क्लाउड सुरक्षेसाठी टिप्स

आधुनिक DevSecOps टीम्ससाठी २० क्लाउड सुरक्षा टिप्स

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

क्लाउड सुरक्षेच्या टिप्स तेव्हाच उपयुक्त ठरतात, जेव्हा त्या हल्लेखोर ज्या खऱ्या त्रुटींचा गैरफायदा घेतात, त्यांवर लक्ष केंद्रित करतात: जसे की कोणाच्याही लक्षात न आलेली सार्वजनिक S3 बकेट, वाइल्डकार्ड असलेला CI रनर. ऑव्हज परवानग्या, बिल्ड लॉगमधील उघड झालेले गुपित, किंवा एखादे दुर्भावनापूर्ण डिपेंडन्सी जे गुपचूप इन्स्टॉल झाले होते pipeline बहुतेक क्लाउड सुरक्षा घटना अज्ञात धोक्यांमुळे घडत नाहीत. त्या अशा ज्ञात त्रुटींमुळे घडतात ज्यांची अंमलबजावणी, प्राधान्यक्रम किंवा निराकरण कधीच केले गेले नाही.

या मार्गदर्शिकेत आयडेंटिटी, डेटा, इन्फ्रास्ट्रक्चर, सॉफ्टवेअर सप्लाय चेन या स्तरांनुसार आयोजित केलेल्या क्लाउड सुरक्षेच्या २० व्यावहारिक टिप्स समाविष्ट आहेत. CI/CD pipelineसुरक्षा, शोध आणि घटना प्रतिसाद. तुम्ही एकच क्लाउड खाते अधिक सुरक्षित करत असाल किंवा अनेक संघांना एकत्र आणत असाल. DevSecOps pipelineही नियंत्रणे प्रत्यक्षात होणारे उल्लंघन टाळण्यास मदत करतात.

एवढ्या सगळ्या क्लाउड सुरक्षा टिप्स असूनही क्लाउड सुरक्षा अयशस्वी का होत राहते?

क्लाउड सुरक्षा म्हणजे क्लाउड वातावरणात चालणाऱ्या डेटा, ॲप्लिकेशन्स आणि पायाभूत सुविधांचे संरक्षण करणारी नियंत्रणे, धोरणे आणि साधनांचा संच होय. यामध्ये ओळख, नेटवर्क, डेटा, ॲप्लिकेशन कोड, अवलंबित्व, पायाभूत सुविधांचे कॉन्फिगरेशन आणि बिल्ड यांचा समावेश होतो. pipelines.

अगदी प्रस्थापित संघांच्या बाबतीतही हे अयशस्वी होण्याचे कारण ज्ञानाचा अभाव नाही. त्यामागे तीन संरचनात्मक समस्या आहेत:

  • वेग विरुद्ध सुरक्षितता. Pipelineप्रक्रिया वेगाने पुढे जाते. अडथळा निर्माण करणारी नियंत्रणे निष्क्रिय केली जातात. ज्या टीम्स क्लाउड सिक्युरिटी योग्य प्रकारे हाताळतात, त्या अडथळे निर्माण करत नाहीत, तर अंमलबजावणी थेट कार्यप्रवाहातच स्वयंचलित करतात.
  • साधनांचे विखंडन. एकाच साधनात गुप्त माहिती शोधणे, SCA दुसऱ्यामध्ये, IaC तिसऱ्या भागात. एकसंध दृष्टिकोनाचा अभाव असल्यामुळे व्याप्तीच्या स्तरांमध्ये अंतर राहते आणि निष्कर्ष कधीही वास्तविक जोखमीशी जोडले जात नाहीत.
  • सतर्कतेचा थकवा. दररोज शेकडो CVE उघडकीस आणणारे स्कॅनर्स, इंजिनिअर्सना महत्त्वाच्या त्रुटींसह इतर त्रुटींकडे दुर्लक्ष करण्याची सवय लावतात. प्राधान्यक्रम ठरवणे ऐच्छिक नाही; सुरक्षा खरोखर कार्य करते की नाही हे त्यावरच अवलंबून असते.

खाली दिलेल्या क्लाउड सुरक्षेच्या टिप्स त्या त्रुटी व्यावहारिक पद्धतीने दूर करण्यासाठी तयार केल्या आहेत. क्लाउड सुरक्षेला केवळ रनटाइम-संबंधित समस्या मानण्याऐवजी, त्या कोडपासून क्लाउडपर्यंतच्या संपूर्ण वितरण मार्गाचा विचार करतात.

