ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ

ਆਧੁਨਿਕ DevSecOps ਟੀਮਾਂ ਲਈ 20 ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ ਸਿਰਫ਼ ਉਦੋਂ ਹੀ ਲਾਭਦਾਇਕ ਹੁੰਦੇ ਹਨ ਜਦੋਂ ਉਹ ਹਮਲਾਵਰਾਂ ਦੁਆਰਾ ਕੀਤੇ ਗਏ ਅਸਲ ਪਾੜੇ ਨੂੰ ਦੂਰ ਕਰਦੇ ਹਨ: ਇੱਕ ਜਨਤਕ S3 ਬਕੇਟ ਜਿਸਨੂੰ ਕਿਸੇ ਨੇ ਨਹੀਂ ਦੇਖਿਆ, ਵਾਈਲਡਕਾਰਡ ਵਾਲਾ ਇੱਕ CI ਦੌੜਾਕ ਪ੍ਰਸਥਿਤੀ ਅਨੁਮਤੀਆਂ, ਬਿਲਡ ਲੌਗ ਵਿੱਚ ਇੱਕ ਲੀਕ ਹੋਇਆ ਰਾਜ਼, ਜਾਂ ਇੱਕ ਖਤਰਨਾਕ ਨਿਰਭਰਤਾ ਜੋ ਇੱਕ ਦੌਰਾਨ ਚੁੱਪਚਾਪ ਸਥਾਪਿਤ ਹੋਈ pipeline ਚਲਾਓ। ਜ਼ਿਆਦਾਤਰ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਘਟਨਾਵਾਂ ਅਣਜਾਣ ਖਤਰਿਆਂ ਕਾਰਨ ਨਹੀਂ ਹੁੰਦੀਆਂ। ਇਹ ਜਾਣੀਆਂ-ਪਛਾਣੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਕਾਰਨ ਹੁੰਦੀਆਂ ਹਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਕਦੇ ਵੀ ਲਾਗੂ ਨਹੀਂ ਕੀਤਾ ਗਿਆ, ਤਰਜੀਹ ਨਹੀਂ ਦਿੱਤੀ ਗਈ, ਜਾਂ ਹੱਲ ਨਹੀਂ ਕੀਤਾ ਗਿਆ।

ਇਹ ਗਾਈਡ ਪਰਤ ਦੁਆਰਾ ਸੰਗਠਿਤ 20 ਵਿਹਾਰਕ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਵਾਂ ਨੂੰ ਕਵਰ ਕਰਦੀ ਹੈ: ਪਛਾਣ, ਡੇਟਾ, ਬੁਨਿਆਦੀ ਢਾਂਚਾ, ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ, CI/CD pipelines, ਖੋਜ, ਅਤੇ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ। ਭਾਵੇਂ ਤੁਸੀਂ ਇੱਕ ਸਿੰਗਲ ਕਲਾਉਡ ਖਾਤੇ ਨੂੰ ਸਖ਼ਤ ਕਰ ਰਹੇ ਹੋ ਜਾਂ ਇੱਕ ਮਲਟੀ-ਟੀਮ ਸੁਰੱਖਿਅਤ ਕਰ ਰਹੇ ਹੋ DevSecOps pipeline, ਇਹ ਨਿਯੰਤਰਣ ਅਸਲ ਵਿੱਚ ਹੋਣ ਵਾਲੀਆਂ ਉਲੰਘਣਾਵਾਂ ਨੂੰ ਰੋਕਣ ਵਿੱਚ ਮਦਦ ਕਰਦੇ ਹਨ।

ਇੰਨੇ ਸਾਰੇ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਵਾਂ ਦੇ ਬਾਵਜੂਦ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਕਿਉਂ ਅਸਫਲ ਹੋ ਰਹੀ ਹੈ

ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਣਾਂ, ਨੀਤੀਆਂ ਅਤੇ ਸਾਧਨਾਂ ਦਾ ਸਮੂਹ ਹੈ ਜੋ ਕਲਾਉਡ ਵਾਤਾਵਰਣ ਵਿੱਚ ਚੱਲ ਰਹੇ ਡੇਟਾ, ਐਪਲੀਕੇਸ਼ਨਾਂ ਅਤੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਦੀ ਰੱਖਿਆ ਕਰਦੇ ਹਨ। ਇਹ ਪਛਾਣ, ਨੈੱਟਵਰਕ, ਡੇਟਾ, ਐਪਲੀਕੇਸ਼ਨ ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ, ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਦੀ ਸੰਰਚਨਾ ਅਤੇ ਨਿਰਮਾਣ ਨੂੰ ਫੈਲਾਉਂਦਾ ਹੈ। pipelines.

ਇਹ ਪਰਿਪੱਕ ਟੀਮਾਂ ਲਈ ਵੀ ਅਸਫਲ ਰਹਿਣ ਦਾ ਕਾਰਨ ਗਿਆਨ ਦੀ ਘਾਟ ਨਹੀਂ ਹੈ। ਇਹ ਤਿੰਨ ਢਾਂਚਾਗਤ ਸਮੱਸਿਆਵਾਂ ਹਨ:

  • ਗਤੀ ਬਨਾਮ ਸੁਰੱਖਿਆ। Pipelineਤੇਜ਼ ਗਤੀ ਨਾਲ ਅੱਗੇ ਵਧਦੇ ਹਨ। ਉਹ ਨਿਯੰਤਰਣ ਜੋ ਘ੍ਰਿਣਾ ਜੋੜਦੇ ਹਨ ਅਯੋਗ ਹੋ ਜਾਂਦੇ ਹਨ। ਜਿਨ੍ਹਾਂ ਟੀਮਾਂ ਨੂੰ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਦਾ ਹੱਕ ਮਿਲਦਾ ਹੈ, ਉਹ ਗੇਟ ਨਹੀਂ ਜੋੜਦੀਆਂ, ਉਹ ਸਿੱਧੇ ਵਰਕਫਲੋ ਵਿੱਚ ਲਾਗੂਕਰਨ ਨੂੰ ਸਵੈਚਾਲਿਤ ਕਰਦੀਆਂ ਹਨ।
  • ਟੂਲ ਫ੍ਰੈਗਮੈਂਟੇਸ਼ਨ। ਇੱਕ ਟੂਲ ਵਿੱਚ ਭੇਦ ਸਕੈਨ ਕਰਨਾ, SCA ਕਿਸੇ ਹੋਰ ਵਿੱਚ, IaC ਤੀਜੇ ਹਿੱਸੇ ਵਿੱਚ। ਕੋਈ ਏਕੀਕ੍ਰਿਤ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਨਾ ਹੋਣ ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਕਵਰੇਜ ਪਰਤਾਂ ਵਿਚਕਾਰ ਪਾੜੇ ਪੈ ਜਾਂਦੇ ਹਨ, ਅਤੇ ਖੋਜਾਂ ਕਦੇ ਵੀ ਅਸਲ ਜੋਖਮ ਨਾਲ ਸੰਬੰਧਿਤ ਨਹੀਂ ਹੁੰਦੀਆਂ।
  • ਚੇਤਾਵਨੀ ਥਕਾਵਟ। ਸਕੈਨਰ ਜੋ ਪ੍ਰਤੀ ਦਿਨ ਸੈਂਕੜੇ CVEs ਨੂੰ ਸਾਹਮਣੇ ਲਿਆਉਂਦੇ ਹਨ, ਇੰਜੀਨੀਅਰਾਂ ਨੂੰ ਖੋਜਾਂ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰਨ ਲਈ ਸਿਖਲਾਈ ਦਿੰਦੇ ਹਨ, ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਮਹੱਤਵਪੂਰਨ ਵੀ ਸ਼ਾਮਲ ਹਨ। ਤਰਜੀਹ ਵਿਕਲਪਿਕ ਨਹੀਂ ਹੈ; ਇਹ ਉਹ ਹੈ ਜੋ ਨਿਰਧਾਰਤ ਕਰਦਾ ਹੈ ਕਿ ਸੁਰੱਖਿਆ ਅਸਲ ਵਿੱਚ ਕੰਮ ਕਰਦੀ ਹੈ ਜਾਂ ਨਹੀਂ।

ਹੇਠਾਂ ਦਿੱਤੇ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ ਉਹਨਾਂ ਅੰਤਰਾਂ ਨੂੰ ਵਿਹਾਰਕ ਤਰੀਕੇ ਨਾਲ ਬੰਦ ਕਰਨ ਲਈ ਤਿਆਰ ਕੀਤੇ ਗਏ ਹਨ। ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਨੂੰ ਸਿਰਫ਼ ਰਨਟਾਈਮ ਸਮੱਸਿਆ ਵਜੋਂ ਮੰਨਣ ਦੀ ਬਜਾਏ, ਉਹ ਕੋਡ ਤੋਂ ਕਲਾਉਡ ਤੱਕ ਪੂਰੇ ਡਿਲੀਵਰੀ ਮਾਰਗ ਨੂੰ ਕਵਰ ਕਰਦੇ ਹਨ।

20 ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ:

ਪਛਾਣ ਅਤੇ ਪਹੁੰਚ ਪ੍ਰਬੰਧਨ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ

1. ਹਰ ਥਾਂ ਮਲਟੀ-ਫੈਕਟਰ ਪ੍ਰਮਾਣੀਕਰਨ ਨੂੰ ਸਮਰੱਥ ਬਣਾਓ

ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਵਿੱਚ MFA ਸਭ ਤੋਂ ਵੱਧ ROI ਕੰਟਰੋਲ ਬਣਿਆ ਹੋਇਆ ਹੈ। ਇਹ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਚੋਰੀ ਦੇ ਹਮਲਿਆਂ ਨੂੰ ਠੰਡੇ ਢੰਗ ਨਾਲ ਰੋਕਦਾ ਹੈ, ਅਤੇ ਹਮਲਾਵਰ ਇਸਨੂੰ ਜਾਣਦੇ ਹਨ। MFA ਤੋਂ ਬਿਨਾਂ ਕੋਈ ਵੀ ਖਾਤਾ ਇੱਕ ਸਾਫਟ ਟਾਰਗੇਟ ਹੁੰਦਾ ਹੈ।

