NSA က CI/CD လုံခြုံရေးလမ်းညွှန်ချက်များ- ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်ကို ကာကွယ်ခြင်း

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

၂၀၁၉ မှ ၂၀၂၂ ခုနှစ်အတွင်း ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုများ၏ ပျမ်းမျှနှစ်စဉ်တိုးတက်မှုသည် ၇၀၀% ကျော်လွန်ခဲ့ပြီး ၂၀၂၆ ခုနှစ်တွင် ၎င်း၏စီးပွားရေးသက်ရောက်မှုသည် ဒေါ်လာ ၈၀ ဘီလီယံကျော်ရှိလိမ့်မည်ဟု မျှော်လင့်ရသည့် ကြီးထွားလာနေသောလမ်းကြောင်းတစ်ခုဖြစ်သည်။ ဤပြဿနာ၏ပြင်းထန်မှုကို အသိအမှတ်ပြုခြင်းဖြင့် အမျိုးသားလုံခြုံရေးအေဂျင်စီ (NSA) နှင့် ဆိုက်ဘာလုံခြုံရေးနှင့် အခြေခံအဆောက်အအုံ လုံခြုံရေးအေဂျင်စီ (CISA) ဖြန့်ချိ အရေးကြီးသောလမ်းညွှန်ချက်များ လုံခြုံရေးအတွက် CI/CD ပတ်ဝန်းကျင်များ၊ အားနည်းချက်များကို အခွင့်ကောင်းယူ၍ အန္တရာယ်ရှိသော ဆိုက်ဘာသရုပ်ဆောင်များ (MCA) ၏ တိုးပွားလာနေသော ခြိမ်းခြောက်မှုကို ကိုင်တွယ်ဖြေရှင်းခြင်း။

ဤလမ်းညွှန်ချက်များသည် လျှို့ဝှက်ချက်များ ပေါက်ကြားခြင်းကို ကာကွယ်ရန် အထူးအာရုံစိုက်သည် CI/CD pipelines နှင့် သီးခြားထိုးထွင်းသိမြင်မှုများကို ပေးဆောင်သည်။

 

ဘာတွေက အဝေဖန်ဆုံးလဲ CI/CD လုံခြုံရေးခြိမ်းခြောက်မှုများ?

NSA လမ်းညွှန်ချက်များတွင် ဖော်ပြထားသည့်အတိုင်း၊ လုံခြုံစိတ်ချရစေရန် CI/CD ပတ်ဝန်းကျင်ကို သက်ရောက်မှုရှိနိုင်သော လုံခြုံရေးခြိမ်းခြောက်မှု အမျိုးအစားအမျိုးမျိုးကို အသိအမှတ်ပြုခြင်းနှင့် ကာကွယ်ခြင်း လိုအပ်ပါသည်။ CI/CD လုပ်ငန်းလည်ပတ်မှုများ။ တွေ့ရှိရသော အဖြစ်များသော အန္တရာယ်အချို့ကို ဤနေရာတွင် ဖော်ပြထားပါသည်။ CI/CD pipelines နှင့်အတူ OWASP ထိပ်ဆုံး ၁၀ CI/CD လုံခြုံရေးအန္တရာယ်များ:

