаардлагагүй аюулгүй байдлын бүлгүүд эсвэл нийтийн хадгалах сангуудаар байршуулалтыг хаах.
  • Бодлогын кодтой нэгтгэх хүрээ: Өөрийгөө тохируулна уу IaC аюулгүй байдлын суурь үзүүлэлтүүдтэй хамт NIST 800-53 or CIS Шалгуур үзүүлэлтүүд.
  • Нийлүүлэлтийн сүлжээний эрсдэлийг илрүүлэх: Таны төхөөрөмжид суулгагдсан хортой модулиуд эсвэл үндсэн зургуудыг тодорхойлж, хаах IaC хамаарлууд.

Шилжих замаар IaC Шалгалт үлдсэн тул та үйл явдлын дараа ажиллах үеийн анхааруулгад найдахаа больсон. Үүний оронд та зөвхөн аюулгүй тодорхойлолтууд л үйлдвэрлэлд орохыг баталгаажуулж байгаа бөгөөд Xygeni гэх мэт хэрэгслүүд энд л гайхалтай харагдаж байна. Өөрийнхөөрөө туршаад үзээрэй pipelineҮнэгүй эхэл бас барих IaC security нэгдэхээс өмнөх эрсдэлүүд.

Xygeni нь Terraform-г сканнерддаг, Kubernetes, CloudFormation болон бусад IaC таны хөгжүүлэлтэд шууд нөлөөлдөг хүрээнүүд болон CI/CD ажлын урсгалууд. Та шууд санал хүсэлт, хиймэл оюун ухаанаар ажилладаг автомат засварлах саналууд, репозитор дахь ер бусын өөрчлөлтийг илрүүлэхийн тулд аномали илрүүлэлтийг авдаг. pipeline тохиргоонууд. Үүний үр дүнд та хүргэлтийн хурдаа удаашруулахгүйгээр аюултай дэд бүтцийг байршуулахаас сэргийлнэ.

Нийтлэг IaC Security Таны үл тоомсорлож чадахгүй аюул заналхийлэл

Бүр ганц бие IaC Буруу тохиргоо нь үүлэн технологийн томоохон эвдрэлийн үндэс суурийг тавьж болзошгүй. MITRE ATT&CK Cloud Matrix нь бодит ертөнцийн халдагчдын техникүүдийг кодын тодорхойлолт болгон баримтжуулсан бөгөөд эдгээр нь ихэвчлэн аюулгүй бус эсвэл хэт их зөвшөөрөгдсөн дэд бүтцээс эхэлдэг. Доор хамгийн түгээмэл бөгөөд хамгийн аюултай аюул заналхийллийн заримыг, мөн хэрхэн ...-ийг харуулав. Ксигени тэдгээрийг илрүүлж, блоклодог өмнө тэднийг байршуулсан.

Аюул Бодит ертөнцийн жишээ MITRE ATT&CK газрын зураглал Xygeni үүнийг хэрхэн илрүүлж, хааж байна вэ
Хэт их зөвшөөрөгдсөн IAM бодлого Зөвшөөрөл олгодог Terraform скрипт *:* AWS-ийн үүрэгт зөвшөөрөл олгосноор бүх үйлчилгээний админ болж чадна. T1078 – Хүчинтэй дансууд сканерын IaC IAM зөвшөөрлийн хувьд хэт их ил гарсан үүргүүдийг тэмдэглэж, автоматаар засварлах хамгийн бага эрхтэй бодлогуудыг санал болгодог.
Олон нийтэд хүртээмжтэй хадгалах сан S3 хувин нь үүсгэсэн public-read ACL нь нууцлалтай логуудыг интернетэд ил болгож байна. T1530 – Үүлэн хадгалах объектоос авсан өгөгдөл Terraform, CloudFormation болон ARM загваруудад аюулгүй бус хадгалалтын тохиргоог илрүүлэхээс өмнө commit эсвэл PR нэгдэл.
Хатуу кодлогдсон нууцууд IaC Terraform хувьсагчдын файлд суулгагдсан AWS хандалтын түлхүүрүүд commitГитэд хандсан. T1552 – Баталгаагүй итгэмжлэлүүд Нууц сканнердах ажиллагааг ажиллуулдаг IaC файлуудыг баталгаажуулж, үйлчилгээ үзүүлэгчтэй баталгаажуулж, алдагдсан итгэмжлэлүүдийг автоматаар хүчингүй болгодог.
Аюулгүй байдлын бүлгийн үндсэн дүрмүүд Хамтран ажиллах аюулгүй байдлын бүлэг 0.0.0.0/0 22-р порт (SSH) руу нэвтрэх, brute-force халдлагыг зөвшөөрөх. T1021 – Алсын үйлчилгээ Хэт өргөн сүлжээний дүрмийг тэмдэглэж, аюулгүй CIDR хүрээ эсвэл зөвхөн VPN хандалтыг санал болгодог.
Шифрлэгдээгүй өгөгдөл амарч байна ARM загварт шифрлэлтийн тохиргоогүйгээр тодорхойлогдсон Azure диск. T1602 – Өгөгдөл шифрлэгдсэн Шифрлэлтийн тугнууд болон автомат шинэчлэлтүүдийг алга болгодог IaC үйлчилгээ үзүүлэгчийн уугуул шифрлэлтийг идэвхжүүлэх загварууд.
Аюултай контейнерийн тохиргоо Kubernetes байршуулалт YAML-тай хамт privileged: true дахь securityContext. T1613 – Контейнерын удирдлагын команд Аюулгүй ажиллах хугацааны бодлогыг тохируулах хүртэл K8s манифестийг давуу эрхтэй контейнерууд болон блокуудыг нэгтгэх зорилгоор сканнерддаг.