ਆਪਣੇ ਕਲਾਉਡ ਵਾਤਾਵਰਣ ਵਿੱਚ ਹਰੇਕ ਮਨੁੱਖੀ ਪਛਾਣ ਲਈ MFA ਲਾਗੂ ਕਰੋ: ਡਿਵੈਲਪਰ ਖਾਤੇ, ਐਡਮਿਨ ਕੰਸੋਲ, ਕਲਾਉਡ ਪ੍ਰਦਾਤਾ ਪੋਰਟਲ, CI/CD dashboardz. ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਪ੍ਰਾਪਤ ਖਾਤਿਆਂ ਲਈ ਫਿਸ਼ਿੰਗ-ਰੋਧਕ MFA (ਹਾਰਡਵੇਅਰ ਕੁੰਜੀਆਂ, ਪਾਸਕੀਜ਼) ਦੀ ਵਰਤੋਂ ਕਰੋ। ਪ੍ਰਮਾਣਕ ਐਪ ਰਾਹੀਂ ਸਮਾਂ-ਅਧਾਰਤ ਕੋਡ ਘੱਟੋ-ਘੱਟ ਬਾਰ ਹਨ।

2. ਘੱਟ ਤੋਂ ਘੱਟ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਲਾਗੂ ਕਰੋ, ਖਾਸ ਕਰਕੇ ਗੈਰ-ਮਨੁੱਖੀ ਪਛਾਣਾਂ ਲਈ

ਘੱਟੋ-ਘੱਟ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਦਾ ਸਿਧਾਂਤ ਮਨੁੱਖਾਂ ਲਈ ਚੰਗੀ ਤਰ੍ਹਾਂ ਸਮਝਿਆ ਜਾਂਦਾ ਹੈ। ਟੀਮਾਂ ਜਿਸ ਹਿੱਸੇ ਨੂੰ ਲਗਾਤਾਰ ਗੁਆਉਂਦੀਆਂ ਹਨ ਉਹ ਗੈਰ-ਮਨੁੱਖੀ ਪਛਾਣਾਂ ਹਨ: CI/CD ਸੇਵਾ ਖਾਤੇ, ਲੈਂਬਡਾ ਫੰਕਸ਼ਨ, ਕੰਟੇਨਰ ਵਰਕਲੋਡ, ਗਿੱਟਹੱਬ ਐਕਸ਼ਨ ਰਨਰ।

ਇਹ ਪਛਾਣਾਂ ਵਾਈਲਡਕਾਰਡ ਅਨੁਮਤੀਆਂ ਇਕੱਠੀਆਂ ਕਰਦੀਆਂ ਹਨ ਕਿਉਂਕਿ ਇਹ ਇੱਕ ਵਾਰ ਕੌਂਫਿਗਰ ਕੀਤੀਆਂ ਜਾਂਦੀਆਂ ਹਨ ਅਤੇ ਕਦੇ ਦੁਬਾਰਾ ਨਹੀਂ ਵੇਖੀਆਂ ਜਾਂਦੀਆਂ। ਇਹ ਉਹੀ ਹਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਹਮਲਾਵਰ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਵਿੱਚ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦੇ ਹਨ, ਕਿਉਂਕਿ ਉਹਨਾਂ ਕੋਲ ਰਾਜ਼ਾਂ, ਭੰਡਾਰਾਂ, ਉਤਪਾਦਨ ਸਰੋਤਾਂ ਅਤੇ ਡਾਊਨਸਟ੍ਰੀਮ ਸਿਸਟਮਾਂ ਤੱਕ ਪਹੁੰਚ ਹੁੰਦੀ ਹੈ।

ਆਡਿਟ ਸੇਵਾ ਖਾਤੇ ਦੀਆਂ ਇਜਾਜ਼ਤਾਂ ਤਿਮਾਹੀ। 90 ਦਿਨਾਂ ਵਿੱਚ ਵਰਤੀ ਨਾ ਗਈ ਕੋਈ ਵੀ ਚੀਜ਼ ਹਟਾਓ।

3. ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਰਹਿਣ ਵਾਲੇ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਨੂੰ ਥੋੜ੍ਹੇ ਸਮੇਂ ਤੱਕ ਰਹਿਣ ਵਾਲੇ ਟੋਕਨਾਂ ਨਾਲ ਬਦਲੋ।

ਸਟੈਟਿਕ API ਕੁੰਜੀਆਂ ਅਤੇ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਚੱਲਣ ਵਾਲੇ ਟੋਕਨ ਕਲਾਉਡ ਉਲੰਘਣਾਵਾਂ ਦੇ ਸਭ ਤੋਂ ਆਮ ਮੂਲ ਕਾਰਨਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹਨ। ਉਹ ਪ੍ਰਾਪਤ ਕਰਦੇ ਹਨ commitਰਿਪੋਜ਼ ਵਿੱਚ ਭੇਜਿਆ ਗਿਆ, CI ਲੌਗਸ ਵਿੱਚ ਲੀਕ ਕੀਤਾ ਗਿਆ, ਸਲੈਕ ਵਿੱਚ ਕਾਪੀ ਕੀਤਾ ਗਿਆ, ਅਤੇ ਭੁੱਲ ਗਿਆ .env ਫਾਈਲਾਂ, ਫਿਰ ਮਹੀਨਿਆਂ ਜਾਂ ਸਾਲਾਂ ਲਈ ਵੈਧ ਰਹਿੰਦੀਆਂ ਹਨ।

ਜਿੱਥੇ ਵੀ ਸੰਭਵ ਹੋਵੇ, ਉਹਨਾਂ ਨੂੰ ਥੋੜ੍ਹੇ ਸਮੇਂ ਦੇ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਨਾਲ ਬਦਲੋ: AWS STS ਮੰਨ-ਭੂਮਿਕਾ, ਜੀਸੀਪੀ ਵਰਕਲੋਡ ਪਛਾਣ ਫੈਡਰੇਸ਼ਨ, ਗਿੱਟਹੱਬ ਐਕਸ਼ਨ ਓਆਈਡੀਸੀ. ਜਦੋਂ ਸਥਿਰ ਪ੍ਰਮਾਣ ਪੱਤਰ ਅਟੱਲ ਹੋਣ, ਤਾਂ ਉਹਨਾਂ ਨੂੰ ਇੱਕ ਸੀਕਰੇਟ ਮੈਨੇਜਰ (ਵਾਲਟ, AWS ਸੀਕਰੇਟਸ ਮੈਨੇਜਰ, ਅਜ਼ੂਰ ਕੀ ਵਾਲਟ) ਵਿੱਚ ਸਟੋਰ ਕਰੋ ਅਤੇ ਆਪਣੇ ਆਪ ਘੁੰਮਾਓ।

4. ਉੱਚੇ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰਾਂ ਲਈ ਜਸਟ-ਇਨ-ਟਾਈਮ ਐਕਸੈਸ ਲਾਗੂ ਕਰੋ

ਸਥਾਈ ਐਡਮਿਨ ਪਹੁੰਚ ਸਥਾਈ ਜੋਖਮ ਹੈ। ਸਥਾਈ ਉੱਚੀਆਂ ਅਨੁਮਤੀਆਂ ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਲਈ ਇੱਕ ਸਮਝੌਤਾ ਕੀਤੀ ਪਛਾਣ ਕਾਫ਼ੀ ਹੈ।

JIT ਐਕਸੈਸ ਸਿਸਟਮ (AWS IAM ਆਈਡੈਂਟਿਟੀ ਸੈਂਟਰ, GCP ਪ੍ਰਿਵੀਲੇਜਡ ਐਕਸੈਸ ਮੈਨੇਜਰ, Okta ਐਕਸੈਸ ਰਿਕੁਐਸਟਸ) ਮੰਗ 'ਤੇ, ਸਮਾਂ-ਸੀਮਤ, ਅਤੇ ਪੂਰੇ ਆਡਿਟ ਲੌਗ ਦੇ ਨਾਲ ਉੱਚਿਤ ਐਕਸੈਸ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ। ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਲੋੜ ਪੈਣ 'ਤੇ ਉਹ ਮਿਲਦਾ ਹੈ ਜੋ ਉਹਨਾਂ ਨੂੰ ਚਾਹੀਦਾ ਹੈ। ਹਮਲਾਵਰਾਂ ਨੂੰ ਕੋਈ ਸਥਾਈ ਨਿਸ਼ਾਨਾ ਨਹੀਂ ਮਿਲਦਾ।

5. ਸੇਵਾ-ਤੋਂ-ਸੇਵਾ ਸੰਚਾਰ ਵਿੱਚ ਜ਼ੀਰੋ ਟਰੱਸਟ ਲਾਗੂ ਕਰੋ

ਰਵਾਇਤੀ ਘੇਰੇ ਵਾਲੇ ਮਾਡਲ ਇਹ ਮੰਨਦੇ ਹਨ ਕਿ ਨੈੱਟਵਰਕ ਦੇ ਅੰਦਰ ਹਰ ਚੀਜ਼ ਭਰੋਸੇਯੋਗ ਹੈ। ਮਾਈਕ੍ਰੋ ਸਰਵਿਸਿਜ਼, ਕੰਟੇਨਰਾਂ ਅਤੇ ਗਤੀਸ਼ੀਲ ਵਰਕਲੋਡ ਵਾਲੇ ਕਲਾਉਡ-ਨੇਟਿਵ ਵਾਤਾਵਰਣ ਇਸ ਧਾਰਨਾ ਨੂੰ ਖ਼ਤਰਨਾਕ ਬਣਾਉਂਦੇ ਹਨ।

ਜ਼ੀਰੋ ਟਰੱਸਟ ਮਤਲਬ ਕਿ ਹਰ ਬੇਨਤੀ ਪ੍ਰਮਾਣਿਤ ਅਤੇ ਅਧਿਕਾਰਤ ਹੈ, ਭਾਵੇਂ ਇਹ ਕਿੱਥੋਂ ਆਈ ਹੋਵੇ। ਸੇਵਾ-ਤੋਂ-ਸੇਵਾ ਪ੍ਰਮਾਣੀਕਰਨ (mTLS, ਸੇਵਾ ਜਾਲ ਪਛਾਣ) ਲਾਗੂ ਕਰੋ, ਵਰਕਲੋਡ ਪੱਧਰ 'ਤੇ ਨੈੱਟਵਰਕ ਨੀਤੀਆਂ ਨੂੰ ਲਾਗੂ ਕਰੋ, ਅਤੇ ਅੰਦਰੂਨੀ ਟ੍ਰੈਫਿਕ ਨੂੰ ਡਿਫੌਲਟ ਤੌਰ 'ਤੇ ਅਵਿਸ਼ਵਾਸਯੋਗ ਮੰਨੋ।

ਡਾਟਾ ਸੁਰੱਖਿਆ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ

6. ਅੰਦਰੂਨੀ ਟ੍ਰੈਫਿਕ ਸਮੇਤ, ਹਰ ਚੀਜ਼ ਨੂੰ ਐਨਕ੍ਰਿਪਟ ਕਰੋ

ਆਰਾਮ 'ਤੇ ਇਨਕ੍ਰਿਪਸ਼ਨ (AES-256, ਪ੍ਰਬੰਧਿਤ KMS) ਹੁਣ ਹੈ standard ਅਭਿਆਸ। ਜ਼ਿਆਦਾਤਰ ਟੀਮਾਂ ਵਿੱਚ ਜੋ ਅੰਤਰ ਹੈ ਉਹ ਹੈ ਅੰਦਰੂਨੀ ਟ੍ਰੈਫਿਕ ਲਈ ਆਵਾਜਾਈ ਵਿੱਚ ਇਨਕ੍ਰਿਪਸ਼ਨ.

ਮਾਈਕ੍ਰੋ ਸਰਵਿਸਿਜ਼ ਅਤੇ ਕੰਟੇਨਰ-ਟੂ-ਕੰਟੇਨਰ ਸੰਚਾਰ ਵਾਲੇ VPC ਵਿੱਚ, "ਅੰਦਰ" ਰਹਿਣ ਵਾਲਾ ਟ੍ਰੈਫਿਕ ਸੁਭਾਵਿਕ ਤੌਰ 'ਤੇ ਸੁਰੱਖਿਅਤ ਨਹੀਂ ਹੁੰਦਾ। ਅੰਦਰੂਨੀ ਸੇਵਾ ਸੰਚਾਰ ਲਈ ਆਪਸੀ TLS (mTLS) ਲਾਗੂ ਕਰੋ। ਇਸਨੂੰ ਸਹੀ ਢੰਗ ਨਾਲ ਕੌਂਫਿਗਰ ਕਰਨ ਲਈ ਹਰੇਕ ਟੀਮ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਦੀ ਬਜਾਏ ਇਸਨੂੰ ਆਪਣੇ ਆਪ ਲਾਗੂ ਕਰਨ ਲਈ ਇੱਕ ਸਰਵਿਸ ਮੈਸ਼ (Istio, Linkerd) ਜਾਂ ਇੱਕ ਜ਼ੀਰੋ-ਟਰੱਸਟ ਨੈੱਟਵਰਕਿੰਗ ਲੇਅਰ ਦੀ ਵਰਤੋਂ ਕਰੋ।

7. ਫੈਲਣ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਉਜਾਗਰ ਹੋਏ ਭੇਦਾਂ ਦਾ ਪਤਾ ਲਗਾਓ ਅਤੇ ਉਨ੍ਹਾਂ ਨੂੰ ਦੂਰ ਕਰੋ

ਇੱਕ ਰਾਜ਼ commitਰਿਪੋਜ਼ਟਰੀ ਨਾਲ ਜੋੜਿਆ ਜਾਣਾ ਗੁਪਤ ਨਹੀਂ ਰਹਿੰਦਾ। GitHub ਸਕਿੰਟਾਂ ਦੇ ਅੰਦਰ ਜਨਤਕ ਰਿਪੋਜ਼ ਨੂੰ ਇੰਡੈਕਸ ਕਰਦਾ ਹੈ। ਅੰਦਰੂਨੀ ਰਿਪੋਜ਼ ਇਮਯੂਨ ਨਹੀਂ ਹਨ, ਇੱਕ ਵਾਰ ਜਦੋਂ ਕੋਈ ਗੁਪਤ ਗਿੱਟ ਇਤਿਹਾਸ ਵਿੱਚ ਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਇਹ ਹੁਣ ਜਾਂ ਭਵਿੱਖ ਵਿੱਚ, ਰੈਪੋ ਐਕਸੈਸ ਵਾਲੇ ਕਿਸੇ ਵੀ ਵਿਅਕਤੀ ਲਈ ਪਹੁੰਚਯੋਗ ਹੁੰਦਾ ਹੈ।

ਰੋਕਥਾਮ ਪਰਤਾਂ ਮਾਇਨੇ ਰੱਖਦੀਆਂ ਹਨ (pre-commit hooks, IDE ਪਲੱਗਇਨ) ਪਰ ਕਾਫ਼ੀ ਨਹੀਂ ਹਨ। ਤੁਹਾਨੂੰ ਇਤਿਹਾਸਕ ਸਮੇਤ ਸਾਰੀਆਂ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਨਿਰੰਤਰ ਸਕੈਨਿੰਗ ਦੀ ਲੋੜ ਹੈ commits, CI/CD ਲਾਗ, IaC ਫਾਈਲਾਂ, ਅਤੇ ਕੰਟੇਨਰ ਚਿੱਤਰ। ਜਦੋਂ ਕੋਈ ਗੁਪਤ ਪਤਾ ਲੱਗ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਜਵਾਬ ਤੁਰੰਤ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ: ਰੱਦ ਕਰੋ, ਘੁੰਮਾਓ, ਅਤੇ ਮੁਲਾਂਕਣ ਕਰੋ ਕਿ ਕੀ ਇਸ ਤੱਕ ਐਕਸਪੋਜਰ ਅਤੇ ਖੋਜ ਦੇ ਵਿਚਕਾਰ ਪਹੁੰਚ ਕੀਤੀ ਗਈ ਸੀ।

8. ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਦੇ ਆਧਾਰ 'ਤੇ ਡੇਟਾ ਦਾ ਵਰਗੀਕਰਨ ਕਰੋ ਅਤੇ ਨਿਯੰਤਰਣ ਲਾਗੂ ਕਰੋ

ਤੁਹਾਡੇ ਕਲਾਉਡ ਵਾਤਾਵਰਣ ਵਿੱਚ ਸਾਰੇ ਡੇਟਾ ਦੇ ਸਾਹਮਣੇ ਆਉਣ 'ਤੇ ਇੱਕੋ ਜਿਹਾ ਜੋਖਮ ਨਹੀਂ ਹੁੰਦਾ। ਹਰ ਚੀਜ਼ ਨੂੰ ਇੱਕੋ ਜਿਹਾ ਮੰਨਣ ਦਾ ਮਤਲਬ ਹੈ ਘੱਟ-ਜੋਖਮ ਵਾਲੇ ਡੇਟਾ ਵਿੱਚ ਨਿਯੰਤਰਣਾਂ ਦਾ ਜ਼ਿਆਦਾ ਨਿਵੇਸ਼ ਕਰਨਾ ਅਤੇ ਅਸਲ ਵਿੱਚ ਮਹੱਤਵਪੂਰਨ ਡੇਟਾ ਦੀ ਘੱਟ ਸੁਰੱਖਿਆ ਕਰਨਾ।

ਸੰਵੇਦਨਸ਼ੀਲਤਾ (ਜਨਤਕ, ਅੰਦਰੂਨੀ, ਗੁਪਤ, ਪ੍ਰਤਿਬੰਧਿਤ) ਦੁਆਰਾ ਡੇਟਾ ਦਾ ਵਰਗੀਕਰਨ ਕਰੋ। ਪਹੁੰਚ ਨਿਯੰਤਰਣ, ਇਨਕ੍ਰਿਪਸ਼ਨ ਲਾਗੂ ਕਰੋ standards, ਅਤੇ ਹਰੇਕ ਪੱਧਰ ਲਈ ਆਡਿਟ ਲੌਗਿੰਗ ਜ਼ਰੂਰਤਾਂ। ਜਿੱਥੇ ਵੀ ਸੰਭਵ ਹੋਵੇ ਸਵੈਚਾਲਿਤ ਵਰਗੀਕਰਨ, ਮੈਨੂਅਲ ਟੈਗਿੰਗ ਸਕੇਲ ਨਹੀਂ ਹੁੰਦੀ।

ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਅਤੇ ਸੰਰਚਨਾ ਸੁਰੱਖਿਆ

9. ਸਕੈਨ IaC ਹਰੇਕ 'ਤੇ Commit, ਸਿਰਫ਼ ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਨਹੀਂ

ਕੋਡ ਦੇ ਤੌਰ 'ਤੇ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ ਗਲਤ ਸੰਰਚਨਾਵਾਂ ਬਣਾਈਆਂ ਜਾਂਦੀਆਂ ਹਨ, ਉਤਪਾਦਨ ਵਿੱਚ ਨਹੀਂ। ਇੱਕ ਜਨਤਕ S3 ਬਕੇਟ, ਇੱਕ ਖੁੱਲ੍ਹਾ ਸੁਰੱਖਿਆ ਸਮੂਹ, ਜਾਂ ਇੱਕ IAM ਭੂਮਿਕਾ ਜਿਸ ਵਿੱਚ *:* ਇਜਾਜ਼ਤਾਂ ਅਚਾਨਕ ਨਹੀਂ ਦਿਖਾਈ ਦਿੰਦੀਆਂ। ਇਹ ਟੈਰਾਫਾਰਮ ਫਾਈਲ ਜਾਂ ਕੁਬਰਨੇਟਸ ਮੈਨੀਫੈਸਟ ਵਿੱਚ ਇੱਕ ਲਾਈਨ ਦੇ ਰੂਪ ਵਿੱਚ ਸ਼ੁਰੂ ਹੁੰਦੀਆਂ ਹਨ ਜਿਸਨੂੰ ਕਿਸੇ ਨੇ ਫਲੈਗ ਨਹੀਂ ਕੀਤਾ।

IaC ਸਕੈਨਿੰਗ ਹਰ ਇੱਕ 'ਤੇ ਚੱਲਣੀ ਚਾਹੀਦੀ ਹੈ pull request, ਕੋਡ ਸਮੀਖਿਆ ਵਰਕਫਲੋ ਵਿੱਚ ਸਾਹਮਣੇ ਆਏ ਨਤੀਜਿਆਂ ਦੇ ਨਾਲ। ਸਕੈਨ ਟੈਰਾਫਾਰਮ, ਕੁਬਰਨੇਟਸ ਮੈਨੀਫੈਸਟ, ਕਲਾਉਡਫਾਰਮੇਸ਼ਨ, ਹੈਲਮ ਚਾਰਟ, ਡੌਕਰਫਾਈਲ, ਅਤੇ CI/CD ਸੰਰਚਨਾਵਾਂ।

ਜ਼ਾਇਗੇਨੀ IaC Security ਹਰੇਕ ਸਮਰਥਿਤ ਫਾਰਮੈਟ ਨੂੰ ਹਰੇਕ 'ਤੇ ਸਕੈਨ ਕਰਦਾ ਹੈ commit, ਖੋਜਾਂ ਨੂੰ ਖਾਸ ਸਰੋਤਾਂ ਨਾਲ ਮੈਪ ਕਰਦਾ ਹੈ, ਅਤੇ ਤੁਹਾਡੇ PR ਵਰਕਫਲੋ ਨਾਲ ਏਕੀਕ੍ਰਿਤ ਕਰਦਾ ਹੈ ਤਾਂ ਜੋ ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਫੀਡਬੈਕ ਮਿਲੇ ਜਿੱਥੇ ਉਹ ਕੰਮ ਕਰਦੇ ਹਨ, ਨਾ ਕਿ ਇੱਕ ਵੱਖਰੇ ਰੂਪ ਵਿੱਚ dashboard ਉਹ ਕਦੇ ਨਹੀਂ ਖੁੱਲ੍ਹਦੇ। ਇੱਕ ਮੁਫ਼ਤ ਅਜ਼ਮਾਇਸ਼ ਸ਼ੁਰੂ ਕਰੋ →

10. ਸੁਰੱਖਿਆ ਨੀਤੀ ਨੂੰ ਕੋਡ ਵਾਂਗ ਸਮਝੋ

ਹੱਥੀਂ ਸੁਰੱਖਿਆ ਸਮੀਖਿਆਵਾਂ ਸਕੇਲ ਨਹੀਂ ਹੁੰਦੀਆਂ। ਨੀਤੀ-ਜਿਵੇਂ-ਕੋਡ ਕਰਦੀ ਹੈ।

ਸੁਰੱਖਿਆ ਨਿਯਮਾਂ ਨੂੰ ਵਰਜਨ ਕੀਤੇ, ਟੈਸਟ ਕਰਨ ਯੋਗ ਕੋਡ ਦੇ ਰੂਪ ਵਿੱਚ ਦਰਸਾਉਣ ਲਈ OPA (ਓਪਨ ਪਾਲਿਸੀ ਏਜੰਟ) ਜਾਂ Kyverno ਵਰਗੇ ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਕਰੋ। ਉਹਨਾਂ ਨੂੰ ਇੱਥੇ ਲਾਗੂ ਕਰੋ pipeline ਪੱਧਰ ਇਸ ਤਰ੍ਹਾਂ ਇੱਕ ਕੁਬਰਨੇਟਸ ਤੈਨਾਤੀ ਦੇ ਨਾਲ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਪ੍ਰਾਪਤ: ਸੱਚ ਜਾਂ ਰੂਟ ਦੇ ਤੌਰ 'ਤੇ ਚੱਲ ਰਿਹਾ ਕੰਟੇਨਰ ਹਰ ਵਾਰ ਆਪਣੇ ਆਪ ਬਿਲਡ ਨੂੰ ਅਸਫਲ ਕਰ ਦਿੰਦਾ ਹੈ। ਜਦੋਂ ਨੀਤੀਆਂ ਕੋਡ ਵਿੱਚ ਰਹਿੰਦੀਆਂ ਹਨ, ਤਾਂ ਉਹਨਾਂ ਦੀ ਸਮੀਖਿਆ ਕੀਤੀ ਜਾਂਦੀ ਹੈ ਅਤੇ ਕਿਸੇ ਵੀ ਇੰਜੀਨੀਅਰਿੰਗ ਆਰਟੀਫੈਕਟ ਵਾਂਗ ਸੁਧਾਰਿਆ ਜਾਂਦਾ ਹੈ। ਜਦੋਂ ਉਹ ਦਸਤਾਵੇਜ਼ਾਂ ਵਿੱਚ ਰਹਿੰਦੀਆਂ ਹਨ, ਤਾਂ ਉਹ ਡ੍ਰਿਫਟ ਹੋ ਜਾਂਦੀਆਂ ਹਨ।

11. ਡ੍ਰਿਫਟ ਲਈ ਸੁਰੱਖਿਅਤ ਸੰਰਚਨਾ ਬੇਸਲਾਈਨ ਅਤੇ ਮਾਨੀਟਰ ਲਾਗੂ ਕਰੋ

ਡਿਫਾਲਟ ਕੌਂਫਿਗਰੇਸ਼ਨਾਂ ਨੂੰ ਸੁਰੱਖਿਆ ਲਈ ਨਹੀਂ, ਸਗੋਂ ਸਹੂਲਤ ਲਈ ਅਨੁਕੂਲ ਬਣਾਇਆ ਜਾਂਦਾ ਹੈ। ਕਲਾਉਡ ਸੇਵਾਵਾਂ, ਕੰਟੇਨਰ ਰਨਟਾਈਮ, ਅਤੇ ਪ੍ਰਬੰਧਿਤ ਕੁਬਰਨੇਟਸ ਕਲੱਸਟਰ ਸੈਟਿੰਗਾਂ ਨਾਲ ਭੇਜਦੇ ਹਨ ਜੋ ਵਰਤਣ ਵਿੱਚ ਆਸਾਨ ਅਤੇ ਸ਼ੋਸ਼ਣ ਵਿੱਚ ਆਸਾਨ ਹਨ।

ਸ਼ੁਰੂ ਕਰੋ CIS ਤੁਹਾਡੇ ਕਲਾਉਡ ਪ੍ਰਦਾਤਾ, ਕੰਟੇਨਰ ਰਨਟਾਈਮ, ਅਤੇ OS ਲਈ ਬੈਂਚਮਾਰਕ। ਉਹਨਾਂ ਨੂੰ ਨੀਤੀ-ਵਜੋਂ-ਕੋਡ ਵਜੋਂ ਏਨਕੋਡ ਕਰੋ ਤਾਂ ਜੋ ਉਹ ਆਪਣੇ ਆਪ ਲਾਗੂ ਹੋ ਜਾਣ। ਡ੍ਰਿਫਟ ਲਈ ਲਗਾਤਾਰ ਨਿਗਰਾਨੀ ਕਰੋ, ਪਿਛਲੇ ਹਫ਼ਤੇ ਸੰਰਚਨਾ ਅਨੁਕੂਲ ਦਬਾਅ ਹੇਠ ਇੱਕ ਤੇਜ਼ ਤਬਦੀਲੀ ਤੋਂ ਬਾਅਦ ਅੱਜ ਅਨੁਕੂਲ ਨਹੀਂ ਹੋ ਸਕਦਾ ਹੈ।

12. ਸੈਗਮੈਂਟ ਨੈੱਟਵਰਕ ਅਤੇ ਲੇਟਰਲ ਮੂਵਮੈਂਟ ਨੂੰ ਸੀਮਤ ਕਰੋ

ਫਲੈਟ ਨੈੱਟਵਰਕ ਆਰਕੀਟੈਕਚਰ ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਇੱਕ ਵਾਰ ਹਮਲਾਵਰ ਇੱਕ ਵਰਕਲੋਡ ਨਾਲ ਸਮਝੌਤਾ ਕਰ ਲੈਂਦਾ ਹੈ, ਤਾਂ ਉਹ ਬਾਕੀ ਸਭ ਕੁਝ ਪ੍ਰਾਪਤ ਕਰ ਸਕਦਾ ਹੈ। ਨੈੱਟਵਰਕ ਸੈਗਮੈਂਟੇਸ਼ਨ ਵਿੱਚ ਧਮਾਕੇ ਦਾ ਘੇਰਾ ਹੁੰਦਾ ਹੈ।

ਫੰਕਸ਼ਨ ਅਤੇ ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਦੁਆਰਾ ਆਈਸੋਲੇਸ਼ਨ ਜ਼ੋਨ ਬਣਾਉਣ ਲਈ VPCs, ਸਬਨੈੱਟਸ ਅਤੇ ਸੁਰੱਖਿਆ ਸਮੂਹਾਂ ਦੀ ਵਰਤੋਂ ਕਰੋ। ਸੇਵਾਵਾਂ ਵਿਚਕਾਰ ਪੂਰਬ-ਪੱਛਮ ਟ੍ਰੈਫਿਕ ਨੂੰ ਸਿਰਫ਼ ਉਸ ਤੱਕ ਸੀਮਤ ਕਰੋ ਜਿਸਦੀ ਲੋੜ ਹੈ। ਐਗਰੈਸ ਫਿਲਟਰਿੰਗ ਲਾਗੂ ਕਰੋ, ਜ਼ਿਆਦਾਤਰ ਸਮਝੌਤਾ ਕੀਤੇ ਵਰਕਲੋਡਾਂ ਨੂੰ ਹਮਲਾਵਰ-ਨਿਯੰਤਰਿਤ ਸਰਵਰ ਤੱਕ ਪਹੁੰਚਣ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਅਤੇ ਐਗਰੈਸ ਕੰਟਰੋਲ ਇਸਦਾ ਪਤਾ ਲਗਾਉਣ ਜਾਂ ਰੋਕਣ ਲਈ ਤੁਹਾਡੇ ਸਭ ਤੋਂ ਵਧੀਆ ਮੌਕਿਆਂ ਵਿੱਚੋਂ ਇੱਕ ਹਨ।

ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ

ਕੁਝ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ ਹੁਣ ਕਲਾਉਡ ਪ੍ਰਦਾਤਾ ਕੰਸੋਲ ਦੇ ਅੰਦਰ ਸ਼ੁਰੂ ਨਹੀਂ ਹੁੰਦੇ। ਉਹ ਪਹਿਲਾਂ ਸ਼ੁਰੂ ਹੁੰਦੇ ਹਨ, ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਦੇ ਅੰਦਰ। ਨਿਰਭਰਤਾਵਾਂ, CI/CD ਵਰਕਫਲੋ, ਸੀਕਰੇਟ, ਬਿਲਡ ਸਕ੍ਰਿਪਟਾਂ, ਅਤੇ ਆਰਟੀਫੈਕਟਸ, ਸਾਰੇ ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਕਲਾਉਡ ਜੋਖਮ ਪੇਸ਼ ਕਰ ਸਕਦੇ ਹਨ।

13. ਤੁਹਾਡੇ ਬਿਲਡ ਵਿੱਚ ਦਾਖਲ ਹੋਣ ਤੋਂ ਪਹਿਲਾਂ ਹਰ ਨਿਰਭਰਤਾ ਨੂੰ ਸਕੈਨ ਕਰੋ।

ਆਧੁਨਿਕ ਸਪਲਾਈ ਚੇਨ ਹਮਲਿਆਂ ਵਿੱਚ ਓਪਨ-ਸੋਰਸ ਪੈਕੇਜ ਸਭ ਤੋਂ ਆਮ ਸ਼ੁਰੂਆਤੀ ਪਹੁੰਚ ਵੈਕਟਰ ਹਨ। 2024 ਸ਼ਾਈ-ਹੁਲੁਦ ਮੁਹਿੰਮ ਨੇ 830+ npm ਪੈਕੇਜਾਂ ਨਾਲ ਸਮਝੌਤਾ ਕੀਤਾ। XZ Utils ਬੈਕਡੋਰ ਨੇ ਲੱਖਾਂ Linux ਸਿਸਟਮਾਂ ਵਿੱਚ SSH ਪ੍ਰਮਾਣੀਕਰਨ ਨਾਲ ਲਗਭਗ ਸਮਝੌਤਾ ਕੀਤਾ। ਦੋਵਾਂ ਮਾਮਲਿਆਂ ਵਿੱਚ, ਖਤਰਨਾਕ ਕੋਡ ਆਮ ਨਿਰਭਰਤਾ ਇੰਸਟਾਲੇਸ਼ਨ ਪ੍ਰਕਿਰਿਆ ਰਾਹੀਂ ਪਹੁੰਚਿਆ।

ਮੁੱਢਲੀ SCA (ਸਾਫਟਵੇਅਰ ਕੰਪੋਜ਼ੀਸ਼ਨ ਵਿਸ਼ਲੇਸ਼ਣ), ਕੱਚੀਆਂ CVE ਸੂਚੀਆਂ, ਕਾਫ਼ੀ ਨਹੀਂ ਹਨ। ਤੁਹਾਨੂੰ ਅਸਲ ਵਿੱਚ ਕੀ ਚਾਹੀਦਾ ਹੈ:

  • ਪਹੁੰਚਯੋਗਤਾ ਵਿਸ਼ਲੇਸ਼ਣ: ਕੀ ਤੁਹਾਡੇ ਕੋਡ ਵਿੱਚ ਅਸਲ ਵਿੱਚ ਕਮਜ਼ੋਰ ਫੰਕਸ਼ਨ ਨੂੰ ਬੁਲਾਇਆ ਗਿਆ ਹੈ?
  • ਮਾਲਵੇਅਰ ਖੋਜ: ਕੀ ਇਹ ਪੈਕੇਜ ਖਤਰਨਾਕ ਵਿਵਹਾਰ, ਅਸਪਸ਼ਟ ਸਕ੍ਰਿਪਟਾਂ, ਅਚਾਨਕ ਨੈੱਟਵਰਕ ਕਾਲਾਂ, ਜੀਵਨ ਚੱਕਰ ਪ੍ਰਦਰਸ਼ਿਤ ਕਰਦਾ ਹੈ? hooks ਜੋ ਬਾਹਰੀ ਰਨਟਾਈਮ ਇੰਸਟਾਲ ਕਰਦੇ ਹਨ?
  • EPSS ਸਕੋਰਿੰਗ: ਇਸ CVE ਦਾ ਇਸ ਸਮੇਂ ਜੰਗਲੀ ਵਿੱਚ ਸਰਗਰਮੀ ਨਾਲ ਸ਼ੋਸ਼ਣ ਹੋਣ ਦੀ ਕੀ ਸੰਭਾਵਨਾ ਹੈ, ਸਿਰਫ਼ ਸਿਧਾਂਤਕ ਤੌਰ 'ਤੇ ਹੀ ਨਹੀਂ?

14. ਲਾਕ ਡਾਊਨ CI/CD Pipelines

CI/CD ਸਿਸਟਮਾਂ ਕੋਲ ਗੁਪਤ ਜਾਣਕਾਰੀਆਂ, ਕਲਾਉਡ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਅਤੇ ਉਤਪਾਦਨ ਵਾਤਾਵਰਣਾਂ ਤੱਕ ਪਹੁੰਚ ਹੁੰਦੀ ਹੈ। ਉਹ ਆਮ ਤੌਰ 'ਤੇ ਉਹਨਾਂ ਉਤਪਾਦਨ ਪ੍ਰਣਾਲੀਆਂ ਨਾਲੋਂ ਘੱਟ ਸਖ਼ਤ ਹੁੰਦੇ ਹਨ ਜਿਨ੍ਹਾਂ 'ਤੇ ਉਹ ਤੈਨਾਤ ਕਰਦੇ ਹਨ।

ਲਾਗੂ ਕਰਨ ਲਈ ਨਿਯੰਤਰਣ:

  • ਕਿਸੇ ਵੀ ਬਦਲਾਅ ਲਈ ਕੋਡ ਸਮੀਖਿਆ ਦੀ ਲੋੜ ਹੈ pipeline ਸੰਰਚਨਾ ਫਾਈਲਾਂ (.github/ਵਰਕਫਲੋ/, ਜੇਨਕਿਨਸਫਾਈਲ, ਆਦਿ)
  • ਸਵੈ-ਹੋਸਟ ਕੀਤੇ ਦੌੜਾਕਾਂ ਨੂੰ ਪ੍ਰਵਾਨਿਤ ਰਿਪੋਜ਼ਟਰੀਆਂ ਤੱਕ ਸੀਮਤ ਕਰੋ, ਸਮੀਖਿਆ ਨਾ ਕੀਤੀ ਗਈ ਦੌੜਾਕ ਪਹੁੰਚ ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ ਦਾ ਸਿੱਧਾ ਰਸਤਾ ਹੈ।
  • ਕਦੇ ਵੀ ਸੀਕਰੇਟਸ ਨੂੰ ਪਲੇਨਟੈਕਸਟ ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ ਦੇ ਤੌਰ 'ਤੇ ਪਾਸ ਨਾ ਕਰੋ; ਸੀਕਰੇਟਸ ਮੈਨੇਜਰ ਇੰਟੀਗ੍ਰੇਸ਼ਨ ਦੀ ਵਰਤੋਂ ਕਰੋ
  • ਆਡਿਟ pipeline ਅਣਕਿਆਸੇ ਕਮਾਂਡਾਂ, ਅਸਾਧਾਰਨ ਨੈੱਟਵਰਕ ਕਾਲਾਂ, ਜਾਂ ਅਣਕਿਆਸੇ ਘੰਟਿਆਂ 'ਤੇ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਲਈ ਲੌਗ

ਜ਼ਾਇਗੇਨੀ CI/CD ਸੁਰੱਖਿਆ ਲਾਗੂ ਕਰਦਾ ਹੈ guardrails ਸਿੱਧੇ ਤੁਹਾਡੇ ਵਿੱਚ pipeline , ਅਸੁਰੱਖਿਅਤ ਬਿਲਡਾਂ ਨੂੰ ਰੋਕਣਾ, ਇੰਜੈਕਟ ਕੀਤੇ ਵਰਕਫਲੋ ਦਾ ਪਤਾ ਲਗਾਉਣਾ, ਅਤੇ ਇਹ ਯਕੀਨੀ ਬਣਾਉਣਾ pipeline ਹਰ ਪੜਾਅ 'ਤੇ ਇਮਾਨਦਾਰੀ। ਇੱਕ ਡੈਮੋ ਬੁੱਕ ਕਰੋ →

15. ਬਿਲਡ ਇੰਟੀਗਰਿਟੀ ਅਤੇ ਸਾਈਨ ਆਰਟੀਫੈਕਟਸ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰੋ

ਜੇਕਰ ਕੋਈ ਹਮਲਾਵਰ ਕਿਸੇ ਬਿਲਡ ਸਕ੍ਰਿਪਟ ਵਿੱਚ ਕੋਡ ਲਗਾ ਸਕਦਾ ਹੈ, ਸੰਕਲਨ ਤੋਂ ਬਾਅਦ ਕਿਸੇ ਆਰਟੀਫੈਕਟ ਨੂੰ ਸੋਧ ਸਕਦਾ ਹੈ, ਜਾਂ ਕਿਸੇ CI ਰਨਰ ਨਾਲ ਸਮਝੌਤਾ ਕਰ ਸਕਦਾ ਹੈ, ਤਾਂ ਉਹ ਤੁਹਾਡੀ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਦੇ ਮਾਲਕ ਹਨ, ਭਾਵੇਂ ਤੁਹਾਡਾ ਸਰੋਤ ਕੋਡ ਕਿੰਨਾ ਵੀ ਸਾਫ਼ ਕਿਉਂ ਨਾ ਹੋਵੇ।

ਬਿਲਡ ਇੰਟੀਗ੍ਰੇਟੀ ਕੰਟਰੋਲ ਲਾਗੂ ਕਰੋ:

  • ਸਾਰੇ ਨਿਰਭਰਤਾ ਸੰਸਕਰਣਾਂ ਅਤੇ ਅਧਾਰ ਚਿੱਤਰਾਂ ਨੂੰ ਸਹੀ ਸੰਖੇਪਾਂ ਵਿੱਚ ਪਿੰਨ ਕਰੋ, ਟੈਗਾਂ ਵਿੱਚ ਨਹੀਂ
  • ਬਿਲਡ ਆਰਟੀਫੈਕਟਸ 'ਤੇ ਦਸਤਖਤ ਕਰੋ ਅਤੇ ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਦਸਤਖਤਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ
  • ਅਣਕਿਆਸੇ ਬਦਲਾਵਾਂ ਦੀ ਨਿਗਰਾਨੀ ਕਰੋ CI/CD ਸ਼ਾਈ-ਹੁਲੁਦ ਵਰਗੇ ਹਮਲਿਆਂ ਵਿੱਚ ਵਰਕਫਲੋ ਫਾਈਲਾਂ, ਇੰਜੈਕਟਡ ਵਰਕਫਲੋ ਮੁੱਖ ਸੂਚਕ ਸਨ।
  • ਕੀ ਬਣਾਇਆ ਗਿਆ ਸੀ, ਕਿਸ ਸਰੋਤ ਤੋਂ, ਅਤੇ ਕਿਸ ਦੁਆਰਾ, ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਤੌਰ 'ਤੇ ਸਾਬਤ ਕਰਨ ਲਈ SLSA ਪ੍ਰਮਾਣੀਕਰਨ ਲਾਗੂ ਕਰੋ। pipeline

ਧਮਕੀ ਦਾ ਪਤਾ ਲਗਾਉਣਾ ਅਤੇ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ

16. ਲੌਗਿੰਗ ਨੂੰ ਕੇਂਦਰੀਕ੍ਰਿਤ ਕਰੋ ਅਤੇ ਪੂਰੇ ਸਟੈਕ ਵਿੱਚ ਦਿੱਖ ਬਣਾਓ

ਤੁਸੀਂ ਉਹ ਨਹੀਂ ਲੱਭ ਸਕਦੇ ਜੋ ਤੁਸੀਂ ਨਹੀਂ ਦੇਖ ਸਕਦੇ। ਜ਼ਿਆਦਾਤਰ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਨਿਗਰਾਨੀ ਰਨਟਾਈਮ, ਕਲਾਉਡਟ੍ਰੇਲ, VPC ਫਲੋ ਲੌਗ, ਗਾਰਡਡਿਊਟੀ 'ਤੇ ਕੇਂਦ੍ਰਿਤ ਹੈ। ਇਹ ਜ਼ਰੂਰੀ ਹੈ ਪਰ ਕਾਫ਼ੀ ਨਹੀਂ ਹੈ।

ਸ਼ਾਈ-ਹੁਲੁਦ ਅਤੇ ਸੋਲਰਵਿੰਡਸ ਵਰਗੇ ਹਮਲੇ ਅੰਸ਼ਕ ਤੌਰ 'ਤੇ ਸਫਲ ਹੋਏ ਕਿਉਂਕਿ ਬਿਲਡ ਵਿੱਚ ਸਮਝੌਤਾ ਹੋਇਆ ਸੀ। pipeline, ਕਿਸੇ ਵੀ ਚੀਜ਼ ਦੇ ਉਤਪਾਦਨ ਨਿਗਰਾਨੀ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਬਹੁਤ ਪਹਿਲਾਂ। ਸੰਪੂਰਨ ਦ੍ਰਿਸ਼ਟੀ ਲਈ ਸਰੋਤ ਕੋਡ ਤਬਦੀਲੀਆਂ, ਬਿਲਡ ਅਤੇ ਆਰਟੀਫੈਕਟ ਲੇਅਰਾਂ, ਕਲਾਉਡ ਰਨਟਾਈਮ, ਅਤੇ API ਗਤੀਵਿਧੀ ਵਿੱਚ ਕਵਰੇਜ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।

17. ਖੋਜਾਂ ਨੂੰ ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਦੁਆਰਾ ਤਰਜੀਹ ਦਿਓ, ਨਾ ਕਿ ਸਿਰਫ਼ ਗੰਭੀਰਤਾ ਦੁਆਰਾ।

ਇੱਕ ਸਕੈਨਰ ਜੋ ਹਰ ਹਫ਼ਤੇ 500 ਖੋਜਾਂ ਪੈਦਾ ਕਰਦਾ ਹੈ, ਟੀਮਾਂ ਨੂੰ ਖੋਜਾਂ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰਨ ਦੀ ਸਿਖਲਾਈ ਦਿੰਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਮਹੱਤਵਪੂਰਨ ਖੋਜਾਂ ਵੀ ਸ਼ਾਮਲ ਹਨ। ਤਰਜੀਹ ਉਹ ਹੈ ਜੋ ਕੰਮ ਕਰਨ ਵਾਲੇ ਸੁਰੱਖਿਆ ਪ੍ਰੋਗਰਾਮਾਂ ਨੂੰ ਕਾਗਜ਼ 'ਤੇ ਮੌਜੂਦ ਪ੍ਰੋਗਰਾਮਾਂ ਤੋਂ ਵੱਖ ਕਰਦੀ ਹੈ।

ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਤਰਜੀਹੀਕਰਨ ਇਹਨਾਂ ਨੂੰ ਜੋੜਦਾ ਹੈ: ਪਹੁੰਚਯੋਗਤਾ (ਕੀ ਕਮਜ਼ੋਰ ਕੋਡ ਅਸਲ ਵਿੱਚ ਲਾਗੂ ਕੀਤਾ ਗਿਆ ਹੈ?), ਐਕਸਪੋਜ਼ਰ (ਕੀ ਸੇਵਾ ਇੰਟਰਨੈਟ-ਮੁਖੀ ਹੈ?), ESPS ਸਕੋਰ (ਸਰਗਰਮ ਸ਼ੋਸ਼ਣ ਦੀ ਸੰਭਾਵਨਾ), ਅਤੇ ਵਪਾਰਕ ਸੰਦਰਭ (ਉਤਪਾਦਨ ਬਨਾਮ ਵਿਕਾਸ ਵਾਤਾਵਰਣ)।

Xygeni ASPM ਸਾਰੀਆਂ ਲੱਭਤਾਂ ਨੂੰ ਸਾਹਮਣੇ ਲਿਆਉਂਦਾ ਹੈ SAST, SCA, IaC, ਭੇਦ, ਅਤੇ pipeline security ਇੱਕ ਏਕੀਕ੍ਰਿਤ ਜੋਖਮ ਦ੍ਰਿਸ਼ਟੀਕੋਣ ਵਿੱਚ, ਪ੍ਰਸੰਗਿਕ ਤਰਜੀਹ ਦੇ ਨਾਲ ਜੋ ਤੁਹਾਡੀ ਟੀਮ ਨੂੰ ਦੱਸਦੀ ਹੈ ਕਿ ਪਹਿਲਾਂ ਕੀ ਠੀਕ ਕਰਨਾ ਹੈ। ਇੱਕ ਡੈਮੋ ਬੁੱਕ ਕਰੋ →

18. ਵਿਵਹਾਰਕ ਆਧਾਰਾਂ ਸਥਾਪਤ ਕਰੋ ਅਤੇ ਭਟਕਣਾਂ ਬਾਰੇ ਸੁਚੇਤ ਕਰੋ

ਜਾਣੇ-ਮਾੜੇ ਦਸਤਖਤ ਜਾਣੇ-ਪਛਾਣੇ ਖਤਰਿਆਂ ਨੂੰ ਫੜਦੇ ਹਨ। ਵਿਵਹਾਰ ਸੰਬੰਧੀ ਵਿਗਾੜ ਖੋਜ ਅਣਜਾਣ, ਜ਼ੀਰੋ-ਡੇ, ਨਵੇਂ ਹਮਲੇ ਦੇ ਪੈਟਰਨ, ਅੰਦਰੂਨੀ ਧਮਕੀਆਂ ਨੂੰ ਫੜਦੀ ਹੈ।

