2019-2022 онуудад програм хангамжийн хангамжийн сүлжээний халдлагын жилийн дундаж өсөлт 700%-иас давсан бөгөөд эдийн засгийн нөлөөлөл 2026 онд 80 тэрбум доллараас давна гэж таамаглаж буй өсөн нэмэгдэж буй чиг хандлагатай байна. Энэ асуудлын ноцтой байдлыг хүлээн зөвшөөрч, Үндэсний аюулгүй байдлын газар (NSA) болон Кибер аюулгүй байдал болон дэд бүтцийн аюулгүй байдлын агентлаг (CISA) Гарсан чухал удирдамжууд аюулгүй байдлыг хангах CI/CD эмзэг байдлыг ашиглаж буй хортой кибер оролцогчид (MCA)-ийн өсөн нэмэгдэж буй аюулыг шийдвэрлэх орчин.
Эдгээр удирдамж нь дотоод нууцыг задруулахаас урьдчилан сэргийлэхэд онцгойлон чиглэгддэг CI/CD pipelines мөн тодорхой ойлголтуудыг санал болгодог.
Хамгийн чухал зүйлс юу вэ CI/CD аюулгүй байдлын аюул заналхийлэл?
NSA-ийн удирдамжид заасны дагуу аюулгүй байдлыг хангах CI/CD орчин нь нөлөөлж болох янз бүрийн төрлийн аюулгүй байдлын аюул заналхийллийг хүлээн зөвшөөрч, хамгаалахыг шаарддаг CI/CD үйл ажиллагаа. Энд зарим нийтлэг эрсдэлүүд байна CI/CD pipelineс, хамт OWASP шилдэг 10 CI/CD Аюулгүй байдлын эрсдэл:
- Урсгалын хяналтын механизм хангалтгүй байнаЭнэ эрсдэл нь өгөгдөл болон даалгаврын урсгалыг удирдах зохих хяналт дутмаг байгааг хэлнэ. CI/CD pipelineЭдгээр хяналтгүйгээр зөвшөөрөлгүй өөрчлөлтүүдийг оруулж болно. pipeline, аюулгүй байдлын эмзэг байдалд хүргэж болзошгүй.
- Хувийн мэдээлэл болон хандалтын менежмент хангалтгүй байнаЭнэ эрсдэл нь хэн хандах эрхтэйг зохих ёсоор удирдаагүйтэй холбоотой юм. CI/CD pipeline мөн тэд юу хийж чадах вэ. Зөвшөөрөгдсөн таних тэмдэг болон хандалтын менежментгүйгээр зөвшөөрөлгүй хүмүүс ...-д хандах боломжтой. pipeline мөн хортой өөрчлөлтүүдийг нэвтрүүлэх.
- Хараат бус байдлын гинжин хэлхээний зүй бус хэрэглээЭнэ эрсдэл нь халдагчид таны програм хангамжийн ашигладаг хамаарлуудын эмзэг байдлыг ашиглах магадлалыг хэлнэ. Хэрэв эдгээр хамаарлыг зохих ёсоор удирдаж, аюулгүй болгохгүй бол тэдгээр нь халдлагад өртөх боломжийг олгож болзошгүй юм.
- Хордлоготой Pipeline гүйцэтгэхЭнэ эрсдэл нь халдагчид хортой кодыг системд нэвтрүүлэх магадлалтай холбоотой юм. CI/CD pipelineЭнэ нь үйлдвэрлэлийн орчинд хортой кодыг гүйцэтгэхэд хүргэж болзошгүй.
- Хангалтгүй PBAC (Pipeline-Суурилсан хандалтын хяналт)Энэ эрсдэл нь дараах зүйлс дээр үндэслэсэн зохих хандалтын хяналт дутмаг байгааг хэлнэ. pipelineЭдгээр хяналтгүйгээр зөвшөөрөлгүй хүмүүс мэдрэмтгий хэсгүүдэд хандах боломжтой байсан. pipeline.
- Итгэмжлэлийн эрүүл ахуй хангалтгүйЭнэ эрсдэл нь ашигласан итгэмжлэлийг зохих ёсоор удирдаж, баталгаажуулаагүйтэй холбоотой юм. CI/CD pipelineХэрэв эдгээр итгэмжлэлүүд алдагдсан бол энэ нь халдагчдад хандах боломжийг олгож болзошгүй pipeline.