क्लाउड सुरक्षेसाठी २० टिप्स:

ओळख आणि प्रवेश व्यवस्थापन क्लाउड सुरक्षा टिप्स

१. सर्वत्र मल्टी-फॅक्टर ऑथेंटिकेशन सक्षम करा

क्लाउड सुरक्षेमध्ये MFA हे सर्वाधिक ROI (गुंतवणुकीवरील परतावा) देणारे एकमेव नियंत्रण आहे. ते क्रेडेन्शियल चोरीचे हल्ले पूर्णपणे थांबवते आणि हल्लेखोरांना हे माहीत असते. MFA नसलेले कोणतेही खाते हे एक सोपे लक्ष्य असते.

तुमच्या क्लाउड वातावरणातील प्रत्येक मानवी ओळखीसाठी MFA लागू करा: डेव्हलपर खाती, ॲडमिन कन्सोल, क्लाउड प्रोव्हायडर पोर्टल्स. CI/CD dashboards. विशेषाधिकार असलेल्या खात्यांसाठी फिशिंग-प्रतिरोधक MFA (हार्डवेअर की, पासकी) वापरा. ​​ऑथेंटिकेटर ॲपद्वारे मिळणारे वेळेवर आधारित कोड ही किमान आवश्यकता आहे.

२. किमान विशेषाधिकार लागू करा, विशेषतः अमानवी अस्मितांना.

किमान विशेषाधिकाराचे तत्त्व माणसांच्या बाबतीत हे चांगलेच समजलेले आहे. संघ ज्या भागाकडे सातत्याने दुर्लक्ष करतात तो म्हणजे अमानवी ओळख: CI/CD सेवा खाती, लॅम्डा फंक्शन्स, कंटेनर वर्कलोड्स, गिटहब अॅक्शन्स रनर्स.

या आयडेंटिटीज वाइल्डकार्ड परवानग्या जमा करतात कारण त्या एकदाच कॉन्फिगर केल्या जातात आणि पुन्हा कधीही बदलल्या जात नाहीत. सप्लाय चेन हल्ल्यांमध्ये हल्लेखोर नेमके याच आयडेंटिटीजना लक्ष्य करतात, कारण त्यांना सिक्रेट्स, रिपॉझिटरीज, प्रोडक्शन रिसोर्सेस आणि डाउनस्ट्रीम सिस्टीम्समध्ये प्रवेश असतो.

सेवा खात्याच्या परवानग्यांची तिमाही तपासणी करा. गेल्या ९० दिवसांत न वापरलेली कोणतीही गोष्ट काढून टाका.

३. दीर्घकाळ टिकणाऱ्या क्रेडेन्शियल्सऐवजी अल्पकाळ टिकणारे टोकन्स वापरा

स्टॅटिक API कीज आणि दीर्घकाळ टिकणारे टोकन्स हे क्लाउड डेटा चोरीमागील सर्वात सामान्य मूळ कारणांपैकी एक आहेत. commitरिपॉझिटरीजमध्ये जोडले गेले, CI लॉग्जमध्ये लीक झाले, स्लॅकमध्ये कॉपी केले गेले, आणि विसरले गेले. .env फाईल्स, मग महिने किंवा वर्षे वैध राहतात.

शक्य असेल तिथे त्यांच्या जागी अल्पायुषी क्रेडेन्शियल्स वापरा: AWS STS assume-role, जीसीपी वर्कलोड आयडेंटिटी फेडरेशन, गिटहब अॅक्शन्स ओआयडीसीजेव्हा स्टॅटिक क्रेडेंशियल्स अपरिहार्य असतात, तेव्हा त्यांना सिक्रेट्स मॅनेजरमध्ये (Vault, AWS Secrets Manager, Azure Key Vault) साठवा आणि आपोआप रोटेट करा.

४. उच्च विशेषाधिकारांसाठी जस्ट-इन-टाइम ॲक्सेसची अंमलबजावणी करा

स्थायी प्रशासकीय प्रवेश म्हणजे स्थायी धोका. कायमस्वरूपी उन्नत परवानग्यांमुळे, उत्पादनापर्यंत पोहोचण्यासाठी एकच असुरक्षित ओळख पुरेशी ठरते.

JIT ऍक्सेस सिस्टीम (AWS IAM आयडेंटिटी सेंटर, GCP प्रिव्हिलेज्ड ऍक्सेस मॅनेजर, ओक्टा ऍक्सेस रिक्वेस्ट्स) मागणीनुसार, मर्यादित वेळेसाठी आणि संपूर्ण ऑडिट लॉगसह उच्चस्तरीय ऍक्सेस प्रदान करतात. डेव्हलपर्सना जेव्हा गरज असते तेव्हा त्यांना आवश्यक असलेली गोष्ट मिळते. हल्लेखोरांना कोणतेही तयार लक्ष्य सापडत नाही.

५. सेवा-ते-सेवा संवादामध्ये झिरो ट्रस्ट लागू करा

पारंपारिक परिमिती मॉडेल असे गृहीत धरतात की नेटवर्कमधील प्रत्येक गोष्ट विश्वसनीय आहे. मायक्रो सर्व्हिसेस, कंटेनर्स आणि डायनॅमिक वर्कलोड्स असलेले क्लाउड-नेटिव्ह वातावरण हे गृहीतक धोकादायक बनवते.