  • မလုံလောက်သော စီးဆင်းမှု ထိန်းချုပ်ရေး ယန္တရားများဤအန္တရာယ်သည် ဒေတာနှင့် လုပ်ငန်းတာဝန်များ၏ စီးဆင်းမှုကို စီမံခန့်ခွဲရန် သင့်လျော်သော ထိန်းချုပ်မှုများ မရှိခြင်းကို ရည်ညွှန်းသည် CI/CD pipelineဤထိန်းချုပ်မှုများမပါဘဲ၊ ခွင့်ပြုချက်မရှိဘဲပြောင်းလဲမှုများကိုထည့်သွင်းနိုင်သည် pipelineလုံခြုံရေးအားနည်းချက်များ ဖြစ်ပေါ်စေနိုင်သည်။
  • မလုံလောက်သော အထောက်အထားနှင့် ဝင်ရောက်ခွင့် စီမံခန့်ခွဲမှုဤအန္တရာယ်တွင် မည်သူဝင်ရောက်ခွင့်ရှိသည်ကို ကောင်းစွာစီမံခန့်ခွဲခြင်းမပြုခြင်း ပါဝင်သည် CI/CD pipeline နှင့် သူတို့ဘာလုပ်နိုင်သလဲ။ သင့်လျော်သော အထောက်အထားနှင့် ဝင်ရောက်ခွင့်စီမံခန့်ခွဲမှုမရှိပါက ခွင့်ပြုချက်မရှိသော လူပုဂ္ဂိုလ်များသည် pipeline နှင့် မကောင်းသော ပြောင်းလဲမှုများကို မိတ်ဆက်ပေးသည်။
  • မှီခိုမှုကွင်းဆက်အလွဲသုံးစားမှုဤအန္တရာယ်သည် သင့်ဆော့ဖ်ဝဲလ်အသုံးပြုသော dependencies များရှိ အားနည်းချက်များကို တိုက်ခိုက်သူများ အသုံးချနိုင်ခြေကို ရည်ညွှန်းသည်။ ဤ dependencies များကို ကောင်းမွန်စွာ စီမံခန့်ခွဲခြင်းနှင့် လုံခြုံအောင် မပြုလုပ်ပါက ၎င်းတို့သည် တိုက်ခိုက်ရန် လမ်းကြောင်းတစ်ခု ပေးစွမ်းနိုင်သည်။
  • အဆိပ် Pipeline သတ်ခြင်းဤအန္တရာယ်တွင် တိုက်ခိုက်သူများသည် အန္တရာယ်ရှိသော ကုဒ်များကို ထည့်သွင်းနိုင်သည် CI/CD pipeline။ ၎င်းက ထုတ်လုပ်မှုပတ်ဝန်းကျင်တွင် အန္တရာယ်ရှိသောကုဒ်ကို လုပ်ဆောင်ခြင်းသို့ ဦးတည်စေနိုင်သည်။
  • PBAC မလုံလောက်ခြင်း (Pipeline-အခြေခံ ဝင်ရောက်ခွင့် ထိန်းချုပ်မှုများ)ဤအန္တရာယ်သည် အောက်ပါအချက်များအပေါ် အခြေခံ၍ သင့်လျော်သော ဝင်ရောက်ခွင့်ထိန်းချုပ်မှုများ မရှိခြင်းကို ရည်ညွှန်းသည် pipelineဤထိန်းချုပ်မှုများမပါဘဲ၊ ခွင့်ပြုချက်မရှိသောသူများသည် ၎င်း၏ သိမ်မွေ့သော အစိတ်အပိုင်းများကို ဝင်ရောက်ကြည့်ရှုနိုင်သည် pipeline.
  • အထောက်အထား သန့်ရှင်းရေး မလုံလောက်ခြင်းဤအန္တရာယ်တွင် အသုံးပြုသော အထောက်အထားများကို ကောင်းမွန်စွာ စီမံခန့်ခွဲခြင်းနှင့် လုံခြုံအောင် မထိန်းသိမ်းခြင်းတို့ ပါဝင်သည် CI/CD pipelineဤအထောက်အထားများ ခိုးယူခံရပါက တိုက်ခိုက်သူအား pipeline.
  • မလုံခြုံသော စနစ်ဖွဲ့စည်းပုံဤအန္တရာယ်သည် ဖြစ်နိုင်ခြေရှိသော လုံခြုံရေးအားနည်းချက်များကို ရည်ညွှန်းသည်-
    စနစ်များတွင် မှားယွင်းစွာ စီစဉ်ထားခြင်း မရှိသော CI/CD pipelineတိုက်ခိုက်သူများသည် ဤအားနည်းချက်များကို အခွင့်ကောင်းယူနိုင်သည်။
  • ပြင်ပဝန်ဆောင်မှုများကို ထိန်းချုပ်မှုမရှိဘဲ အသုံးပြုခြင်းဤအန္တရာယ်တွင် သင့်လျော်သော ကြီးကြပ်မှုနှင့် ထိန်းချုပ်မှုမရှိဘဲ ပြင်ပဝန်ဆောင်မှုများကို အသုံးပြုခြင်း ပါဝင်သည်။ ဤဝန်ဆောင်မှုများကို မှားယွင်းစွာ စီမံခန့်ခွဲပြီး လုံခြုံအောင်ထားပါက လုံခြုံရေးအားနည်းချက်များကို ဖြစ်ပေါ်စေနိုင်သည်။
  • မသင့်လျော်သော ရှေးဟောင်းပစ္စည်း သမာဓိ အတည်ပြုခြင်းဤအန္တရာယ်သည် ထုတ်လုပ်ထားသော ရှေးဟောင်းပစ္စည်းများကို သင့်လျော်စွာ အတည်ပြုခြင်း မရှိခြင်းကို ရည်ညွှန်းသည် CI/CD pipeline။ သင့်လျော်သော အတည်ပြုချက်မရှိပါက၊ အန္တရာယ်ရှိသော သို့မဟုတ် ခိုးယူထားသော artifacts များကို ထုတ်လုပ်မှုပတ်ဝန်းကျင်ထဲသို့ ထည့်သွင်းနိုင်သည်။
  • မှတ်တမ်းတင်ခြင်းနှင့် မြင်နိုင်စွမ်း မလုံလောက်ခြင်းဤအန္တရာယ်တွင် မှတ်တမ်းတင်ခြင်း မလုံလောက်ခြင်းနှင့် မြင်သာမှုတို့ ပါဝင်သည်
    လှုပ်ရှားမှုများ CI/CD pipelineသင့်လျော်သော မှတ်တမ်းတင်ခြင်းနှင့် မြင်သာမှုမရှိဘဲ လုံခြုံရေးဖြစ်ရပ်များကို ထောက်လှမ်းပြီး တုံ့ပြန်ရန် ခက်ခဲနိုင်ပါသည်။

