වලාකුළු ආරක්ෂණ ඉඟි ප්රයෝජනවත් වන්නේ ප්රහාරකයින් සූරාකන සැබෑ හිඩැස් ආමන්ත්රණය කරන විට පමණි: කිසිවෙකු නොදුටු පොදු S3 බාල්දියක්, වයිල්ඩ්කාඩ් සහිත CI ධාවකයෙක් AWS අවසර, ගොඩනැගීමේ ලොගයක කාන්දු වූ රහසක්, හෝ නිහඬව ස්ථාපනය කරන ලද ද්වේෂසහගත යැපීමක් a pipeline ධාවනය. බොහෝ වලාකුළු ආරක්ෂණ සිදුවීම් නොදන්නා තර්ජන නිසා ඇති නොවේ. ඒවා කිසි විටෙකත් බලාත්මක නොකළ, ප්රමුඛතාවය නොදුන් හෝ නිවැරදි නොකළ දන්නා දුර්වලතා නිසා ඇතිවේ.
මෙම මාර්ගෝපදේශය ස්ථර අනුව සංවිධානය කරන ලද ප්රායෝගික වලාකුළු ආරක්ෂණ උපදෙස් 20ක් ආවරණය කරයි: අනන්යතාවය, දත්ත, යටිතල පහසුකම්, මෘදුකාංග සැපයුම් දාමය, CI/CD pipelines, අනාවරණය සහ සිදුවීම් ප්රතිචාරය. ඔබ තනි වලාකුළු ගිණුමක් දැඩි කරන්නේද නැතහොත් බහු-කණ්ඩායමක් සුරක්ෂිත කරන්නේද යන්න DevSecOps pipeline, මෙම පාලනයන් ඇත්ත වශයෙන්ම සිදුවන කඩ කිරීම් වැළැක්වීමට උපකාරී වේ.
බොහෝ වලාකුළු ආරක්ෂණ උපදෙස් තිබියදීත් වලාකුළු ආරක්ෂාව අසාර්ථක වන්නේ ඇයි?
වලාකුළු ආරක්ෂාව යනු වලාකුළු පරිසරවල ක්රියාත්මක වන දත්ත, යෙදුම් සහ යටිතල පහසුකම් ආරක්ෂා කරන පාලන, ප්රතිපත්ති සහ මෙවලම් සමූහයකි. එය අනන්යතාවය, ජාලය, දත්ත, යෙදුම් කේතය, පරායත්තතා, යටිතල පහසුකම් වින්යාසය සහ ගොඩනැගීම දක්වා විහිදේ. pipelines.
පරිණත කණ්ඩායම් පවා අසාර්ථක වීමට හේතුව දැනුම නොමැතිකම නොවේ. ව්යුහාත්මක ගැටළු තුනක් තිබේ:
- වේගය vs. ආරක්ෂාව. Pipelines වේගයෙන් ගමන් කරයි. ඝර්ෂණය එකතු කරන පාලන අක්රිය වේ. වලාකුළු ආරක්ෂාව නිවැරදිව ලබා ගන්නා කණ්ඩායම් ගේට්ටු එකතු නොකරයි, ඔවුන් ක්රියාත්මක කිරීම කෙලින්ම වැඩ ප්රවාහයට ස්වයංක්රීය කරයි.
- මෙවලම් ඛණ්ඩනය. එක් මෙවලමක් තුළ රහස් පරිලෝකනය කිරීම, SCA තවත් එකක, IaC තුනෙන් එකකින්. ඒකාබද්ධ දැක්මක් නොමැතිකම යනු ආවරණ ස්ථර අතර හිඩැස් වැටෙන අතර සොයාගැනීම් කිසි විටෙකත් සැබෑ අවදානමට සහසම්බන්ධ නොවේ.
- අනතුරු ඇඟවීමේ තෙහෙට්ටුව. දිනකට CVE සිය ගණනක් මතුපිටට ගෙන යන ස්කෑනර් යන්ත්ර, තීරණාත්මක ඒවා ඇතුළුව සොයාගැනීම් නොසලකා හැරීමට ඉංජිනේරුවන් පුහුණු කරයි. ප්රමුඛතාවය දීම වෛකල්පිත නොවේ; ආරක්ෂාව සැබවින්ම ක්රියාත්මක වේද යන්න තීරණය කරන්නේ එයයි.
පහත දැක්වෙන වලාකුළු ආරක්ෂණ ඉඟි ප්රායෝගිකව එම හිඩැස් වසා දැමීමට නිර්මාණය කර ඇත. වලාකුළු ආරක්ෂාව ධාවන කාලයට පමණක් සීමා වූ ගැටළුවක් ලෙස සැලකීම වෙනුවට, ඒවා කේතයේ සිට වලාකුළ දක්වා සම්පූර්ණ බෙදාහැරීමේ මාර්ගය ආවරණය කරයි.
වලාකුළු ආරක්ෂණ උපදෙස් 20ක්:
අනන්යතාවය සහ ප්රවේශ කළමනාකරණය වලාකුළු ආරක්ෂණ උපදෙස්
1. සෑම තැනකම බහු-සාධක සත්යාපනය සක්රීය කරන්න
වලාකුළු ආරක්ෂාවේ තනි ඉහළම ROI පාලනය MFA ලෙස පවතී. එය අක්තපත්ර සොරකම් ප්රහාර සීතලෙන් නතර කරන අතර ප්රහාරකයින් එය දනී. MFA නොමැති ඕනෑම ගිණුමක් මෘදු ඉලක්කයකි.
ඔබගේ වලාකුළු පරිසරයන්හි සෑම මිනිස් අනන්යතාවයක් සඳහාම MFA බලාත්මක කරන්න: සංවර්ධක ගිණුම්, පරිපාලක කොන්සෝල, වලාකුළු සැපයුම්කරු ද්වාර, CI/CD dashboards. වරප්රසාද ලත් ගිණුම් සඳහා තතුබෑම්-ප්රතිරෝධී MFA (දෘඩාංග යතුරු, මුරපද) භාවිතා කරන්න. සත්යාපක යෙදුම හරහා කාලය මත පදනම් වූ කේත අවම තීරුව වේ.
2. අවම වරප්රසාදය යොදන්න, විශේෂයෙන් මානව නොවන අනන්යතා සඳහා
අවම වරප්රසාද මූලධර්මය මිනිසුන්ට හොඳින් වැටහෙනවා. කණ්ඩායම් නිරන්තරයෙන් මග හරින කොටස නම් මානව නොවන අනන්යතා: CI/CD සේවා ගිණුම්, ලැම්ඩා කාර්යයන්, බහාලුම් වැඩ බර, GitHub ක්රියා ධාවකයන්.
මෙම අනන්යතා වයිල්ඩ්කාඩ් අවසර රැස් කරන්නේ ඒවා එක් වරක් වින්යාස කර ඇති අතර කිසි විටෙකත් නැවත නොබලන බැවිනි. සැපයුම් දාම ප්රහාර වලදී ප්රහාරකයින් ඉලක්ක කරන්නේ ඒවාය, මන්ද ඔවුන්ට රහස්, ගබඩාවන්, නිෂ්පාදන සම්පත් සහ පහළ පද්ධති වෙත ප්රවේශය ඇති බැවිනි.
කාර්තුමය වශයෙන් විගණන සේවා ගිණුම් අවසර. දින 90ක් තුළ භාවිතා නොකළ ඕනෑම දෙයක් ඉවත් කරන්න.
3. දිගුකාලීන අක්තපත්ර කෙටි කාලීන ටෝකන සමඟ ප්රතිස්ථාපනය කරන්න
ස්ථිතික API යතුරු සහ දිගුකාලීන ටෝකන යනු වලාකුළු බිඳීම් වල වඩාත් පොදු මූල හේතු වලින් එකකි. ඒවාට ලැබෙන්නේ commitrepos වෙත යොමු කර, CI ලොග් වලට කාන්දු කර, Slack වෙත පිටපත් කර, අමතක කර ඇත. .env ගොනු, පසුව මාස හෝ අවුරුදු ගණනක් වලංගු වේ.
හැකි සෑම තැනකම කෙටි කාලීන අක්තපත්ර සමඟ ඒවා ප්රතිස්ථාපනය කරන්න: AWS STS භූමිකාව භාර ගැනීම, GCP වැඩ බර අනන්යතා සම්මේලනය, GitHub ක්රියා OIDCස්ථිතික අක්තපත්ර නොවැළැක්විය හැකි විට, ඒවා රහස් කළමනාකරුවෙකු තුළ (Vault, AWS Secrets Manager, Azure Key Vault) ගබඩා කර ස්වයංක්රීයව භ්රමණය කරන්න.
4. උසස් වරප්රසාද සඳහා ක්ෂණික ප්රවේශය ක්රියාත්මක කරන්න
ස්ථාවර පරිපාලක ප්රවේශය ස්ථාවර අවදානමකි. ස්ථිර ඉහළ අවසරයන් යන්නෙන් අදහස් වන්නේ නිෂ්පාදනයට ළඟා වීමට එක් සම්මුතිගත අනන්යතාවයක් ප්රමාණවත් බවයි.
JIT ප්රවේශ පද්ධති (AWS IAM අනන්යතා මධ්යස්ථානය, GCP වරප්රසාදිත ප්රවේශ කළමනාකරු, Okta ප්රවේශ ඉල්ලීම්) ඉල්ලුම මත ඉහළ ප්රවේශයක්, කාල සීමාවක් සහ සම්පූර්ණ විගණන ලොග් සමඟ ලබා දෙයි. සංවර්ධකයින්ට අවශ්ය විටදී ඔවුන්ට අවශ්ය දේ ලැබේ. ප්රහාරකයින්ට ස්ථාවර ඉලක්කයක් සොයාගත නොහැක.
5. සේවාවෙන් සේවාවට සන්නිවේදනය පුරා ශුන්ය විශ්වාසය බලාත්මක කරන්න.
සාම්ප්රදායික පරිමිතික ආකෘති ජාලය තුළ ඇති සියල්ල විශ්වාසදායක බව උපකල්පනය කරයි. ක්ෂුද්ර සේවා, බහාලුම් සහ ගතික වැඩ බර සහිත වලාකුළු-ස්වදේශීය පරිසරයන් එම උපකල්පනය භයානක කරයි.
ශුන්ය භාරය එයින් අදහස් වන්නේ සෑම ඉල්ලීමක්ම ආරම්භ වන ස්ථානය කුමක් වුවත්, සත්යාපනය කර අවසර දී ඇති බවයි. සේවාවෙන් සේවාවට සත්යාපනය (mTLS, සේවා දැල් අනන්යතාවය) ක්රියාත්මක කරන්න, වැඩ බර මට්ටමින් ජාල ප්රතිපත්ති බලාත්මක කරන්න, සහ අභ්යන්තර ගමනාගමනය පෙරනිමියෙන් විශ්වාස කළ නොහැකි ලෙස සලකන්න.
දත්ත ආරක්ෂණ වලාකුළු ආරක්ෂක උපදෙස්
6. අභ්යන්තර ගමනාගමනය ඇතුළුව සියල්ල සංකේතනය කරන්න.
විවේකයේදී සංකේතනය (AES-256, කළමනාකරණය කරන ලද KMS) දැන් standard පුහුණුවීම්. බොහෝ කණ්ඩායම් වලට ඇති පරතරය අභ්යන්තර ගමනාගමනය සඳහා සංක්රමණයේදී සංකේතනය.
ක්ෂුද්ර සේවා සහ බහාලුම්-බහාලුම් සන්නිවේදනය සහිත VPC එකක, "ඇතුළත" පවතින ගමනාගමනය සහජයෙන්ම ආරක්ෂිත නොවේ. අභ්යන්තර සේවා සන්නිවේදනය සඳහා අන්යෝන්ය TLS (mTLS) ක්රියාත්මක කරන්න. එය නිවැරදිව වින්යාස කිරීමට එක් එක් කණ්ඩායම මත රඳා නොසිට මෙය ස්වයංක්රීයව බලාත්මක කිරීමට සේවා දැලක් (Istio, Linkerd) හෝ ශුන්ය-විශ්වාස ජාලකරණ ස්ථරයක් භාවිතා කරන්න.
7. හෙළිදරව් වූ රහස් පැතිරීමට පෙර හඳුනාගෙන ඒවා නිවැරදි කරන්න.
රහසක් commitගබඩාවකට ටෙඩ් කිරීම රහසක්ව පවතින්නේ නැත. GitHub තත්පර කිහිපයක් ඇතුළත පොදු ගබඩාවන් සුචිගත කරයි. අභ්යන්තර ගබඩාවන් ආරක්ෂිත නොවේ, රහසක් git ඉතිහාසයේ ඇති විට, එය දැන් හෝ අනාගතයේදී repo ප්රවේශය ඇති ඕනෑම කෙනෙකුට ප්රවේශ විය හැකිය.
වැළැක්වීමේ ස්ථර වැදගත් (pre-commit hooks, IDE ප්ලගීන) නමුත් ප්රමාණවත් නොවේ. ඓතිහාසික ඇතුළුව සියලුම ගබඩාවන් හරහා ඔබට අඛණ්ඩ ස්කෑන් කිරීමක් අවශ්ය වේ. commits, CI/CD සටහන්, IaC ගොනු සහ බහාලුම් රූප. රහසක් අනාවරණය වූ විට, ප්රතිචාරය ක්ෂණික විය යුතුය: අවලංගු කිරීම, භ්රමණය කිරීම සහ නිරාවරණය සහ අනාවරණය අතර එය ප්රවේශ වී ඇත්දැයි තක්සේරු කිරීම.
8. සංවේදීතාව මත පදනම්ව දත්ත වර්ගීකරණය කර පාලන යොදන්න.
ඔබගේ වලාකුළු පරිසරයේ ඇති සියලුම දත්ත නිරාවරණය වුවහොත් එකම අවදානමක් දරන්නේ නැත. සෑම දෙයක්ම එකම ආකාරයකින් සැලකීම යනු අඩු අවදානම් දත්තවල පාලනයන් අධික ලෙස ආයෝජනය කිරීම සහ ඇත්ත වශයෙන්ම වැදගත් වන දත්ත අඩුවෙන් ආරක්ෂා කිරීමයි.
සංවේදීතාව අනුව දත්ත වර්ගීකරණය කරන්න (පොදු, අභ්යන්තර, රහසිගත, සීමා කරන ලද). ප්රවේශ පාලන, සංකේතනය යොදන්න. standards, සහ එක් එක් ස්ථරයට ලොග් කිරීමේ අවශ්යතා විගණනය කරන්න. හැකි සෑම විටම වර්ගීකරණය ස්වයංක්රීය කරන්න, අතින් ටැග් කිරීම පරිමාණය නොකරයි.
යටිතල පහසුකම් සහ වින්යාස ආරක්ෂාව
9. ස්කෑන් කිරීම IaC සෑම එකකම Commit, යෙදවීමට පෙර පමණක් නොවේ
කේතයක් ලෙස යටිතල පහසුකම් යනු වැරදි වින්යාසයන් නිර්මාණය වන ස්ථානයයි, නිෂ්පාදනයේදී නොවේ. පොදු S3 බාල්දියක්, විවෘත ආරක්ෂක කණ්ඩායමක් හෝ IAM භූමිකාවක් සමඟ *:* අවසරයන් අහම්බෙන් දිස් නොවේ. එය ආරම්භ වන්නේ කිසිවෙකු සලකුණු නොකළ Terraform ගොනුවක හෝ Kubernetes මැනිෆෙස්ටයක පේළියක් ලෙසිනි.
IaC ස්කෑන් කිරීම සෑම දිනකම ක්රියාත්මක විය යුතුය pull request, කේත සමාලෝචන වැඩ ප්රවාහයේ මතු වූ සොයාගැනීම් සමඟ. ස්කෑන් ටෙරාෆෝම්, කුබර්නෙට්ස් මැනිෆෙස්ට්, ක්ලවුඩ්ෆෝමේෂන්, හෙල්ම් ප්රස්ථාර, ඩොකර්ෆයිල්ස් සහ CI/CD වින්යාස.
සයිජෙනි IaC Security සහාය දක්වන සෑම ආකෘතියක්ම ස්කෑන් කරයි commit, නිශ්චිත සම්පත් වලට සොයාගැනීම් සිතියම්ගත කරයි, සහ ඔබේ PR වැඩ ප්රවාහය සමඟ ඒකාබද්ධ කරයි, එවිට සංවර්ධකයින්ට වෙනම ආකාරයකින් නොව ඔවුන් වැඩ කරන ස්ථානයෙන් ප්රතිපෝෂණ ලැබේ. dashboard ඒවා කවදාවත් විවෘත වෙන්නේ නැහැ. නොමිලේ අත්හදා බැලීමක් ආරම්භ කරන්න →
10. ආරක්ෂක ප්රතිපත්තිය කේතයක් ලෙස සලකන්න
අතින් ආරක්ෂක සමාලෝචන පරිමාණය නොකෙරේ. ප්රතිපත්තිය කේතය ලෙස ක්රියාත්මක වේ.
අනුවාදගත, පරීක්ෂා කළ හැකි කේතයක් ලෙස ආරක්ෂක නීති ප්රකාශ කිරීමට OPA (විවෘත ප්රතිපත්ති නියෝජිත) හෝ Kyverno වැනි මෙවලම් භාවිතා කරන්න. ඒවා බලාත්මක කරන්න pipeline Kubernetes යෙදවීමක් සමඟ මට්ටම් කරන්න වරප්රසාදිත: සත්ය නැතහොත් root ලෙස ක්රියාත්මක වන බහාලුමක් සෑම විටම ස්වයංක්රීයව ගොඩනැගීම අසාර්ථක වේ. ප්රතිපත්ති කේතයේ ජීවත් වන විට, ඒවා ඕනෑම ඉංජිනේරු කෞතුක වස්තුවක් මෙන් සමාලෝචනය කර වැඩිදියුණු කරනු ලැබේ. ඔවුන් ලියකියවිලි වල ජීවත් වන විට, ඒවා ප්ලාවනය වේ.
11. ප්ලාවිතය සඳහා ආරක්ෂිත වින්යාස මූලික රේඛා සහ මොනිටරය බලාත්මක කරන්න
පෙරනිමි වින්යාසයන් ආරක්ෂාව සඳහා නොව පහසුව සඳහා ප්රශස්තිකරණය කර ඇත. වලාකුළු සේවා, බහාලුම් ධාවන වේලාවන් සහ කළමනාකරණය කරන ලද Kubernetes පොකුරු භාවිතා කිරීමට පහසු සහ සූරාකෑමට පහසු සැකසුම් සමඟ නැව්ගත කරයි.
සිට ආරම්භ CIS ඔබේ වලාකුළු සැපයුම්කරු, බහාලුම් ධාවන කාලය සහ OS සඳහා මිණුම් සලකුණු. ඒවා ස්වයංක්රීයව බලාත්මක වන පරිදි ප්රතිපත්ති-කේතයක් ලෙස කේතනය කරන්න. ප්ලාවිතය සඳහා අඛණ්ඩව නිරීක්ෂණය කරන්න, පසුගිය සතියේ වින්යාස අනුකූලතාවය පීඩනය යටතේ තල්ලු කරන ලද ඉක්මන් වෙනසක් පසු අද අනුකූල නොවිය හැකිය.
12. කොටස් ජාල සහ පාර්ශ්වීය චලනය සීමා කරන්න
පැතලි ජාල ගෘහ නිර්මාණ ශිල්පය යනු ප්රහාරකයෙකු එක් වැඩ බරක් සම්මුතියකට පත් කළ පසු, ඔවුන්ට අනෙක් සියල්ල වෙත ළඟා විය හැකි බවයි. ජාල ඛණ්ඩනය තුළ පිපිරුම් අරය අඩංගු වේ.
ක්රියාකාරීත්වය සහ සංවේදීතාව අනුව හුදකලා කලාප නිර්මාණය කිරීමට VPC, උපජාල සහ ආරක්ෂක කණ්ඩායම් භාවිතා කරන්න. සේවා අතර නැගෙනහිර-බටහිර ගමනාගමනය අවශ්ය දේට පමණක් සීමා කරන්න. පිටවීමේ පෙරහන ක්රියාත්මක කරන්න, බොහෝ සම්මුතිගත වැඩ බර ප්රහාරකයා විසින් පාලනය කරන ලද සේවාදායකයකට ළඟා වීමට අවශ්ය වන අතර, පිටවීමේ පාලනයන් එය හඳුනා ගැනීමට හෝ වැළැක්වීමට ඔබට ඇති හොඳම අවස්ථාවන්ගෙන් එකකි.
මෘදුකාංග සැපයුම් දාම වලාකුළු ආරක්ෂණ උපදෙස්
වඩාත් වැදගත් වලාකුළු ආරක්ෂණ ඉඟි කිහිපයක් තවදුරටත් වලාකුළු සැපයුම්කරු කොන්සෝලය තුළ ආරම්භ නොවේ. ඒවා මෘදුකාංග සැපයුම් දාමය තුළ කලින් ආරම්භ වේ. යැපීම්, CI/CD වැඩ ප්රවාහ, රහස්, ගොඩනැගීමේ ස්ක්රිප්ට් සහ කෞතුක වස්තු සියල්ල යෙදවීමට පෙර වලාකුළු අවදානම හඳුන්වා දිය හැකිය.
13. ඔබේ ගොඩනැගීමට ඇතුළු වීමට පෙර සෑම යැපීමක්ම පරිලෝකනය කරන්න
නවීන සැපයුම් දාම ප්රහාර වලදී විවෘත මූලාශ්ර පැකේජ වඩාත් සුලභ ආරම්භක ප්රවේශ දෛශිකය වේ. 2024 ෂායි-හුලුඩ් ව්යාපාරය 830+ npm පැකේජ අවදානමට ලක් කළේය. XZ Utils පසුබිම මිලියන ගණනක් ලිනක්ස් පද්ධති හරහා SSH සත්යාපනය පාහේ අවදානමට ලක් කළේය. අවස්ථා දෙකේදීම, සාමාන්ය යැපුම් ස්ථාපන ක්රියාවලිය හරහා අනිෂ්ට කේතය පැමිණියේය.
මූලික SCA (මෘදුකාංග සංයුති විශ්ලේෂණය), අමු CVE ලැයිස්තු, ප්රමාණවත් නොවේ. ඔබට සැබවින්ම අවශ්ය දේ:
- ළඟා විය හැකිතා විශ්ලේෂණය: අවදානමට ලක්විය හැකි ශ්රිතය ඇත්තටම ඔබේ කේතයේ හඳුන්වනවාද?
- අනිෂ්ට මෘදුකාංග අනාවරණය: මෙම පැකේජය ද්වේෂසහගත හැසිරීම්, අපැහැදිලි ස්ක්රිප්ට්, අනපේක්ෂිත ජාල ඇමතුම්, ජීවන චක්රය ප්රදර්ශනය කරයිද? hooks බාහිර ධාවන වේලාවන් ස්ථාපනය කරන්නේ කවුද?
- EPSS ලකුණු කිරීම: මෙම CVE න්යායාත්මකව පමණක් නොව, දැන් වනයේ සක්රීයව සූරාකෑමට ලක්වීමේ සම්භාවිතාව කුමක්ද?
14. අගුලු දැමීම CI/CD Pipelines
CI/CD පද්ධතිවලට රහස්, වලාකුළු අක්තපත්ර සහ නිෂ්පාදන පරිසරයන් වෙත ප්රවේශය ඇත. ඒවා සාමාන්යයෙන් ඔවුන් යොදවන නිෂ්පාදන පද්ධතිවලට වඩා අඩු දැඩි වේ.
බලාත්මක කිරීම සඳහා පාලනයන්:
- ඕනෑම වෙනස්කමක් සඳහා කේත සමාලෝචනය අවශ්ය වේ pipeline වින්යාස ගොනු (.github/වැඩ ප්රවාහ/, ජෙන්කින්ස්ෆයිල්, ආදිය)
- ස්වයං-සත්කාරක ධාවකයන් අනුමත ගබඩාවලට සීමා කරන්න, සමාලෝචනය නොකළ ධාවකයන්ගේ ප්රවේශය අක්තපත්ර සොරකමට සෘජු මාර්ගයකි.
- කිසි විටෙකත් රහස් සරල පෙළ පරිසර විචල්යයන් ලෙස ලබා නොදෙන්න; රහස් කළමනාකරු ඒකාබද්ධ කිරීමක් භාවිතා කරන්න.
- විගණන pipeline අනපේක්ෂිත විධාන, අසාමාන්ය ජාල ඇමතුම් හෝ අනපේක්ෂිත වේලාවන්හි ක්රියාත්මක කිරීම් සඳහා ලොග්
සයිජෙනි CI/CD ආරක්ෂක බලාත්මක කරයි guardrails කෙලින්ම ඔබේ pipeline , අනාරක්ෂිත ගොඩනැගීම් අවහිර කිරීම, එන්නත් කරන ලද වැඩ ප්රවාහ හඳුනා ගැනීම සහ සහතික කිරීම pipeline සෑම අදියරකදීම අඛණ්ඩතාව. නිරූපණයක් වෙන්කරවා ගන්න →
15. ගොඩනැගීමේ අඛණ්ඩතාව සහ අත්සන් කෞතුක වස්තු වලංගු කරන්න
ප්රහාරකයෙකුට ගොඩනැගීමේ ස්ක්රිප්ට් එකකට කේතය එන්නත් කළ හැකි නම්, සම්පාදනය කිරීමෙන් පසු කෞතුක වස්තුවක් වෙනස් කළ හැකි නම්, හෝ CI ධාවකයෙකු සම්මුතියකට ගෙන ඒමට හැකි නම්, ඔබේ මූලාශ්ර කේතය කෙතරම් පිරිසිදු වුවත්, ඔවුන් ඔබේ මෘදුකාංග සැපයුම් දාමය සතු වේ.
ගොඩනැගීමේ අඛණ්ඩතා පාලනයන් බලාත්මක කරන්න:
- සියලුම පරායත්ත අනුවාද සහ පාදක රූප ටැග් වලට නොව නිශ්චිත ජීර්ණයන්ට අමුණන්න.
- යෙදවීමට පෙර ගොඩනැගීමේ කෞතුක වස්තු අත්සන් කර අත්සන් සත්යාපනය කරන්න.
- අනපේක්ෂිත වෙනස්කම් නිරීක්ෂණය කරන්න CI/CD ෂායි-හුලුඩ් වැනි ප්රහාරවල ප්රධාන දර්ශකය වූයේ වැඩ ප්රවාහ ගොනු, එන්නත් කරන ලද වැඩ ප්රවාහයන් ය.
- ගොඩනඟන ලද්දේ කුමක්ද, කුමන මූලාශ්රයකින්ද සහ කුමක් මගින්ද යන්න ගුප්ත විද්යාත්මකව ඔප්පු කිරීමට SLSA සහතික කිරීම් ක්රියාත්මක කරන්න. pipeline
තර්ජන හඳුනාගැනීම සහ සිදුවීම් ප්රතිචාර දැක්වීම
16. ලොග් කිරීම මධ්යගත කර මුළු තොගය පුරා දෘශ්යතාව ගොඩනඟන්න
ඔබට නොපෙනෙන දේ ඔබට හඳුනාගත නොහැක. බොහෝ වලාකුළු ආරක්ෂක නිරීක්ෂණ ධාවන කාලය, CloudTrail, VPC ප්රවාහ ලොග, GuardDuty කෙරෙහි අවධානය යොමු කරයි. එය අවශ්ය නමුත් ප්රමාණවත් නොවේ.
ෂායි-හුලුඩ් සහ සෝලාර්වින්ඩ්ස් වැනි ප්රහාර සාර්ථක වූයේ, ගොඩනැගීමේදී සම්මුතිය සිදු වූ බැවිනි. pipeline, ඕනෑම දෙයක් නිෂ්පාදන අධීක්ෂණයට ළඟා වීමට බොහෝ කලකට පෙර. සම්පූර්ණ දෘශ්යතාව සඳහා මූලාශ්ර කේත වෙනස්කම්, ගොඩනැගීම සහ කෞතුක වස්තු ස්ථර, වලාකුළු ධාවන කාලය සහ API ක්රියාකාරකම් හරහා ආවරණය අවශ්ය වේ.
17. බරපතලකම පමණක් නොව, සූරාකෑමේ හැකියාව අනුව සොයාගැනීම් වලට ප්රමුඛත්වය දෙන්න
සතියකට සොයාගැනීම් 500ක් නිපදවන ස්කෑනරයක්, තීරණාත්මක ඒවා ඇතුළුව සොයාගැනීම් නොසලකා හැරීමට කණ්ඩායම් පුහුණු කරයි. ප්රමුඛතාවය යනු කඩදාසි මත පවතින ආරක්ෂක වැඩසටහන් වලින් ක්රියාත්මක වන ආරක්ෂක වැඩසටහන් වෙන් කිරීමයි.
ඵලදායී ප්රමුඛතාකරණය ඒකාබද්ධ කරයි: ළඟා වීමේ හැකියාව (අවදානමට ලක්විය හැකි කේතය සැබවින්ම ක්රියාත්මක වේද?), නිරාවරණය (සේවාව අන්තර්ජාලයට මුහුණ දෙනවාද?), EPSS ලකුණු (ක්රියාකාරී සූරාකෑමේ සම්භාවිතාව) සහ ව්යාපාරික සන්දර්භය (නිෂ්පාදනය එදිරිව සංවර්ධන පරිසරය).
Xygeni ASPM සියලු සොයාගැනීම් ගෙන එයි SAST, SCA, IaC, රහස්, සහ pipeline security ඔබේ කණ්ඩායමට මුලින්ම නිවැරදි කළ යුතු දේ හරියටම පවසන සන්දර්භීය ප්රමුඛතාවය සමඟ ඒකාබද්ධ අවදානම් දර්ශනයකට. නිරූපණයක් වෙන්කරවා ගන්න →
18. හැසිරීම් මූලික කරුණු ස්ථාපිත කිරීම සහ අපගමනයන් පිළිබඳ අනතුරු ඇඟවීම
දන්නා-නරක අත්සන් දන්නා තර්ජන අල්ලා ගනී. හැසිරීම් විෂමතා හඳුනාගැනීම නොදන්නා ඒවා අල්ලා ගනී, ශුන්ය-දින, නව ප්රහාර රටා, අභ්යන්තර තර්ජන.
ඔයාගේ CI/CD පරිසරය විශේෂයෙන්, සාමාන්ය ගොඩනැගීමේ කාලසීමාව, සාමාන්ය පැකේජ ස්ථාපන රටා, ගොඩනැගීම් අතරතුර අපේක්ෂිත ජාල ගමනාන්ත සඳහා මූලික කරුණු ස්ථාපිත කරන්න, සහ standard රහස් ප්රවේශ රටා. මෙම මූලික රේඛා වලින් බැහැරවීම් ඔබේ මුල්ම අනතුරු ඇඟවීමේ සංඥාව වන අතර, බොහෝ කණ්ඩායම් වලට මෙම ස්ථරයට දෘශ්යතාව ශුන්ය වේ.
19. වලාකුළු-විශේෂිත සිදුවීම් අවස්ථා සඳහා ධාවන පොත් නිර්වචනය කරන්න
සාමාන්ය සිදුවීම් ප්රතිචාර සැලසුම් වලාකුළු-විශේෂිත අවස්ථා සඳහා වගකිව යුතු නොවේ: සේවා 40ක් හරහා දැනටමත් ස්ථාපනය කර ඇති සම්මුතිගත පැකේජයක්, ද්වේෂසහගත පූර්ව ස්ථාපන ස්ක්රිප්ට් එකක් මගින් සොරකම් කරන ලද අක්තපත්ර සහිත CI ධාවකයක්, පසුගිය පැය 72 තුළ විකෘති කර ඇති ගොඩනැගීමේ කෞතුක වස්තුවක්.
නිශ්චිත ධාවන පොත් සාදන්න: සම්මුතිගත යැපීම, pipeline අක්තපත්ර සොරකම් කිරීම, වැරදි වින්යාස-ප්රේරිත දත්ත නිරාවරණය සහ ද්වේෂසහගත CI වැඩ ප්රවාහ එන්නත් කිරීම. සෑම ධාවන පොතක්ම ප්රතිචාරය අයිති කාටද, වහාම අවලංගු කරන්නේ කුමක්ද සහ පිපිරුම් අරය තීරණය කිරීමට අවශ්ය අධිකරණ වෛද්ය විද්යාව කුමක්ද යන්න නිර්වචනය කළ යුතුය.
20. ටැබ්ලට්ටොප් එක්සර් ධාවනය කරන්නcises, අවම වශයෙන් වසරකට දෙවරක්
පරීක්ෂා කර නොමැති ධාවන පොතක් යනු උපකල්පනයකි. tabletop exercisඑනම්, ප්රහාරකයෙකු කිරීමට පෙර ඔබේ ප්රතිචාර සැලැස්මේ ඇති හිඩැස් හෙළි කිරීමයි. ඉලක්කය වන්නේ ක්රීඩා පොත පරිපූර්ණ ලෙස අනුගමනය කිරීම නොවේ, එය නැතිවූ දේ සොයා ගැනීමයි.
අවම වශයෙන් ව්යායාම දෙකක්වත් දුවන්නcisවසරකට es, විවිධ අවස්ථා වර්ග අනුකරණය කරමින්: සැපයුම් දාම සම්මුතියක්, වැරදි වින්යාසයක් මත පදනම් වූ දත්ත කඩ කිරීමක්, සම්මුතියකට ලක් වූ CI ධාවකයෙක්. සැබවින්ම ප්රතිචාර දක්වන කණ්ඩායම්, ආරක්ෂාව, DevOps සහ ඇමතුම් සංවර්ධකයින් ඇතුළත් කරන්න.
වලාකුළු ආරක්ෂක ඉඟි පිරික්සුම් ලැයිස්තුව: ඉක්මන් යොමුව
| වන ස්ථරය තුළ දත්ත | ප්රධාන පාලන |
|---|---|
| අනන්යතාව | සෑම තැනකම MFA, අවම වරප්රසාද, කෙටි කාලීන සහතික, JIT ප්රවේශය |
| දත්ත | විවේකයේදී සහ සංක්රමණයේදී සංකේතනය කිරීම, රහස් පරිලෝකනය සහ ස්වයංක්රීයව අවලංගු කිරීම, දත්ත වර්ගීකරණය |
| යටිතල | IaC ස්කෑන් කිරීම ක්රියාත්මකයි commit, ප්රතිපත්ති-කේතය ලෙස, CIS මූලික බලාත්මක කිරීම, ජාල ඛණ්ඩනය |
| සැපයුම් දාමය | SCA ළඟා වීමේ හැකියාව සහ අනිෂ්ට මෘදුකාංග හඳුනාගැනීම සමඟ, CI/CD දැඩි කිරීම, අඛණ්ඩතාව ගොඩනැගීම සහ SLSA |
| සොයාගැනීම | මධ්යගත ලොග් කිරීම, EPSS මත පදනම් වූ ප්රමුඛතාවය, හැසිරීම් විෂමතා අනාවරණය |
| ප්රතිචාර | වලාකුළු-විශේෂිත ධාවන පොත්, මේස මුදුන අභ්යාසයcises, ලේඛනගත පිපිරුම්-අරය තක්සේරුව |
සම්පූර්ණ තොගය පුරා වලාකුළු ආරක්ෂණ ඉඟි යෙදීමට Xygeni උදව් කරන්නේ කෙසේද?
වලාකුළු ආරක්ෂණ ඉඟි ක්රියාත්මක වන්නේ කණ්ඩායම්වලට සම්පූර්ණ මෘදුකාංග බෙදා හැරීමේ ජීවන චක්රය පුරා ඒවා අඛණ්ඩව ක්රියාත්මක කළ හැකි විට පමණි. බොහෝ මෙවලම් එක් ස්ථරයක් ආවරණය කරයි: ධාවන කාලය, කේතය, පරායත්තතා, රහස්, හෝ CI/CD. නමුත් සැබෑ ප්රහාර ස්ථර හරහා ගමන් කරයි.
Xygeni මෙම ස්ථර පළමු git තල්ලුවේ සිට නිෂ්පාදනය දක්වා ඒකාබද්ධ හඳුනාගැනීම, ප්රමුඛතාවය සහ ප්රතිකර්ම සමඟ සම්බන්ධ කරයි.
| වන ස්ථරය තුළ දත්ත | සයිජෙනි හැකියාව | එය වළක්වන දේ |
|---|---|---|
| ප්රභව කේතය | SAST + AI ප්රතිකර්මය | එන්නත් කිරීම, සත්යාපන අසමත්වීම්, අනාරක්ෂිත නිර්මාණය |
| යැපීම් | SCA + අනිෂ්ට මෘදුකාංග හඳුනාගැනීම + EPSS | සැපයුම් දාම සම්මුති, අවදානමට ලක්විය හැකි පැකේජ |
| රහස් | රහස් ආරක්ෂාව + ස්වයංක්රීය අවලංගු කිරීම | අක්තපත්ර නිරාවරණය, දිගුකාලීන සංකේත අවදානම |
| IaC & වින්යාසය | IaC Security | නිෂ්පාදනයට පැමිණීමට පෙර වැරදි වින්යාසයන් |
| CI/CD Pipeline | CI/CD ආරක්ෂාව + විෂමතා අනාවරණය | Pipeline එන්නත් කිරීම, ධාවකයා සම්මුතිය |
| කෞතුක වස්තු සාදන්න | Build Security + SLSA provenance | විකෘති කරන ලද කෞතුක වස්තු, අත්සන් නොකළ නිකුතු |
| අවදානම් ඉරියව්ව | ASPM | ඒකාබද්ධ දසුන, හරස් ස්ථර ප්රමුඛතාවය |
ප්රතිඵලය: ආරක්ෂක කණ්ඩායම්වලට ශබ්දය වෙනුවට සංඥා ලැබේ. සංවර්ධකයින්ට ප්රතිපෝෂණ ලැබෙන්නේ ඔවුන් කිසිදා විවෘත නොකරන වෙනම මෙවලමකින් නොව, ඔවුන් වැඩ කරන ස්ථානයෙනි. ආරක්ෂාව බෙදා හැරීමේ ක්රියාවලියේ කොටසක් බවට පත්වේ, එය මන්දගාමී කරන දොරටුවක් නොවේ.
සමාප්ති අදහස්
වලාකුළු ආරක්ෂණ ඉඟි ලැයිස්තුගත කිරීම පහසු නමුත් ක්රියාත්මක කිරීමට අපහසුය. සැබෑ වලාකුළු අවදානම අඩු කරන කණ්ඩායම් අතින් සමාලෝචන, විසිරුණු මෙවලම් හෝ බරපතලකම පමණක් ප්රමුඛතාවය මත රඳා නොපවතී. ඒ වෙනුවට, ඔවුන් ඇතුළත ආරක්ෂක පාලනයන් ස්වයංක්රීය කරයි pipelines, සූරාකෑමේ හැකියාව අනුව ප්රමුඛත්වය දී, සම්පූර්ණ මෘදුකාංග සැපයුම් දාමය වලාකුළු ප්රහාරක මතුපිට කොටසක් ලෙස සලකන්න.
ඒ කියන්නේ ධාවන කාල යටිතල පහසුකම් වලට වඩා වැඩි යමක් සුරක්ෂිත කිරීම. ඒ කියන්නේ මූලාශ්ර කේත, පරායත්තතා, රහස් ආරක්ෂා කිරීම, IaC, CI/CD වැඩ ප්රවාහ, කෞතුක වස්තු ගොඩනැගීම සහ යෙදුම් අවදානම් ඉරියව් එකට.
ඔබගේ වත්මන් මෙවලම් එම ස්ථර අතර හිඩැස් තබන්නේ නම්, කේතයේ සිට වලාකුළ දක්වා සම්පූර්ණ මාර්ගය හරහා ඒකාබද්ධ හඳුනාගැනීම, ප්රමුඛතාවය සහ ප්රතිකර්ම සමඟින් Xygeni ඒවා වසා දැමීමට උපකාරී වේ.
???? ඔබේ දින 7 නොමිලේ අත්හදා බැලීම ආරම්භ කරන්න , ක්රෙඩිට් කාඩ් අවශ්ය නැත, මිනිත්තු කිහිපයකින් ස්කෑන් ප්රතිඵල
???? නිරූපණයක් වෙන්කරවා ගන්න සහ Xygeni ඔබේ නිශ්චිත වලාකුළට සිතියම් ගත කරන ආකාරය බලන්න සහ pipeline පිහිටුවීම
කර්තෘ ගැන
සම-නිර්මාතෘ සහ CTO
ෆාතිමා Said AppSec, DevSecOps, සහ සඳහා සංවර්ධක-පළමු අන්තර්ගතය සඳහා විශේෂඥතාවයක් දක්වයි. software supply chain security. ඇය සංකීර්ණ ආරක්ෂක සංඥා පැහැදිලි, ක්රියාකාරී මඟ පෙන්වීමක් බවට පත් කරයි, එය කණ්ඩායම්වලට වේගවත් ප්රමුඛතාවය දීමට, ශබ්දය අඩු කිරීමට සහ ආරක්ෂිත කේතය නැව්ගත කිරීමට උපකාරී වේ.