ਤੁਹਾਡੇ ਲਈ CI/CD ਖਾਸ ਤੌਰ 'ਤੇ ਵਾਤਾਵਰਣ, ਆਮ ਬਿਲਡ ਅਵਧੀ, ਆਮ ਪੈਕੇਜ ਇੰਸਟਾਲੇਸ਼ਨ ਪੈਟਰਨ, ਬਿਲਡ ਦੌਰਾਨ ਸੰਭਾਵਿਤ ਨੈੱਟਵਰਕ ਮੰਜ਼ਿਲਾਂ ਲਈ ਬੇਸਲਾਈਨ ਸਥਾਪਤ ਕਰੋ, ਅਤੇ standard ਗੁਪਤ ਪਹੁੰਚ ਪੈਟਰਨਾਂ। ਇਹਨਾਂ ਬੇਸਲਾਈਨਾਂ ਤੋਂ ਭਟਕਣਾ ਤੁਹਾਡਾ ਸਭ ਤੋਂ ਪਹਿਲਾ ਚੇਤਾਵਨੀ ਸੰਕੇਤ ਹੈ, ਅਤੇ ਉਹ ਪਰਤ ਜਿਸ ਵਿੱਚ ਜ਼ਿਆਦਾਤਰ ਟੀਮਾਂ ਦੀ ਦਿੱਖ ਜ਼ੀਰੋ ਹੁੰਦੀ ਹੈ।

19. ਕਲਾਉਡ-ਵਿਸ਼ੇਸ਼ ਘਟਨਾ ਦ੍ਰਿਸ਼ਾਂ ਲਈ ਰਨਬੁੱਕਸ ਨੂੰ ਪਰਿਭਾਸ਼ਿਤ ਕਰੋ

ਆਮ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ ਯੋਜਨਾਵਾਂ ਕਲਾਉਡ-ਵਿਸ਼ੇਸ਼ ਦ੍ਰਿਸ਼ਾਂ ਲਈ ਜ਼ਿੰਮੇਵਾਰ ਨਹੀਂ ਹਨ: ਇੱਕ ਸਮਝੌਤਾ ਕੀਤਾ ਪੈਕੇਜ ਜੋ ਪਹਿਲਾਂ ਹੀ 40 ਸੇਵਾਵਾਂ ਵਿੱਚ ਸਥਾਪਤ ਹੈ, ਇੱਕ CI ਰਨਰ ਜਿਸਦੇ ਪ੍ਰਮਾਣ ਪੱਤਰ ਇੱਕ ਖਤਰਨਾਕ ਪ੍ਰੀ-ਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟ ਦੁਆਰਾ ਚੋਰੀ ਕੀਤੇ ਗਏ ਹਨ, ਇੱਕ ਬਿਲਡ ਆਰਟੀਫੈਕਟ ਜਿਸ ਨਾਲ ਪਿਛਲੇ 72 ਘੰਟਿਆਂ ਵਿੱਚ ਛੇੜਛਾੜ ਕੀਤੀ ਗਈ ਹੋ ਸਕਦੀ ਹੈ।

ਇਹਨਾਂ ਲਈ ਖਾਸ ਰਨਬੁੱਕ ਬਣਾਓ: ਸਮਝੌਤਾ ਕੀਤੀ ਨਿਰਭਰਤਾ, pipeline ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਚੋਰੀ, ਗਲਤ ਸੰਰਚਨਾ-ਟਰਿੱਗਰਡ ਡੇਟਾ ਐਕਸਪੋਜ਼ਰ, ਅਤੇ ਖਤਰਨਾਕ CI ਵਰਕਫਲੋ ਇੰਜੈਕਸ਼ਨ। ਹਰੇਕ ਰਨਬੁੱਕ ਨੂੰ ਇਹ ਪਰਿਭਾਸ਼ਿਤ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ ਕਿ ਜਵਾਬ ਕਿਸਦਾ ਹੈ, ਕੀ ਤੁਰੰਤ ਰੱਦ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਧਮਾਕੇ ਦੇ ਘੇਰੇ ਨੂੰ ਨਿਰਧਾਰਤ ਕਰਨ ਲਈ ਕਿਹੜੇ ਫੋਰੈਂਸਿਕ ਦੀ ਲੋੜ ਹੈ।

20. ਟੈਬਲੇਟੌਪ ਐਕਸਰ ਚਲਾਓcises, ਸਾਲ ਵਿੱਚ ਘੱਟੋ-ਘੱਟ ਦੋ ਵਾਰ

ਇੱਕ ਰਨਬੁੱਕ ਜਿਸਦੀ ਜਾਂਚ ਨਹੀਂ ਕੀਤੀ ਗਈ ਹੈ, ਇੱਕ ਪਰਿਕਲਪਨਾ ਹੈ। ਟੈਬਲੇਟੌਪ ਐਕਸਰcisਹਮਲਾਵਰ ਦੇ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਤੁਹਾਡੀ ਜਵਾਬ ਯੋਜਨਾ ਵਿੱਚਲੇ ਪਾੜੇ ਨੂੰ ਉਜਾਗਰ ਕਰਦਾ ਹੈ। ਟੀਚਾ ਪਲੇਬੁੱਕ ਦੀ ਪੂਰੀ ਤਰ੍ਹਾਂ ਪਾਲਣਾ ਕਰਨਾ ਨਹੀਂ ਹੈ, ਇਹ ਖੋਜਣਾ ਹੈ ਕਿ ਕੀ ਗੁੰਮ ਹੈ।

ਘੱਟੋ-ਘੱਟ ਦੋ ਵਾਰ ਦੌੜੋcisਪ੍ਰਤੀ ਸਾਲ es, ਵੱਖ-ਵੱਖ ਦ੍ਰਿਸ਼ ਕਿਸਮਾਂ ਦੀ ਨਕਲ ਕਰਦੇ ਹੋਏ: ਇੱਕ ਸਪਲਾਈ ਚੇਨ ਸਮਝੌਤਾ, ਇੱਕ ਗਲਤ ਸੰਰਚਨਾ-ਸੰਚਾਲਿਤ ਡੇਟਾ ਉਲੰਘਣਾ, ਇੱਕ ਸਮਝੌਤਾ ਕੀਤਾ ਗਿਆ CI ਰਨਰ। ਉਹਨਾਂ ਟੀਮਾਂ ਨੂੰ ਸ਼ਾਮਲ ਕਰੋ ਜੋ ਅਸਲ ਵਿੱਚ ਜਵਾਬ ਦੇਣਗੀਆਂ, ਸੁਰੱਖਿਆ, DevOps, ਅਤੇ ਔਨ-ਕਾਲ ਡਿਵੈਲਪਰ।

ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ ਚੈੱਕਲਿਸਟ: ਤੇਜ਼ ਹਵਾਲਾ

ਲੇਅਰ ਕੁੰਜੀ ਨਿਯੰਤਰਣ
ਪਛਾਣ ਹਰ ਜਗ੍ਹਾ ਐਮਐਫਏ, ਘੱਟੋ-ਘੱਟ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ, ਥੋੜ੍ਹੇ ਸਮੇਂ ਦੇ ਪ੍ਰਮਾਣ ਪੱਤਰ, ਜੇਆਈਟੀ ਪਹੁੰਚ
ਡੇਟਾ ਆਰਾਮ ਕਰਨ ਵੇਲੇ ਅਤੇ ਆਵਾਜਾਈ ਵਿੱਚ ਐਨਕ੍ਰਿਪਟ, ਸੀਕਰੇਟ ਸਕੈਨਿੰਗ ਅਤੇ ਆਟੋ-ਰਿਵੋਕੇਸ਼ਨ, ਡੇਟਾ ਵਰਗੀਕਰਨ
ਬੁਨਿਆਦੀ IaC ਸਕੈਨਿੰਗ ਚਾਲੂ ਹੈ commit, ਨੀਤੀ-ਵਜੋਂ-ਕੋਡ, CIS ਬੇਸਲਾਈਨ ਇਨਫੋਰਸਮੈਂਟ, ਨੈੱਟਵਰਕ ਸੈਗਮੈਂਟੇਸ਼ਨ
ਆਪੂਰਤੀ ਲੜੀ SCA ਪਹੁੰਚਯੋਗਤਾ ਅਤੇ ਮਾਲਵੇਅਰ ਖੋਜ ਦੇ ਨਾਲ, CI/CD ਸਖ਼ਤੀਕਰਨ, ਇਕਸਾਰਤਾ ਦਾ ਨਿਰਮਾਣ ਅਤੇ SLSA
ਖੋਜ ਕੇਂਦਰੀਕ੍ਰਿਤ ਲੌਗਿੰਗ, EPSS-ਅਧਾਰਿਤ ਤਰਜੀਹ, ਵਿਵਹਾਰ ਸੰਬੰਧੀ ਵਿਗਾੜਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣਾ
ਜਵਾਬ ਕਲਾਉਡ-ਵਿਸ਼ੇਸ਼ ਰਨਬੁੱਕ, ਟੇਬਲਟੌਪ ਐਕਸਰcises, ਦਸਤਾਵੇਜ਼ੀ ਧਮਾਕੇ-ਰੇਡੀਅਸ ਮੁਲਾਂਕਣ

Xygeni ਪੂਰੇ ਸਟੈਕ ਵਿੱਚ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਵਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨ ਵਿੱਚ ਕਿਵੇਂ ਮਦਦ ਕਰਦਾ ਹੈ

ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ

ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ ਸਿਰਫ਼ ਉਦੋਂ ਹੀ ਕੰਮ ਕਰਦੇ ਹਨ ਜਦੋਂ ਟੀਮਾਂ ਉਹਨਾਂ ਨੂੰ ਪੂਰੇ ਸਾਫਟਵੇਅਰ ਡਿਲੀਵਰੀ ਜੀਵਨ ਚੱਕਰ ਵਿੱਚ ਲਗਾਤਾਰ ਲਾਗੂ ਕਰ ਸਕਦੀਆਂ ਹਨ। ਜ਼ਿਆਦਾਤਰ ਟੂਲ ਇੱਕ ਪਰਤ ਨੂੰ ਕਵਰ ਕਰਦੇ ਹਨ: ਰਨਟਾਈਮ, ਕੋਡ, ਨਿਰਭਰਤਾ, ਰਾਜ਼, ਜਾਂ CI/CD. ਪਰ ਅਸਲ ਹਮਲੇ ਪਰਤਾਂ ਤੋਂ ਪਾਰ ਹੁੰਦੇ ਹਨ।

Xygeni ਇਹਨਾਂ ਪਰਤਾਂ ਨੂੰ ਪਹਿਲੇ git ਪੁਸ਼ ਤੋਂ ਲੈ ਕੇ ਉਤਪਾਦਨ ਤੱਕ ਏਕੀਕ੍ਰਿਤ ਖੋਜ, ਤਰਜੀਹੀਕਰਨ ਅਤੇ ਉਪਚਾਰ ਨਾਲ ਜੋੜਦਾ ਹੈ।

ਲੇਅਰ ਜ਼ਾਇਜੇਨੀ ਸਮਰੱਥਾ ਇਹ ਕੀ ਰੋਕਦਾ ਹੈ
ਸੂਤਰ ਸੰਕੇਤਾਵਲੀ SAST + ਏਆਈ ਉਪਚਾਰ ਟੀਕਾਕਰਨ, ਪ੍ਰਮਾਣੀਕਰਨ ਅਸਫਲਤਾਵਾਂ, ਅਸੁਰੱਖਿਅਤ ਡਿਜ਼ਾਈਨ
ਨਿਰਭਰਤਾ SCA + ਮਾਲਵੇਅਰ ਖੋਜ + ਈਪੀਐਸਐਸ ਸਪਲਾਈ ਚੇਨ ਸਮਝੌਤਾ, ਕਮਜ਼ੋਰ ਪੈਕੇਜ
ਭੇਦ ਭੇਦ ਸੁਰੱਖਿਆ + ਆਟੋ-ਰਿਵੋਕੇਸ਼ਨ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਐਕਸਪੋਜਰ, ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਚੱਲਣ ਵਾਲਾ ਟੋਕਨ ਜੋਖਮ
IaC ਸੰਰਚਨਾ(C IaC Security ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਗਲਤ ਸੰਰਚਨਾਵਾਂ
CI/CD Pipeline CI/CD ਸੁਰੱਖਿਆ + ਅਸੰਗਤੀ ਖੋਜ Pipeline ਟੀਕਾ, ਦੌੜਾਕ ਸਮਝੌਤਾ
ਕਲਾਕ੍ਰਿਤੀਆਂ ਬਣਾਓ Build Security + SLSA provenance ਛੇੜਛਾੜ ਵਾਲੀਆਂ ਕਲਾਕ੍ਰਿਤੀਆਂ, ਬਿਨਾਂ ਦਸਤਖਤ ਕੀਤੇ ਰੀਲੀਜ਼
ਜੋਖਮ ਸਥਿਤੀ ASPM ਏਕੀਕ੍ਰਿਤ ਦ੍ਰਿਸ਼, ਕਰਾਸ-ਲੇਅਰ ਤਰਜੀਹ

ਨਤੀਜਾ: ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਨੂੰ ਸ਼ੋਰ ਦੀ ਬਜਾਏ ਸਿਗਨਲ ਮਿਲਦਾ ਹੈ। ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਜਿੱਥੇ ਉਹ ਕੰਮ ਕਰਦੇ ਹਨ ਉੱਥੇ ਫੀਡਬੈਕ ਮਿਲਦਾ ਹੈ, ਨਾ ਕਿ ਇੱਕ ਵੱਖਰੇ ਟੂਲ ਵਿੱਚ ਜੋ ਉਹ ਕਦੇ ਨਹੀਂ ਖੋਲ੍ਹਦੇ। ਅਤੇ ਸੁਰੱਖਿਆ ਡਿਲੀਵਰੀ ਪ੍ਰਕਿਰਿਆ ਦਾ ਹਿੱਸਾ ਬਣ ਜਾਂਦੀ ਹੈ, ਨਾ ਕਿ ਇੱਕ ਗੇਟ ਜੋ ਇਸਨੂੰ ਹੌਲੀ ਕਰ ਦਿੰਦਾ ਹੈ।

ਅੰਤਿਮ ਵਿਚਾਰ

ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸੁਝਾਅ ਸੂਚੀਬੱਧ ਕਰਨਾ ਆਸਾਨ ਹੈ ਪਰ ਲਾਗੂ ਕਰਨਾ ਔਖਾ ਹੈ। ਅਸਲ ਕਲਾਉਡ ਜੋਖਮ ਨੂੰ ਘਟਾਉਣ ਵਾਲੀਆਂ ਟੀਮਾਂ ਦਸਤੀ ਸਮੀਖਿਆਵਾਂ, ਖਿੰਡੇ ਹੋਏ ਔਜ਼ਾਰਾਂ, ਜਾਂ ਗੰਭੀਰਤਾ-ਸਿਰਫ ਤਰਜੀਹ 'ਤੇ ਨਿਰਭਰ ਨਹੀਂ ਕਰਦੀਆਂ। ਇਸ ਦੀ ਬਜਾਏ, ਉਹ ਅੰਦਰ ਸੁਰੱਖਿਆ ਨਿਯੰਤਰਣਾਂ ਨੂੰ ਸਵੈਚਾਲਿਤ ਕਰਦੇ ਹਨ pipelines, ਸ਼ੋਸ਼ਣਯੋਗਤਾ ਦੁਆਰਾ ਤਰਜੀਹ, ਅਤੇ ਪੂਰੀ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਨੂੰ ਕਲਾਉਡ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਦੇ ਹਿੱਸੇ ਵਜੋਂ ਮੰਨਦੇ ਹਨ।

ਇਸਦਾ ਮਤਲਬ ਹੈ ਰਨਟਾਈਮ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਤੋਂ ਵੱਧ ਸੁਰੱਖਿਅਤ ਕਰਨਾ। ਇਸਦਾ ਮਤਲਬ ਹੈ ਸਰੋਤ ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ, ਰਾਜ਼ਾਂ ਦੀ ਰੱਖਿਆ ਕਰਨਾ, IaC, CI/CD ਵਰਕਫਲੋ, ਆਰਟੀਫੈਕਟਸ ਬਣਾਉਣਾ, ਅਤੇ ਐਪਲੀਕੇਸ਼ਨ ਜੋਖਮ ਸਥਿਤੀ ਇਕੱਠੇ।

ਜੇਕਰ ਤੁਹਾਡੇ ਮੌਜੂਦਾ ਟੂਲ ਉਹਨਾਂ ਪਰਤਾਂ ਵਿਚਕਾਰ ਪਾੜਾ ਛੱਡ ਦਿੰਦੇ ਹਨ, ਤਾਂ Xygeni ਉਹਨਾਂ ਨੂੰ ਕੋਡ ਤੋਂ ਕਲਾਉਡ ਤੱਕ ਦੇ ਪੂਰੇ ਰਸਤੇ ਵਿੱਚ ਏਕੀਕ੍ਰਿਤ ਖੋਜ, ਤਰਜੀਹੀਕਰਨ ਅਤੇ ਉਪਚਾਰ ਨਾਲ ਬੰਦ ਕਰਨ ਵਿੱਚ ਮਦਦ ਕਰਦਾ ਹੈ।

👉 ਆਪਣੀ 7-ਦਿਨ ਦੀ ਮੁਫ਼ਤ ਅਜ਼ਮਾਇਸ਼ ਸ਼ੁਰੂ ਕਰੋ , ਕਿਸੇ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ, ਮਿੰਟਾਂ ਵਿੱਚ ਨਤੀਜੇ ਸਕੈਨ ਕਰੋ
👉 ਇੱਕ ਡੈਮੋ ਬੁੱਕ ਕਰੋ ਅਤੇ ਦੇਖੋ ਕਿ Xygeni ਤੁਹਾਡੇ ਖਾਸ ਕਲਾਉਡ ਨਾਲ ਕਿਵੇਂ ਨਕਸ਼ੇ ਬਣਾਉਂਦਾ ਹੈ ਅਤੇ pipeline ਸਥਾਪਨਾ ਕਰਨਾ

ਲੇਖਕ ਬਾਰੇ

ਸਹਿ-ਸੰਸਥਾਪਕ ਅਤੇ ਸੀ.ਟੀ.ਓ

ਫਾਤਿਮਾ Said AppSec, DevSecOps, ਅਤੇ ਲਈ ਡਿਵੈਲਪਰ-ਪਹਿਲੀ ਸਮੱਗਰੀ ਵਿੱਚ ਮਾਹਰ ਹੈ। software supply chain security. ਉਹ ਗੁੰਝਲਦਾਰ ਸੁਰੱਖਿਆ ਸੰਕੇਤਾਂ ਨੂੰ ਸਪੱਸ਼ਟ, ਕਾਰਵਾਈਯੋਗ ਮਾਰਗਦਰਸ਼ਨ ਵਿੱਚ ਬਦਲਦੀ ਹੈ ਜੋ ਟੀਮਾਂ ਨੂੰ ਤੇਜ਼ੀ ਨਾਲ ਤਰਜੀਹ ਦੇਣ, ਸ਼ੋਰ ਘਟਾਉਣ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕੋਡ ਭੇਜਣ ਵਿੱਚ ਮਦਦ ਕਰਦੀ ਹੈ।

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