 

အဆိုးရွားဆုံးအခြေအနေများနှင့် ၎င်းတို့ကို မည်သို့ပြုပြင်ရမည်နည်း

တိုက်ခိုက်သူများသည် Git repository ကို ဝင်ရောက်ရန် developer ၏ credential ကို ရယူသည်-

  1. ရေရှည်အထောက်အထားများအသုံးပြုမှုကို လျှော့ချပါ။
  2. ကုဒ်အပ်ဒိတ်အားလုံးအတွက် လူနှစ်ဦးစည်းမျဉ်းများ (2PR) ကိုသုံးပါ။
  3. အသုံးပြုသူအကောင့်များကို လုံခြုံအောင်ပြုလုပ်ပြီး အနည်းဆုံးအခွင့်အရေးမူဝါဒများကို အကောင်အထည်ဖော်ပါ။
  4. ကွန်ရက်ခွဲခြမ်းစိတ်ဖြာခြင်းနှင့် ယာဉ်ကြောပိတ်ဆို့မှုစစ်ထုတ်ခြင်းတို့ကို အကောင်အထည်ဖော်ပါ
  • SSCS ကဲ့သို့သောကိရိယာများ ဆိုက်ဂျီနီ အလိုအလျှောက် ဤနယ်ပယ်များတွင် မှားယွင်းသောဖွဲ့စည်းပုံများကို ရှာဖွေတွေ့ရှိပြီး လုံခြုံသော ကော်ပိုရိတ်မူဝါဒများ အသုံးချမှုကို ပြဋ္ဌာန်းပါ.

application library၊ tool သို့မဟုတ် container image တစ်ခု၏ Supply Chain ထိခိုက်မှု CI/CD pipeline:

  1. မယုံကြည်ရသော စာကြည့်တိုက်များနှင့် ကိရိယာများကို ကန့်သတ်ပြီး ခွဲခြမ်းစိတ်ဖြာပါ committed ကိရိယာများ။
  2. EDR ကိရိယာများနှင့် စာရင်းစစ်ခြင်းကို အကောင်အထည်ဖော်ပါ။
  3. Keep CI/CD tools များ၊ software နှင့် operating system များကို နောက်ဆုံးပေါ်ဖြစ်အောင် ပြုလုပ်ခြင်း။
  • ဆိုက်ဂျီနီ ပလက်ဖောင်းကို အလိုအလျောက် ၎င်း၏ စကင်ဖတ်ခြင်းစွမ်းရည်များကို စကင်ဖတ်ခြင်းတစ်ခုစီတွင် အပ်ဒိတ်လုပ်သည် သင့်ဆော့ဖ်ဝဲလ်ထုတ်ဝေမှုကို သက်ရောက်မှုရှိနိုင်သည့် နောက်ဆုံးပေါ် အန္တရာယ်ရှိသော အစိတ်အပိုင်းများကို ရှာဖွေရန်။