झिरो ट्रस्ट याचा अर्थ असा की, विनंती कुठूनही आली असली तरी, प्रत्येक विनंती प्रमाणीकृत आणि अधिकृत केली जाते. सर्व्हिस-टू-सर्व्हिस ऑथेंटिकेशन (mTLS, सर्व्हिस मेश आयडेंटिटी) लागू करा, वर्कलोड स्तरावर नेटवर्क पॉलिसी लागू करा आणि अंतर्गत ट्रॅफिकला डीफॉल्टनुसार अविश्वसनीय माना.

डेटा संरक्षण क्लाउड सुरक्षा टिप्स

६. अंतर्गत ट्रॅफिकसह सर्वकाही एन्क्रिप्ट करा.

स्थिर एनक्रिप्शन (एईएस-एक्सएमएक्स, व्यवस्थापित केएमएस) आता standard सराव. बहुतेक संघांमधील उणीव ही आहे अंतर्गत रहदारीसाठी प्रवासादरम्यानचे एनक्रिप्शन.

मायक्रो सर्व्हिसेस आणि कंटेनर-टू-कंटेनर कम्युनिकेशन असलेल्या व्हीपीसीमध्ये, 'आत' राहणारा ट्रॅफिक स्वाभाविकपणे सुरक्षित नसतो. अंतर्गत सर्व्हिस कम्युनिकेशनसाठी म्युच्युअल टीएलएस (mTLS) लागू करा. प्रत्येक टीमने ते योग्यरित्या कॉन्फिगर करण्यावर अवलंबून राहण्याऐवजी, हे स्वयंचलितपणे लागू करण्यासाठी सर्व्हिस मेश (Istio, Linkerd) किंवा झिरो-ट्रस्ट नेटवर्किंग लेयरचा वापर करा.

७. उघड झालेली गुपिते पसरण्यापूर्वीच ओळखा आणि त्यावर उपाययोजना करा.

एक रहस्य commitरिपॉझिटरीशी जोडलेली माहिती गुप्त राहत नाही. गिटहब काही सेकंदातच सार्वजनिक रिपॉझिटरीजची सूची तयार करते. अंतर्गत रिपॉझिटरीजसुद्धा यापासून सुरक्षित नाहीत; एकदा का एखादी गुप्त माहिती गिटच्या इतिहासात समाविष्ट झाली, की ती आता किंवा भविष्यात रिपॉझिटरीचा ॲक्सेस असलेल्या कोणालाही उपलब्ध होते.

प्रतिबंधात्मक उपाय महत्त्वाचे ठरतात.pre-commit hooksआयडीई प्लगइन्स) पण ते पुरेसे नाहीत. तुम्हाला हिस्टॉरिकलसह सर्व रिपॉझिटरीजमध्ये सतत स्कॅनिंगची आवश्यकता आहे. commits, CI/CD नोंदी, IaC फाईल्स आणि कंटेनर इमेजेस. जेव्हा एखादे गुपित आढळते, तेव्हा प्रतिसाद तात्काळ दिला पाहिजे: ते रद्द करा, त्याची जागा बदला आणि ते उघड झाल्यापासून ते आढळण्यापर्यंतच्या काळात ते ॲक्सेस केले गेले होते का याचे मूल्यांकन करा.

८. संवेदनशीलतेनुसार डेटाचे वर्गीकरण करा आणि नियंत्रणे लागू करा.

तुमच्या क्लाउड वातावरणातील सर्वच डेटा उघड झाल्यास त्याला सारखाच धोका नसतो. प्रत्येक गोष्टीला सारखेच वागवण्याचा अर्थ असा होतो की, कमी जोखमीच्या डेटावर नियंत्रणासाठी गरजेपेक्षा जास्त गुंतवणूक करणे आणि खऱ्या अर्थाने महत्त्वाच्या असलेल्या डेटाचे संरक्षण कमी करणे.

संवेदनशीलतेनुसार डेटाचे वर्गीकरण करा (सार्वजनिक, अंतर्गत, गोपनीय, प्रतिबंधित). प्रवेश नियंत्रणे आणि एनक्रिप्शन लागू करा. standardप्रत्येक स्तरासाठी ऑडिट लॉगिंगच्या आवश्यकता. शक्य असेल तिथे वर्गीकरण स्वयंचलित करा, मॅन्युअल टॅगिंग मोठ्या प्रमाणावर करता येत नाही.