Энэ нь яагаад хамаатай вэ?

MITRE ATT&CK Cloud Matrix-д тодорхой дурдсанчлан, халдагчид эдгээр сул талуудыг байнга ашигладаг. Тэд нэвтэрсний дараа хурдацтай өсдөг. Үүний үр дүнд хамгийн аюулгүй стратеги бол эдгээр асуудлыг илрүүлж, шийдвэрлэх явдал юм. SDLC, тэдгээрийг үүлэн дотор байрлуулахаас өмнө хамаагүй эрт. Xygeni нь аюултай байдлыг хаах замаар энэхүү зүүн тийш шилжих загварыг хэрэгжүүлдэг. IaC тодорхойлолтууд commit эсвэл хожуу үе шатны ажиллах үеийн илрүүлэлтэд найдахаас илүүтэй PR.

Xygeni дэд бүтцийг хэрхэн хэрэгжүүлдэг вэ Code Security

Кодоор дамжуулан дэд бүтцийг хамгаалах нь зөвхөн асуудлыг олох тухай биш, харин тэдгээрийг эрт илрүүлэх, хурдан засах, үйлдвэрлэлд хэзээ ч хүрэхгүй байх тухай юм. Xygeni нь таны хөгжүүлэлтийн ажлын урсгалд аюулгүй байдлыг шууд оруулдаг тул IaC хамгаалалт автоматаар явагддаг.

  • Бүгдийг нь сканнердах commit болон pull request эрсдэлийг танай үндсэн салбарт буухаас өмнө илрүүлэх.
  • Ил гарсан итгэмжлэлүүд, найдваргүй тохиргоо болон баталгаажаагүй модулиудыг илрүүлэх яг чиний ажилладаг газар.
  • Integrate IaC сканнердах SAST, SCAБолон Guardrails бүрэн pipeline хамрах хүрээ.
  • Хиймэл оюун ухаанаар ажилладаг автомат нөхөн сэргээлтийг ашиглах эрсдэлтэй тохиргоог шууд засахын тулд гараар дахин засварлах шаардлагагүй.

Xygeni-тэй бол та зөвхөн өөрийн хэрэгжүүлдэг буруу тохиргоог олоод зогсохгүй IaC security бодлогуудыг бодит цаг хугацаанд, таны IDE дээр шууд болон CI/CD pipelines.

Бодит амьдралын жишээ: Эрсдэлтэй зүйлийг хаах IaC Байршуулалтаас өмнө өөрчлөлт хийх

Хөгжүүлэгч нь 22-р портыг дэлхийд нээхийн тулд Terraform скриптийг түлхэж байна гэж бодъё:

🚨 Эрсдэлтэй IAM бодлого — Тэтгэлэг *:* бүх үйлчилгээнд бүрэн нэвтрэх

Энэ төрлийн тохиргоо нь сонгодог хувилбар юм IaC security улаан туг. Үйлдвэрлэлийн явцад энэ нь хаанаас ч харгис хүчний дайралтыг зөвшөөрдөг.

Xygeni байрандаа орсны дараа юу болох вэ:

  • Илрүүлэлт commit: Манай дэд бүтэц code security Шалгалтууд таны PR дээр автоматаар ажилладаг.
  • Шуурхай санал хүсэлт: Аюултай 0.0.0.0/0 эрсдэлийн тодорхой тайлбартайгаар хүрээг тэмдэглэсэн болно.
  • Автоматаар засах: Xygeni нь итгэмжлэгдсэн IP хүрээ рүү хандах хандалтыг хязгаарлах эсвэл аюулгүй bastion хост ашиглахыг санал болгож байна.
  • Хууль сахиулах: The CI/CD Өөрчлөлт бодлоготой нийцэх хүртэл хашлага нь нэгтгэлийг хаадаг.

Энэ бол юм IaC кибер аюулгүй байдал үйл ажиллагааны явцад буруу тохиргоо таны үйлдвэрлэлийн орчинд хэзээ ч орохоос сэргийлж байна.

Арга хэмжээ авах: Хүчтэй дэд бүтцийг бий болгох Code Security

Таны аюулгүй байдлыг хангах дэд бүтэц цаашид заавал хийх шаардлагагүй. IaC security таны үүлэн аюулгүй байдлын байр суурийг шууд бүрдүүлдэг бөгөөд Terraform, Kubernetes эсвэл CloudFormation дахь ганцхан алдаа нь таны орчныг халдагчдын халдлагад өртүүлж болзошгүй юм.

Суулгах замаар дэд бүтэц code security ажлын урсгалдаа та:

  • Буруу тохиргоог үйлдвэрлэлд хүрэхээс нь өмнө илрүүл.
  • Мөн үүлэн орчин дахь халдлагын гадаргууг багасга.
  • Хиймэл оюун ухаанаар ажилладаг засварууд болон автомат хэрэгжилтийн тусламжтайгаар цаг хэмнээрэй.

Xygeni-тэй хамт, IaC кибер аюулгүй байдал таны код, хамаарал, pipelineс, савнууд болон SCM - бүгд нэг газар.

sca-tools-програм хангамжийн-бүтцийн-шинжилгээний-хэрэгсэл
Програм хангамжийн эрсдэлээ эрэмбэлэх, засах, аюулгүй болгох
Үнэгүй бүртгэлээ аваарай.
Зээлийн картын шаардлагагүй.

Програм хангамжийн хөгжүүлэлт болон хүргэлтээ аюулгүй байлгаарай

Xygeni Product Suite-тэй хамт