ညှိနှိုင်းမှုတစ်ခု CI/CD configuration များကို ပြုပြင်ခြင်း သို့မဟုတ် malicious dependencies များကို ထိုးသွင်းသည့် environment:

  1. သုံးသပ်ကြည့်ရှု committed code & integrate security scanning in CI/CD.
  2. implement SBOM နှင့် SCA & EDR ကိရိယာများကို အကောင်အထည်ဖော်ပါ.
  3. လက်မှတ်များထည့်ရန် CI/CD config လုပ်ပြီး အတည်ပြုပါ။
  • ဆိုက်ဂျီနီ စွမ်းရည်များ ဆော့ဖ်ဝဲလ် ဖွံ့ဖြိုးတိုးတက်မှုတွင် ပါဝင်သော ပိုင်ဆိုင်မှုအစုံအလင်ကို ခွဲခြမ်းစိတ်ဖြာခြင်း, တည်ဆောက်ခြင်းနှင့် ပို့ဆောင်ခြင်း ကာလအတွင်း မည်သည့်ခြိမ်းခြောက်မှုကိုမဆို ရှာဖွေတွေ့ရှိနိုင်စေရန် CI/CD လုပ်ငန်းစဉ်နှင့် ထုတ်လုပ်ရန် SBOM သင့်ရဲ့စာရင်းစစ်နှင့်ဖောက်သည်များအတွက်သက်သေအထောက်အထားအဖြစ်။

အောက်ပါပုံတွင် ဥပမာကို အသုံးပြု၍ တိုက်ခိုက်မှု vector အမျိုးမျိုးကို ပြသထားသည်- CI/CD pipelineဤတိုက်ခိုက်မှု vector များသည် အခြား vector များတွင် အသုံးပြုသည့် vector များနှင့် အလွန်ဆင်တူပါသည်။ CI/CD တိုက်ခိုက်မှုတွေကို။

 ပုံ- AWS ရှိ d ifferent attack vectors များ၏ ဥပမာ CI/CD pipeline
 

 

စစ်မှန်သော Zero Trust ချဉ်းကပ်မှုကို ဖွင့်ပေးခြင်း-

NSA တက်ကြွသော ခိုင်မာစေရေး ဗျူဟာများ

 

ဤလမ်းညွှန်ချက်တွင် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်၏ ကာကွယ်မှုကို မြှင့်တင်ရန် အသုံးပြုနိုင်သည့် ဗျူဟာများစွာကို စာရင်းပြုစုထားသည်။ အရေးကြီးဆုံး ဗျူဟာများထဲမှ အကျဉ်းချုပ်ကို ဤနေရာတွင် သင်တွေ့နိုင်သည်-

NSA မှ အကြံပြုထားသော ကုဒ်ဝှက်စနစ်ကို လက်ခံကျင့်သုံးပါ

ခေတ်မမီတော့ပြီး အားနည်းတဲ့ cryptographic algorithms တွေကို အသုံးပြုခြင်းဟာ သိသာထင်ရှားတဲ့ အန္တရာယ်တွေကို ဖြစ်စေပါတယ်။ CI/CD pipelines. ၎င်းသည် အရေးကြီးဒေတာများ ပေါက်ကြားခြင်း၊ ဒေတာယိုစိမ့်ခြင်း၊ အထောက်အထားစိစစ်ခြင်း ခိုးယူခံရခြင်းနှင့် မလုံခြုံသော ဆက်ရှင်များ ပေါက်ကြားခြင်းတို့ကို ဖြစ်ပေါ်စေနိုင်သည်။ 