पायाभूत सुविधा आणि कॉन्फिगरेशन सुरक्षा

9. स्कॅन IaC प्रत्येकावर Commitकेवळ तैनातीपूर्वीच नाही

इन्फ्रास्ट्रक्चर ॲज कोडमध्ये चुकीचे कॉन्फिगरेशन तयार होते, प्रोडक्शनमध्ये नाही. एक सार्वजनिक S3 बकेट, एक ओपन सिक्युरिटी ग्रुप, किंवा एक IAM रोल ज्यामध्ये... *:* परवानग्या (permissions) अपघाताने येत नाहीत. त्याची सुरुवात टेराफॉर्म फाईल किंवा कुबरनेटीस मॅनिफेस्टमधील एका ओळीच्या स्वरूपात होते, ज्याकडे कोणीही लक्ष दिलेले नसते.

IaC स्कॅनिंग प्रत्येक वेळी चालले पाहिजे pull requestकोड रिव्ह्यू वर्कफ्लोमध्ये समोर आलेल्या निष्कर्षांसह. टेराफॉर्म, कुबरनेट्स मॅनिफेस्ट, क्लाउडफॉर्मेशन, हेल्म चार्ट्स, डॉकरफाईल्स आणि स्कॅन करा. CI/CD कॉन्फिग्स.

झायगेनी IaC Security प्रत्येक समर्थित फॉरमॅटवर स्कॅन करते commitमिळालेल्या निष्कर्षांना विशिष्ट संसाधनांशी जोडते, आणि तुमच्या पीआर वर्कफ्लोमध्ये समाकलित होते, जेणेकरून डेव्हलपर्सना ते जिथे काम करतात तिथेच फीडबॅक मिळतो, वेगळ्या ठिकाणी नाही. dashboard ते कधीच उघडत नाहीत. मोफत चाचणी सुरू करा →

१०. सुरक्षा धोरणाला कोड म्हणून माना

मॅन्युअल सुरक्षा पुनरावलोकने मोठ्या प्रमाणावर लागू होत नाहीत. पॉलिसी-ॲज-कोड मात्र लागू होते.

सुरक्षा नियमांना आवृत्तीबद्ध, तपासण्यायोग्य कोडच्या स्वरूपात मांडण्यासाठी OPA (ओपन पॉलिसी एजंट) किंवा Kyverno सारख्या साधनांचा वापर करा. त्यांची अंमलबजावणी येथे करा: pipeline पातळी म्हणून कुबेरनेट्स डिप्लॉयमेंटसह विशेषाधिकारप्राप्त: खरे किंवा रूट म्हणून चालणारा कंटेनर प्रत्येक वेळी आपोआप बिल्ड अयशस्वी करतो. जेव्हा पॉलिसी कोडमध्ये असतात, तेव्हा कोणत्याही इंजिनिअरिंग आर्टिफॅक्टप्रमाणे त्यांचे पुनरावलोकन केले जाते आणि त्यात सुधारणा केली जाते. जेव्हा त्या डॉक्युमेंटेशनमध्ये असतात, तेव्हा त्या बदलत राहतात.

११. सुरक्षित कॉन्फिगरेशन बेसलाइन लागू करा आणि त्यातील बदलावर लक्ष ठेवा

डीफॉल्ट कॉन्फिगरेशन्स सोयीसाठी अनुकूलित केलेली असतात, सुरक्षेसाठी नाही. क्लाउड सर्व्हिसेस, कंटेनर रनटाइम्स आणि मॅनेज्ड कुबरनेटीस क्लस्टर्स अशा सेटिंग्ससह येतात, ज्या वापरण्यास सोप्या आणि ज्यांचा गैरफायदा घेणेही सोपे असते.

येथून प्रारंभ CIS तुमच्या क्लाउड प्रोव्हायडर, कंटेनर रनटाइम आणि ओएससाठी बेंचमार्क. त्यांना पॉलिसी-ॲज-कोड म्हणून एन्कोड करा, जेणेकरून त्यांची आपोआप अंमलबजावणी होईल. बदलासाठी सतत निरीक्षण करा; दबावाखाली केलेल्या घाईच्या बदलामुळे, गेल्या आठवड्यात अनुरूप असलेले कॉन्फिगरेशन आज अनुरूप नसू शकते.

१२. नेटवर्कचे विभाजन करणे आणि बाजूकडील हालचालींवर निर्बंध घालणे

फ्लॅट नेटवर्क आर्किटेक्चरचा अर्थ असा आहे की एकदा हल्लेखोराने एक वर्कलोड हॅक केला की, तो बाकी सर्व गोष्टींपर्यंत पोहोचू शकतो. नेटवर्क सेगमेंटेशनमुळे हल्ल्याची व्याप्ती मर्यादित राहते.

