தாக்குதல் நடத்துபவர்கள் பயன்படுத்திக்கொள்ளும் உண்மையான குறைபாடுகளை நிவர்த்தி செய்யும்போது மட்டுமே கிளவுட் பாதுகாப்பு குறிப்புகள் பயனுள்ளதாக இருக்கும்: அதாவது, யாரும் கவனிக்காத ஒரு பொது S3 பக்கெட், வைல்டுகார்டு கொண்ட ஒரு CI ரன்னர் போன்றவை. வட்டாரங்களில் அனுமதிகள், ஒரு பில்ட் லாகில் கசிந்த இரகசியம், அல்லது ஒரு செயல்பாட்டின் போது அமைதியாக நிறுவப்பட்ட ஒரு தீங்கிழைக்கும் சார்புநிலை pipeline பெரும்பாலான கிளவுட் பாதுகாப்புச் சம்பவங்கள், அறியப்படாத அச்சுறுத்தல்களால் ஏற்படுவதில்லை. அவை, ஒருபோதும் அமல்படுத்தப்படாத, முன்னுரிமை அளிக்கப்படாத, அல்லது சரிசெய்யப்படாத, அறியப்பட்ட பலவீனங்களால் ஏற்படுகின்றன.
இந்த வழிகாட்டி, அடையாளம், தரவு, உள்கட்டமைப்பு, மென்பொருள் விநியோகச் சங்கிலி ஆகிய அடுக்குகளின் அடிப்படையில் ஒழுங்கமைக்கப்பட்ட 20 நடைமுறை கிளவுட் பாதுகாப்பு குறிப்புகளை உள்ளடக்கியுள்ளது. CI/CD pipelineபாதுகாப்பு, கண்டறிதல் மற்றும் சம்பவ பதிலளிப்பு. நீங்கள் ஒரு தனிப்பட்ட கிளவுட் கணக்கைப் பலப்படுத்தினாலும் சரி அல்லது பல குழுக்களைக் கொண்ட கணக்கைப் பாதுகாத்தாலும் சரி. DevSecOps pipelineஇந்தக் கட்டுப்பாடுகள், உண்மையில் நிகழும் மீறல்களைத் தடுக்க உதவுகின்றன.
பல கிளவுட் பாதுகாப்பு குறிப்புகள் இருந்தபோதிலும், கிளவுட் பாதுகாப்பு ஏன் தொடர்ந்து தோல்வியடைகிறது?
கிளவுட் பாதுகாப்பு என்பது கிளவுட் சூழல்களில் இயங்கும் தரவு, பயன்பாடுகள் மற்றும் உள்கட்டமைப்பைப் பாதுகாக்கும் கட்டுப்பாடுகள், கொள்கைகள் மற்றும் கருவிகளின் தொகுப்பாகும். இது அடையாளம், பிணையம், தரவு, பயன்பாட்டுக் குறியீடு, சார்புகள், உள்கட்டமைப்பு உள்ளமைவு மற்றும் உருவாக்கம் ஆகியவற்றை உள்ளடக்கியது. pipelines.
பக்குவப்பட்ட அணிகளிடம்கூட இது தொடர்ந்து தோல்வியடைவதற்குக் காரணம் அறிவுப் பற்றாக்குறை அல்ல. அது மூன்று கட்டமைப்புச் சிக்கல்கள்:
- வேகம் மற்றும் பாதுகாப்பு. Pipelineசெயல்பாடுகள் வேகமாக நகர்கின்றன. தடைகளை உருவாக்கும் கட்டுப்பாடுகள் முடக்கப்படுகின்றன. கிளவுட் பாதுகாப்பைச் சரியாகச் செய்யும் குழுக்கள் தடைகளை உருவாக்குவதில்லை; மாறாக, அமலாக்கத்தை நேரடியாகப் பணிப்பாய்வில் தானியக்கமாக்குகின்றன.
- கருவி துண்டாதல். ரகசியங்களை ஸ்கேன் செய்யும் வசதி ஒரே கருவியில், SCA மற்றொன்றில், IaC மூன்றில் ஒரு பங்கு. ஒருங்கிணைந்த பார்வை இல்லாததால், ஆய்வு அடுக்குகளுக்கு இடையே இடைவெளிகள் ஏற்படுகின்றன, மேலும் கண்டறியப்பட்ட முடிவுகள் ஒருபோதும் உண்மையான அபாயத்துடன் தொடர்புபடுத்தப்படுவதில்லை.
- விழிப்புணர்வு சோர்வு. ஒரு நாளைக்கு நூற்றுக்கணக்கான CVE-களை வெளிக்கொணரும் ஸ்கேனர்கள், முக்கியமானவை உட்பட கண்டறியப்பட்டவற்றைப் புறக்கணிக்க பொறியாளர்களுக்குப் பயிற்சி அளிக்கின்றன. முன்னுரிமை அளிப்பது ஒரு விருப்பத் தேர்வு அல்ல; பாதுகாப்பு உண்மையில் செயல்படுகிறதா என்பதை அதுவே தீர்மானிக்கிறது.
கீழே உள்ள கிளவுட் பாதுகாப்பு குறிப்புகள், அந்த இடைவெளிகளை நடைமுறைக்கு ஏற்ற வகையில் நிரப்பும் வகையில் வடிவமைக்கப்பட்டுள்ளன. கிளவுட் பாதுகாப்பை ஒரு ரன்டைம் சிக்கலாக மட்டும் கருதாமல், அவை குறியீட்டிலிருந்து கிளவுட் வரையிலான முழு விநியோகப் பாதையையும் உள்ளடக்குகின்றன.
கிளவுட் பாதுகாப்புக்கான 20 குறிப்புகள்:
அடையாளம் மற்றும் அணுகல் மேலாண்மை கிளவுட் பாதுகாப்பு குறிப்புகள்
1. எல்லா இடங்களிலும் பல காரணி அங்கீகாரத்தைச் செயல்படுத்துங்கள்
கிளவுட் பாதுகாப்பில், அதிகபட்ச முதலீட்டு வருவாயைத் (ROI) தரும் ஒரே கட்டுப்பாடாக MFA விளங்குகிறது. இது நற்சான்றிதழ் திருட்டுத் தாக்குதல்களை அடியோடு தடுக்கிறது, மேலும் தாக்குபவர்களுக்கும் இது தெரியும். MFA இல்லாத எந்தவொரு கணக்கும் எளிதில் தாக்கப்படக்கூடிய இலக்காகும்.