ဤအားနည်းချက်များကို အသုံးချခြင်းဖြင့်၊ မကောင်းသော ရည်ရွယ်ချက်ရှိသူများသည် ကျော်လွှားနိုင်သည် CI/CD pipeline နှင့် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်ကို ထိခိုက်စေပါသည်။ ဤအန္တရာယ်များကို လျှော့ချရန်အတွက် NSA နှင့် CISအမျိုးသားအင်စတီကျုမှ သတ်မှတ်ထားသော ခိုင်မာသော cryptographic algorithms များကို အကောင်အထည်ဖော်ခြင်းနှင့် configure လုပ်ခြင်းတို့ကို အကြံပြုအပ်ပါသည်။ Standardcloud application များနှင့် ဝန်ဆောင်မှုများကို စနစ်ထည့်သွင်းသည့်အခါ s နှင့် Technology (NIST)။

ရေရှည်အထောက်အထားအသုံးပြုမှုကို လျှော့ချပါ

လူသားအထောက်အထားစိစစ်ခြင်းနှင့်ပတ်သက်လာလျှင် phishing တိုက်ခိုက်မှုများကို ခံနိုင်ရည်ရှိသော identity federation နှင့် security tokens များကို အမြဲတမ်းဦးစားပေးပါ။ ဤအစီအမံများကို ယာယီ SSH နှင့် အခြား key များရယူရန် အသုံးပြုသင့်သည်။ 

အလားတူပင်၊ software-to-software authentication အတွက်၊ ဖြစ်နိုင်သည့်အခါတိုင်း software-based ရေရှည်အထောက်အထားများအသုံးပြုမှုကို လျှော့ချခြင်းသည် အကြံပြုလိုပါသည်။

Xygeni ကဲ့သို့သောကိရိယာများမှ ထောက်လှမ်းကိရိယာများသည် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်တစ်လျှောက်တွင် မည်သည့်အထောက်အထားနှင့် လျှို့ဝှက်ချက်များကိုမဆို ပုံစံဆယ်မျိုးဖြင့် ထောက်လှမ်းရန် ပံ့ပိုးပေးသည်- ကုဒ်၊ pipelines, IaC configuration များ စသည်တို့။

လက်မှတ်များထည့်ရန် CI/CD ပြင်ဆင်သတ်မှတ်ပြီး ၎င်းတို့ကို အမြဲစစ်ဆေးပါ

ဒီတလျှောက်လုံး CI/CD ဖွံ့ဖြိုးတိုးတက်မှုအဆင့် မည်သို့ပင်ရှိစေကာမူ လုပ်ငန်းစဉ်တွင် ကုဒ်ကို တသမတ်တည်းနှင့် မှန်ကန်စွာ လက်မှတ်ရေးထိုးထားကြောင်းနှင့် လက်မှတ်ကို အတည်ပြုထားကြောင်း သေချာစေရန် အရေးကြီးပါသည်။

လက်မှတ်က အတည်မပြုနိုင်ပါက၊ အတည်ပြုချက်ပြဿနာ၏ အကြောင်းရင်းကို သေချာစွာ စုံစမ်းစစ်ဆေးရန်။

Multi-Factor Authentication (MFA) မှတစ်ဆင့် စကားဝှက်အန္တရာယ်များကို လျှော့ချပါ။

၎င်းကို role-based access control (RBAC) ဖြင့်လည်း ဖြည့်စွက်နိုင်ပါသည်။ ယနေ့ခေတ်တွင် MFA ကို ဝန်ဆောင်မှုအမျိုးအစားအားလုံးတွင် အသုံးများပါသည်။ ၎င်းသည် လုံခြုံရေးကို အားကောင်းစေရန် ကူညီပေးပြီး အတွင်းပိုင်းနှင့် ပြင်ပအသုံးပြုသူများ နှစ်မျိုးလုံးအတွက် အသုံးချပါသည်။ 

အနည်းဆုံးအခွင့်ထူးခံမှုမူကို လိုက်နာခြင်းဖြင့် RBAC သည် အသုံးပြုသူများအား ၎င်းတို့၏ သီးခြားတာဝန်များကို လုပ်ဆောင်ရန် လိုအပ်သော လိုအပ်သောခွင့်ပြုချက်များကိုသာ ပေးအပ်ကြောင်း သေချာစေသည်။

ကော်ပိုရိတ်မူဝါဒများသည် ယနေ့ခေတ်၏ မဖြစ်မနေဖွဲ့စည်းမှုပုံစံများကို ထည့်သွင်းစဉ်းစားသင့်သည်။ အလိုအလျောက်လိုက်နာမှုနှင့် စာရင်းစစ်စွမ်းရည်များ SSCS tools များသည် DevOps အခြေခံအဆောက်အအုံတစ်ခုလုံးတွင် ၎င်းတို့အားလုံးကို အကောင်အထည်ဖော်သည်။

အခွင့်အရေးအနည်းဆုံးမူဝါဒများကို အကောင်အထည်ဖော်ရန် CI/CD ဝင်ရောက်ခွင့်

developer များအား အသုံးပြုသူများသာ ဝင်ရောက်ခွင့်ပေးရန် အရေးကြီးပါသည်- pipeline၎င်းတို့၏ သတ်မှတ်ထားသော လုပ်ငန်းတာဝန်များနှင့် တိုက်ရိုက်သက်ဆိုင်သည့် အစိတ်အပိုင်းများနှင့်။ 

တာဝန်ခွဲဝေမှုကို အကောင်အထည်ဖော်ခြင်းသည် အလွန်အရေးကြီးပါသည်၊ အဘယ်ကြောင့်ဆိုသော် source code ကို စစ်ဆေးရန် တာဝန်ရှိသော developer များသည် build environment ကို အပ်ဒိတ်လုပ်ရန် အထူးအခွင့်အရေး မလိုအပ်ပါ။ အလားတူပင်၊ build များကို ကြီးကြပ်သော အင်ဂျင်နီယာများသည် source code ကို read-write access မလိုအပ်ပါ။ လုံခြုံရေးထိန်းချုပ်မှုများကို အကောင်အထည်ဖော်ခြင်းဆိုင်ရာ အသေးစိတ်လမ်းညွှန်ချက်အတွက်၊ ကိုးကားပါ။ NIST SP 800-53.

ကုဒ်အပ်ဒိတ်များအတွက် Two-Person rule (2PR) ကိုသုံးပါ။

လူနှစ်ဦးစည်းမျဉ်းများကို လိုက်နာခြင်းသည် ကုဒ်အရည်အသွေးကို မြှင့်တင်ပေးရုံသာမက ဆော့ဖ်ဝဲရေးသားသူ၏ အထောက်အထားများ ခိုးယူခံရပါက အန္တရာယ်ရှိသော ကုဒ်ကို အောင်မြင်စွာ ထည့်သွင်းနိုင်ခြေကိုလည်း လျော့နည်းစေသည်။

SSCS Xygeni ကဲ့သို့သော tool များတွင် များသောအားဖြင့် project သည် code review မလုပ်မီ လိုအပ်မှုရှိမရှိ ဆုံးဖြတ်သည့် တိကျသောစစ်ဆေးမှုတစ်ခု ပါဝင်လေ့ရှိသည်။ pull requests (ပေါင်းစည်းရန် တောင်းဆိုမှုများ) ကို ပေါင်းစည်းထားသည်။

ဤစစ်ဆေးမှုသည် လက်ရှိ Open SSF လုံခြုံရေးကို လိုက်နာသည် standard.

အသုံးပြုသူအကောင့်များနှင့် လျှို့ဝှက်ချက်များကို လုံခြုံစွာထားရှိပါ

အသုံးပြုသူအကောင့်များကို စစ်ဆေးခြင်းနှင့် အနည်းဆုံးအခွင့်အရေးနှင့် တာဝန်များခွဲဝေခြင်းဆိုင်ရာ မူများအပေါ် အခြေခံ၍ ဝင်ရောက်ခွင့်ထိန်းချုပ်မှုများကို ပြင်ဆင်သတ်မှတ်ခြင်းသည် အလွန်အရေးကြီးပါသည်။ 

ထို့အပြင်၊ လျှို့ဝှက်ချက်များ၊ တိုကင်များနှင့် အထောက်အထားများကို လုံခြုံစွာကိုင်တွယ်ခြင်း CI/CD pipeline အရေးကြီးဆုံးဖြစ်သည်။

လျှို့ဝှက်ချက်များကို မည်သည့်နေရာတွင်မျှ plaintext ဖြင့် မပို့ပါနှင့် pipelineပြောင်းပြန်အင်ဂျင်နီယာပြုလုပ်နိုင်သော ဆော့ဖ်ဝဲလ်တွင် ၎င်းတို့ကို ဘယ်သောအခါမှ ထည့်သွင်းမထားကြောင်း သေချာစေသည်။

software bill of materials ကို အကောင်အထည်ဖော်ခြင်းဖြင့် codebase ရှိ third-party နှင့် open-source component အားလုံး၏ ပြည့်စုံသောမှတ်တမ်းကို ထိန်းသိမ်းပါ (SBOM):

အဆိုပါ SBOM အဖွဲ့အစည်းများအား ကုဒ်အားနည်းချက်များကို နားလည်ရန်နှင့် ခေတ်မမီတော့သော နှင့် ခွင့်ပြုချက်မရှိသော အစိတ်အပိုင်းများကို အသုံးပြုခြင်းမှ ကာကွယ်ရန် ကူညီပေးသည်။ ဆေးဘက်ဆိုင်ရာ စက်ပစ္စည်းများအတွက် FDA လိုအပ်ချက်များကဲ့သို့သော စည်းမျဉ်းများနှင့် ကိုက်ညီမှုသည် အသုံးပြုရန် မဖြစ်မနေ လိုအပ်စေနိုင်သည်။ SBOMs.

 

ဖွံ့ဖြိုးတိုးတက်ရေးလုပ်ငန်းစဉ်အတွင်း အခြားအရေးကြီးသော လုပ်ဆောင်ချက်များ

သို့ အားနည်းချက်များကို ဖော်ထုတ်ရန် အရေးကြီးပါသည်၊ လုံခြုံရေးစကင်ဖတ်ခြင်းကို ပေါင်းစပ်ပါ CI/CD pipeline အလွယ်တကူ။ ပေါင်းစည်းခြင်းကို မည်သည့်အဆင့်တွင်မဆို လွယ်ကူသည်ဟု ယူဆသင့်သည်- workstation တွင် (အပ်လုဒ်မလုပ်မီ)၊ commitသို့မဟုတ် ညဘက်တည်ဆောက်မှုတွင် အကာလက်ရန်းများကို အသုံးပြုပါ။

နောက်ဆုံးပေါ် ဆော့ဖ်ဝဲလ်၊ လည်ပတ်မှုစနစ်များနှင့် လုပ်ဆောင်ချက်များကို ထိန်းသိမ်းပါ။ CI/CD Tools များ: မှန်မှန် အပ်ဒိတ်လုပ်ပါ CI/CD tool များတွင် bug များနှင့် အားနည်းချက်များ ပါဝင်နိုင်သောကြောင့်ဖြစ်သည်။ operating system များနှင့် software update များအတွက် software integrity နှင့် validation process များအပါအဝင် centralized patch management system များကို အသုံးပြုပါ။

မယုံကြည်ရသော စာကြည့်တိုက်များကို ကန့်သတ်ပြီး ယာယီအရင်းအမြစ်များကို ဖယ်ရှားပါခြိမ်းခြောက်မှုများကို လျှော့ချရန်အတွက် ယုံကြည်စိတ်ချရပြီး လုံခြုံသောရင်းမြစ်များမှ ဆော့ဖ်ဝဲ၊ ကိရိယာများ၊ စာကြည့်တိုက်များနှင့် artifacts များကိုသာ အသုံးပြုပါ။ CI/CD pipeline။ ကုဒ်လုပ်ဆောင်ခြင်း သို့မဟုတ် backdoor များ မိတ်ဆက်ခြင်းမှ ကာကွယ်ရန် ၎င်း၏ configuration သည် သင့်လျော်ကြောင်း အမြဲသေချာစေပါ။ ၎င်းသည်လည်း အရေးကြီးပါသည်။မလိုအပ်သော application များကို ဖယ်ရှားပြီး endpoint များကို ကာကွယ်ပါ။

Xygeni Platform အကြောင်းပိုမိုသိရှိလိုပါက Xygeni ၏ platform datasheet ကို ဒေါင်းလုဒ်လုပ်ပါ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