कार्य आणि संवेदनशीलतेनुसार आयसोलेशन झोन तयार करण्यासाठी व्हीपीसी (VPCs), सबनेट आणि सिक्युरिटी ग्रुप्सचा वापर करा. सर्व्हिसेसमधील पूर्व-पश्चिम ट्रॅफिक केवळ आवश्यकतेपुरतेच मर्यादित ठेवा. इग्रेस फिल्टरिंग लागू करा, कारण बहुतेक हॅक झालेल्या वर्कलोड्सना हल्लेखोराच्या नियंत्रणाखालील सर्व्हरपर्यंत पोहोचणे आवश्यक असते, आणि ते शोधण्यासाठी किंवा रोखण्यासाठी इग्रेस कंट्रोल्स ही तुमची एक सर्वोत्तम संधी आहे.

सॉफ्टवेअर सप्लाय चेन क्लाउड सुरक्षा टिप्स

क्लाउड सुरक्षेच्या काही सर्वात महत्त्वाच्या टिप्स आता क्लाउड प्रोव्हायडर कन्सोलमधून सुरू होत नाहीत. त्या त्याआधी, सॉफ्टवेअर सप्लाय चेनमधून सुरू होतात. अवलंबित्व, CI/CD वर्कफ्लो, सिक्रेट्स, बिल्ड स्क्रिप्ट्स आणि आर्टिफॅक्ट्स हे सर्व डिप्लॉयमेंटपूर्वी क्लाउड जोखीम निर्माण करू शकतात.

१३. तुमच्या बिल्डमध्ये समाविष्ट करण्यापूर्वी प्रत्येक डिपेंडन्सी स्कॅन करा.

आधुनिक सप्लाय चेन हल्ल्यांमध्ये ओपन-सोर्स पॅकेजेस हा सर्वात सामान्य प्रारंभिक प्रवेश मार्ग आहे. २०२४ च्या शाई-हुलुद मोहिमेने ८३० हून अधिक npm पॅकेजेस हॅक केली होती. XZ Utils बॅकडोअरने लाखो लिनक्स सिस्टीमवरील SSH ऑथेंटिकेशन जवळजवळ हॅक केले होते. दोन्ही प्रकरणांमध्ये, दुर्भावनापूर्ण कोड सामान्य डिपेंडन्सी इन्स्टॉलेशन प्रक्रियेद्वारे आला होता.

मूलभूत SCA (सॉफ्टवेअर कंपोझिशन ॲनालिसिस), केवळ कच्च्या CVE याद्या, पुरेशा नाहीत. तुम्हाला प्रत्यक्षात गरज आहे:

  • पोहोचण्यायोग्यता विश्लेषणतुमच्या कोडमध्ये असुरक्षित फंक्शन प्रत्यक्षात कॉल केले आहे का?
  • मालवेअर शोधया पॅकेजमध्ये दुर्भावनापूर्ण वर्तन, अस्पष्ट स्क्रिप्ट्स, अनपेक्षित नेटवर्क कॉल्स, लाइफसायकल दिसून येते का? hooks जे बाह्य रनटाइम स्थापित करतात?
  • ईपीएसएस स्कोअरिंगकेवळ सैद्धांतिकदृष्ट्या नव्हे, तर सध्या प्रत्यक्षात या CVE चा सक्रियपणे गैरवापर होण्याची शक्यता काय आहे?

14. लॉक डाउन CI/CD Pipelines

CI/CD सिस्टीम्सना गोपनीय माहिती, क्लाउड क्रेडेंशियल्स आणि प्रोडक्शन एन्व्हायर्नमेंट्समध्ये प्रवेश असतो. तसेच, ज्या प्रोडक्शन सिस्टीम्सवर त्या तैनात केल्या जातात, त्यांच्या तुलनेत त्या सामान्यतः कमी सुरक्षित असतात.

लागू करण्यासाठी नियंत्रणे:

  • कोणत्याही बदलांसाठी कोड पुनरावलोकन आवश्यक आहे pipeline कॉन्फिगरेशन फाइल्स (.github/workflows/, जेन्किन्सफाइल, इत्यादी)
  • सेल्फ-होस्टेड रनर्सना मंजूर रिपॉझिटरीजपुरते मर्यादित ठेवा, पुनरावलोकन न केलेला रनर ॲक्सेस हा क्रेडेन्शियल चोरीचा थेट मार्ग आहे.
  • सिक्रेट्स कधीही प्लेनटेक्स्ट एन्व्हायर्नमेंट व्हेरिएबल्स म्हणून पास करू नका; सिक्रेट्स मॅनेजर इंटिग्रेशनचा वापर करा.
  • लेखापरीक्षण pipeline अनपेक्षित आदेश, असामान्य नेटवर्क कॉल्स किंवा अनपेक्षित वेळी केलेल्या अंमलबजावणीसाठीचे लॉग

झायगेनी CI/CD सुरक्षा सक्ती करतो guardrails थेट तुमच्या मध्ये pipeline असुरक्षित बिल्ड्सना अवरोधित करणे, इंजेक्ट केलेल्या वर्कफ्लोजचा शोध घेणे, आणि सुनिश्चित करणे pipeline प्रत्येक टप्प्यावर सचोटी. डेमो बुक करा →

१५. बिल्डची अखंडता प्रमाणित करा आणि आर्टिफॅक्ट्सवर स्वाक्षरी करा

जर एखादा हल्लेखोर बिल्ड स्क्रिप्टमध्ये कोड टाकू शकला, कंपायलेशननंतर आर्टिफॅक्टमध्ये बदल करू शकला, किंवा सीआय रनरला हॅक करू शकला, तर तुमचा सोर्स कोड कितीही स्वच्छ असला तरी, तो तुमच्या सॉफ्टवेअर सप्लाय चेनचा मालक बनतो.

