Аюул заналын гадаргуу гэж юу вэ? Аюул заналын гадаргуу нь хөрөнгө, систем, таних тэмдэг, хадгалах сангийн нийт багц юм. pipelineхалдагч этгээдийн онилж болох үүлэн нөөц, нууцлал, гуравдагч талын холболтууд. Албан ёсны кибер аюулгүй байдлын хэлээр хамгийн ойрын standard нэр томьёо нь довтолгооны гадаргуу. ҮНДЭС тодорхойлсон довтолгооны гадаргуу халдагч систем эсвэл орчноос нэвтрэх, үр нөлөө үзүүлэх эсвэл өгөгдөл гаргаж авахыг оролдож болох цэгүүдийн багц юм.
Энгийнээр хэлбэл, Аюул заналхийллийн гадаргуу гэж юу вэ үнэндээ үүнийг илэрхийлж байна: танай байгууллагын ил гарсан цэг бүр болзошгүй эрсдэлийг бий болгодог. Энэ эрсдэл нь интернетэд холбогдсон аппликейшнууд, үүлэн системийн буруу тохиргоо, сул хандалтын хяналт, ил гарсан нууцлал, эмзэг нээлттэй эхийн багцууд эсвэл аюулгүй бус байдлаас үүдэлтэй байж болно. CI/CD Ажлын урсгал. CISA Сургалтын материалд мөн халдлагын гадаргууг аюул заналхийлэгч ашиглаж болох ил гарсан нэвтрэх цэгүүдийн цуглуулга гэж тодорхойлдог.
Кибер аюулгүй байдалд Threat Surface гэж юу вэ? #
Кибер аюулгүй байдлын салбарт, Аюул заналхийллийн гадаргуу гэж юу вэ таны дижитал орчинд үзүүлэх нөлөөллийн практик ул мөрийг хэлнэ. Үүнд халдагч нэвтрэх, хажуу тийшээ шилжих, өгөгдөл хулгайлах эсвэл систем болон програм хангамжийн хүргэлтэд хөндлөнгөөс оролцох аргуудын тоог нэмэгдүүлдэг бүх зүйл багтана.
Өнөөдөр энэ гадаргуу нь уламжлалт сүлжээний периметрээс хамаагүй том болсон. Энэ нь одоо үүлэн хөрөнгө, эх кодын платформ, програм хангамжийн хамаарал, бүтээх систем, API, контейнер, таних тэмдэг, автоматжуулалтын ажлын урсгалыг багтаасан болно. Тийм ч учраас орчин үеийн AppSec багууд зөвхөн төгсгөлийн цэгийн хамрах хүрээг хамрахаас гадна кодоос үүлэн хүртэлх харагдах байдлыг шаарддаг. NIST-ийн тодорхойлолт нь халдагчид систем эсвэл орчны эсрэг үйлдэл хийж болох бүх хүрч болох цэгүүдэд анхаарлаа төвлөрүүлснээр энэхүү өргөн хүрээтэй үзэл бодлыг дэмждэг.
Аюулын гадаргуу яагаад чухал вэ #
Шинэ репозитор, интеграци, итгэмжлэл, хамаарал эсвэл ил гарсан үйлчилгээ бүр халдагчийн боломжуудын тоог нэмэгдүүлдэг тул аюул заналын гадаргуу чухал юм. Илүү том, бага харагдах аюул заналын гадаргуу нь эрэмбэлэлтийг хүндрүүлж, нөхөн сэргээх ажлыг удаашруулдаг. CISА нь илүү өргөн хүрээтэй өртөлт нь халдагчийн боломжийг нэмэгдүүлдэг гэдгийг онцолсон бол NIST-ийн тодорхойлолт нь халдлагын гадаргуу нь үндсэндээ хүрч болох нэвтрэх цэгүүд болон ашиглах боломжтой хил хязгаарын тухай болохыг харуулж байна.
Орчин үеийн програм хангамжийн багуудын хувьд аюул заналын гадаргуу нь аюулгүй байдлын багууд хянахаас илүү хурдан өсдөг. Үүний үр дүнд кодонд далд эрсдэл хуримтлагддаг. pipelineс, үүлэн тохиргоо болон гуравдагч талын програм хангамж. Энэ бол биеийн байрлалын менежмент болон software supply chain security зайлшгүй шаардлагатай болдог. Xygeni үүнийг байрлуулдаг ASPM Кодоос үүлэн технологи руу бодит цагийн харагдах байдал, эрэмбэлэлт болон нөхөн сэргээлтийн эргэн тойрон дахь платформ.
Аюул заналхийллийн гадаргуугийн нийтлэг хэсгүүд #
Ердийн аюулын гадаргуу нь дараахь зүйлийг агуулдаг.
- интернетэд холбогдсон програмууд болон API-ууд
- үүлэн нөөц болон хадгалах үйлчилгээ
- хөгжүүлэгчийн таних тэмдэг болон давуу эрхтэй бүртгэлүүд
- эх үүсвэрийн хяналтын системүүд болон CI/CD pipelines
- нээлттэй эхийн хамаарлууд болон гуравдагч талын багцууд
- Кодын загвар болон контейнер болгон ашиглах дэд бүтэц
- API түлхүүр, нууц үг, жетон зэрэг нууцууд
Эдгээр ангилалууд нь орчин үеийн хөгжүүлэлт нь сервер болон зөөврийн компьютерээс гадна хүрээгээ тэлж байгаа аргатай тохирч байна. Орчин улам автоматжихын хэрээр аюул заналхийллийн гадаргуу бүхэлдээ тархдаг. SDLC.
Аюулын гадаргууг юу нэмэгдүүлдэг вэ? #
Удирдаагүй хөрөнгө #
Сүүдрийн мэдээллийн технологи, мартагдсан репозиторууд болон баримтжуулаагүй үйлчилгээнүүд нь харагдахгүй цэгүүдийг бий болгодог. Багууд харж чадахгүй зүйлээ хамгаалж чадахгүй.
Сул таних хяналт #
Хэт давуу эрхтэй хэрэглэгчид, хуучирсан бүртгэлүүд болон хандалтын муу засаглал нь буруу ашиглах эсвэл буулт хийх магадлалыг нэмэгдүүлдэг.
Аюулгүй програм хангамжийн хүргэлт #
Хамгаалагдаагүй салбарууд, эрсдэлтэй CI ажлууд, гарын үсэг зураагүй олдворууд болон сул бүтээх хяналтууд нь дэлхий даяарх өртөлтийг нэмэгдүүлдэг. програм хангамжийн хангамжийн сүлжээXygeni's software supply chain security Контент нь код бичихээс эхлээд байршуулалт хүртэлх бүх үйл явцыг хамгаалахад чиглэгддэг.
Эмзэг эсвэл хортой хамаарал #
Нээлттэй эхийн багцууд нь мэдэгдэж буй эмзэг байдал, бичгийн алдаа, хамаарлын төөрөгдөл эсвэл хортой кодоор дамжуулан аюулын гадаргууг өргөжүүлж болно. Xygeni's Open Source Security Эдгээр хуудсууд нь эдгээр эрсдэлийг харах боломж, аюул заналхийллийг илрүүлэх, арилгахад анхаарлаа хандуулдаг.
Ил болсон нууцууд #
Хатуу кодлогдсон итгэмжлэлүүд болон алдагдсан токенууд нь жижиг тохиргооны алдааг ноцтой зөрчил болгон хувиргаж болзошгүй. Xygeni-ийн Secrets Security санал нь ил болсон итгэмжлэлүүдийг үйлдвэрлэлд хүрэхээс өмнө илрүүлэхэд чиглэгддэг.
Буруу тохируулсан IaC болон үүлэн нөөцүүд #
Аюултай Terraform, ARM, Kubernetes, эсвэл CloudFormation загварууд нь чухал системүүдийг өргөн хүрээнд ил гаргаж болзошгүй. Xygeni's IaC Security хуудсанд эдгээр эрсдэлийг сканнердах, бодлогын хэрэгжилтийг онцолсон болно.
Аюулын гадаргууг хэрхэн бууруулах вэ #
Аюул заналхийллийн түвшинг бууруулахын тулд байгууллагууд хөрөнгийг тасралтгүй илрүүлж, шаардлагагүй эрсдэлийг арилгаж, хамгийн бага эрх мэдлийг хэрэгжүүлж, нууцыг хамгаалж, нээлттэй эхийн хэрэглээг аюулгүй болгож, хатуужуулах хэрэгтэй. CI/CD ажлын урсгал болон сэжигтэй үйл ажиллагааг хянах. CISДовтолгооны гадаргууг бууруулах сургалт нь ил гарсан нэвтрэх цэгүүдийг шинжлэх, халдагчдын ашиглаж болох шаардлагагүй замыг багасгахад чиглэгддэг.
Түүнчлэн, багууд програм хангамжийн хүргэлтийг аюулын гадаргуугийн нэг хэсэг гэж үзэх хэрэгтэй. Энэ нь эх үүсвэрийн хяналт, хамаарлын менежментийг хангах гэсэн үг юм. IaC, pipeline, мөн тусгаарлагдсан хэрэгслүүдийн оронд хамтдаа бүрэн бүтэн байдлыг бий болгох. Xygeni-ийн бүх зүйлийг нэг дор багтаасан AppSec платформ болон ASPM хуудсууд нь кодоос үүлэн рүү шилжих хандлагыг тусгасан болно.
Xygeni нь аюулын гадаргууг хэрхэн бууруулахад тусалдаг вэ #
Xygeni нь програм хангамжийн хөгжүүлэлтийн амьдралын мөчлөгийн туршид харагдах байдал, эрэмбэлэлт, нөхөн сэргээлтийг сайжруулснаар байгууллагуудад аюулын гадаргууг бууруулахад тусалдаг. Энэхүү платформ нь байрлалын менежмент, нээлттэй эхийн аюулгүй байдал, нууцлалын хамгаалалтыг нэгтгэдэг. IaC security, CI/CD аюулгүй байдал болон гажиг илрүүлэлтийг нэг дор. Xygeni нь энэ аргыг кодоос үүлэн технологи хүртэлх нэгдсэн эрсдэлийн удирдлага гэж тодорхойлсон.
Энэ сэдвээр хамгийн хамааралтай дотоод холбоосууд энд байна:
- Xygeni ASPM хөрөнгийн харагдах байдал, эрэмбэлэлт болон эрсдэлийн нөхцөл байдлын хувьд.
- Open Source Security арга хэрэгсэл хортой багц илрүүлэх болон хамаарлын эрсдэлийг бууруулах зорилгоор.
- Дэд бүтэц Code Security үүлэн болон тохиргооны эрсдэлийг эрт илрүүлэх зорилгоор.
- Нууцын аюулгүй байдал ил болсон итгэмжлэлийг олох, зогсоох зорилгоор.
- Гажиг илрүүлэх кодоор сэжигтэй үйлдлийг илрүүлэхийн тулд, pipelines, болон ажиллах хугацаатай холбогдсон үйл ажиллагаа.
тусламж #
Аюул заналын гадаргуу гэж юу вэ? #
Аюул заналын гадаргуу гэж юу вэ? Энэ нь халдагчид онилж болох ил гарсан систем, програм хангамж, таних тэмдэг, програм хангамжийн бүрэлдэхүүн хэсэг болон ажлын урсгалын бүрэн багц юм. NIST-д хамгийн ойр албан ёсны нэр томьёо нь довтолгооны гадаргуу.
Аюул заналхийллийн гадаргуу нь довтолгооны гадаргуутай ижил үү? #
Практик хэрэглээнд ихэвчлэн тийм. Гэсэн хэдий ч, довтолгооны гадаргуу илүү их юм standardNIST гэх мэт эрх бүхий кибер аюулгүй байдлын лавлагаанд хэрэглэгддэг нэр томьёо.
Аюулын гадаргууг хэрхэн бууруулах вэ? #
Та ил гарсан хөрөнгийг олох, хандалтыг хязгаарлах, нууцыг хамгаалах, аюулгүй байдлыг хангах замаар үүнийг багасгадаг pipelines, сканнердах хамаарлууд, хатуурал IaC, мөн сэжигтэй үйл ажиллагааг хянах. CISДовтолгооны гадаргууг багасгах материалууд нь энэ ерөнхий хандлагыг дэмждэг.
Дүгнэлт #
Энэ бол танай байгууллага дэд бүтэц, таних тэмдэг, програм хангамж, хүргэлтийн ажлын урсгалаар дамжуулан халдагчдад үзүүлдэг бодит ертөнцийн нөлөөлөл юм. Нөлөөлөл нь том, харагдахгүй байх тусам хамгаалахад хэцүү байдаг. Тиймээс аюулгүй байдлын багуудад тасралтгүй харагдах байдал, нөхцөл байдалд суурилсан эрэмбэлэлт, нэгдсэн хамгаалалт шаардлагатай байдаг. SDLCЭнэ бол Xygeni-ийн кодоос үүлэн технологи руу чиглэсэн арга барилтай яг таарч байна.