உங்கள் கிளவுட் சூழல்களில் உள்ள ஒவ்வொரு பயனர் அடையாளத்திற்கும் MFA-ஐ அமல்படுத்துங்கள்: டெவலப்பர் கணக்குகள், நிர்வாகி கன்சோல்கள், கிளவுட் வழங்குநர் போர்ட்டல்கள். CI/CD dashboardசிறப்புரிமை பெற்ற கணக்குகளுக்கு, ஃபிஷிங்கை எதிர்க்கும் MFA-ஐ (வன்பொருள் சாவிகள், கடவுச்சொற்கள்) பயன்படுத்தவும். அங்கீகரிப்பான் செயலி வழியாக வழங்கப்படும் நேர அடிப்படையிலான குறியீடுகளே குறைந்தபட்சத் தேவையாகும்.
2. குறைந்தபட்ச சிறப்புரிமையைப் பயன்படுத்துங்கள், குறிப்பாக மனிதரல்லாத அடையாளங்களுக்கு
குறைந்தபட்ச சிறப்புரிமைக் கொள்கை மனிதர்களுக்கு இது நன்கு புரிந்து கொள்ளப்பட்டுள்ளது. குழுக்கள் தொடர்ந்து தவறவிடும் பகுதி மனிதரல்லாத அடையாளங்கள் ஆகும்: CI/CD சேவைக் கணக்குகள், லாம்ப்டா செயல்பாடுகள், கண்டெய்னர் பணிச்சுமைகள், கிட்ஹப் ஆக்சன்ஸ் ரன்னர்கள்.
இந்த அடையாளங்கள் ஒருமுறை கட்டமைக்கப்பட்டு, பின்னர் மீண்டும் அணுகப்படாததால், அவை வைல்டுகார்டு அனுமதிகளைப் பெறுகின்றன. மேலும், விநியோகச் சங்கிலித் தாக்குதல்களில் தாக்குபவர்கள் இவற்றையே குறிவைக்கின்றனர், ஏனெனில் இவற்றுக்கு இரகசியங்கள், களஞ்சியங்கள், உற்பத்தி வளங்கள் மற்றும் கீழ்நிலை அமைப்புகளுக்கான அணுகல் உள்ளது.
சேவைக் கணக்கு அனுமதிகளைக் காலாண்டுக்கு ஒருமுறை தணிக்கை செய்யவும். 90 நாட்களாகப் பயன்படுத்தப்படாத எதையும் நீக்கவும்.
3. நீண்ட காலச் சான்றுகளைக் குறுகிய கால டோக்கன்களுடன் மாற்றவும்
நிலையான API விசைகள் மற்றும் நீண்ட கால டோக்கன்கள் ஆகியவை கிளவுட் தரவு மீறல்களுக்கான மிகவும் பொதுவான மூலக் காரணங்களில் ஒன்றாகும். commitரெப்போக்களில் சேர்க்கப்பட்டு, CI பதிவுகளில் கசிந்து, ஸ்லாக்கில் நகலெடுக்கப்பட்டு, பின்னர் மறக்கப்பட்டது. .env கோப்புகள், பின்னர் மாதங்கள் அல்லது வருடங்களுக்குச் செல்லுபடியாகி இருக்கும்.
முடிந்தவரை அவற்றை குறுகிய கால சான்றுகளுடன் மாற்றவும்: AWS STS assume-role, GCP பணிச்சுமை அடையாள கூட்டமைப்பு, GitHub Actions OIDCநிலையான நற்சான்றுகள் தவிர்க்க முடியாதபோது, அவற்றை ஒரு இரகசிய மேலாளரில் (Vault, AWS Secrets Manager, Azure Key Vault) சேமித்து, தானாகவே சுழற்சி முறையில் மாற்றவும்.
4. மேம்படுத்தப்பட்ட சிறப்புரிமைகளுக்கான உடனடி அணுகலைச் செயல்படுத்தவும்
நிரந்தர நிர்வாகி அணுகல் என்பது நிரந்தர ஆபத்து ஆகும். நிரந்தரமான மேம்படுத்தப்பட்ட அனுமதிகள் இருப்பதால், சமரசம் செய்யப்பட்ட ஒரு அடையாளம் கூட உற்பத்திச் சூழலை அடையப் போதுமானது.
JIT அணுகல் அமைப்புகள் (AWS IAM Identity Center, GCP Privileged Access Manager, Okta Access Requests) தேவைக்கேற்ப, காலவரையறைக்குட்பட்டு, மற்றும் முழுமையான தணிக்கைப் பதிவுகளுடன் மேம்படுத்தப்பட்ட அணுகலை வழங்குகின்றன. டெவலப்பர்கள் தங்களுக்குத் தேவையானதை, தேவைப்படும் நேரத்தில் பெறுகிறார்கள். தாக்குபவர்களுக்கு நிலையான இலக்கு எதுவும் கிடைப்பதில்லை.
5. சேவைக்கு சேவை இடையேயான தகவல்தொடர்பில் ஜீரோ டிரஸ்ட்டை அமல்படுத்துங்கள்
பாரம்பரிய பாதுகாப்பு வளைய மாதிரிகள், வலையமைப்பிற்குள் இருக்கும் அனைத்தும் நம்பகமானவை எனக் கருதுகின்றன. மைக்ரோசர்வீஸ்கள், கண்டெய்னர்கள் மற்றும் மாறும் பணிச்சுமைகளைக் கொண்ட கிளவுட்-நேட்டிவ் சூழல்கள், அந்தக் கருத்தை அபாயகரமானதாக ஆக்குகின்றன.
ஜீரோ டிரஸ்ட் இதன் பொருள், கோரிக்கை எங்கிருந்து வந்தாலும், ஒவ்வொரு கோரிக்கையும் சரிபார்க்கப்பட்டு அங்கீகரிக்கப்படுகிறது. சேவைக்கு-சேவை அங்கீகாரத்தை (mTLS, சேவை மெஷ் அடையாளம்) செயல்படுத்தவும், பணிச்சுமை மட்டத்தில் பிணையக் கொள்கைகளை அமல்படுத்தவும், மற்றும் உள் போக்குவரத்தை இயல்பாகவே நம்பத்தகாததாகக் கருதவும்.
தரவுப் பாதுகாப்பு கிளவுட் பாதுகாப்பு குறிப்புகள்
6. உள் போக்குவரத்து உட்பட அனைத்தையும் குறியாக்கம் செய்யவும்
ஓய்வில் உள்ள குறியாக்கம் (ஏஇஎஸ்-256, நிர்வகிக்கப்பட்ட KMS) இப்போது standard பயிற்சி. பெரும்பாலான அணிகளுக்கு இடையே உள்ள இடைவெளி என்னவென்றால் உள் போக்குவரத்திற்கான பயணத்தின் போது குறியாக்கம்.
மைக்ரோசர்வீஸ்கள் மற்றும் கண்டெய்னர்களுக்கு இடையேயான தகவல் தொடர்பு கொண்ட ஒரு VPC-யில், உள்ளேயே தங்கிவிடும் டிராஃபிக் இயல்பாகவே பாதுகாப்பானது அல்ல. உள் சேவைத் தகவல் தொடர்புக்கு மியூச்சுவல் TLS (mTLS)-ஐ செயல்படுத்துங்கள். ஒவ்வொரு குழுவும் அதைச் சரியாக உள்ளமைப்பதைச் சார்ந்திருப்பதற்குப் பதிலாக, இதைத் தானாகவே அமல்படுத்த ஒரு சர்வீஸ் மெஷ் (Istio, Linkerd) அல்லது ஜீரோ-ட்ரஸ்ட் நெட்வொர்க்கிங் லேயரைப் பயன்படுத்துங்கள்.
7. அம்பலமான இரகசியங்கள் பரவுவதற்கு முன்பே அவற்றைக் கண்டறிந்து சரிசெய்யவும்.
ஒரு ரகசியம் commitஒரு ரெபாசிட்டரியில் சேர்க்கப்படும் இரகசியம் ரகசியமாக இருப்பதில்லை. கிட்ஹப் பொது ரெபாசிட்டரிகளை நொடிகளுக்குள் அட்டவணைப்படுத்துகிறது. உள்ளக ரெபாசிட்டரிகளும் இதற்கு விதிவிலக்கல்ல; ஒருமுறை ஒரு இரகசியம் கிட் ஹிஸ்டரியில் சேர்க்கப்பட்டுவிட்டால், ரெபாசிட்டரி அணுகல் உள்ள எவரும், இப்போதோ அல்லது எதிர்காலத்திலோ அதை அணுக முடியும்.
தடுப்பு அடுக்குகள் முக்கியம் (pre-commit hooksIDE செருகுநிரல்கள் போன்றவை போதுமானவை அல்ல. வரலாற்றுத் தரவுகள் உட்பட அனைத்துக் களஞ்சியங்களிலும் தொடர்ச்சியான ஆய்வு தேவைப்படுகிறது. commits, CI/CD பதிவுகள், IaC கோப்புகள் மற்றும் கண்டெய்னர் இமேஜ்கள். ஒரு இரகசியம் கண்டறியப்படும்போது, உடனடியாக நடவடிக்கை எடுக்க வேண்டும்: அதை ரத்து செய்து, சுழற்சி முறையில் மாற்றி, அது வெளிப்பட்டதற்கும் கண்டறியப்பட்டதற்கும் இடைப்பட்ட காலத்தில் அணுகப்பட்டதா என்பதை மதிப்பிட வேண்டும்.
8. உணர்திறனின் அடிப்படையில் தரவுகளை வகைப்படுத்தி கட்டுப்பாடுகளைப் பயன்படுத்துதல்
உங்கள் கிளவுட் சூழலில் உள்ள எல்லாத் தரவுகளும் வெளிப்படும்போது ஒரே மாதிரியான அபாயத்தைக் கொண்டிருப்பதில்லை. எல்லாவற்றையும் ஒரே மாதிரியாகக் கையாள்வது என்பது, குறைந்த அபாயமுள்ள தரவுகளில் கட்டுப்பாடுகளை அதிகமாக முதலீடு செய்து, உண்மையில் முக்கியமான தரவுகளைப் போதுமான அளவு பாதுகாக்காமல் இருப்பதாகும்.
தரவுகளை முக்கியத்துவத்தின் அடிப்படையில் (பொது, உள்ளக, இரகசிய, கட்டுப்படுத்தப்பட்ட) வகைப்படுத்துங்கள். அணுகல் கட்டுப்பாடுகள், மறைகுறியாக்கம் ஆகியவற்றைச் செயல்படுத்துங்கள். standardமற்றும், ஒவ்வொரு படிநிலைக்குமான தணிக்கைப் பதிவுத் தேவைகள். முடிந்த இடங்களில் வகைப்படுத்துதலைத் தானியங்குபடுத்துங்கள், கைமுறையான குறியிடல் பெரிய அளவில் செயல்படாது.
உள்கட்டமைப்பு மற்றும் உள்ளமைவு பாதுகாப்பு
9. ஸ்கேன் IaC ஒவ்வொரு Commitசெயல்படுத்துவதற்கு சற்று முன்பு மட்டுமல்ல
Infrastructure as Code-இல்தான் தவறான உள்ளமைவுகள் உருவாக்கப்படுகின்றன, உற்பத்திச் சூழலில் அல்ல. ஒரு பொதுவான S3 பக்கெட், ஒரு திறந்த பாதுகாப்புக் குழு, அல்லது ஒரு IAM ரோல் ஆகியவற்றுடன்... *:* 'permissions' என்பது தற்செயலாகத் தோன்றுவதில்லை. அது, டெர்ராஃபார்ம் கோப்பிலோ அல்லது குபர்நெட்டஸ் மேனிஃபெஸ்டிலோ யாரும் சுட்டிக்காட்டாத ஒரு வரியாகத் தொடங்குகிறது.
IaC ஸ்கேனிங் ஒவ்வொரு முறையும் இயங்க வேண்டும் pull requestகுறியீடு மறுஆய்வு பணிப்பாய்வில் வெளிப்பட்ட கண்டுபிடிப்புகளுடன். டெர்ராஃபார்ம், குபெர்னெட்டஸ் மேனிஃபெஸ்ட்கள், கிளவுட்ஃபார்மேஷன், ஹெல்ம் சார்ட்ஸ், டாக்கர்ஃபைல்கள் மற்றும் பலவற்றை ஸ்கேன் செய்யவும். CI/CD உள்ளமைவுகள்.
சைஜெனி IaC Security ஆதரிக்கப்படும் ஒவ்வொரு வடிவத்தையும் ஸ்கேன் செய்கிறது commitகண்டறிந்த முடிவுகளைக் குறிப்பிட்ட ஆதாரங்களுடன் பொருத்தி, உங்கள் மக்கள் தொடர்புப் பணிப்பாய்வுடன் ஒருங்கிணைப்பதால், டெவலப்பர்கள் ஒரு தனி இடத்தில் அல்லாமல், அவர்கள் பணிபுரியும் இடத்திலேயே பின்னூட்டத்தைப் பெறுகிறார்கள். dashboard அவை ஒருபோதும் திறப்பதில்லை. இலவச சோதனையைத் தொடங்குங்கள் →
10. பாதுகாப்புக் கொள்கையை சட்டமாகக் கருதுங்கள்
கைமுறை பாதுகாப்பு ஆய்வுகள் பெரிய அளவில் சாத்தியமில்லை. கொள்கை-குறியீடு (Policy-as-code) சாத்தியமாகும்.
பாதுகாப்பு விதிகளைப் பதிப்புப்படுத்தப்பட்ட, சோதிக்கக்கூடிய குறியீடாக வெளிப்படுத்த OPA (Open Policy Agent) அல்லது Kyverno போன்ற கருவிகளைப் பயன்படுத்தவும். அவற்றை இங்கு அமல்படுத்தவும்: pipeline எனவே ஒரு குபெர்னெட்டஸ் வரிசைப்படுத்தல் சிறப்புரிமை பெற்றது: உண்மை அல்லது ரூட்டாக இயங்கும் ஒரு கண்டெய்னர், ஒவ்வொரு முறையும் தானாகவே பில்டைத் தோல்வியடையச் செய்கிறது. கொள்கைகள் குறியீட்டில் இருக்கும்போது, அவை மற்ற பொறியியல் ஆவணங்களைப் போலவே மதிப்பாய்வு செய்யப்பட்டு மேம்படுத்தப்படுகின்றன. அவை ஆவணங்களில் இருக்கும்போது, திசைமாறிச் செல்கின்றன.
11. பாதுகாப்பான உள்ளமைவு அடிப்படைகளை அமல்படுத்தி, ஏற்படும் விலகல்களைக் கண்காணிக்கவும்.
இயல்புநிலை உள்ளமைவுகள் வசதிக்காக உகந்ததாக்கப்பட்டுள்ளன, பாதுகாப்பிற்காக அல்ல. கிளவுட் சேவைகள், கண்டெய்னர் ரன்டைம்கள் மற்றும் நிர்வகிக்கப்படும் குபெர்னெட்டஸ் கிளஸ்டர்கள் ஆகியவை, பயன்படுத்த எளிதான மற்றும் தவறாகப் பயன்படுத்த எளிதான அமைப்புகளுடன் வருகின்றன.
தொடங்கவும் CIS உங்கள் கிளவுட் வழங்குநர், கண்டெய்னர் ரன்டைம் மற்றும் இயக்க முறைமை ஆகியவற்றிற்கான செயல்திறன் அளவீடுகளை உருவாக்குங்கள். அவை தானாகவே செயல்படுத்தப்படுவதற்காக, அவற்றை 'கொள்கை-குறியீடாக' (policy-as-code) குறியாக்கம் செய்யுங்கள். நிலைமாற்றங்களைத் தொடர்ந்து கண்காணிக்கவும்; அழுத்தத்தின் காரணமாக அவசரமாகச் செய்யப்பட்ட ஒரு மாற்றத்தால், கடந்த வாரம் இணக்கமாக இருந்த கட்டமைப்பு இன்று இணக்கமாக இல்லாமல் போகலாம்.
12. பிரிவு வலையமைப்புகள் மற்றும் பக்கவாட்டு இயக்கத்தைக் கட்டுப்படுத்துதல்
தட்டையான பிணையக் கட்டமைப்புகள் என்றால், ஒரு தாக்குதல் நடத்துபவர் ஒரு பணிச்சுமையை ஊடுருவிவிட்டால், அவர்களால் மற்ற அனைத்தையும் சென்றடைய முடியும். பிணையப் பிரிவானது, பாதிப்பின் வீச்சைக் கட்டுப்படுத்துகிறது.
செயல்பாடு மற்றும் முக்கியத்துவத்தின் அடிப்படையில் தனிமைப்படுத்தும் மண்டலங்களை உருவாக்க, VPC-கள், சப்நெட்கள் மற்றும் பாதுகாப்புக் குழுக்களைப் பயன்படுத்துங்கள். சேவைகளுக்கு இடையேயான கிழக்கு-மேற்குப் போக்குவரத்தை, தேவைப்படும் அளவிற்கு மட்டும் கட்டுப்படுத்துங்கள். வெளியேறும் வடிகட்டலைச் செயல்படுத்துங்கள்; சமரசம் செய்யப்பட்ட பெரும்பாலான பணிச்சுமைகள், தாக்குபவரால் கட்டுப்படுத்தப்படும் சேவையகத்தை அடைய வேண்டியுள்ளது, மேலும் அதைக் கண்டறிய அல்லது தடுக்க, வெளியேறும் கட்டுப்பாடுகள் உங்களுக்கான சிறந்த வாய்ப்புகளில் ஒன்றாகும்.
மென்பொருள் விநியோகச் சங்கிலி கிளவுட் பாதுகாப்பு குறிப்புகள்
மிக முக்கியமான கிளவுட் பாதுகாப்பு குறிப்புகளில் சில, இனி கிளவுட் வழங்குநரின் கன்சோலுக்குள் தொடங்குவதில்லை. அவை இன்னும் முன்னதாகவே, மென்பொருள் விநியோகச் சங்கிலிக்குள்ளேயே தொடங்குகின்றன. சார்புநிலைகள், CI/CD பணிப்பாய்வுகள், இரகசியங்கள், உருவாக்க ஸ்கிரிப்டுகள் மற்றும் கலைப்பொருட்கள் ஆகிய அனைத்தும், நிலைநிறுத்தலுக்கு முன்பே கிளவுட் அபாயத்தை ஏற்படுத்தக்கூடும்.
13. உங்கள் பில்டில் நுழைவதற்கு முன் ஒவ்வொரு சார்புநிலையையும் ஸ்கேன் செய்யவும்.
நவீன விநியோகச் சங்கிலித் தாக்குதல்களில், திறந்த மூல மென்பொருட்களே மிகவும் பொதுவான ஆரம்ப அணுகல் வழியாகும். 2024-ஆம் ஆண்டின் ஷாய்-ஹுலுட் தாக்குதல் 830-க்கும் மேற்பட்ட npm மென்பொருட்களின் பாதுகாப்பை மீறியது. XZ யூடில்ஸ் பின்கதவு, மில்லியன் கணக்கான லினக்ஸ் கணினிகளில் SSH அங்கீகாரத்தை கிட்டத்தட்ட முடக்கியது. இந்த இரண்டு நிகழ்வுகளிலும், சாதாரண சார்புநிலை நிறுவல் செயல்முறையின் வழியாகவே தீங்கிழைக்கும் குறியீடு ஊடுருவியது.
அடிப்படை SCA (மென்பொருள் தொகுப்புப் பகுப்பாய்வு), அதாவது மூல CVE பட்டியல்கள், போதுமானதல்ல. உங்களுக்கு உண்மையில் தேவையானது:
- அணுகல்தன்மை பகுப்பாய்வுஉங்கள் நிரலில் பாதிப்புக்குள்ளாகக்கூடிய செயல்பாடு உண்மையில் அழைக்கப்படுகிறதா?
- தீம்பொருள் கண்டறிதல்இந்தத் தொகுப்பு தீங்கிழைக்கும் நடத்தை, தெளிவற்ற ஸ்கிரிப்டுகள், எதிர்பாராத பிணைய அழைப்புகள், வாழ்க்கைச் சுழற்சி போன்றவற்றைக் காட்டுகிறதா? hooks வெளிப்புற ரன்டைம்களை நிறுவுபவையா?
- EPSS மதிப்பெண்இந்த CVE வெறும் கோட்பாட்டு ரீதியாக மட்டுமல்லாமல், தற்போது நடைமுறையில் தீவிரமாகப் பயன்படுத்தப்படுவதற்கான நிகழ்தகவு என்ன?
14. பூட்டுதல் CI/CD Pipelines
CI/CD இந்த அமைப்புகளுக்கு இரகசியங்கள், கிளவுட் அங்கீகாரச் சான்றுகள் மற்றும் உற்பத்திச் சூழல்களுக்கான அணுகல் உள்ளது. மேலும், அவை பொதுவாகத் தாங்கள் பயன்படுத்தப்படும் உற்பத்தி அமைப்புகளை விடக் குறைவான பாதுகாப்பு அம்சங்களைக் கொண்டிருக்கின்றன.
அமல்படுத்த வேண்டிய கட்டுப்பாடுகள்:
- ஏதேனும் மாற்றங்களுக்குக் குறியீட்டு மறுஆய்வு தேவை pipeline உள்ளமைவு கோப்புகள் (.github/workflows/, ஜென்கின்ஸ்ஃபைல், முதலியன)
- சுயமாக ஹோஸ்ட் செய்யப்பட்ட ரன்னர்களை அங்கீகரிக்கப்பட்ட களஞ்சியங்களுக்குள் கட்டுப்படுத்துங்கள், மதிப்பாய்வு செய்யப்படாத ரன்னர் அணுகல் என்பது நற்சான்றிதழ் திருட்டுக்கு நேரடியான வழியாகும்.
- இரகசியங்களை ஒருபோதும் சாதாரண உரைச் சூழல் மாறிகளாக அனுப்பாதீர்கள்; இரகசிய மேலாளர் ஒருங்கிணைப்பைப் பயன்படுத்துங்கள்.
- தணிக்கை pipeline எதிர்பாராத கட்டளைகள், வழக்கத்திற்கு மாறான பிணைய அழைப்புகள் அல்லது எதிர்பாராத நேரங்களில் நிகழும் செயல்பாடுகள் தொடர்பான பதிவுகள்
சைஜெனி CI/CD பாதுகாப்பு செயல்படுத்துகிறது guardrails நேரடியாக உங்களில் pipeline பாதுகாப்பற்ற கட்டமைப்புகளைத் தடுப்பது, ஊடுருவிய பணிப்பாய்வுகளைக் கண்டறிவது மற்றும் உறுதி செய்வது pipeline ஒவ்வொரு கட்டத்திலும் நேர்மை. டெமோவை முன்பதிவு செய்யுங்கள் →
15. கட்டமைப்பின் ஒருமைப்பாட்டையும் கையொப்ப ஆவணங்களையும் சரிபார்க்கவும்
ஒரு தாக்குதல் நடத்துபவரால் ஒரு பில்ட் ஸ்கிரிப்ட்டில் குறியீட்டைச் செருகவோ, தொகுப்பிற்குப் பிறகு ஒரு ஆர்டிஃபேக்டை மாற்றியமைக்கவோ, அல்லது ஒரு CI ரன்னரின் கட்டுப்பாட்டை மீறவோ முடிந்தால், உங்கள் மூலக் குறியீடு எவ்வளவு தூய்மையாக இருந்தாலும், அவர்கள் உங்கள் மென்பொருள் விநியோகச் சங்கிலியைத் தங்கள் வசப்படுத்திக் கொள்கிறார்கள்.
கட்டமைப்பு ஒருமைப்பாட்டுக் கட்டுப்பாடுகளை அமல்படுத்துங்கள்:
- அனைத்து சார்பு பதிப்புகளையும் அடிப்படை படங்களையும் குறிச்சொற்களுக்கு அல்லாமல், துல்லியமான டைஜெஸ்ட்களுக்குப் பொருத்தவும்.
- செயல்படுத்துவதற்கு முன் உருவாக்கக் கோப்புகளில் கையொப்பமிட்டு, கையொப்பங்களைச் சரிபார்க்கவும்.
- எதிர்பாராத மாற்றங்களைக் கண்காணிக்கவும் CI/CD ஷாய்-ஹுலுட் போன்ற தாக்குதல்களில், பணிப்பாய்வு கோப்புகளும், உட்செலுத்தப்பட்ட பணிப்பாய்வுகளுமே முக்கியக் குறிகாட்டிகளாக இருந்தன.
- எது, எந்த மூலத்திலிருந்து, மற்றும் யாரால் உருவாக்கப்பட்டது என்பதை மறைகுறியீட்டு முறையில் நிரூபிக்க SLSA சான்றளிப்புகளைச் செயல்படுத்தவும். pipeline
அச்சுறுத்தலைக் கண்டறிதல் மற்றும் சம்பவத்திற்குப் பதிலளித்தல்
16. பதிவுகளை மையப்படுத்தி, முழு அடுக்கு முழுவதும் வெளிப்படைத்தன்மையை உருவாக்குங்கள்.
பார்க்க முடியாததைக் கண்டறிய முடியாது. பெரும்பாலான கிளவுட் பாதுகாப்பு கண்காணிப்பு, ரன்டைம், கிளவுட் டிரெயில், விபிசி ஃப்ளோ லாக்ஸ், கார்ட் டியூட்டி ஆகியவற்றில் கவனம் செலுத்துகிறது. அது அவசியம்தான், ஆனால் போதுமானதல்ல.
ஷாய்-ஹுலுட் மற்றும் சோலார்விண்ட்ஸ் போன்ற தாக்குதல்கள் ஓரளவு வெற்றி பெற்றதற்குக் காரணம், அந்த சமரசம் உருவாக்கத்திலேயே நிகழ்ந்ததே ஆகும். pipelineஉற்பத்தி கண்காணிப்பை எதுவும் எட்டுவதற்கு நீண்ட காலத்திற்கு முன்பே. முழுமையான பார்வைக்கு மூலக் குறியீடு மாற்றங்கள், உருவாக்க மற்றும் கலைப்பொருள் அடுக்குகள், கிளவுட் இயக்க நேரம் மற்றும் API செயல்பாடு ஆகியவற்றை உள்ளடக்கிய கண்காணிப்பு தேவைப்படுகிறது.
17. கண்டறிதல்களின் தீவிரத்தன்மையை மட்டும் கருத்தில் கொள்ளாமல், அவை பயன்படுத்தப்படக்கூடிய தன்மையின் அடிப்படையிலும் முன்னுரிமைப்படுத்துங்கள்.
வாரத்திற்கு 500 கண்டுபிடிப்புகளை உருவாக்கும் ஒரு ஸ்கேனர், முக்கியமானவை உட்பட, கண்டுபிடிப்புகளைப் புறக்கணிக்க குழுக்களுக்குப் பயிற்சி அளிக்கிறது. முன்னுரிமைப்படுத்துதல் என்பதுதான், செயல்படும் பாதுகாப்புத் திட்டங்களை வெறும் காகிதத்தில் உள்ளவற்றிலிருந்து வேறுபடுத்துகிறது.
திறம்பட முன்னுரிமைப்படுத்துதலில் பின்வருவன அடங்கும்: சென்றடைதல் (பாதிக்கப்படக்கூடிய குறியீடு உண்மையில் செயல்படுத்தப்படுகிறதா?), வெளிப்பாடு (சேவை இணையத்தை எதிர்கொள்கிறதா?), EPSS மதிப்பெண் (செயலில் உள்ள சுரண்டலின் நிகழ்தகவு), மற்றும் வணிகச் சூழல் (உற்பத்திச் சூழலா அல்லது மேம்பாட்டுச் சூழலா?).
Xygeni ASPM அனைத்து கண்டுபிடிப்புகளையும் கொண்டு வருகிறது SAST, SCA, IaC, இரகசியங்கள், மற்றும் pipeline security உங்கள் குழு முதலில் எதைச் சரிசெய்ய வேண்டும் என்பதைத் துல்லியமாகத் தெரிவிக்கும் சூழல் சார்ந்த முன்னுரிமையுடன் கூடிய ஒரு ஒருங்கிணைந்த இடர் கண்ணோட்டமாக இதை மாற்றவும். டெமோவை முன்பதிவு செய்யுங்கள் →
18. நடத்தைக்கான அடிப்படை அளவுகளை நிறுவி, விலகல்கள் குறித்து எச்சரிக்கை செய்தல்
அறியப்பட்ட தீய அடையாளங்களைக் கண்டறியும் கருவிகள், அறியப்பட்ட அச்சுறுத்தல்களைக் கண்டறிகின்றன. நடத்தை முரண்பாட்டைக் கண்டறிதல், அறியப்படாத அச்சுறுத்தல்கள், ஜீரோ-டே தாக்குதல்கள், புதுமையான தாக்குதல் முறைகள் மற்றும் உள் அச்சுறுத்தல்களைக் கண்டறிகிறது.
உங்களுக்காக CI/CD குறிப்பாக சூழலில், வழக்கமான உருவாக்க கால அளவு, இயல்பான தொகுப்பு நிறுவல் முறைகள், உருவாக்கங்களின் போது எதிர்பார்க்கப்படும் பிணைய இலக்குகள் ஆகியவற்றுக்கான அடிப்படைகளை நிறுவவும். standard இரகசியங்களை அணுகும் முறைகள். இந்த அடிப்படைகளிலிருந்து ஏற்படும் விலகல்களே உங்களுக்கான ஆரம்ப எச்சரிக்கை சமிக்ஞையாகும், மேலும் இது பெரும்பாலான குழுக்களுக்குத் துளியும் தெரியாத ஒரு அடுக்காகும்.
19. கிளவுட் சார்ந்த சம்பவ சூழ்நிலைகளுக்கான ரன்புக்குகளை வரையறுக்கவும்
பொதுவான சம்பவ பதிலளிப்புத் திட்டங்கள், கிளவுட் சார்ந்த சூழ்நிலைகளைக் கணக்கில் கொள்வதில்லை: அதாவது, ஏற்கனவே 40 சேவைகளில் நிறுவப்பட்ட, பாதிப்புக்குள்ளான ஒரு தொகுப்பு; தீங்கிழைக்கும் முன்நிறுவல் ஸ்கிரிப்ட் மூலம் நற்சான்றுகள் திருடப்பட்ட ஒரு CI ரன்னர்; கடந்த 72 மணிநேரத்தில் சிதைக்கப்பட்டிருக்கக்கூடிய ஒரு பில்ட் ஆர்டிஃபேக்ட் போன்றவை.
பாதிக்கப்பட்ட சார்புநிலைக்காக பிரத்யேக ரன்புக்குகளை உருவாக்கவும், pipeline அடையாளத் திருட்டு, தவறான உள்ளமைவினால் தூண்டப்படும் தரவுக் கசிவு, மற்றும் தீங்கிழைக்கும் CI பணிப்பாய்வு ஊடுருவல். ஒவ்வொரு ரன்புக்கும், பதிலுக்கு யார் பொறுப்பு, எது உடனடியாக ரத்து செய்யப்படுகிறது, மற்றும் பாதிப்பின் வீச்சைத் தீர்மானிக்க என்ன தடயவியல் ஆய்வுகள் தேவை என்பதை வரையறுக்க வேண்டும்.
20. மேசை மேல் உடற்பயிற்சியை ஓடுங்கள்cisஆம், வருடத்திற்கு குறைந்தபட்சம் இரண்டு முறை
சோதிக்கப்படாத ஒரு சோதனைப் புத்தகம் ஒரு கருதுகோள் ஆகும். மேசைப் பயிற்சிcisஒரு தாக்குபவர் கண்டறிவதற்கு முன்பே, உங்கள் பதில் திட்டத்தில் உள்ள குறைபாடுகளை இவை வெளிப்படுத்துகின்றன. திட்டத்தை அப்படியே கச்சிதமாகப் பின்பற்றுவது இதன் நோக்கம் அல்ல, மாறாக, இதில் என்ன விடுபட்டுள்ளது என்பதைக் கண்டறிவதே ஆகும்.
குறைந்தது இரண்டு பயிற்சிகளையாவது செய்யுங்கள்cisஒரு விநியோகச் சங்கிலி சமரசம், தவறான உள்ளமைவினால் ஏற்படும் தரவு மீறல், சமரசம் செய்யப்பட்ட CI ரன்னர் போன்ற பல்வேறு சூழ்நிலை வகைகளை உருவகப்படுத்தி, ஆண்டுக்கு இத்தனை முறை இதைச் செய்யவும். உண்மையில் பதிலளிக்கும் குழுக்களான பாதுகாப்பு, டெவ்ஆப்ஸ் மற்றும் தேவைக்கேற்பப் பணியாற்றும் டெவலப்பர்களையும் இதில் சேர்க்கவும்.
கிளவுட் பாதுகாப்பு குறிப்புகள் சரிபார்ப்புப் பட்டியல்: விரைவு வழிகாட்டி
| அடுக்கு | முக்கிய கட்டுப்பாடுகள் |
|---|---|
| அடையாளம் | எங்கும் MFA, குறைந்தபட்ச சிறப்புரிமை, குறுகிய கால நற்சான்றிதழ்கள், JIT அணுகல் |
| தேதி | சேமிப்பிலும் பரிமாற்றத்திலும் குறியாக்கம், இரகசியங்களை ஸ்கேன் செய்தல் மற்றும் தானாக ரத்துசெய்தல், தரவு வகைப்பாடு |
| உள்கட்டமைப்பு | IaC ஸ்கேன் ஆன் commit, கொள்கை-குறியீடாக, CIS அடிப்படை அமலாக்கம், வலையமைப்புப் பிரிவு |
| விநியோக சங்கிலி | SCA அணுகல்தன்மை மற்றும் தீம்பொருள் கண்டறிதலுடன், CI/CD கடினப்படுத்துதல், கட்டமைப்பு ஒருமைப்பாடு மற்றும் SLSA |
| கண்டறிதல் | மையப்படுத்தப்பட்ட பதிவிடுதல், EPSS அடிப்படையிலான முன்னுரிமைப்படுத்தல், நடத்தை முரண்பாட்டைக் கண்டறிதல் |
| பதில் | கிளவுட் சார்ந்த ரன்புக்குகள், டேபிள்டாப் பயிற்சிகள்cises, ஆவணப்படுத்தப்பட்ட வெடிப்பு-ஆர மதிப்பீடு |
கிளவுட் பாதுகாப்பு குறிப்புகளை முழு ஸ்டேக்கிலும் பயன்படுத்த சைஜெனி எவ்வாறு உதவுகிறது
மென்பொருள் விநியோகத்தின் முழுமையான வாழ்க்கைச் சுழற்சி முழுவதும் குழுக்கள் கிளவுட் பாதுகாப்பு ஆலோசனைகளைத் தொடர்ச்சியாகச் செயல்படுத்தும்போது மட்டுமே அவை பலனளிக்கும். பெரும்பாலான கருவிகள் ஒரு அடுக்கை மட்டுமே உள்ளடக்குகின்றன: இயக்க நேரம், குறியீடு, சார்புகள், இரகசியங்கள், அல்லது CI/CDஆனால், உண்மையான தாக்குதல்கள் பல்வேறு அடுக்குகளில் பரவுகின்றன.
முதல் கிட் புஷ் முதல் உற்பத்தி வரை, ஒருங்கிணைந்த கண்டறிதல், முன்னுரிமையளித்தல் மற்றும் சரிசெய்தல் ஆகியவற்றின் மூலம் சைஜெனி இந்த அடுக்குகளை இணைக்கிறது.
| அடுக்கு | சைஜெனி திறன் | அது எதைத் தடுக்கிறது |
|---|---|---|
| மூல குறியீடு | SAST + AI சரிசெய்தல் | ஊடுருவல், அங்கீகாரத் தோல்விகள், பாதுகாப்பற்ற வடிவமைப்பு |
| சார்ந்திருப்பவை | SCA + தீம்பொருள் கண்டறிதல் + EPSS | விநியோகச் சங்கிலி குறைபாடுகள், பாதிக்கப்படக்கூடிய பொதிகள் |
| சீக்ரெட்ஸ் | இரகசியப் பாதுகாப்பு + தானியங்கி ரத்து | சான்று வெளிப்பாடு, நீண்ட கால டோக்கன் இடர் |
| IaC & உள்ளமைவு | IaC Security | உற்பத்தி நிலையை அடைவதற்கு முன்பான தவறான உள்ளமைவுகள் |
| CI/CD Pipeline | CI/CD பாதுகாப்பு + முறைகேடு கண்டறிதல் | Pipeline ஊசி, ஓட்டப்பந்தய வீரர் சமரசம் |
| கலைப்பொருட்களை உருவாக்கு | Build Security + SLSA provenance | திருத்தப்பட்ட கலைப்பொருட்கள், கையொப்பமிடப்படாத வெளியீடுகள் |
| ஆபத்து நிலைப்பாடு | ASPM | ஒருங்கிணைந்த பார்வை, குறுக்கு-அடுக்கு முன்னுரிமைப்படுத்தல் |
இதன் விளைவாக: பாதுகாப்புக் குழுக்கள் தேவையற்ற சத்தத்திற்குப் பதிலாக தெளிவான சமிக்ஞையைப் பெறுகின்றன. டெவலப்பர்கள் தாங்கள் ஒருபோதும் திறக்காத ஒரு தனிப்பட்ட கருவியில் அல்லாமல், தாங்கள் பணிபுரியும் இடத்திலேயே பின்னூட்டத்தைப் பெறுகிறார்கள். மேலும், பாதுகாப்பு என்பது விநியோகச் செயல்முறையின் ஒரு பகுதியாக மாறுகிறது, அதை மெதுவாக்கும் ஒரு தடையாக அல்ல.
இறுதி எண்ணங்கள்
கிளவுட் பாதுகாப்பு குறிப்புகளைப் பட்டியலிடுவது எளிது, ஆனால் அவற்றை நடைமுறைப்படுத்துவது கடினம். உண்மையான கிளவுட் அபாயத்தைக் குறைக்கும் குழுக்கள், கைமுறை ஆய்வுகள், சிதறிய கருவிகள் அல்லது தீவிரத்தன்மைக்கு மட்டுமேயான முன்னுரிமை அளித்தல் போன்றவற்றைச் சார்ந்திருப்பதில்லை. மாறாக, அவர்கள் பாதுகாப்பு கட்டுப்பாடுகளை உள்ளேயே தானியக்கமாக்குகிறார்கள். pipelineசுரண்டப்படக்கூடிய தன்மையின் அடிப்படையில் முன்னுரிமை அளித்து, முழு மென்பொருள் விநியோகச் சங்கிலியையும் கிளவுட் தாக்குதல் பரப்பின் ஒரு பகுதியாகக் கருதுங்கள்.
அதன் பொருள், இயக்க நேர உள்கட்டமைப்பை மட்டும் பாதுகாப்பதல்ல. மூலக் குறியீடு, சார்புநிலைகள், இரகசியங்கள் ஆகியவற்றைப் பாதுகாப்பதாகும். IaC, CI/CD பணிப்பாய்வுகள், உருவாக்கக் கலைப்பொருட்கள் மற்றும் பயன்பாட்டு இடர் நிலை ஆகியவற்றை ஒன்றாக இணைத்தல்.
உங்கள் தற்போதைய கருவிகள் அந்த அடுக்குகளுக்கு இடையில் இடைவெளிகளை ஏற்படுத்தினால், குறியீட்டிலிருந்து கிளவுட் வரையிலான முழுப் பாதையிலும் ஒருங்கிணைந்த கண்டறிதல், முன்னுரிமை அளித்தல் மற்றும் சரிசெய்தல் ஆகியவற்றின் மூலம் அவற்றை மூட சைஜெனி உதவுகிறது.
???? உங்கள் 7 நாள் இலவச சோதனையைத் தொடங்குங்கள் கடன் அட்டை தேவையில்லை, ஸ்கேன் முடிவுகள் நிமிடங்களில் கிடைக்கும்.
???? ஒரு டெமோ பதிவு மேலும், Xygeni உங்கள் குறிப்பிட்ட கிளவுடுடன் எவ்வாறு பொருந்திப் போகிறது என்பதையும் பாருங்கள். pipeline அமைப்பு
எழுத்தாளர் பற்றி
இணை நிறுவனர் & CTO
பாத்திமா Said AppSec, DevSecOps மற்றும் பிற துறைகளுக்கான, டெவலப்பர்களுக்கு முன்னுரிமை அளிக்கும் உள்ளடக்கத்தை வழங்குவதில் நிபுணத்துவம் பெற்றது. software supply chain securityஅவர் சிக்கலான பாதுகாப்பு சமிக்ஞைகளைத் தெளிவான, செயல்படுத்தக்கூடிய வழிகாட்டுதலாக மாற்றி, குழுக்கள் விரைவாக முன்னுரிமை அளிக்கவும், தேவையற்ற குழப்பங்களைக் குறைக்கவும், பாதுகாப்பான குறியீட்டை வெளியிடவும் உதவுகிறார்.