बिल्ड अखंडता नियंत्रणे लागू करा:

  • सर्व डिपेंडन्सी आवृत्त्या आणि बेस इमेजेस टॅग्सना नव्हे, तर अचूक डायजेस्ट्सना पिन करा.
  • डिप्लॉयमेंट करण्यापूर्वी बिल्ड आर्टिफॅक्ट्सवर स्वाक्षरी करा आणि स्वाक्षऱ्यांची पडताळणी करा.
  • अनपेक्षित बदलांवर लक्ष ठेवा CI/CD शाई-हुलुड सारख्या हल्ल्यांमध्ये वर्कफ्लो फाइल्स आणि इंजेक्ट केलेले वर्कफ्लो हे प्रमुख सूचक होते.
  • काय तयार केले गेले, कोणत्या स्रोतापासून आणि कोणाद्वारे, हे क्रिप्टोग्राफिकरित्या सिद्ध करण्यासाठी SLSA प्रमाणीकरणे लागू करा. pipeline

धोका ओळखणे आणि घटना प्रतिसाद

१६. लॉगिंगचे केंद्रीकरण करा आणि संपूर्ण स्टॅकमध्ये दृश्यमानता निर्माण करा

जे दिसत नाही ते शोधता येत नाही. बहुतेक क्लाउड सुरक्षा मॉनिटरिंग रनटाइम, क्लाउडट्रेल, व्हीपीसी फ्लो लॉग्स, गार्डड्यूटी यांवर लक्ष केंद्रित करते. ते आवश्यक आहे, पण पुरेसे नाही.

शाय-हुलुड आणि सोलरविंड्ससारखे हल्ले अंशतः यशस्वी झाले कारण ही तडजोड बिल्डच्या टप्प्यातच झाली होती. pipelineउत्पादन देखरेखीपर्यंत काहीही पोहोचण्याच्या खूप आधी. संपूर्ण दृश्यमानतेसाठी स्रोत कोडमधील बदल, बिल्ड आणि आर्टिफॅक्ट स्तर, क्लाउड रनटाइम आणि API क्रियाकलाप या सर्वांचा समावेश असणे आवश्यक आहे.

१७. निष्कर्षांना केवळ तीव्रतेनुसार नव्हे, तर त्यांच्या शोषणक्षमतेनुसार प्राधान्य द्या.

दर आठवड्याला ५०० निष्कर्ष देणारा स्कॅनर, संघांना महत्त्वाच्या निष्कर्षांसहित इतर निष्कर्षांकडे दुर्लक्ष करायला शिकवतो. प्राधान्यक्रम ठरवणे हीच गोष्ट यशस्वी सुरक्षा कार्यक्रमांना केवळ कागदावरच राहणाऱ्या कार्यक्रमांपासून वेगळे करते.

प्रभावी प्राधान्यक्रमात खालील बाबींचा समावेश होतो: पोहोचण्यायोग्यता (संवेदनशील कोड प्रत्यक्षात कार्यान्वित होतो का?), असुरक्षितता (सेवा इंटरनेटशी जोडलेली आहे का?), EPSS स्कोअर (सक्रिय शोषणाची शक्यता), आणि व्यावसायिक संदर्भ (उत्पादन विरुद्ध विकास वातावरण).

Xygeni ASPM सर्व निष्कर्ष समोर आणते SAST, SCA, IaCरहस्ये, आणि pipeline security एकात्मिक जोखीम दृष्टिकोनामध्ये, संदर्भात्मक प्राधान्यक्रमासह जे तुमच्या टीमला नेमके काय आधी दुरुस्त करायचे आहे हे सांगते. डेमो बुक करा →

१८. वर्तणुकीचे आधारभूत मापदंड स्थापित करा आणि विचलनांवर सतर्क करा.

ज्ञात-दोषपूर्ण सिग्नेचर ज्ञात धोके पकडतात. वर्तणुकीतील विसंगती शोधन अज्ञात धोके, झिरो-डे, नवीन हल्ल्यांचे नमुने आणि अंतर्गत धोके पकडते.

