ਜਾਣ-ਪਛਾਣ: ਕਿਉਂ IaC Security ਹਰੇਕ DevOps ਟੀਮ ਲਈ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ
ਕੋਡ ਦੇ ਰੂਪ ਵਿੱਚ ਬੁਨਿਆਦੀ ਢਾਂਚਾ (IaC) ਸਾਡੇ ਵਾਤਾਵਰਣ ਨੂੰ ਬਣਾਉਣ ਅਤੇ ਸਕੇਲ ਕਰਨ ਦੇ ਤਰੀਕੇ ਨੂੰ ਬਦਲ ਦਿੱਤਾ ਹੈ। ਇੱਕ ਸਿੰਗਲ ਨਾਲ commit, ਤੁਸੀਂ ਮਿੰਟਾਂ ਵਿੱਚ ਨੈੱਟਵਰਕ, ਡੇਟਾਬੇਸ, ਅਤੇ ਪੂਰੇ ਐਪਲੀਕੇਸ਼ਨ ਸਟੈਕ ਤੈਨਾਤ ਕਰ ਸਕਦੇ ਹੋ। ਹਾਲਾਂਕਿ, ਇਹੀ ਗਤੀ ਤੁਹਾਡੇ ਵਿਰੁੱਧ ਕੰਮ ਕਰ ਸਕਦੀ ਹੈ। ਟੈਰਾਫਾਰਮ, ਕੁਬਰਨੇਟਸ, ਜਾਂ ਕਲਾਉਡਫਾਰਮੇਸ਼ਨ ਸਕ੍ਰਿਪਟਾਂ ਵਿੱਚ ਗਲਤ ਸੰਰਚਨਾ ਅਕਸਰ ਉਤਪਾਦਨ ਵਿੱਚ ਰਵਾਇਤੀ ਸੁਰੱਖਿਆ ਜਾਂਚਾਂ ਨਾਲੋਂ ਤੇਜ਼ੀ ਨਾਲ ਖਿਸਕ ਜਾਂਦੀ ਹੈ। 2024 ਦੇ ਅਨੁਸਾਰ ਪਾਲੋ ਆਲਟੋ ਯੂਨਿਟ 42 ਕਲਾਉਡ ਥਰੈਟ ਰਿਪੋਰਟ, ਲਗਭਗ 70% ਸੰਗਠਨਾਂ ਕੋਲ ਸੀ IaC ਘੱਟੋ-ਘੱਟ ਇੱਕ ਸੁਰੱਖਿਆ ਗਲਤ ਸੰਰਚਨਾ ਵਾਲੇ ਟੈਂਪਲੇਟ, ਅਤੇ ਇਹਨਾਂ ਵਿੱਚੋਂ ਬਹੁਤ ਸਾਰੇ ਮੁੱਦੇ ਤੁਰੰਤ ਸ਼ੋਸ਼ਣਯੋਗ ਸਨ। ਇਸ ਤੋਂ ਇਲਾਵਾ, 2023 ਰੈੱਡ ਹੈਟ ਸਟੇਟ ਆਫ਼ ਡੇਵਸੈਕਓਪਸ ਰਿਪੋਰਟ ਪਤਾ ਲੱਗਾ ਕਿ 55% DevOps ਟੀਮਾਂ ਤਾਇਨਾਤ ਕਰਦੀਆਂ ਹਨ IaC ਬਿਨਾਂ ਕਿਸੇ ਸਮਰਪਿਤ ਸੁਰੱਖਿਆ ਸਮੀਖਿਆ ਦੇ ਬਦਲਾਅ, ਵਾਤਾਵਰਣ ਵਿੱਚ ਫੈਲਣ ਵਾਲੀਆਂ ਲੁਕੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਦੇ ਜੋਖਮ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ।
ਇਹ ਇਸੇ ਲਈ ਹੈ IaC security ਇਹ ਤੈਨਾਤੀ 'ਤੇ ਸਿਰਫ਼ ਇੱਕ ਐਡ-ਆਨ ਕਦਮ ਤੋਂ ਵੱਧ ਹੈ। ਅਸਲ ਵਿੱਚ, ਸੱਚ ਹੈ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਜਿਵੇਂ ਕਿ code security ਦਾ ਮਤਲਬ ਹੈ ਤੁਹਾਡੇ ਵਿਕਾਸ ਵਰਕਫਲੋ ਵਿੱਚ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਸਭ ਤੋਂ ਵਧੀਆ ਅਭਿਆਸਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਕਰਨਾ ਅਤੇ ਲਾਗੂ ਕਰਨਾ। ਇਹ ਜੋਖਮ ਭਰੇ ਵੇਰੀਏਬਲਾਂ, ਬਹੁਤ ਜ਼ਿਆਦਾ ਆਗਿਆਕਾਰੀ IAM ਨੀਤੀਆਂ, ਜਾਂ ਖੁੱਲ੍ਹੇ ਸੁਰੱਖਿਆ ਸਮੂਹਾਂ ਨੂੰ ਫੜਨ ਬਾਰੇ ਹੈ। ਅੱਗੇ ਉਹ ਕਦੇ ਵੀ ਤੁਹਾਡੇ ਕਲਾਉਡ ਖਾਤੇ ਤੱਕ ਪਹੁੰਚਦੇ ਹਨ।
ਸਹੀ ਪਹੁੰਚ ਨਾਲ, IaC ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਤੁਹਾਡੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਜੀਵਨ ਚੱਕਰ ਦਾ ਹਿੱਸਾ ਬਣ ਜਾਂਦਾ ਹੈ (SDLC). ਇਸ ਤਰ੍ਹਾਂ, ਤੁਹਾਡਾ IaC ਕੋਡ ਨੂੰ ਰੀਅਲ ਟਾਈਮ ਵਿੱਚ ਸਕੈਨ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਗਲਤ ਸੰਰਚਨਾਵਾਂ ਨੂੰ ਪਹਿਲਾਂ ਹੀ ਫਲੈਗ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਸੁਰੱਖਿਅਤ ਫਿਕਸ ਡਿਲੀਵਰੀ ਨੂੰ ਹੌਲੀ ਕੀਤੇ ਬਿਨਾਂ, ਆਪਣੇ ਆਪ ਲਾਗੂ ਕੀਤੇ ਜਾ ਸਕਦੇ ਹਨ।
ਕੋਡ ਦੇ ਤੌਰ 'ਤੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਵਿੱਚ ਅਸਲ ਜੋਖਮਾਂ ਨੂੰ ਸਮਝਣਾ
ਜੇਕਰ ਤੁਸੀਂ ਇਸ ਸੰਕਲਪ ਲਈ ਨਵੇਂ ਹੋ, ਤਾਂ ਸਾਡੀ ਗਾਈਡ ਦੇਖੋ। 'ਇਨਫ੍ਰਾਸਟ੍ਰਕਚਰ ਨੂੰ ਕੋਡ ਦੇ ਤੌਰ 'ਤੇ ਜਾਣ-ਪਛਾਣ' ਸੁਰੱਖਿਆ ਵਾਲੇ ਪਾਸੇ ਜਾਣ ਤੋਂ ਪਹਿਲਾਂ ਪੂਰੀ ਜਾਣਕਾਰੀ ਲਈ।
ਕੋਡ, ਗਤੀ ਅਤੇ ਇਕਸਾਰਤਾ ਦੇ ਰੂਪ ਵਿੱਚ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਦੀ ਸਭ ਤੋਂ ਵੱਡੀ ਤਾਕਤ, ਇਸਦੀ ਸਭ ਤੋਂ ਵੱਡੀ ਕਮਜ਼ੋਰੀ ਵੀ ਹੈ ਜਦੋਂ ਸੁਰੱਖਿਆ ਨੂੰ ਯਕੀਨੀ ਨਹੀਂ ਬਣਾਇਆ ਜਾਂਦਾ। ਟੈਰਾਫਾਰਮ ਸਕ੍ਰਿਪਟ ਜਾਂ ਕੁਬਰਨੇਟਸ ਮੈਨੀਫੈਸਟ ਵਿੱਚ ਇੱਕ ਗਲਤ ਸੰਰਚਿਤ ਸਰੋਤ ਤੁਰੰਤ ਤੁਹਾਡੇ ਦੁਆਰਾ ਤੈਨਾਤ ਕੀਤੇ ਗਏ ਹਰ ਵਾਤਾਵਰਣ ਦਾ ਹਿੱਸਾ ਬਣ ਸਕਦਾ ਹੈ।
ਗਲਤ ਸੰਰਚਨਾ ਦੁਰਲੱਭ ਕਿਨਾਰੇ ਦੇ ਮਾਮਲੇ ਨਹੀਂ ਹਨ, OWASP IaC Security ਪ੍ਰੋਜੈਕਟ ਇਹ ਉਜਾਗਰ ਕਰਦਾ ਹੈ ਕਿ ਬਹੁਤ ਜ਼ਿਆਦਾ ਆਗਿਆਕਾਰੀ IAM ਭੂਮਿਕਾਵਾਂ ਆਟੋਮੇਟਿਡ ਤੈਨਾਤੀਆਂ ਵਿੱਚ ਪ੍ਰਮੁੱਖ ਆਵਰਤੀ ਮੁੱਦਿਆਂ ਵਿੱਚੋਂ ਇੱਕ ਹਨ।
ਉਦਾਹਰਨ: ਵਾਈਲਡਕਾਰਡ ਅਨੁਮਤੀਆਂ ਦੇ ਨਾਲ ਟੈਰਾਫਾਰਮ IAM ਰੋਲ
ਪਹਿਲੀ ਨਜ਼ਰ 'ਤੇ, ਇਹ "ਇਸਨੂੰ ਕੰਮ ਕਰਨ" ਦਾ ਇੱਕ ਤੇਜ਼ ਤਰੀਕਾ ਜਾਪ ਸਕਦਾ ਹੈ। ਹਾਲਾਂਕਿ, ਇਹ ਤੁਹਾਡੇ ਖਾਤੇ ਵਿੱਚ ਹਰ ਚੀਜ਼ ਤੱਕ ਪੂਰੀ ਪ੍ਰਸ਼ਾਸਕੀ ਪਹੁੰਚ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। ਇੱਕ ਵਿੱਚ IaC-ਸੰਚਾਲਿਤ ਵਰਕਫਲੋ, ਇਸ ਮਾੜੀ ਨੀਤੀ ਨੂੰ ਸਕਿੰਟਾਂ ਵਿੱਚ ਸਾਰੇ ਵਾਤਾਵਰਣਾਂ ਵਿੱਚ ਤੈਨਾਤ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ।
ਉਦਾਹਰਨ: ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰਤ ਮੋਡ ਦੇ ਨਾਲ ਕੁਬਰਨੇਟਸ ਡਿਪਲਾਇਮੈਂਟ
ਇਹ ਸੈਟਿੰਗ ਕੰਟੇਨਰਾਂ ਨੂੰ ਹੋਸਟ-ਪੱਧਰ ਦੀਆਂ ਅਨੁਮਤੀਆਂ ਨਾਲ ਚਲਾਉਣ ਦੀ ਆਗਿਆ ਦਿੰਦੀ ਹੈ। ਸਿੱਟੇ ਵਜੋਂ, ਜੇਕਰ ਕੋਈ ਹਮਲਾਵਰ ਇੱਕ ਪੌਡ ਨਾਲ ਸਮਝੌਤਾ ਕਰਦਾ ਹੈ, ਤਾਂ ਉਹ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰਾਂ ਨੂੰ ਵਧਾ ਸਕਦੇ ਹਨ ਅਤੇ ਅੰਡਰਲਾਈੰਗ ਨੋਡ 'ਤੇ ਕਬਜ਼ਾ ਕਰ ਸਕਦੇ ਹਨ।
ਇਹ ਸੰਖੇਪ ਜੋਖਮ ਨਹੀਂ ਹਨ, ਇਹ ਆਮ ਗਲਤੀਆਂ ਹਨ ਜੋ ਅਸਲ ਉਤਪਾਦਨ ਘਟਨਾਵਾਂ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦੀਆਂ ਹਨ। ਅਤੇ ਇੱਕ ਵਾਰ ਜਦੋਂ ਇਹ ਪਰਿਭਾਸ਼ਾਵਾਂ ਤੁਹਾਡੀ ਮੁੱਖ ਸ਼ਾਖਾ ਵਿੱਚ ਮਿਲ ਜਾਂਦੀਆਂ ਹਨ, ਤਾਂ ਇਹ ਭਵਿੱਖ ਦੀ ਹਰ ਤੈਨਾਤੀ ਲਈ ਆਪਣੇ ਆਪ ਪ੍ਰਸਾਰਿਤ ਹੋ ਜਾਂਦੀਆਂ ਹਨ।
ਕੁੰਜੀ ਲੈਣ ਵਿਧੀ: ਬਿਨਾਂ ਕਿਰਿਆਸ਼ੀਲ ਸਕੈਨਿੰਗ ਅਤੇ ਸਵੈਚਾਲਿਤ guardrails, IaC ਗਲਤ ਸੰਰਚਨਾਵਾਂ ਰਵਾਇਤੀ ਰਨਟਾਈਮ ਸੁਰੱਖਿਆ ਨੂੰ ਬਾਈਪਾਸ ਕਰਦੇ ਹੋਏ, ਚੁੱਪਚਾਪ ਫੈਲ ਜਾਣਗੀਆਂ। ਟੂਲਸ
ਬਿਲਡਿੰਗ IaC ਤੁਹਾਡੇ ਵਰਕਫਲੋ ਵਿੱਚ ਸਾਈਬਰ ਸੁਰੱਖਿਆ
ਆਪਣੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨੂੰ ਕੋਡ ਦੇ ਤੌਰ 'ਤੇ ਸੁਰੱਖਿਅਤ ਕਰਨਾ ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਇੱਕ ਵਾਰ ਸਕੈਨ ਚਲਾਉਣ ਬਾਰੇ ਨਹੀਂ ਹੈ। ਇਹ ਏਮਬੈਡਿੰਗ ਬਾਰੇ ਹੈ IaC security ਉਹਨਾਂ ਹੀ ਵਰਕਫਲੋ ਵਿੱਚ ਜੋ ਤੁਸੀਂ ਪਹਿਲਾਂ ਹੀ ਕੋਡ ਲਿਖਣ, ਸਮੀਖਿਆ ਕਰਨ ਅਤੇ ਭੇਜਣ ਲਈ ਵਰਤਦੇ ਹੋ। ਇਸਦਾ ਮਤਲਬ ਹੈ ਕਿ ਜੋਖਮ ਭਰੀਆਂ ਸੰਰਚਨਾਵਾਂ ਨੂੰ ਫੜਨਾ pull requests, ਮਰਜ ਤੋਂ ਪਹਿਲਾਂ ਅਸੁਰੱਖਿਅਤ ਤਬਦੀਲੀਆਂ ਨੂੰ ਬਲੌਕ ਕਰਨਾ, ਅਤੇ ਤੁਹਾਡੇ ਵਿੱਚ ਆਪਣੇ ਆਪ ਵਧੀਆ ਅਭਿਆਸਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨਾ CI/CD pipelines.
ਪਾਲੋ ਆਲਟੋ ਯੂਨਿਟ 42 ਕਲਾਉਡ ਥਰੇਟ ਰਿਪੋਰਟ ਵਿੱਚ ਪਾਇਆ ਗਿਆ ਕਿ 80% ਕਲਾਉਡ ਸਰੋਤ ਇਸ ਵਿੱਚ ਪਰਿਭਾਸ਼ਿਤ ਹਨ IaC ਟੈਂਪਲੇਟਾਂ ਵਿੱਚ ਘੱਟੋ-ਘੱਟ ਇੱਕ ਗਲਤ ਸੰਰਚਨਾ ਸ਼ਾਮਲ ਹੈ. ਹੋਰ ਵੀ ਚਿੰਤਾਜਨਕ ਗੱਲ ਇਹ ਹੈ ਕਿ ਇਨ੍ਹਾਂ ਵਿੱਚੋਂ ਲਗਭਗ ਅੱਧੇ ਨੂੰ ਉੱਚ-ਜੋਖਮ ਵਜੋਂ ਸ਼੍ਰੇਣੀਬੱਧ ਕੀਤਾ ਗਿਆ ਸੀ, ਭਾਵ ਜੇਕਰ ਤਾਇਨਾਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਤਾਂ ਉਨ੍ਹਾਂ ਦਾ ਤੁਰੰਤ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ। ਇਹ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ ਕਿਉਂ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਜਿਵੇਂ ਕਿ code security ਤੁਹਾਡੇ ਕੋਡ ਦੇ ਉਤਪਾਦਨ 'ਤੇ ਆਉਣ ਤੋਂ ਪਹਿਲਾਂ ਸ਼ੁਰੂ ਕਰਨ ਦੀ ਲੋੜ ਹੈ।
ਨਾਲ IaC ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਵਿੱਚ ਪਕਾਇਆ ਗਿਆ SDLC, ਤੁਸੀਂ ਕਰ ਸੱਕਦੇ ਹੋ:
- ਸਕੈਨ IaC ਰੀਅਲ ਟਾਈਮ ਵਿੱਚ ਟੈਂਪਲੇਟ: IDE ਵਿੱਚ ਰਹਿੰਦੇ ਹੋਏ ਵੀ ਅਸੁਰੱਖਿਅਤ ਡਿਫਾਲਟ, ਖੁੱਲ੍ਹੇ ਨੈੱਟਵਰਕ ਪੋਰਟ, ਅਤੇ ਬਹੁਤ ਜ਼ਿਆਦਾ ਅਨੁਮਤੀਆਂ ਦਾ ਪਤਾ ਲਗਾਓ।
- ਲਾਗੂ ਕਰੋ guardrails in CI/CD: ਗੈਰ-ਅਨੁਕੂਲ ਸੁਰੱਖਿਆ ਸਮੂਹਾਂ ਜਾਂ ਜਨਤਕ ਸਟੋਰੇਜ ਬਕੇਟਾਂ ਨਾਲ ਤੈਨਾਤੀਆਂ ਨੂੰ ਰੋਕੋ।
- ਨੀਤੀ-ਵਜੋਂ-ਕੋਡ ਨਾਲ ਏਕੀਕ੍ਰਿਤ ਕਰੋ ਫਰੇਮਵਰਕ: ਆਪਣੇ ਇਕਸਾਰ IaC ਸੁਰੱਖਿਆ ਬੇਸਲਾਈਨਾਂ ਦੇ ਨਾਲ NIS 800-53 or CIS ਮਾਪਦੰਡ।
- ਸਪਲਾਈ ਲੜੀ ਦੇ ਜੋਖਮਾਂ ਦਾ ਪਤਾ ਲਗਾਓ: ਤੁਹਾਡੇ ਵਿੱਚ ਏਮਬੇਡ ਕੀਤੇ ਖਤਰਨਾਕ ਮਾਡਿਊਲਾਂ ਜਾਂ ਅਧਾਰ ਚਿੱਤਰਾਂ ਦੀ ਪਛਾਣ ਕਰੋ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਬਲੌਕ ਕਰੋ IaC ਨਿਰਭਰਤਾ
ਬਦਲ ਕੇ IaC ਬਾਕੀ ਚੈੱਕਾਂ ਤੋਂ ਬਾਅਦ, ਤੁਸੀਂ ਹੁਣ ਰਨਟਾਈਮ ਅਲਰਟ 'ਤੇ ਨਿਰਭਰ ਨਹੀਂ ਹੋ। ਇਸ ਦੀ ਬਜਾਏ, ਤੁਸੀਂ ਇਹ ਯਕੀਨੀ ਬਣਾ ਰਹੇ ਹੋ ਕਿ ਸਿਰਫ਼ ਸੁਰੱਖਿਅਤ ਪਰਿਭਾਸ਼ਾਵਾਂ ਹੀ ਉਤਪਾਦਨ ਵਿੱਚ ਆਉਣ, ਅਤੇ ਇਹੀ ਉਹ ਥਾਂ ਹੈ ਜਿੱਥੇ Xygeni ਵਰਗੇ ਟੂਲ ਚਮਕਦੇ ਹਨ। ਇਸਨੂੰ ਆਪਣੇ ਵਿੱਚ ਅਜ਼ਮਾਓ pipeline, ਮੁਫ਼ਤ ਸ਼ੁਰੂ ਕਰੋ ਅਤੇ ਫੜੋ IaC security ਰਲੇਵੇਂ ਤੋਂ ਪਹਿਲਾਂ ਜੋਖਮ।
ਜ਼ਾਇਜੇਨੀ ਟੈਰਾਫਾਰਮ ਨੂੰ ਸਕੈਨ ਕਰਦਾ ਹੈ, ਕੁਬਰਨੇਟਸ, ਕਲਾਉਡਫਾਰਮੇਸ਼ਨ, ਅਤੇ ਹੋਰ IaC ਤੁਹਾਡੇ ਵਿਕਾਸ ਵਿੱਚ ਸਿੱਧੇ ਫਰੇਮਵਰਕ ਅਤੇ CI/CD ਵਰਕਫਲੋ। ਤੁਹਾਨੂੰ ਤੁਰੰਤ ਫੀਡਬੈਕ, AI-ਸੰਚਾਲਿਤ ਆਟੋ-ਰੀਮੀਡੀਏਸ਼ਨ ਸੁਝਾਅ, ਅਤੇ ਤੁਹਾਡੇ ਰਿਪੋਜ਼ ਵਿੱਚ ਅਸਾਧਾਰਨ ਤਬਦੀਲੀਆਂ ਨੂੰ ਫੜਨ ਲਈ ਅਸੰਗਤਤਾ ਖੋਜ ਮਿਲਦੀ ਹੈ ਜਾਂ pipeline ਸੰਰਚਨਾਵਾਂ। ਨਤੀਜੇ ਵਜੋਂ, ਤੁਸੀਂ ਆਪਣੀ ਡਿਲੀਵਰੀ ਦੀ ਗਤੀ ਨੂੰ ਹੌਲੀ ਕੀਤੇ ਬਿਨਾਂ, ਅਸੁਰੱਖਿਅਤ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨੂੰ ਤਾਇਨਾਤ ਹੋਣ ਤੋਂ ਰੋਕਦੇ ਹੋ।
ਆਮ IaC Security ਧਮਕੀਆਂ ਜਿਨ੍ਹਾਂ ਨੂੰ ਤੁਸੀਂ ਨਜ਼ਰਅੰਦਾਜ਼ ਨਹੀਂ ਕਰ ਸਕਦੇ
ਇੱਕ ਵੀ IaC ਗਲਤ ਸੰਰਚਨਾ ਇੱਕ ਵੱਡੇ ਕਲਾਉਡ ਉਲੰਘਣਾ ਲਈ ਮੰਚ ਤਿਆਰ ਕਰ ਸਕਦੀ ਹੈ। MITRE ATT&CK ਕਲਾਉਡ ਮੈਟ੍ਰਿਕਸ ਅਸਲ-ਸੰਸਾਰ ਹਮਲਾਵਰ ਤਕਨੀਕਾਂ ਨੂੰ ਦਸਤਾਵੇਜ਼ੀ ਰੂਪ ਦਿੰਦਾ ਹੈ ਜੋ ਅਕਸਰ ਕੋਡ ਪਰਿਭਾਸ਼ਾਵਾਂ ਦੇ ਤੌਰ 'ਤੇ ਅਸੁਰੱਖਿਅਤ ਜਾਂ ਬਹੁਤ ਜ਼ਿਆਦਾ ਆਗਿਆਕਾਰੀ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨਾਲ ਸ਼ੁਰੂ ਹੁੰਦੀਆਂ ਹਨ। ਹੇਠਾਂ ਕੁਝ ਸਭ ਤੋਂ ਆਮ, ਅਤੇ ਸਭ ਤੋਂ ਖਤਰਨਾਕ, ਖਤਰੇ ਹਨ, ਨਾਲ ਹੀ ਕਿਵੇਂ ਜ਼ਾਇਗੇਨੀ ਉਹਨਾਂ ਨੂੰ ਖੋਜਦਾ ਹੈ ਅਤੇ ਰੋਕਦਾ ਹੈ ਅੱਗੇ ਉਹ ਤਾਇਨਾਤ ਹਨ।
| ਖ਼ਤਰੇ | ਅਸਲ-ਸੰਸਾਰ ਦੀ ਉਦਾਹਰਨ | ਮਾਈਟਰ ਏਟੀਟੀ ਅਤੇ ਸੀਕੇ ਮੈਪਿੰਗ | Xygeni ਇਸਨੂੰ ਕਿਵੇਂ ਖੋਜਦਾ ਹੈ ਅਤੇ ਬਲੌਕ ਕਰਦਾ ਹੈ |
|---|---|---|---|
| ਬਹੁਤ ਜ਼ਿਆਦਾ ਇਜਾਜ਼ਤ ਦੇਣ ਵਾਲੀਆਂ IAM ਨੀਤੀਆਂ | ਇੱਕ ਟੈਰਾਫਾਰਮ ਸਕ੍ਰਿਪਟ ਜੋ ਗ੍ਰਾਂਟ ਦਿੰਦੀ ਹੈ *:* AWS ਭੂਮਿਕਾ ਲਈ ਅਨੁਮਤੀਆਂ, ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਢੰਗ ਨਾਲ ਇਸਨੂੰ ਸਾਰੀਆਂ ਸੇਵਾਵਾਂ ਲਈ ਇੱਕ ਪ੍ਰਸ਼ਾਸਕ ਬਣਾਉਂਦੀਆਂ ਹਨ। | T1078 - ਵੈਧ ਖਾਤੇ | ਸਕੈਨ IaC ਵਾਈਲਡਕਾਰਡ IAM ਅਨੁਮਤੀਆਂ ਲਈ, ਓਵਰਐਕਸਪੋਜ਼ਡ ਭੂਮਿਕਾਵਾਂ ਨੂੰ ਫਲੈਗ ਕਰਦਾ ਹੈ, ਅਤੇ ਆਟੋ-ਰੀਮੀਡੀਏਸ਼ਨ ਦੇ ਨਾਲ ਘੱਟ-ਅਧਿਕਾਰ ਨੀਤੀਆਂ ਦਾ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ। |
| ਜਨਤਕ ਤੌਰ 'ਤੇ ਪਹੁੰਚਯੋਗ ਸਟੋਰੇਜ | ਇੱਕ S3 ਬਾਲਟੀ ਬਣਾਈ ਗਈ ਹੈ public-read ACL, ਸੰਵੇਦਨਸ਼ੀਲ ਲੌਗਾਂ ਨੂੰ ਇੰਟਰਨੈੱਟ 'ਤੇ ਐਕਸਪੋਜ਼ ਕਰ ਰਿਹਾ ਹੈ। | T1530 - ਕਲਾਉਡ ਸਟੋਰੇਜ ਆਬਜੈਕਟ ਤੋਂ ਡੇਟਾ | ਪਹਿਲਾਂ ਟੈਰਾਫਾਰਮ, ਕਲਾਉਡਫਾਰਮੇਸ਼ਨ, ਅਤੇ ਏਆਰਐਮ ਟੈਂਪਲੇਟਾਂ ਵਿੱਚ ਅਸੁਰੱਖਿਅਤ ਸਟੋਰੇਜ ਸੰਰਚਨਾਵਾਂ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ commit ਜਾਂ ਪੀਆਰ ਮਰਜ। |
| ਹਾਰਡਕੋਡ ਕੀਤੇ ਰਾਜ਼ IaC | AWS ਐਕਸੈਸ ਕੁੰਜੀਆਂ ਇੱਕ ਟੈਰਾਫਾਰਮ ਵੇਰੀਏਬਲ ਫਾਈਲ ਵਿੱਚ ਏਮਬੈਡ ਕੀਤੀਆਂ ਗਈਆਂ ਹਨ commitਗਿੱਟ ਨੂੰ ਭੇਜਿਆ। | T1552 - ਅਸੁਰੱਖਿਅਤ ਪ੍ਰਮਾਣ ਪੱਤਰ | ਸੀਕ੍ਰੇਟ ਸਕੈਨਿੰਗ ਚਲਾਉਂਦਾ ਹੈ IaC ਫਾਈਲਾਂ, ਪ੍ਰਦਾਤਾ ਨਾਲ ਪ੍ਰਮਾਣਿਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਸਮਝੌਤਾ ਕੀਤੇ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਨੂੰ ਆਪਣੇ ਆਪ ਰੱਦ ਕਰਦਾ ਹੈ। |
| ਡਿਫਾਲਟ ਸੁਰੱਖਿਆ ਸਮੂਹ ਨਿਯਮ | ਸੁਰੱਖਿਆ ਸਮੂਹ ਦੇ ਨਾਲ 0.0.0.0/0 ਪੋਰਟ 22 (SSH) ਤੱਕ ਇਨਬਾਊਂਡ ਐਕਸੈਸ, ਜੋ ਕਿ ਵਹਿਸ਼ੀ-ਫੋਰਸ ਹਮਲਿਆਂ ਦੀ ਆਗਿਆ ਦਿੰਦਾ ਹੈ। | T1021 - ਰਿਮੋਟ ਸੇਵਾਵਾਂ | ਬਹੁਤ ਜ਼ਿਆਦਾ ਵਿਆਪਕ ਨੈੱਟਵਰਕ ਨਿਯਮਾਂ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ ਅਤੇ ਸੁਰੱਖਿਅਤ CIDR ਰੇਂਜਾਂ ਜਾਂ VPN-ਸਿਰਫ਼ ਪਹੁੰਚ ਦੀ ਸਿਫ਼ਾਰਸ਼ ਕਰਦਾ ਹੈ। |
| ਆਰਾਮ 'ਤੇ ਅਨਇਨਕ੍ਰਿਪਟਡ ਡੇਟਾ | ਇੱਕ ARM ਟੈਂਪਲੇਟ ਵਿੱਚ ਬਿਨਾਂ ਇਨਕ੍ਰਿਪਸ਼ਨ ਸੈਟਿੰਗਾਂ ਦੇ ਪਰਿਭਾਸ਼ਿਤ ਇੱਕ Azure ਡਿਸਕ। | T1602 - ਡਾਟਾ ਇਨਕ੍ਰਿਪਟਡ | ਗੁੰਮ ਹੋਏ ਇਨਕ੍ਰਿਪਸ਼ਨ ਫਲੈਗਾਂ ਅਤੇ ਆਟੋ-ਅੱਪਡੇਟਾਂ ਦੀ ਪਛਾਣ ਕਰਦਾ ਹੈ IaC ਪ੍ਰਦਾਤਾ-ਮੂਲ ਇਨਕ੍ਰਿਪਸ਼ਨ ਨੂੰ ਸਮਰੱਥ ਬਣਾਉਣ ਲਈ ਟੈਂਪਲੇਟ। |
| ਅਸੁਰੱਖਿਅਤ ਕੰਟੇਨਰ ਸੰਰਚਨਾਵਾਂ | ਕੁਬਰਨੇਟਸ ਡਿਪਲਾਇਮੈਂਟ YAML ਨਾਲ privileged: true ਵਿੱਚ securityContext. | T1613 - ਕੰਟੇਨਰ ਪ੍ਰਸ਼ਾਸਨ ਕਮਾਂਡ | ਸਕੈਨ K8s ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਪ੍ਰਾਪਤ ਕੰਟੇਨਰਾਂ ਲਈ ਪ੍ਰਗਟ ਹੁੰਦਾ ਹੈ ਅਤੇ ਸੁਰੱਖਿਅਤ ਰਨਟਾਈਮ ਨੀਤੀਆਂ ਸੈੱਟ ਹੋਣ ਤੱਕ ਬਲਾਕ ਮਰਜ ਹੁੰਦੇ ਹਨ। |
ਇਹ ਮਹੱਤਵਪੂਰਨ ਕਿਉਂ ਹੈ:
ਜਿਵੇਂ ਕਿ MITRE ATT&CK ਕਲਾਉਡ ਮੈਟ੍ਰਿਕਸ ਸਪੱਸ਼ਟ ਕਰਦਾ ਹੈ, ਹਮਲਾਵਰ ਅਕਸਰ ਇਹਨਾਂ ਕਮਜ਼ੋਰੀਆਂ ਦਾ ਫਾਇਦਾ ਉਠਾਉਂਦੇ ਹਨ। ਇੱਕ ਵਾਰ ਜਦੋਂ ਉਹ ਅੰਦਰ ਆ ਜਾਂਦੇ ਹਨ, ਤਾਂ ਐਸਕੇਲੇਸ਼ਨ ਤੇਜ਼ ਹੁੰਦੀ ਹੈ। ਸਿੱਟੇ ਵਜੋਂ, ਸਭ ਤੋਂ ਸੁਰੱਖਿਅਤ ਰਣਨੀਤੀ ਇਹ ਹੈ ਕਿ ਤੁਹਾਡੇ ਦੌਰਾਨ ਇਹਨਾਂ ਮੁੱਦਿਆਂ ਦਾ ਪਤਾ ਲਗਾਇਆ ਜਾਵੇ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਠੀਕ ਕੀਤਾ ਜਾਵੇ। SDLC, ਕਲਾਉਡ ਵਿੱਚ ਪ੍ਰੋਵਿਜ਼ਨ ਕੀਤੇ ਜਾਣ ਤੋਂ ਬਹੁਤ ਪਹਿਲਾਂ। Xygeni ਇਸ ਸ਼ਿਫਟ-ਖੱਬੇ ਮਾਡਲ ਨੂੰ ਅਸੁਰੱਖਿਅਤ ਨੂੰ ਬਲੌਕ ਕਰਕੇ ਲਾਗੂ ਕਰਦਾ ਹੈ IaC ਪਰਿਭਾਸ਼ਾਵਾਂ 'ਤੇ commit ਜਾਂ ਪੀਆਰ, ਦੇਰ-ਪੜਾਅ ਦੇ ਰਨਟਾਈਮ ਖੋਜ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਦੀ ਬਜਾਏ।
ਜ਼ਾਇਗੇਨੀ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨੂੰ ਕਿਵੇਂ ਲਾਗੂ ਕਰਦਾ ਹੈ Code Security
ਕੋਡ ਦੇ ਤੌਰ 'ਤੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਨਾ ਸਿਰਫ਼ ਸਮੱਸਿਆਵਾਂ ਨੂੰ ਲੱਭਣ ਬਾਰੇ ਨਹੀਂ ਹੈ, ਇਹ ਉਹਨਾਂ ਨੂੰ ਜਲਦੀ ਫੜਨ, ਉਹਨਾਂ ਨੂੰ ਜਲਦੀ ਠੀਕ ਕਰਨ ਅਤੇ ਇਹ ਯਕੀਨੀ ਬਣਾਉਣ ਬਾਰੇ ਹੈ ਕਿ ਉਹ ਕਦੇ ਵੀ ਉਤਪਾਦਨ ਤੱਕ ਨਾ ਪਹੁੰਚਣ। Xygeni ਸੁਰੱਖਿਆ ਨੂੰ ਸਿੱਧੇ ਤੁਹਾਡੇ ਵਿਕਾਸ ਕਾਰਜ ਪ੍ਰਵਾਹ ਵਿੱਚ ਸ਼ਾਮਲ ਕਰਦਾ ਹੈ, ਇਸ ਲਈ IaC ਸੁਰੱਖਿਆ ਆਪਣੇ ਆਪ ਹੀ ਹੋ ਜਾਂਦੀ ਹੈ।
- ਹਰ ਸਕੈਨ ਕਰੋ commit ਅਤੇ pull request ਤੁਹਾਡੀ ਮੁੱਖ ਸ਼ਾਖਾ ਵਿੱਚ ਆਉਣ ਤੋਂ ਪਹਿਲਾਂ ਜੋਖਮਾਂ ਦਾ ਪਤਾ ਲਗਾਉਣ ਲਈ।
- ਸਪਾਟ ਐਕਸਪੋਜ਼ਡ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ, ਅਸੁਰੱਖਿਅਤ ਸੰਰਚਨਾਵਾਂ, ਅਤੇ ਗੈਰ-ਪ੍ਰਮਾਣਿਤ ਮੋਡੀਊਲ ਜਿੱਥੇ ਤੁਸੀਂ ਕੰਮ ਕਰਦੇ ਹੋ।
- ਇਕਮੁੱਠ ਕਰੋ IaC ਨਾਲ ਸਕੈਨਿੰਗ SAST, SCAਹੈ, ਅਤੇ Guardrails ਪੂਰੇ ਲਈ pipeline ਕਵਰੇਜ
- AI-ਸੰਚਾਲਿਤ ਆਟੋ-ਰਿਮੀਡੀਏਸ਼ਨ ਲਾਗੂ ਕਰੋ ਜੋਖਮ ਭਰੀਆਂ ਸੰਰਚਨਾਵਾਂ ਨੂੰ ਤੁਰੰਤ ਠੀਕ ਕਰਨ ਲਈ, ਕਿਸੇ ਹੱਥੀਂ ਮੁੜ-ਵਰਕ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ।
Xygeni ਦੇ ਨਾਲ, ਤੁਹਾਨੂੰ ਸਿਰਫ਼ ਉਹੀ ਗਲਤ ਸੰਰਚਨਾਵਾਂ ਨਹੀਂ ਮਿਲਦੀਆਂ ਜੋ ਤੁਸੀਂ ਲਾਗੂ ਕਰਦੇ ਹੋ IaC security ਨੀਤੀਆਂ ਅਸਲ ਸਮੇਂ ਵਿੱਚ, ਸਿੱਧੇ ਤੁਹਾਡੇ IDE ਵਿੱਚ ਅਤੇ CI/CD pipelines.
ਅਸਲ-ਸੰਸਾਰ ਉਦਾਹਰਨ: ਇੱਕ ਜੋਖਮ ਭਰੇ ਨੂੰ ਰੋਕਣਾ IaC ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਬਦਲੋ
ਮੰਨ ਲਓ ਕਿ ਇੱਕ ਡਿਵੈਲਪਰ ਦੁਨੀਆ ਲਈ ਪੋਰਟ 22 ਖੋਲ੍ਹਣ ਲਈ ਇੱਕ ਟੈਰਾਫਾਰਮ ਸਕ੍ਰਿਪਟ ਨੂੰ ਅੱਗੇ ਵਧਾਉਂਦਾ ਹੈ:
🚨 ਜੋਖਮ ਭਰੀ IAM ਨੀਤੀ — ਗ੍ਰਾਂਟਾਂ *:* ਸਾਰੀਆਂ ਸੇਵਾਵਾਂ ਤੱਕ ਪੂਰੀ ਪਹੁੰਚ
ਇਸ ਕਿਸਮ ਦੀ ਸੰਰਚਨਾ ਇੱਕ ਕਲਾਸਿਕ ਹੈ IaC security ਲਾਲ ਝੰਡਾ। ਉਤਪਾਦਨ ਵਿੱਚ, ਇਹ ਕਿਤੇ ਵੀ ਵਹਿਸ਼ੀ-ਸ਼ਕਤੀ ਦੇ ਹਮਲਿਆਂ ਦੀ ਆਗਿਆ ਦੇਵੇਗਾ।
ਜ਼ਾਇਗੇਨੀ ਦੀ ਥਾਂ 'ਤੇ ਕੀ ਹੁੰਦਾ ਹੈ:
- ਖੋਜ 'ਤੇ commit: ਸਾਡਾ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਜਿਵੇਂ ਕਿ code security ਤੁਹਾਡੇ ਪੀਆਰ ਵਿੱਚ ਜਾਂਚ ਆਪਣੇ ਆਪ ਚੱਲਦੀ ਹੈ।
- ਤੁਰੰਤ ਫੀਡਬੈਕ: ਖ਼ਤਰਨਾਕ
0.0.0.0/0ਰੇਂਜ ਨੂੰ ਜੋਖਮ ਦੀ ਸਪਸ਼ਟ ਵਿਆਖਿਆ ਦੇ ਨਾਲ ਫਲੈਗ ਕੀਤਾ ਗਿਆ ਹੈ। - ਸਵੈ-ਉਪਾਅ: ਜ਼ਾਇਗੇਨੀ ਇੱਕ ਭਰੋਸੇਯੋਗ ਆਈਪੀ ਰੇਂਜ ਤੱਕ ਪਹੁੰਚ ਨੂੰ ਸੀਮਤ ਕਰਨ ਜਾਂ ਇੱਕ ਸੁਰੱਖਿਅਤ ਬੇਸਸ਼ਨ ਹੋਸਟ ਦੀ ਵਰਤੋਂ ਕਰਨ ਦਾ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ।
- ਲਾਗੂਕਰਨ: The CI/CD ਗਾਰਡਰੇਲ ਉਦੋਂ ਤੱਕ ਮਰਜ ਨੂੰ ਰੋਕਦੀ ਹੈ ਜਦੋਂ ਤੱਕ ਤਬਦੀਲੀ ਨੀਤੀ ਨੂੰ ਪੂਰਾ ਨਹੀਂ ਕਰਦੀ।
ਜੋ ਕਿ IaC ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਕਾਰਵਾਈ ਵਿੱਚ, ਕਿਸੇ ਗਲਤ ਸੰਰਚਨਾ ਨੂੰ ਤੁਹਾਡੇ ਉਤਪਾਦਨ ਵਾਤਾਵਰਣ ਵਿੱਚ ਆਉਣ ਤੋਂ ਰੋਕਦਾ ਹੈ।
ਕਾਰਵਾਈ ਕਰੋ: ਮਜ਼ਬੂਤ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਬਣਾਓ ਜਿਵੇਂ ਕਿ Code Security
ਤੁਹਾਡੀ ਸੁਰੱਖਿਆ ਕੋਡ ਵਜੋਂ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਹੁਣ ਵਿਕਲਪਿਕ ਨਹੀਂ ਹੈ। IaC security ਤੁਹਾਡੇ ਕਲਾਉਡ ਸੁਰੱਖਿਆ ਸਥਿਤੀ ਨੂੰ ਸਿੱਧਾ ਆਕਾਰ ਦਿੰਦਾ ਹੈ, ਅਤੇ ਟੈਰਾਫਾਰਮ, ਕੁਬਰਨੇਟਸ, ਜਾਂ ਕਲਾਉਡਫਾਰਮੇਸ਼ਨ ਵਿੱਚ ਇੱਕ ਵੀ ਗਲਤੀ ਤੁਹਾਡੇ ਵਾਤਾਵਰਣ ਨੂੰ ਹਮਲਾਵਰਾਂ ਦੇ ਸਾਹਮਣੇ ਲਿਆ ਸਕਦੀ ਹੈ।
ਜੋੜ ਕੇ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਜਿਵੇਂ ਕਿ code security ਆਪਣੇ ਵਰਕਫਲੋ ਵਿੱਚ, ਤੁਸੀਂ:
- ਗਲਤ ਸੰਰਚਨਾਵਾਂ ਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਫੜੋ।
- ਨਾਲ ਹੀ, ਆਪਣੇ ਕਲਾਉਡ ਵਾਤਾਵਰਣ ਵਿੱਚ ਹਮਲੇ ਦੀ ਸਤ੍ਹਾ ਨੂੰ ਘਟਾਓ।
- AI-ਸੰਚਾਲਿਤ ਫਿਕਸ ਅਤੇ ਸਵੈਚਾਲਿਤ ਲਾਗੂਕਰਨ ਨਾਲ ਸਮਾਂ ਬਚਾਓ।
ਜ਼ਾਇਗੇਨੀ ਦੇ ਨਾਲ, IaC ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਇੱਕ ਯੂਨੀਫਾਈਡ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਪਲੇਟਫਾਰਮ ਦਾ ਹਿੱਸਾ ਬਣ ਜਾਂਦਾ ਹੈ ਜੋ ਤੁਹਾਡੇ ਕੋਡ, ਨਿਰਭਰਤਾਵਾਂ ਨੂੰ ਕਵਰ ਕਰਦਾ ਹੈ, pipelines, ਕੰਟੇਨਰ, ਅਤੇ SCM - ਸਭ ਇੱਕ ਜਗ੍ਹਾ ਵਿੱਚ.




