దాడి చేసేవారు ఉపయోగించుకునే అసలైన లోపాలను పరిష్కరించినప్పుడు మాత్రమే క్లౌడ్ భద్రతా చిట్కాలు ఉపయోగపడతాయి: ఉదాహరణకు, ఎవరూ గమనించని పబ్లిక్ S3 బకెట్, వైల్డ్కార్డ్తో కూడిన CI రన్నర్ వంటివి. AWS అనుమతులు, బిల్డ్ లాగ్లో లీక్ అయిన రహస్యం, లేదా ఒక సమయంలో నిశ్శబ్దంగా ఇన్స్టాల్ అయిన హానికరమైన డిపెండెన్సీ pipeline అమలు చేయండి. చాలా క్లౌడ్ భద్రతా సంఘటనలు తెలియని ముప్పుల వల్ల సంభవించవు. అవి ఎన్నడూ అమలు చేయని, ప్రాధాన్యత ఇవ్వని, లేదా సరిదిద్దని తెలిసిన బలహీనతల వల్ల సంభవిస్తాయి.
ఈ గైడ్ ఐడెంటిటీ, డేటా, ఇన్ఫ్రాస్ట్రక్చర్, సాఫ్ట్వేర్ సప్లై చైన్ అనే లేయర్ల వారీగా వర్గీకరించబడిన 20 ఆచరణాత్మక క్లౌడ్ సెక్యూరిటీ చిట్కాలను వివరిస్తుంది. CI/CD pipelineగుర్తింపు మరియు సంఘటన ప్రతిస్పందన. మీరు ఒకే క్లౌడ్ ఖాతాను పటిష్టం చేస్తున్నా లేదా బహుళ-బృందాలను సురక్షితం చేస్తున్నా. DevSecOps pipelineఈ నియంత్రణలు, వాస్తవంగా జరిగే ఉల్లంఘనలను నివారించడంలో సహాయపడతాయి.
ఇన్ని క్లౌడ్ సెక్యూరిటీ చిట్కాలు ఉన్నప్పటికీ క్లౌడ్ సెక్యూరిటీ ఎందుకు విఫలమవుతూనే ఉంది
క్లౌడ్ సెక్యూరిటీ అనేది క్లౌడ్ పరిసరాలలో నడుస్తున్న డేటా, అప్లికేషన్లు మరియు మౌలిక సదుపాయాలను రక్షించే నియంత్రణలు, విధానాలు మరియు సాధనాల సమితి. ఇది గుర్తింపు, నెట్వర్క్, డేటా, అప్లికేషన్ కోడ్, డిపెండెన్సీలు, మౌలిక సదుపాయాల కాన్ఫిగరేషన్ మరియు బిల్డ్ వంటి అంశాలను కలిగి ఉంటుంది. pipelines.
అనుభవజ్ఞులైన జట్లకు కూడా ఇది పదేపదే విఫలమవడానికి కారణం జ్ఞాన లోపం కాదు. దానికి మూడు నిర్మాణాత్మక సమస్యలే కారణం:
- వేగం వర్సెస్ భద్రత. Pipelineపనులు వేగంగా జరుగుతాయి. ఆటంకాలను కలిగించే నియంత్రణలు నిలిపివేయబడతాయి. క్లౌడ్ సెక్యూరిటీని సరిగ్గా అమలు చేసే బృందాలు అడ్డంకులను సృష్టించవు, అవి అమలును నేరుగా వర్క్ఫ్లోలోనే ఆటోమేట్ చేస్తాయి.
- సాధనాల విచ్ఛిన్నం. ఒకే సాధనంలో రహస్యాలను స్కాన్ చేయడం, SCA మరొక దానిలో, IaC మూడవదిగా. ఏకీకృత దృక్పథం లేకపోవడం అంటే కవరేజ్ పొరల మధ్య అంతరాలు ఏర్పడతాయి మరియు పరిశోధనలు ఎప్పటికీ నిజమైన ప్రమాదంగా మారవు.
- అలర్ట్ ఫెటీగ్. ప్రతిరోజూ వందలాది CVEలను వెలికితీసే స్కానర్లు, కీలకమైన వాటితో సహా ఇతర ఫలితాలను విస్మరించేలా ఇంజనీర్లకు శిక్షణ ఇస్తాయి. ప్రాధాన్యత ఇవ్వడం అనేది ఐచ్ఛికం కాదు; భద్రత వాస్తవంగా పనిచేస్తుందా లేదా అనేది అదే నిర్ధారిస్తుంది.
కింద ఇవ్వబడిన క్లౌడ్ భద్రతా చిట్కాలు ఆ లోపాలను ఆచరణాత్మక పద్ధతిలో పూడ్చడానికి రూపొందించబడ్డాయి. క్లౌడ్ భద్రతను కేవలం రన్టైమ్ సమస్యగా పరిగణించకుండా, అవి కోడ్ నుండి క్లౌడ్ వరకు పూర్తి డెలివరీ మార్గాన్ని కవర్ చేస్తాయి.