आपल्यासाठी CI/CD विशिष्ट वातावरणासाठी, सामान्य बिल्ड कालावधी, सामान्य पॅकेज इन्स्टॉलेशन पद्धती, बिल्ड दरम्यान अपेक्षित नेटवर्क गंतव्यस्थाने, आणि यासाठी आधारभूत मानके स्थापित करा. standard गुप्त माहिती मिळवण्याच्या पद्धती. या आधारभूत मानकांपासून होणारे विचलन हा तुमच्यासाठी सर्वात पहिला धोक्याचा इशारा असतो, आणि हा असा स्तर आहे ज्याबद्दल बहुतेक संघांना काहीही माहिती नसते.

१९. क्लाउड-विशिष्ट घटना परिस्थितींसाठी रनबुक्स परिभाषित करा

सर्वसाधारण घटना प्रतिसाद योजना क्लाउड-विशिष्ट परिस्थितींचा विचार करत नाहीत: ४० सेवांमध्ये आधीच स्थापित केलेले तडजोड केलेले पॅकेज, दुर्भावनापूर्ण प्रीइन्स्टॉल स्क्रिप्टद्वारे क्रेडेन्शियल्स चोरलेला सीआय रनर, किंवा गेल्या ७२ तासांत छेडछाड झालेली बिल्ड आर्टिफॅक्ट.

तडजोड झालेल्या डिपेंडन्सीसाठी विशिष्ट रनबुक तयार करा. pipeline क्रेडेन्शियलची चोरी, चुकीच्या कॉन्फिगरेशनमुळे डेटा उघड होणे, आणि दुर्भावनापूर्ण CI वर्कफ्लोमध्ये घुसखोरी. प्रत्येक रनबुकमध्ये हे परिभाषित केले पाहिजे की प्रतिसादाची जबाबदारी कोणाची आहे, काय तात्काळ रद्द केले जाते, आणि परिणामांची व्याप्ती निश्चित करण्यासाठी कोणत्या फॉरेन्सिक्सची आवश्यकता आहे.

२०. रन टेबलटॉप एक्सरसाइजcisहो, वर्षातून किमान दोनदा

ज्या रनबुकची चाचणी झालेली नाही, ते एक गृहीतक असते. टेबलटॉप एक्सरसाइजcisआक्रमणकर्त्याच्या आधीच तुमच्या प्रतिसाद योजनेतील त्रुटी उघडकीस आणल्या जातात. ठरवलेल्या योजनेचे तंतोतंत पालन करणे हे उद्दिष्ट नाही, तर त्यात काय कमी आहे हे शोधून काढणे हे आहे.

किमान दोन व्यायाम कराcisदरवर्षी विविध प्रकारच्या परिस्थितींचे अनुकरण करून: पुरवठा साखळीत तडजोड, चुकीच्या कॉन्फिगरेशनमुळे डेटाची गळती, तडजोड झालेला CI रनर. यामध्ये प्रत्यक्ष प्रतिसाद देणाऱ्या टीम्सचा समावेश करा, जसे की सुरक्षा, DevOps आणि ऑन-कॉल डेव्हलपर्स.

क्लाउड सुरक्षेसाठी सूचनांची सूची: त्वरित संदर्भ

थर मुख्य नियंत्रणे
ओळख सर्वत्र एमएफए, किमान विशेषाधिकार, अल्पायुषी क्रेडेन्शियल्स, जेआयटी ऍक्सेस
डेटा स्थिर आणि हस्तांतरित अवस्थेत एनक्रिप्ट करणे, गुप्त माहितीचे स्कॅनिंग आणि स्वयंचलित रद्दीकरण, डेटाचे वर्गीकरण
पायाभूत सुविधा IaC स्कॅनिंग चालू commitपॉलिसी-ॲज-कोड, CIS बेसलाइन अंमलबजावणी, नेटवर्क विभाजन
पुरवठा साखळी SCA पोहोचण्यायोग्यता आणि मालवेअर शोधनासह, CI/CD कठोरता, बांधणीची अखंडता आणि एसएलएसए
शोध केंद्रीकृत लॉगिंग, EPSS-आधारित प्राधान्यीकरण, वर्तणुकीतील विसंगती शोध
प्रतिसाद क्लाउड-विशिष्ट रनबुक्स, टेबलटॉप एक्सरसाइजcisहोय, दस्तऐवजीकृत स्फोट-त्रिज्या मूल्यांकन

संपूर्ण स्टॅकमध्ये क्लाउड सुरक्षा टिप्स लागू करण्यासाठी झायजेनी कशी मदत करते

क्लाउड सुरक्षेसाठी टिप्स

क्लाउड सुरक्षेच्या सूचना तेव्हाच प्रभावी ठरतात, जेव्हा टीम्स संपूर्ण सॉफ्टवेअर डिलिव्हरी लाइफसायकलमध्ये त्यांची सातत्याने अंमलबजावणी करू शकतात. बहुतेक टूल्स एका स्तराचा विचार करतात: रनटाइम, कोड, डिपेंडेंसीज, सिक्रेट्स, किंवा CI/CDपण खरे हल्ले अनेक स्तरांवरून होत असतात.