- Аюултай системийн тохиргооЭнэ эрсдэл нь дараах шалтгааны улмаас учирч болзошгүй аюулгүй байдлын эмзэг байдлыг хэлнэ
буруу тохируулсан системүүд CI/CD pipelineХалдагчид эдгээр эмзэг байдлыг ашиглаж болно. - Гуравдагч талын үйлчилгээг хяналтгүй ашиглах: Энэ эрсдэл нь гуравдагч талын үйлчилгээг зохих хяналт, хяналтгүйгээр ашиглахтай холбоотой юм. Эдгээр үйлчилгээг буруу удирдаж, хамгаалсан тохиолдолд аюулгүй байдлын эмзэг байдлыг бий болгож болзошгүй.
- Буруу олдворын бүрэн бүтэн байдлын баталгаажуулалтЭнэ эрсдэл нь ...-ийн гаргасан эд өлгийн зүйлсийг зохих ёсоор баталгаажуулаагүйтэй холбоотой юм. CI/CD pipelineЗохих баталгаажуулалт хийгдээгүй тохиолдолд хортой эсвэл эвдэрсэн эд өлгийн зүйлсийг үйлдвэрлэлийн орчинд нэвтрүүлж болзошгүй.
- Бүртгэл болон харагдах байдал хангалтгүй байнаЭнэ эрсдэл нь бүртгэл хөтлөх, харагдах байдлыг хангалтгүй байлгахтай холбоотой юм.
дахь үйл ажиллагаа CI/CD pipelineЗохих бүртгэл болон харагдах байдалгүйгээр аюулгүй байдлын ослыг илрүүлж, хариу арга хэмжээ авахад хэцүү байж болно.
Хамгийн муу аюулын нөхцөл байдал ба тэдгээрийг хэрхэн засах вэ
Халдагчид Git репозиторт хандахын тулд хөгжүүлэгчийн итгэмжлэлийг авдаг:
- Урт хугацааны итгэмжлэлийн хэрэглээг багасгах.
- Бүх кодын шинэчлэлтүүдэд хоёр хүний дүрэм (2PR) ашиглаарай.
- Хэрэглэгчийн бүртгэлийг хамгаалж, хамгийн бага эрхтэй бодлогыг хэрэгжүүл.
- Сүлжээний сегментчилэл болон урсгалын шүүлтүүрийг хэрэгжүүлэх
- SSCS зэрэг хэрэгслүүд Ксигени автоматаар эдгээр хэсгүүдийн буруу тохиргоог илрүүлж, аюулгүй корпорацийн бодлогын хэрэгжилтийг хангах.
Хэрэглээний сан, хэрэгсэл эсвэл контейнерийн дүрсний хангамжийн сүлжээний эвдрэл CI/CD pipeline:
- Найдваргүй номын сан, хэрэгслүүдийг хязгаарлаж, дүн шинжилгээ хийх commitТед хэрэгслүүд.
- EDR хэрэгслүүд болон аудитыг хэрэгжүүлэх.
- байлга CI/CD багаж хэрэгсэл, програм хангамж болон үйлдлийн системүүдийг шинэчилсэн.
- Ксигени платформ автоматаар скан хийх бүртээ сканнердах чадвараа шинэчилдэг таны програм хангамжийн хувилбарт нөлөөлж болзошгүй хамгийн сүүлийн үеийн хортой бүрэлдэхүүн хэсгүүдийг илрүүлэх.
буулт хийх CI/CD тохиргоог өөрчлөх эсвэл хортой хамаарлыг нэвтрүүлдэг орчин:
- Анализ хийх committed код болон аюулгүй байдлын сканнерыг нэгтгэх CI/CD.
- Хэрэгжүүлэх SBOM болон SCA & EDR хэрэгслүүдийг хэрэгжүүлэх.
- Гарын үсэг нэмэх CI/CD тохиргоогоо хийгээд баталгаажуулна уу.
- Ксигени дахь чадварууд програм хангамж хөгжүүлэхэд оролцсон бүх хөрөнгийн цогцыг шинжлэх, барих болон хүргэх явцад аливаа аюул заналхийллийг илрүүлэх боломжийг олгоно CI/CD боловсруулж, үүсгэх SBOM таны аудит болон үйлчлүүлэгчдэд зориулсан нотлох баримт болгон.
Дараах зураг нь жишээ ашиглан янз бүрийн довтолгооны векторуудыг харуулж байна CI/CD pipelineЭдгээр халдлагын векторууд нь бусад халдлагад ашиглагддагтай маш төстэй юм. CI/CD халдлагууд.

Жинхэнэ Тэг Итгэлцлийн Хандлагыг Идэвхжүүлэх нь:
NSA-ийн идэвхтэй хатуурлын стратегиуд
Энэхүү удирдамжид програм хангамжийн хангамжийн сүлжээний хамгаалалтыг сайжруулахад ашиглаж болох хэд хэдэн стратегийг жагсаасан болно. Эндээс та хамгийн чухал зүйлсийн товч тоймыг олж болно:
NSA-ийн зөвлөсөн криптографийг нэвтрүүлэх
Хуучирсан, сул криптографийн алгоритмуудыг ашиглах нь ихээхэн эрсдэл учруулдаг CI/CD pipelineЭнэ нь мэдрэмтгий өгөгдөл ил болох, өгөгдлийн алдагдал, баталгаажуулалт эвдэгдэх, аюулгүй бус сессүүдэд хүргэж болзошгүй.
Эдгээр эмзэг байдлыг ашиглан хорлонтой этгээдүүд үүнийг тойрч гарч чадна CI/CD pipeline мөн програм хангамжийн хангамжийн сүлжээг эрсдэлд оруулдаг. Эдгээр эрсдэлийг бууруулахын тулд NSA болон CISҮндэсний хүрээлэнгээс тодорхойлсон шиг бат бөх криптографийн алгоритмуудыг хэрэгжүүлэх, тохируулахыг зөвлөж байна. Standardүүлэн програмууд болон үйлчилгээг тохируулах үед s болон Technology (NIST)-ийг ашиглана.
Урт хугацааны итгэмжлэлийн хэрэглээг багасгах
Хүний баталгаажуулалтын тухайд фишинг халдлагад тэсвэртэй таних тэмдгийн холбоо болон аюулгүй байдлын токенуудыг үргэлж эрэмбэлэх хэрэгтэй. Эдгээр арга хэмжээг түр зуурын SSH болон бусад түлхүүрүүдийг авахад ашиглах хэрэгтэй.
Үүнтэй адилаар, програм хангамж хоорондын баталгаажуулалтын хувьд аль болох програм хангамж дээр суурилсан урт хугацааны итгэмжлэлийг ашиглахыг багасгахыг зөвлөж байна.
Xygeni гэх мэт хэрэгслүүдийн илрүүлэгч нь програм хангамжийн хангамжийн сүлжээний туршид код гэх мэт олон арван форматаар ямар ч төрлийн мэдээлэл болон нууцыг илрүүлэхийг дэмждэг. pipelines, IaC тохиргоо гэх мэт
Гарын үсэг нэмэх CI/CD тохиргоо хийж, тэдгээрийг үргэлж шалгаарай
туршид CI/CD Хөгжүүлэлтийн үе шатнаас үл хамааран кодыг тууштай, зөв гарын үсэг зурсан, гарын үсгийг баталгаажуулсан эсэхийг баталгаажуулах нь чухал юм.
Хэрэв гарын үсэг баталгаажиж чадахгүй бол баталгаажуулалтын асуудлын шалтгааныг сайтар судлах хэрэгтэй.
Олон хүчин зүйлийн баталгаажуулалт (MFA)-аар дамжуулан нууц үгийн эрсдэлийг бууруулна уу
Үүнийг мөн дүрд суурилсан хандалтын хяналт (RBAC)-аар нөхөж болно. Өнөө үед MFA нь бүх төрлийн үйлчилгээнд түгээмэл хэрэглэгддэг. Энэ нь дотоод болон гадаад хэрэглэгчдэд хэрэглэгдэхийн зэрэгцээ аюулгүй байдлыг хангахад тусалдаг.
Хамгийн бага давуу эрхийн зарчмыг баримталснаар RBAC нь хэрэглэгчдэд зөвхөн тодорхой ажлуудаа гүйцэтгэхэд шаардлагатай зөвшөөрлүүдийг олгохыг баталгаажуулдаг.
Корпорацийн бодлого нь өнөөдрийн заавал биелүүлэх ёстой тохиргоог харгалзан үзэх ёстой. Автоматжуулсан нийцэл болон аудитын чадавхи SSCS хэрэгслүүд нь тэдгээрийг бүгдийг нь DevOps дэд бүтцэд хэрэгжүүлдэг.
Хамгийн бага давуу эрхтэй бодлогыг хэрэгжүүлэх CI/CD нэвтрэх
Зөвхөн хөгжүүлэгчдэд хандах эрх олгох нь чухал юм pipelineболон тэдэнд оногдсон үүрэг даалгавартай шууд холбоотой бүрэлдэхүүн хэсгүүд.
Үүрэг хуваарилалтыг хэрэгжүүлэх нь чухал бөгөөд эх кодыг шалгах үүрэгтэй хөгжүүлэгчид бүтээх орчныг шинэчлэх эрх шаардлагагүй байдаг. Үүнтэй адил бүтээн байгуулалтыг хянаж буй инженерүүд эх код руу унших, бичих эрх шаардлагагүй. Аюулгүй байдлын хяналтыг хэрэгжүүлэх талаар илүү дэлгэрэнгүй гарын авлагыг үзнэ үү. NIST SP 800-53.
Кодын шинэчлэлтэд хоёр хүний дүрэм (2PR) ашиглана уу
Хоёр хүний дүрмийн практикийг дагаж мөрдөх нь кодын чанарыг сайжруулаад зогсохгүй хөгжүүлэгчийн итгэмжлэл алдагдсан тохиолдолд хортой кодыг амжилттай нэвтрүүлэх магадлалыг бууруулдаг.
SSCS Xygeni гэх мэт хэрэгслүүд нь ихэвчлэн төсөлд код шалгах шаардлагатай эсэхийг тодорхойлох тусгай шалгалтыг агуулдаг pull requests (нэгтгэх хүсэлтүүд) нэгтгэгдсэн.
Энэ шалгалт нь одоогийн Open SSF аюулгүй байдлыг дагаж мөрддөг standard.
Хэрэглэгчийн бүртгэл болон нууцыг аюулгүй байлга
Хэрэглэгчийн бүртгэлийг аудит хийх, хамгийн бага эрх чөлөө болон үүргийг хуваарилах зарчимд үндэслэн хандалтын хяналтыг тохируулах нь чухал юм.
Үүнээс гадна, нууцлал, жетон болон итгэмжлэлийг аюулгүйгээр зохицуулах CI/CD pipeline хамгаас чухал.
Нууцыг хэзээ ч хаана ч ил тод текстээр дамжуулж болохгүй pipeline, тэдгээрийг урвуу инженерчлэл хийж болох програм хангамжид хэзээ ч суулгаагүй эсэхийг баталгаажуулах.
Програм хангамжийн материалын жагсаалтыг хэрэгжүүлснээр кодын сан дахь бүх гуравдагч талын болон нээлттэй эхийн бүрэлдэхүүн хэсгүүдийн цогц бүртгэлийг хадгалах (SBOM):
The SBOM Байгууллагуудад кодын болзошгүй эмзэг байдлыг ойлгоход нь тусалж, хуучирсан, зөвшөөрөлгүй бүрэлдэхүүн хэсгүүдийг ашиглахаас урьдчилан сэргийлэхэд тусалдаг. Эмнэлгийн хэрэгслийн FDA-ийн шаардлага гэх мэт дүрэм журмыг дагаж мөрдөх нь ашиглахыг шаардаж болно SBOMs.
Хөгжлийн үйл явцын явцад бусад чухал арга хэмжээнүүд
To эмзэг байдлыг тодорхойлох нь чухал юм аюулгүй байдлын сканнерыг нэгтгэх CI/CD pipeline амарханИнтеграцийг аль ч шатанд хялбар гэж үзэх хэрэгтэй: ажлын станцад (байршуулахаас өмнө), commitэсвэл шөнийн цагаар хамгаалалтын хашлага ашиглан барина.
Програм хангамж, үйлдлийн систем болон бусад зүйлсийг шинэчилж байх CI/CD Багаж: Тогтмол шинэчлэлт хийх CI/CD хэрэгслүүд, учир нь тэдгээр нь алдаа болон эмзэг байдлыг агуулж болзошгүй. Үйлдлийн систем болон програм хангамжийн шинэчлэлтүүдэд зориулсан програм хангамжийн бүрэн бүтэн байдал, баталгаажуулалтын процессуудыг багтаасан төвлөрсөн засварын удирдлагын системийг ашиглах.
Найдваргүй сангуудыг хязгаарлаж, түр зуурын нөөцийг устгах: Аюул заналхийллийг багасгахын тулд зөвхөн итгэмжлэгдсэн, аюулгүй эх сурвалжаас авсан програм хангамж, хэрэгсэл, номын сан болон эд өлгийн зүйлсийг ашиглаарай CI/CD pipelineКодын гүйцэтгэл эсвэл арын хаалга нэвтрүүлэхээс урьдчилан сэргийлэхийн тулд түүний тохиргоог үргэлж зөв эсэхийг шалгаарай. Мөн ... чухал.Шаардлагагүй програмуудыг устгаж, төгсгөлийн цэгүүдийг хамгаална.
Xygeni платформын талаар илүү ихийг мэдэж аваарай, Xygeni-ийн платформын мэдээллийн хуудсыг татаж аваарай