20 క్లౌడ్ భద్రతా చిట్కాలు:
గుర్తింపు మరియు యాక్సెస్ నిర్వహణ క్లౌడ్ భద్రతా చిట్కాలు
1. ప్రతిచోటా బహుళ-కారకాల ప్రమాణీకరణను ప్రారంభించండి
క్లౌడ్ సెక్యూరిటీలో అత్యధిక ROI అందించే ఏకైక నియంత్రణగా MFA నిలుస్తుంది. ఇది క్రెడెన్షియల్ దొంగతనం దాడులను పూర్తిగా అడ్డుకుంటుంది, మరియు ఈ విషయం దాడి చేసేవారికి తెలుసు. MFA లేని ఏ ఖాతా అయినా సులభమైన లక్ష్యమే.
మీ క్లౌడ్ పరిసరాలలో ప్రతి మానవ గుర్తింపు కోసం MFAను అమలు చేయండి: డెవలపర్ ఖాతాలు, అడ్మిన్ కన్సోల్లు, క్లౌడ్ ప్రొవైడర్ పోర్టల్లు, CI/CD dashboardప్రత్యేక అధికారాలు గల ఖాతాల కోసం ఫిషింగ్ను నిరోధించే MFA (హార్డ్వేర్ కీలు, పాస్కీలు) ఉపయోగించండి. అథెంటికేటర్ యాప్ ద్వారా సమయ-ఆధారిత కోడ్లు కనీస ప్రమాణంగా ఉండాలి.
2. కనీస ఆధిక్యతను వర్తింపజేయండి, ముఖ్యంగా మానవేతర గుర్తింపులకు
కనీస ప్రత్యేకాధికార సూత్రం మానవులకు ఇది బాగా అర్థమైంది. బృందాలు నిరంతరం విస్మరించే భాగం మానవేతర గుర్తింపులు: CI/CD సర్వీస్ ఖాతాలు, లాంబ్డా ఫంక్షన్లు, కంటైనర్ వర్క్లోడ్లు, గిట్హబ్ యాక్షన్స్ రన్నర్లు.
ఈ ఐడెంటిటీలు వైల్డ్కార్డ్ అనుమతులను కూడగట్టుకుంటాయి, ఎందుకంటే వాటిని ఒకసారి కాన్ఫిగర్ చేసి, మళ్లీ సవరించరు. సప్లై చైన్ దాడులలో దాడి చేసేవారు ఖచ్చితంగా వీటినే లక్ష్యంగా చేసుకుంటారు, ఎందుకంటే వీటికి సీక్రెట్లు, రిపోజిటరీలు, ప్రొడక్షన్ రిసోర్స్లు మరియు డౌన్స్ట్రీమ్ సిస్టమ్లకు యాక్సెస్ ఉంటుంది.
సేవా ఖాతా అనుమతులను త్రైమాసికంగా ఆడిట్ చేయండి. 90 రోజులుగా ఉపయోగించని వాటిని తొలగించండి.
3. దీర్ఘకాలిక క్రెడెన్షియల్లను స్వల్పకాలిక టోకెన్లతో భర్తీ చేయండి
క్లౌడ్ ఉల్లంఘనలకు స్టాటిక్ API కీలు మరియు దీర్ఘకాలిక టోకెన్లు అత్యంత సాధారణ మూల కారణాలలో ఒకటిగా ఉన్నాయి. commitరిపోలకు జోడించబడింది, CI లాగ్లలో లీక్ చేయబడింది, స్లాక్లోకి కాపీ చేయబడింది మరియు మర్చిపోబడింది .env ఫైళ్లు, ఆపై నెలలు లేదా సంవత్సరాల పాటు చెల్లుబాటులో ఉంటాయి.
సాధ్యమైన చోట వాటి స్థానంలో స్వల్పకాలిక గుర్తింపు పత్రాలను ఉంచండి: AWS STS assume-role, GCP వర్క్లోడ్ ఐడెంటిటీ ఫెడరేషన్, గిట్హబ్ చర్యలు OIDCస్టాటిక్ క్రెడెన్షియల్స్ తప్పనిసరి అయినప్పుడు, వాటిని సీక్రెట్స్ మేనేజర్లో (వాల్ట్, AWS సీక్రెట్స్ మేనేజర్, అజూర్ కీ వాల్ట్) నిల్వ చేసి, స్వయంచాలకంగా మార్చండి.
4. ఉన్నత అధికారాల కోసం జస్ట్-ఇన్-టైమ్ యాక్సెస్ను అమలు చేయండి
శాశ్వత అడ్మిన్ యాక్సెస్ అంటే శాశ్వత ప్రమాదం. శాశ్వత ఉన్నత స్థాయి అనుమతులు అంటే, ప్రొడక్షన్ స్థాయికి చేరడానికి ఒకే ఒక్క గుర్తింపు రాజీపడితే చాలు.
JIT యాక్సెస్ సిస్టమ్లు (AWS IAM ఐడెంటిటీ సెంటర్, GCP ప్రివిలేజ్డ్ యాక్సెస్ మేనేజర్, ఓక్టా యాక్సెస్ రిక్వెస్ట్లు) అవసరాన్ని బట్టి, సమయ పరిమితంగా, మరియు పూర్తి ఆడిట్ లాగ్లతో ఉన్నత స్థాయి యాక్సెస్ను మంజూరు చేస్తాయి. డెవలపర్లకు అవసరమైనప్పుడు, వారికి కావలసినది లభిస్తుంది. దాడి చేసేవారికి స్థిరమైన లక్ష్యం ఏదీ కనిపించదు.
5. సర్వీస్-టు-సర్వీస్ కమ్యూనికేషన్ అంతటా జీరో ట్రస్ట్ను అమలు చేయండి
సాంప్రదాయ పరిధి నమూనాలు నెట్వర్క్లోని ప్రతిదీ విశ్వసనీయమైనదని భావిస్తాయి. మైక్రోసర్వీసులు, కంటైనర్లు మరియు డైనమిక్ వర్క్లోడ్లతో కూడిన క్లౌడ్-నేటివ్ వాతావరణాలు ఆ భావనను ప్రమాదకరంగా మారుస్తాయి.
జీరో ట్రస్ట్ అంటే ప్రతి అభ్యర్థన, అది ఎక్కడి నుండి వచ్చినా, ప్రామాణీకరించబడుతుంది మరియు అధికారం ఇవ్వబడుతుంది. సర్వీస్-టు-సర్వీస్ ప్రామాణీకరణను (mTLS, సర్వీస్ మెష్ ఐడెంటిటీ) అమలు చేయండి, వర్క్లోడ్ స్థాయిలో నెట్వర్క్ విధానాలను అమలు చేయండి మరియు అంతర్గత ట్రాఫిక్ను డిఫాల్ట్గా అవిశ్వసనీయంగా పరిగణించండి.
డేటా రక్షణ క్లౌడ్ భద్రతా చిట్కాలు
6. అంతర్గత ట్రాఫిక్తో సహా ప్రతిదీ ఎన్క్రిప్ట్ చేయండి
నిశ్చల స్థితిలో గుప్తీకరణ (AES-256, నిర్వహించబడిన KMS) ఇప్పుడు standard అభ్యాసం. చాలా జట్లకు ఉన్న అంతరం అంతర్గత ట్రాఫిక్ కోసం ప్రయాణంలో ఎన్క్రిప్షన్.
మైక్రోసర్వీసెస్ మరియు కంటైనర్-టు-కంటైనర్ కమ్యూనికేషన్ ఉన్న VPCలో, "లోపల" ఉండే ట్రాఫిక్ స్వతహాగా సురక్షితం కాదు. అంతర్గత సర్వీస్ కమ్యూనికేషన్ కోసం మ్యూచువల్ TLS (mTLS)ను అమలు చేయండి. ప్రతి బృందం దీనిని సరిగ్గా కాన్ఫిగర్ చేయడంపై ఆధారపడకుండా, దీనిని స్వయంచాలకంగా అమలు చేయడానికి సర్వీస్ మెష్ (Istio, Linkerd) లేదా జీరో-ట్రస్ట్ నెట్వర్కింగ్ లేయర్ను ఉపయోగించండి.
7. బహిర్గతమైన రహస్యాలు వ్యాప్తి చెందక ముందే గుర్తించి, సరిదిద్దండి
ఒక రహస్యం commitఒక రిపోజిటరీకి జోడించిన రహస్యం రహస్యంగా ఉండదు. గిట్హబ్ పబ్లిక్ రిపోలను క్షణాల్లో ఇండెక్స్ చేస్తుంది. ఇంటర్నల్ రిపోలు కూడా దీనికి అతీతం కాదు; ఒకసారి రహస్యం గిట్ హిస్టరీలోకి చేరితే, ఇప్పుడైనా లేదా భవిష్యత్తులోనైనా, రిపో యాక్సెస్ ఉన్న ఎవరికైనా అది అందుబాటులో ఉంటుంది.
నివారణ పొరలు ముఖ్యమైనవి (pre-commit hooksIDE ప్లగిన్లు) కానీ అవి సరిపోవు. చారిత్రక వాటితో సహా అన్ని రిపోజిటరీలలో మీకు నిరంతర స్కానింగ్ అవసరం. commits, CI/CD లాగ్లు, IaC ఫైళ్లు, మరియు కంటైనర్ ఇమేజ్లు. ఒక రహస్యం కనుగొనబడినప్పుడు, ప్రతిస్పందన తక్షణమే ఉండాలి: రద్దు చేయడం, మార్చడం, మరియు బహిర్గతం మరియు గుర్తింపు మధ్య అది యాక్సెస్ చేయబడిందా లేదా అని అంచనా వేయడం.
8. సున్నితత్వం ఆధారంగా డేటాను వర్గీకరించి, నియంత్రణలను వర్తింపజేయండి
మీ క్లౌడ్ వాతావరణంలోని డేటా అంతా బహిర్గతమైతే ఒకే రకమైన ప్రమాదాన్ని కలిగి ఉండదు. అన్నింటినీ ఒకేలా పరిగణించడం అంటే, తక్కువ ప్రమాదం ఉన్న డేటాపై నియంత్రణలను అధికంగా కేంద్రీకరించి, నిజంగా ముఖ్యమైన డేటాకు తక్కువ రక్షణ కల్పించడం.
డేటాను దాని సున్నితత్వం ఆధారంగా వర్గీకరించండి (పబ్లిక్, అంతర్గత, గోప్యమైన, పరిమితం చేయబడిన). యాక్సెస్ నియంత్రణలు, ఎన్క్రిప్షన్ను వర్తింపజేయండి. standardప్రతి శ్రేణికి ఆడిట్ లాగింగ్ అవసరాలు. సాధ్యమైన చోట వర్గీకరణను స్వయంచాలకం చేయండి, మాన్యువల్ ట్యాగింగ్ విస్తరించదు.
మౌలిక సదుపాయాలు మరియు కాన్ఫిగరేషన్ భద్రత
9. స్కాన్ IaC ప్రతి దానిపై Commitకేవలం మోహరింపుకు ముందు మాత్రమే కాదు
ఇన్ఫ్రాస్ట్రక్చర్ యాజ్ కోడ్ అనేది తప్పుడు కాన్ఫిగరేషన్లు సృష్టించబడే ప్రదేశం, ప్రొడక్షన్లో కాదు. ఒక పబ్లిక్ S3 బకెట్, ఒక ఓపెన్ సెక్యూరిటీ గ్రూప్, లేదా ఒక IAM రోల్ *:* అనుమతులు యాదృచ్ఛికంగా కనిపించవు. అది టెర్రాఫార్మ్ ఫైల్ లేదా క్యూబర్నెటెస్ మానిఫెస్ట్లో ఎవరూ ఫ్లాగ్ చేయని ఒక లైన్గా మొదలవుతుంది.
IaC ప్రతి దానిపై స్కానింగ్ జరగాలి pull requestకోడ్ రివ్యూ వర్క్ఫ్లోలో వెలుగులోకి వచ్చిన ఫలితాలతో. టెర్రాఫార్మ్, కుబెర్నెటెస్ మానిఫెస్ట్లు, క్లౌడ్ఫార్మేషన్, హెల్మ్ చార్ట్లు, డాకర్ఫైల్స్ మరియు CI/CD కాన్ఫిగరేషన్లు.
క్సైజెని IaC Security ప్రతి మద్దతు ఉన్న ఫార్మాట్ను ప్రతి దానిపై స్కాన్ చేస్తుంది commitఇది కనుగొన్న విషయాలను నిర్దిష్ట వనరులకు మ్యాప్ చేస్తుంది మరియు మీ PR వర్క్ఫ్లోతో అనుసంధానిస్తుంది, తద్వారా డెవలపర్లు వేరే చోట కాకుండా, వారు పనిచేసే చోటే ఫీడ్బ్యాక్ పొందుతారు. dashboard అవి ఎప్పుడూ తెరవవు. ఉచిత ట్రయల్ ప్రారంభించండి →
10. భద్రతా విధానాన్ని కోడ్గా పరిగణించండి
మాన్యువల్ సెక్యూరిటీ సమీక్షలు విస్తృత స్థాయికి విస్తరించవు. పాలసీ-యాజ్-కోడ్ విస్తరిస్తుంది.
భద్రతా నియమాలను వెర్షన్ చేయబడిన, పరీక్షించదగిన కోడ్గా వ్యక్తీకరించడానికి OPA (ఓపెన్ పాలసీ ఏజెంట్) లేదా కైవర్నో వంటి సాధనాలను ఉపయోగించండి. వాటిని ఇక్కడ అమలు చేయండి pipeline స్థాయి కాబట్టి కుబెర్నెటెస్ విస్తరణతో విశేషాధికారం: నిజం లేదా రూట్గా నడుస్తున్న కంటైనర్ ప్రతిసారీ ఆటోమేటిక్గా బిల్డ్ను విఫలం చేస్తుంది. విధానాలు కోడ్లో ఉన్నప్పుడు, అవి ఏ ఇతర ఇంజనీరింగ్ కళాఖండంలాగే సమీక్షించబడి, మెరుగుపరచబడతాయి. అవి డాక్యుమెంటేషన్లో ఉన్నప్పుడు, అవి దారి తప్పుతాయి.
11. సురక్షిత కాన్ఫిగరేషన్ బేస్లైన్లను అమలు చేయండి మరియు డ్రిఫ్ట్ కోసం పర్యవేక్షించండి
డిఫాల్ట్ కాన్ఫిగరేషన్లు భద్రత కోసం కాకుండా, సౌలభ్యం కోసం ఆప్టిమైజ్ చేయబడ్డాయి. క్లౌడ్ సేవలు, కంటైనర్ రన్టైమ్లు మరియు మేనేజ్డ్ క్యూబర్నెటెస్ క్లస్టర్లు ఉపయోగించడానికి సులభమైన, మరియు దుర్వినియోగం చేయడానికి కూడా సులభమైన సెట్టింగ్లతో వస్తాయి.
నుంచి ప్రారంభించు CIS మీ క్లౌడ్ ప్రొవైడర్, కంటైనర్ రన్టైమ్ మరియు OS కోసం బెంచ్మార్క్లు. వాటిని పాలసీ-యాజ్-కోడ్గా ఎన్కోడ్ చేయండి, తద్వారా అవి స్వయంచాలకంగా అమలు చేయబడతాయి. మార్పుల కోసం నిరంతరం పర్యవేక్షించండి, గత వారం నిబంధనలకు అనుగుణంగా ఉన్న కాన్ఫిగరేషన్, ఒత్తిడితో చేసిన త్వరిత మార్పు తర్వాత ఈ రోజు నిబంధనలకు అనుగుణంగా ఉండకపోవచ్చు.
12. నెట్వర్క్లను విభజించండి మరియు పార్శ్వ కదలికను పరిమితం చేయండి
ఫ్లాట్ నెట్వర్క్ ఆర్కిటెక్చర్లంటే, ఒకసారి దాడి చేసేవారు ఒక వర్క్లోడ్ను దెబ్బతీస్తే, వారు మిగతా అన్నింటినీ చేరుకోగలరని అర్థం. నెట్వర్క్ విభజన విధ్వంస పరిధిని పరిమితం చేస్తుంది.
ఫంక్షన్ మరియు సెన్సిటివిటీ ఆధారంగా ఐసోలేషన్ జోన్లను సృష్టించడానికి VPCలు, సబ్నెట్లు మరియు సెక్యూరిటీ గ్రూపులను ఉపయోగించండి. సర్వీస్ల మధ్య ఈస్ట్-వెస్ట్ ట్రాఫిక్ను అవసరమైనంత వరకే పరిమితం చేయండి. ఎగ్రెస్ ఫిల్టరింగ్ను అమలు చేయండి, రాజీపడిన చాలా వర్క్లోడ్లు దాడి చేసేవారి నియంత్రణలో ఉన్న సర్వర్ను చేరుకోవాలి, మరియు దానిని గుర్తించడానికి లేదా నిరోధించడానికి ఎగ్రెస్ నియంత్రణలు మీకు లభించే ఉత్తమ అవకాశాలలో ఒకటి.
సాఫ్ట్వేర్ సరఫరా గొలుసు క్లౌడ్ భద్రతా చిట్కాలు
అత్యంత ముఖ్యమైన కొన్ని క్లౌడ్ భద్రతా చిట్కాలు ఇకపై క్లౌడ్ ప్రొవైడర్ కన్సోల్లో ప్రారంభం కావు. అవి అంతకంటే ముందే, సాఫ్ట్వేర్ సరఫరా గొలుసులోనే మొదలవుతాయి. డిపెండెన్సీలు, CI/CD వర్క్ఫ్లోలు, సీక్రెట్లు, బిల్డ్ స్క్రిప్ట్లు మరియు ఆర్టిఫ్యాక్ట్లు అన్నీ డిప్లాయ్మెంట్కు ముందే క్లౌడ్ రిస్క్ను కలిగించగలవు.
13. మీ బిల్డ్లోకి ప్రవేశించే ముందు ప్రతి డిపెండెన్సీని స్కాన్ చేయండి
ఆధునిక సప్లై చైన్ దాడులలో ఓపెన్-సోర్స్ ప్యాకేజీలు అత్యంత సాధారణమైన తొలి ప్రవేశ మార్గంగా ఉంటాయి. 2024 షాయ్-హులుడ్ దాడి 830కి పైగా npm ప్యాకేజీలను దెబ్బతీసింది. XZ యుటిల్స్ బ్యాక్డోర్ లక్షలాది లైనక్స్ సిస్టమ్లలో SSH ప్రామాణీకరణను దాదాపుగా దెబ్బతీసింది. ఈ రెండు సందర్భాలలోనూ, సాధారణ డిపెండెన్సీ ఇన్స్టాలేషన్ ప్రక్రియ ద్వారానే హానికరమైన కోడ్ ప్రవేశించింది.
మూల SCA (సాఫ్ట్వేర్ కంపోజిషన్ అనాలిసిస్), ముడి CVE జాబితాలు సరిపోవు. మీకు నిజంగా కావలసింది:
- చేరుకోగల విశ్లేషణమీ కోడ్లో హానికరమైన ఫంక్షన్ నిజంగానే కాల్ చేయబడిందా?
- మాల్వేర్ గుర్తింపుఈ ప్యాకేజీ హానికరమైన ప్రవర్తన, అస్పష్టమైన స్క్రిప్ట్లు, ఊహించని నెట్వర్క్ కాల్స్, లైఫ్సైకిల్ను ప్రదర్శిస్తుందా? hooks అవి బాహ్య రన్టైమ్లను ఇన్స్టాల్ చేస్తాయా?
- EPSS స్కోరింగ్ఈ CVE ప్రస్తుతం కేవలం సిద్ధాంతపరంగానే కాకుండా, వాస్తవ ప్రపంచంలో చురుకుగా ఉపయోగించబడుతుండటానికి సంభావ్యత ఎంత?
14. లాక్ డౌన్ CI/CD Pipelines
CI/CD సిస్టమ్లకు రహస్యాలు, క్లౌడ్ ఆధారాలు మరియు ఉత్పత్తి వాతావరణాలకు ప్రాప్యత ఉంటుంది. అంతేకాకుండా, అవి సాధారణంగా తాము అమలుచేసే ఉత్పత్తి సిస్టమ్ల కంటే తక్కువ పటిష్టంగా ఉంటాయి.
అమలు చేయవలసిన నియంత్రణలు:
- ఏవైనా మార్పులకు కోడ్ సమీక్ష అవసరం pipeline కాన్ఫిగరేషన్ ఫైల్స్ (.github/workflows/, జెంకిన్స్ఫైల్, మొదలైనవి)
- స్వీయ-హోస్ట్ రన్నర్లను ఆమోదించబడిన రిపోజిటరీలకు మాత్రమే పరిమితం చేయండి, సమీక్షించని రన్నర్ యాక్సెస్ క్రెడెన్షియల్ దొంగతనానికి నేరుగా దారితీస్తుంది.
- సీక్రెట్లను ప్లెయిన్టెక్స్ట్ ఎన్విరాన్మెంట్ వేరియబుల్స్గా ఎప్పుడూ పంపవద్దు; సీక్రెట్స్ మేనేజర్ ఇంటిగ్రేషన్ను ఉపయోగించండి.
- ఆడిట్ pipeline అనుకోని ఆదేశాలు, అసాధారణ నెట్వర్క్ కాల్లు లేదా అనుకోని సమయాల్లో జరిగే అమలుల కోసం లాగ్లు
క్సైజెని CI/CD సెక్యూరిటీ అమలు guardrails నేరుగా మీలో pipeline అసురక్షిత బిల్డ్లను నిరోధించడం, చొప్పించబడిన వర్క్ఫ్లోలను గుర్తించడం మరియు నిర్ధారించడం pipeline ప్రతి దశలోనూ సమగ్రత. డెమో బుక్ చేసుకోండి →
15. నిర్మాణ సమగ్రతను ధృవీకరించండి మరియు కళాఖండాలపై సంతకం చేయండి
ఒకవేళ దాడి చేసే వ్యక్తి బిల్డ్ స్క్రిప్ట్లోకి కోడ్ను చొప్పించగలిగినా, కంపైలేషన్ తర్వాత ఒక ఆర్టిఫ్యాక్ట్ను సవరించగలిగినా, లేదా ఒక CI రన్నర్ను దెబ్బతీయగలిగినా, మీ సోర్స్ కోడ్ ఎంత శుభ్రంగా ఉన్నప్పటికీ, మీ సాఫ్ట్వేర్ సప్లై చైన్ వారి ఆధీనంలోకి వస్తుంది.
బిల్డ్ సమగ్రత నియంత్రణలను అమలు చేయండి:
- అన్ని డిపెండెన్సీ వెర్షన్లను మరియు బేస్ ఇమేజ్లను ట్యాగ్లకు కాకుండా, ఖచ్చితమైన డైజెస్ట్లకు పిన్ చేయండి.
- డిప్లాయ్మెంట్కు ముందు బిల్డ్ ఆర్టిఫ్యాక్ట్లపై సంతకం చేసి, సంతకాలను ధృవీకరించండి
- ఊహించని మార్పుల కోసం పర్యవేక్షించండి CI/CD షాయ్-హులుద్ వంటి దాడులలో వర్క్ఫ్లో ఫైల్స్, చొప్పించబడిన వర్క్ఫ్లోలు కీలక సూచికలుగా ఉండేవి.
- ఏమి నిర్మించబడింది, ఏ మూలం నుండి మరియు దేని ద్వారా నిర్మించబడింది అని క్రిప్టోగ్రాఫికల్గా నిరూపించడానికి SLSA అటెస్టేషన్లను అమలు చేయండి. pipeline
ముప్పును గుర్తించడం మరియు సంఘటన ప్రతిస్పందన
16. లాగింగ్ను కేంద్రీకరించి, మొత్తం స్టాక్లో విజిబిలిటీని నిర్మించండి
మీరు చూడలేని దాన్ని గుర్తించలేరు. చాలా క్లౌడ్ సెక్యూరిటీ పర్యవేక్షణ రన్టైమ్, క్లౌడ్ట్రైల్, VPC ఫ్లో లాగ్లు, గార్డ్డ్యూటీలపై దృష్టి పెడుతుంది. అది అవసరమే కానీ సరిపోదు.