झायजेनी (Xygeni) पहिल्या गिट पुशपासून ते प्रोडक्शनपर्यंत एकात्मिक शोध, प्राधान्यीकरण आणि निवारणाद्वारे या स्तरांना जोडते.

थर झायगेनी क्षमता ते काय प्रतिबंधित करते
मूळ सांकेतिक शब्दकोश SAST + एआय उपाययोजना इंजेक्शन, प्रमाणीकरण अयशस्वी, असुरक्षित रचना
अवलंबित्वे SCA + मालवेअर शोधन + ईपीएसएस पुरवठा साखळीतील तडजोड, असुरक्षित पॅकेजेस
secrets सिक्रेट्स सुरक्षा + स्वयंचलित रद्दीकरण क्रेडेन्शियल एक्सपोजर, दीर्घकाळ टिकणाऱ्या टोकनची जोखीम
IaC आणि कॉन्फिग IaC Security उत्पादनापर्यंत पोहोचण्यापूर्वीचे चुकीचे कॉन्फिगरेशन
CI/CD Pipeline CI/CD सुरक्षा + विसंगती शोधन Pipeline इंजेक्शन, धावपटू तडजोड
कलाकृती तयार करा Build Security + SLSA provenance फेरफार केलेल्या वस्तू, स्वाक्षरी नसलेले विमोचन
जोखीम स्थिती ASPM एकत्रित दृश्य, क्रॉस-लेयर प्राधान्यीकरण

याचा परिणाम असा होतो की, सुरक्षा टीम्सना अनावश्यक माहितीऐवजी थेट महत्त्वाचा संदेश मिळतो. डेव्हलपर्सना ते जिथे काम करतात तिथेच फीडबॅक मिळतो, ते कधीही न उघडणाऱ्या वेगळ्या टूलमध्ये नाही. आणि सुरक्षा ही डिलिव्हरी प्रक्रियेचाच एक भाग बनते, तिला धीमा करणारा अडथळा राहत नाही.

अंतिम विचार

क्लाउड सुरक्षेच्या सूचनांची यादी करणे सोपे आहे, पण त्यांची अंमलबजावणी करणे कठीण आहे. जे संघ क्लाउडमधील खरा धोका कमी करतात, ते मॅन्युअल तपासणी, विखुरलेली साधने किंवा केवळ गंभीरतेवर आधारित प्राधान्यक्रमावर अवलंबून राहत नाहीत. त्याऐवजी, ते अंतर्गत सुरक्षा नियंत्रणे स्वयंचलित करतात. pipelineशोषणाच्या शक्यतेनुसार प्राधान्य द्या आणि संपूर्ण सॉफ्टवेअर पुरवठा साखळीला क्लाउड हल्ल्याच्या पृष्ठभागाचा भाग माना.

याचा अर्थ केवळ रनटाइम इन्फ्रास्ट्रक्चर सुरक्षित करण्यापेक्षा अधिक आहे. याचा अर्थ सोर्स कोड, डिपेंडन्सीज, सिक्रेट्स यांचे संरक्षण करणे आहे. IaC, CI/CD वर्कफ्लो, बिल्ड आर्टिफॅक्ट्स आणि ॲप्लिकेशन रिस्क पोश्चर एकत्रितपणे.

जर तुमची सध्याची साधने त्या स्तरांमध्ये उणीव ठेवत असतील, तर झायजेनी (Xygeni) कोडपासून क्लाउडपर्यंतच्या संपूर्ण मार्गावर एकात्मिक शोध, प्राधान्यीकरण आणि निवारणाद्वारे त्या उणीवा भरून काढण्यास मदत करते.

???? तुमची ७ दिवसांची मोफत चाचणी सुरू करा क्रेडिट कार्डची आवश्यकता नाही, काही मिनिटांत स्कॅनचा निकाल
???? एक डेमो बुक करा आणि Xygeni तुमच्या विशिष्ट क्लाउडशी कसे जुळते ते पहा आणि pipeline सेटअप

लेखक बद्दल

सह-संस्थापक आणि CTO

फॅटिमा Said ॲपसेक, डेव्हसेकऑप्स आणि इतर क्षेत्रांसाठी डेव्हलपर-केंद्रित सामग्री तयार करण्यात विशेषज्ञता. software supply chain securityती गुंतागुंतीच्या सुरक्षा संकेतांचे स्पष्ट, कृती करण्यायोग्य मार्गदर्शनात रूपांतर करते, ज्यामुळे संघांना जलद गतीने प्राधान्यक्रम ठरवण्यास, अनावश्यक गोष्टी कमी करण्यास आणि अधिक सुरक्षित कोड वितरित करण्यास मदत होते.

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह