ခေတ်မီဆော့ဖ်ဝဲလ် ဖွံ့ဖြိုးတိုးတက်မှု (ဆက်လက်တိုးတက်နေသော) ၏ ရှုပ်ထွေးမှုသည် လုံခြုံရေးအတွက် အဆင့်မြင့်ချဉ်းကပ်မှုတစ်ခု လိုအပ်ပါသည်။ DevSecOps—ဖွံ့ဖြိုးတိုးတက်မှု၊ လုံခြုံရေးနှင့် လုပ်ငန်းလည်ပတ်မှုတို့ကို ပေါင်းစပ်ခြင်း—သည် တုံ့ပြန်သည့်အရာမှ တက်ကြွသော ဆိုက်ဘာအန္တရာယ်စီမံခန့်ခွဲမှုသို့ ကူးပြောင်းခြင်းကို အမှတ်အသားပြုပြီး လုံခြုံရေးသည် ဖွံ့ဖြိုးတိုးတက်မှု သံသရာ၏ မရှိမဖြစ် အစိတ်အပိုင်းတစ်ခု ဖြစ်လာကြောင်း သေချာစေသည်။
ဤရည်မှန်းချက်ပန်းတိုင်သို့ရောက်ရှိရန် အရေးပါမှု၊ စိန်ခေါ်မှုများနှင့် ဗျူဟာများအကြောင်း ကျွန်ုပ်တို့၏ SafeDev Talk အစီအစဉ်တွင် မတူညီသောနယ်ပယ်များတွင် အထူးပြုသည့် ဆိုက်ဘာလုံခြုံရေးပညာရှင်များက ၎င်းတို့၏အမြင်များကို မျှဝေခဲ့ကြသည်။ ခဏလောက် ချောင်းကြည့်လိုက်ပါ။
ဝဘ်ဆွေးနွေးပွဲ ဟောပြောသူများ၏ အတွေးအမြင်များကို လိုက်နာ၍ ထိရောက်သော ဆိုက်ဘာလုံခြုံရေး အန္တရာယ်စီမံခန့်ခွဲမှုအကြောင်း လေ့လာပြီး DevSecOps အကောင်းဆုံးလုပ်ဆောင်မှုအချို့ကို တင်ပြပါမည်။ ဆက်လက်ဖတ်ရှုပါ။
ဘာကြောင့် ကြိုတင်ကာကွယ်တဲ့ ဆိုက်ဘာလုံခြုံရေး အန္တရာယ်စီမံခန့်ခွဲမှုက မရှိမဖြစ်လိုအပ်တာလဲ။
ဆော့ဖ်ဝဲလ်အနေနဲ့ pipelineပိုမိုရှုပ်ထွေးလာလေလေ၊ အန္တရာယ်များလည်း မြင့်တက်လာလေလေပါပဲ။ နောက်ပိုင်းတွင် ကျွန်ုပ်တို့ တွေ့မြင်ရမည်ဖြစ်သည့်အတိုင်း DevOps ရှိ လုံခြုံရေး pipeline ၎င်းသည် အပိုဆုကြေးတစ်ခုမျှသာ မဟုတ်တော့ဘဲ ရေရှည်တည်တံ့ပြီး လုံခြုံသော ဖွံ့ဖြိုးတိုးတက်မှုအတွက် မဖြစ်မနေ လိုအပ်ပါသည်။ ဤအခြေအနေသည် လုံခြုံရေးအားနည်းချက်များ ထုတ်လုပ်မှုပတ်ဝန်းကျင်များသို့ မထိုးဖောက်မီ ၎င်းတို့ကို ဖြေရှင်းရန် လိုအပ်ကြောင်း ပေါ်လွင်စေပြီး အန္တရာယ်များနှင့် ကုန်ကျစရိတ်များကို လျှော့ချပေးပါသည်။
စာရင်းအင်းများက ဤအချက်ကို ထောက်ခံသည်- IBM ၏ ရေရှည်သုတေသနပြုချက်က ညွှန်ပြနေသည်မှာ အားနည်းချက်တစ်ခုကို ဖြန့်ကျက်ပြီးနောက် ပြင်ဆင်ခြင်းသည် ၎င်းကို အစောပိုင်းတွင် ဖြေရှင်းခြင်းထက် အဆ ၁၀၀ အထိ ကုန်ကျစရိတ်များနိုင်သည်။ ဘဝသံသရာထဲမှာ။
အဆင့်တိုင်းတွင် ဆိုက်ဘာအန္တရာယ်စီမံခန့်ခွဲမှုကို စိတ်ကြိုက်ပြင်ဆင်ခြင်း
၁။ အဆင့်များတစ်လျှောက် အန္တရာယ်ပြောင်းလဲမှု အန္တရာယ်သည် တစ်ခုတည်းမဟုတ်ပါ။; မတူညီသော အမျိုးအစားများသည် Software Development Lifecycle ၏ အဆင့်အမျိုးမျိုးတွင် ပေါ်ပေါက်လာသည် (SDLC) ။ ဥပမာ:
- ဖွံ့ဖြိုးရေး: လျှို့ဝှက်ချက်များ နှင့် မလုံခြုံသော ကုဒ်ရေးသားခြင်း အလေ့အကျင့်များ
- ပေါင်းစည်းရေး: မှီခိုမှုများရှိ အားနည်းချက်များ သို့မဟုတ် ဖွဲ့စည်းပုံများ
- ဖြန့်ကျက်မှု- မှားယွင်းစွာ ပြင်ဆင်မှုများ Code အဖြစ် အခြေခံအဆောက်အဦ (IaC)
- ထုတ်လုပ်မှု- လည်ပတ်ချိန်အသုံးချမှု သို့မဟုတ် ဘေးတိုက်ရွေ့လျားမှုများနှင့် ဆက်စပ်သောအန္တရာယ်များ
အဆင့်တိုင်းတွင် ကနဦးဒီဇိုင်းခြိမ်းခြောက်မှုပုံစံထုတ်ခြင်းမှသည် runtime စောင့်ကြည့်ခြင်းအထိ စိတ်ကြိုက်ပြင်ဆင်ထားသော လုံခြုံရေးအစီအမံများ လိုအပ်ပြီး အားလုံးသည် zero trust principles များနှင့် ကိုက်ညီရမည်။
၂။ အုတ်မြစ်ချရာတွင် ခြိမ်းခြောက်မှုပုံစံထုတ်ခြင်း
ခြိမ်းခြောက်မှုပုံစံထုတ်ခြင်းရဲ့ အရေးပါမှုကို ငြင်းလို့မရပါဘူး။ ၎င်းရဲ့ အကောင်းဆုံးအသုံးချမှုဟာ လိုအပ်ချက်တွေနဲ့ ဒီဇိုင်းအဆင့်တွေမှာဖြစ်ပေမယ့် ပေါင်းစပ်မှုနဲ့ ဖြန့်ကျက်ပြီးနောက်အထိ အသုံးဝင်မှုရှိပါတယ်။ နောက်ပိုင်းမှာ အန္တရာယ်တွေကို လျှော့ချနိုင်ပေမယ့် ကုန်ကျစရိတ်ကတော့ သိသိသာသာ မြင့်တက်လာပါတယ်။ အဓိကအချက်ကတော့ နောက်ကျတာထက် စောစောလုပ်တာက ပိုကောင်းပါတယ်။
အလိုအလျောက်လုပ်ဆောင်ခြင်း- ကြိုတင်ကာကွယ်သည့် ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်စီမံခန့်ခွဲမှု၏ ကျောရိုး
ခေတ်မီစကင်နာများမှ ဖော်ထုတ်တွေ့ရှိထားသော အားနည်းချက်များစွာနှင့်အတူ အလိုအလျောက်လုပ်ဆောင်မှုသည် မရှိမဖြစ်လိုအပ်သော အရာတစ်ခုဖြစ်လာပါသည်။
- ထောက်လှမ်းခြင်းနှင့် ဦးစားပေးခြင်းကိရိယာများကဲ့သို့သော SCA (ဆော့ဖ်ဝဲလ် ဖွဲ့စည်းမှု ခွဲခြမ်းစိတ်ဖြာခြင်း) နှင့် EPSS (Exploit Prediction Scoring System) သည် ပြောင်းလဲနေသော၊ အချိန်နှင့်တပြေးညီ အကဲဖြတ်မှုများကို ပေးပါသည်။ အထူးသဖြင့် EPSS သည် အားနည်းချက်တစ်ခု အသုံးချခံရနိုင်ခြေကို ခန့်မှန်းပြီး ဦးစားပေးအဆင့်သတ်မှတ်ရန်အတွက် လက်တွေ့လုပ်ဆောင်နိုင်သော အတွေးအမြင်များကို ပေးပါသည်။
- ပေါင်းစည်းခြင်းနှင့် အစီရင်ခံခြင်း လုံခြုံရေးဆိုင်ရာ ထိုးထွင်းသိမြင်မှုများသည် IDE plugin များ၊ Jira ကဲ့သို့သော ticketing စနစ်များ သို့မဟုတ် Slack အသိပေးချက်များမှတစ်ဆင့်ဖြစ်စေ ရှိပြီးသား workflow များနှင့် ချောမွေ့စွာ ပေါင်းစပ်ရမည်ဖြစ်သည်။ ဆောင်ပုဒ်မှာ "developer များရှိသည့်နေရာတွင် ရှိနေပါ" ဖြစ်ရမည်။ ဆက်စပ်ပြီး အသုံးပြုရလွယ်ကူသော သတိပေးချက်များအတွက် လိုအပ်ချက်ကိုလည်း ငြင်း၍မရပါ။
- အလိုအလျောက် ပြန်လည်ကောင်းမွန်လာစေရေး အချို့သော အဆင့်မြင့်စနစ်များသည် အချို့သောအန္တရာယ်များအတွက် အလိုအလျောက် ပြန်လည်ကောင်းမွန်လာစေရေးကိုပင် အကောင်အထည်ဖော်ပါသည်။ ဥပမာအားဖြင့်၊ အလိုအလျောက် မှီခိုမှု အဆင့်မြှင့်တင်မှုများနှင့် မူဝါဒ ပြဋ္ဌာန်းခြင်းတို့ကို လူသားဝင်ရောက်စွက်ဖက်မှုမရှိဘဲ ခြိမ်းခြောက်မှုများကို ပျက်ပြယ်စေနိုင်သည်။
လူသားအချက်များ- ပူးပေါင်းဆောင်ရွက်မှုနှင့် တာဝန်ခံမှု
ကိရိယာတန်ဆာပလာများကို အလေးပေးဖော်ပြထားသော်လည်း၊ လူသားဒြပ်စင်သည် သင့်လျော်သော ဆိုက်ဘာအန္တရာယ်စီမံခန့်ခွဲမှုအတွက် အရေးကြီးနေဆဲဖြစ်သည်။
- ပညာရေး: ဆော့ဖ်ဝဲရေးသားသူများကို လုံခြုံရေးကိရိယာများအပြင် လုံခြုံသောကုဒ်ရေးသားခြင်းနှင့် အကောင်းဆုံးလုပ်ဆောင်မှုများကိုပါ လေ့ကျင့်သင်ကြားပေးရမည်။ ဆွေးနွေးပွဲတက်ရောက်သူတစ်ဦးက “လုံခြုံသောဒီဇိုင်းကို နားမလည်သော ဆော့ဖ်ဝဲရေးသားသူသည် လုံခြုံသောစနစ်တစ်ခုကို တည်ဆောက်နိုင်မည်မဟုတ်ပါ” ဟု ပြောကြားခဲ့သည်။
- ခံမှု: အလိုအလျောက်စကင်နာများသည် ကြီးမားသော အားနည်းချက်စာရင်းများကို ထုတ်ပေးနေသောကြောင့်၊ ဦးစားပေးမှုသည် အဖွဲ့များသည် အန္တရာယ်တစ်ခုစီ၏ စီးပွားရေးဆိုင်ရာသက်ရောက်မှုကို နားလည်ခြင်းအပေါ် မူတည်ပါသည်။ Agile အဖွဲ့များသည် ၎င်းတို့၏ အလျင်စလိုလုပ်ဆောင်ချိန်၏ ၅-၁၀% ကို လုံခြုံရေးကို ဖြေရှင်းရန် မကြာခဏ ခွဲဝေပေးလေ့ရှိပြီး ၎င်းကို ၎င်းတို့၏ လက်ရှိ bug-fixing လုပ်ငန်းစဉ်များနှင့် ရောနှောပေးလေ့ရှိသည်။
ထိရောက်သော ဆိုက်ဘာအန္တရာယ်စီမံခန့်ခွဲမှုအတွက် DevSecOps အကောင်းဆုံးလုပ်ဆောင်မှုများ
- လုံခြုံရေးကို အစောပိုင်းတွင် ထည့်သွင်းပါ- ဒီဇိုင်းရေးဆွဲခြင်းမှ ဖြန့်ကျက်ခြင်းအထိ၊ လုံခြုံရေးကို အဆင့်တိုင်း၏ သဘာဝအစိတ်အပိုင်းတစ်ခုအဖြစ် ထားပါ။
- အရှိန်အဟုန်ဖြင့် အလိုအလျောက်လုပ်ဆောင်ခြင်း- ထောက်လှမ်းရန်အတွက်သာမက ဦးစားပေးသတ်မှတ်ခြင်း၊ အစီရင်ခံခြင်းနှင့် ပြုပြင်မွမ်းမံခြင်းအတွက်ပါ ကိရိယာများကို အသုံးပြုပါ။
- ပညာပေးပြီး လုပ်ပိုင်ခွင့်ပေးပါ- သွက်လက်မှုကို မတားဆီးဘဲ လုံခြုံရေးကို ပေါင်းစပ်နိုင်ရန် အဖွဲ့များအား အသိပညာနှင့် ကိရိယာများ တပ်ဆင်ပေးပါ။
- ပြောင်းလဲနေသော ဦးစားပေးမှုကို လက်ခံကျင့်သုံးပါ- အသုံးချနိုင်ခြေ အမြင့်ဆုံးဖြစ်သော အားနည်းချက်များကို အာရုံစိုက်ရန် EPSS သို့မဟုတ် အလားတူမော်ဒယ်များကို ပေါင်းစပ်ပါ။
DevSecOps မှာ Proactive Risk Management ကို ပိုနက်နက်ရှိုင်းရှိုင်း လေ့လာချင်ပါသလား။
ဤဆောင်းပါးကို ပုံဖော်ရာတွင် အထောက်အကူဖြစ်စေသော အသိအမြင်များသည် ကျွန်ုပ်တို့၏ SafeDev Talk webinar တွင် ဆွေးနွေးမှုတစ်ခုမှ လှုံ့ဆော်မှုရရှိခဲ့သည်။ ကျွမ်းကျင်သူများနှင့် ပူးပေါင်းပါ။ အမ်မာ ဖန်, မာရူဒါမာရန် ဂူနာဆီကာရန်, လူးဝစ် Garcia ကနှင့် ဂျီးဆပ်စ် ကွာဒရာဒို DevSecOps အကောင်းဆုံးလုပ်ဆောင်မှုများကို သင့်ဖွံ့ဖြိုးတိုးတက်မှုစက်ဝန်းတွင် ပေါင်းစပ်ရန် ၎င်းတို့၏အတွေ့အကြုံများ၊ စိန်ခေါ်မှုများနှင့် ဗျူဟာများကို မျှဝေနေစဉ်။
DevSecOps မှာ Proactive Risk Management အကြောင်း ကျွန်ုပ်တို့ရဲ့ SafeDev Talk အပိုင်းကို ကြည့်ရှုလိုက်ပါ။ ပြီးတော့ နောက်တစ်ဆင့်တက်ပါ သင့်ရဲ့ DevOps ကို လုံခြုံအောင်လုပ်ဆောင်ခြင်း pipeline ကျွမ်းကျင်သူရဲ့ အကြံဉာဏ်နဲ့ လက်တွေ့အသုံးချနိုင်တဲ့ အချက်တွေနဲ့အတူ!
ကြိုတင်ကာကွယ်မှုဆိုင်ရာ အန္တရာယ်စီမံခန့်ခွဲမှု၏ အနာဂတ်
DevSecOps မှာ ကြိုတင်ကာကွယ်တဲ့ ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်စီမံခန့်ခွဲမှုဆိုတာ ကိရိယာတွေ ဒါမှမဟုတ် လုပ်ငန်းစဉ်တွေအကြောင်းပဲ မဟုတ်ပါဘူး—လုံခြုံပြီး ပြောင်းလွယ်ပြင်လွယ်ရှိတဲ့ ဖွံ့ဖြိုးတိုးတက်ရေးပတ်ဝန်းကျင်တစ်ခု ဖန်တီးဖို့ နည်းပညာ၊ လူတွေနဲ့ အလေ့အကျင့်တွေကို ညှိနှိုင်းပေးခြင်းနဲ့ ပတ်သက်ပါတယ်။ သင့်ရဲ့ DNA ထဲမှာ လုံခြုံရေးကို ထည့်သွင်းခြင်းအားဖြင့် SDLCလုံခြုံရေးသည် အဟန့်အတားမဟုတ်ဘဲ တိုးတက်မှုကို အထောက်အကူပြုသည့်အရာဖြစ်ကြောင်း သိရှိထားသောကြောင့် အဖွဲ့အစည်းများသည် ယုံကြည်မှုဖြင့် ဆန်းသစ်တီထွင်နိုင်မည်ဖြစ်သည်။
ဖွံ့ဖြိုးတိုးတက်မှုအနေနဲ့ pipelineပိုမိုရှုပ်ထွေးလာသည်နှင့်အမျှ ဤရှုပ်ထွေးမှုနှင့် လိုက်လျောညီထွေဖြစ်အောင် ပြုလုပ်ပေးသည့် ခေတ်မီဖြေရှင်းနည်းများ လိုအပ်ချက်သည် မရှိမဖြစ် လိုအပ်လာပါသည်။ ကဲ့သို့သော ကိရိယာများ Xygeni ရဲ့ ဖြေရှင်းချက် လုံခြုံရေးပေါင်းစည်းမှု၏ အနာဂတ်ကို ကိုယ်စားပြုပြီး အဖွဲ့အစည်းများအား အလေ့အကျင့်များကို ပိုမိုကောင်းမွန်အောင်လုပ်ဆောင်ရန်၊ အရေးကြီးသော လုပ်ငန်းတာဝန်များကို အလိုအလျောက်လုပ်ဆောင်ရန်နှင့် တစ်လျှောက်လုံးတွင် ကြိုတင်ကာကွယ်မှုဆိုင်ရာ အန္တရာယ်စီမံခန့်ခွဲမှုကို ထည့်သွင်းရန် ကူညီပေးသည်။ SDLCDevSecOps ရဲ့ အကောင်းဆုံးလုပ်ဆောင်မှုတွေနဲ့ ကိုက်ညီအောင် လုပ်ဆောင်ခြင်းအားဖြင့် ဒီကိရိယာတွေဟာ လက်တွေ့လုပ်ဆောင်နိုင်တဲ့ အသိအမြင်တွေနဲ့ ပြောင်းလဲနေတဲ့ ဦးစားပေးမှုတွေကို ပေးစွမ်းနိုင်ပြီး အဖွဲ့တွေအနေနဲ့ ဖွံ့ဖြိုးတိုးတက်မှုအမြန်နှုန်း ဒါမှမဟုတ် သွက်လက်မှုကို မထိခိုက်စေဘဲ အားနည်းချက်တွေကို ကြိုတင်ကာကွယ်နိုင်အောင် စွမ်းဆောင်နိုင်ပါတယ်။ နောက်ထပ် မစောင့်ပါနဲ့- DevSecOps ရဲ့ အကောင်းဆုံးလုပ်ဆောင်မှုတွေကို အမြန်ဆုံး အကောင်အထည်ဖော်ပြီး သင့်ရဲ့ ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်စီမံခန့်ခွဲမှုကို မြှင့်တင်လိုက်ပါ။