షాయ్-హులుద్ మరియు సోలార్విండ్స్ వంటి దాడులు పాక్షికంగా విజయవంతం కావడానికి కారణం, వాటి నిర్మాణంలోనే రాజీ జరగడమే. pipelineప్రొడక్షన్ మానిటరింగ్కు ఏదీ చేరకముందే. పూర్తి దృశ్యమానతకు సోర్స్ కోడ్ మార్పులు, బిల్డ్ మరియు ఆర్టిఫ్యాక్ట్ లేయర్లు, క్లౌడ్ రన్టైమ్ మరియు API కార్యకలాపాల అంతటా కవరేజ్ అవసరం.
17. కేవలం తీవ్రతను బట్టి కాకుండా, దుర్వినియోగం చేయగల సామర్థ్యాన్ని బట్టి ఫలితాలకు ప్రాధాన్యత ఇవ్వండి
వారానికి 500 లోపాలను కనుగొనే స్కానర్, కీలకమైన వాటితో సహా లోపాలను విస్మరించడానికి బృందాలకు శిక్షణ ఇస్తుంది. కేవలం కాగితాలకే పరిమితమైన భద్రతా కార్యక్రమాల నుండి, వాస్తవంగా పనిచేసే వాటిని వేరుచేసేది ప్రాధాన్యత ఇవ్వడమే.
సమర్థవంతమైన ప్రాధాన్యత వీటిని మిళితం చేస్తుంది: చేరుకోగల సామర్థ్యం (హానికరమైన కోడ్ నిజంగా అమలు చేయబడిందా?), బహిర్గతం (సేవ ఇంటర్నెట్కు అనుసంధానించబడి ఉందా?), EPSS స్కోర్ (క్రియాశీల దోపిడీ సంభావ్యత), మరియు వ్యాపార సందర్భం (ఉత్పత్తి లేదా అభివృద్ధి వాతావరణం).
Xygeni ASPM అన్ని పరిశోధనలను తీసుకువస్తుంది SAST, SCA, IaC, రహస్యాలు, మరియు pipeline security ముందుగా దేనిని సరిచేయాలో మీ బృందానికి కచ్చితంగా తెలియజేసే సందర్భోచిత ప్రాధాన్యతతో కూడిన ఏకీకృత రిస్క్ వీక్షణలోకి. డెమో బుక్ చేసుకోండి →
18. ప్రవర్తనా ప్రామాణికాలను ఏర్పాటు చేయండి మరియు విచలనాలపై హెచ్చరించండి
తెలిసిన-ప్రమాద సంకేతాలు తెలిసిన ముప్పులను పట్టుకుంటాయి. ప్రవర్తనా అసాధారణ గుర్తింపు తెలియని వాటిని, జీరో-డేలను, నూతన దాడి నమూనాలను, అంతర్గత ముప్పులను పట్టుకుంటుంది.
మీ కోసం CI/CD పర్యావరణానికి ప్రత్యేకంగా, సాధారణ బిల్డ్ వ్యవధి, సాధారణ ప్యాకేజీ ఇన్స్టాలేషన్ నమూనాలు, బిల్డ్ల సమయంలో ఆశించిన నెట్వర్క్ గమ్యస్థానాల కోసం బేస్లైన్లను ఏర్పాటు చేయండి మరియు standard రహస్య యాక్సెస్ నమూనాలు. ఈ ప్రామాణికాల నుండి వచ్చే విచలనాలు మీకు లభించే తొలి హెచ్చరిక సంకేతం, మరియు చాలా బృందాలకు ఏమాత్రం అవగాహన లేని పొర కూడా ఇదే.
19. క్లౌడ్-నిర్దిష్ట సంఘటన దృశ్యాల కోసం రన్బుక్లను నిర్వచించండి
సాధారణ సంఘటన ప్రతిస్పందన ప్రణాళికలు క్లౌడ్-నిర్దిష్ట దృశ్యాలను పరిగణనలోకి తీసుకోవు: ఇప్పటికే 40 సర్వీసులలో ఇన్స్టాల్ చేయబడిన రాజీపడిన ప్యాకేజీ, హానికరమైన ప్రీఇన్స్టాల్ స్క్రిప్ట్ ద్వారా ఆధారాలు దొంగిలించబడిన CI రన్నర్, గత 72 గంటల్లో మార్పులకు గురై ఉండగల బిల్డ్ ఆర్టిఫ్యాక్ట్.
రాజీపడిన డిపెండెన్సీ కోసం నిర్దిష్ట రన్బుక్లను రూపొందించండి, pipeline క్రెడెన్షియల్ దొంగతనం, తప్పుడు కాన్ఫిగరేషన్ వల్ల డేటా బహిర్గతం కావడం, మరియు హానికరమైన CI వర్క్ఫ్లో ఇంజెక్షన్. ప్రతి రన్బుక్ ప్రతిస్పందన ఎవరికి చెందుతుందో, ఏది తక్షణమే రద్దు చేయబడుతుందో, మరియు ప్రభావ పరిధిని నిర్ధారించడానికి ఏ ఫోరెన్సిక్స్ అవసరమో నిర్వచించాలి.
20. టేబుల్టాప్ ఎక్సర్ను అమలు చేయండిcisఅవును, సంవత్సరానికి కనీసం రెండుసార్లు
పరీక్షించబడని రన్బుక్ అనేది ఒక పరికల్పన. టేబుల్టాప్ వ్యాయామంcisదాడి చేసేవాడు కనిపెట్టక ముందే, మీ ప్రతిస్పందన ప్రణాళికలోని లోపాలను బయటపెట్టండి. లక్ష్యం ప్రణాళికను ఖచ్చితంగా అనుసరించడం కాదు, ఏమి లోపించిందో కనుక్కోవడం.
కనీసం రెండు వ్యాయామాలు చేయండిcisసంవత్సరానికి, వివిధ రకాల దృశ్యాలను అనుకరిస్తూ: సరఫరా గొలుసులో రాజీ, తప్పు కాన్ఫిగరేషన్ వల్ల కలిగే డేటా ఉల్లంఘన, రాజీపడిన CI రన్నర్. వాస్తవంగా స్పందించే బృందాలను, అంటే భద్రత, DevOps, మరియు ఆన్-కాల్ డెవలపర్లను చేర్చండి.
క్లౌడ్ భద్రతా చిట్కాల చెక్లిస్ట్: శీఘ్ర సూచన
| లేయర్ | కీ నియంత్రణలు |
|---|---|
| గుర్తింపు | ప్రతిచోటా MFA, కనీస అధికారాలు, స్వల్పకాలిక ఆధారాలు, JIT యాక్సెస్ |
| సమాచారం | నిశ్చల స్థితిలో మరియు ప్రయాణంలో గుప్తీకరణ, రహస్యాల స్కానింగ్ మరియు స్వయంచాలక రద్దు, డేటా వర్గీకరణ |
| ఇన్ఫ్రాస్ట్రక్చర్ | IaC స్కానింగ్ ఆన్ commit, పాలసీ-యాజ్-కోడ్, CIS బేస్లైన్ ఎన్ఫోర్స్మెంట్, నెట్వర్క్ సెగ్మెంటేషన్ |
| సరఫరా గొలుసు | SCA రీచబిలిటీ మరియు మాల్వేర్ డిటెక్షన్తో, CI/CD గట్టిపడటం, నిర్మాణ సమగ్రత మరియు SLSA |
| డిటెక్షన్ | కేంద్రీకృత లాగింగ్, EPSS-ఆధారిత ప్రాధాన్యత, ప్రవర్తనా అసాధారణ గుర్తింపు |
| రెస్పాన్స్ | క్లౌడ్-నిర్దిష్ట రన్బుక్లు, టేబుల్టాప్ వ్యాయామాలుcises, డాక్యుమెంట్ చేయబడిన బ్లాస్ట్-రేడియస్ అసెస్మెంట్ |
ఫుల్ స్టాక్ అంతటా క్లౌడ్ సెక్యూరిటీ చిట్కాలను వర్తింపజేయడానికి Xygeni ఎలా సహాయపడుతుంది
సాఫ్ట్వేర్ డెలివరీ లైఫ్సైకిల్ అంతటా బృందాలు క్లౌడ్ భద్రతా చిట్కాలను స్థిరంగా అమలు చేయగలిగినప్పుడు మాత్రమే అవి పనిచేస్తాయి. చాలా సాధనాలు ఒక పొరను మాత్రమే కవర్ చేస్తాయి: రన్టైమ్, కోడ్, డిపెండెన్సీలు, సీక్రెట్లు, లేదా CI/CDకానీ నిజమైన దాడులు వివిధ పొరల గుండా సాగుతాయి.
Xygeni, ప్రొడక్షన్కు చేసే మొదటి గిట్ పుష్ నుండి సమీకృత గుర్తింపు, ప్రాధాన్యత నిర్ధారణ మరియు నివారణ చర్యల ద్వారా ఈ పొరలను అనుసంధానిస్తుంది.
| లేయర్ | Xygeni సామర్థ్యం | ఇది దేనిని నివారిస్తుంది |
|---|---|---|
| సోర్స్ కోడ్ | SAST + AI పరిష్కారం | ఇంజెక్షన్, ప్రామాణీకరణ వైఫల్యాలు, అసురక్షిత రూపకల్పన |
| సమన్వయాలు | SCA + మాల్వేర్ గుర్తింపు + EPSS | సరఫరా గొలుసులో లోపాలు, సున్నితమైన ప్యాకేజీలు |
| సీక్రెట్స్ | రహస్యాల భద్రత + స్వయంచాలక రద్దు | క్రెడెన్షియల్ ఎక్స్పోజర్, దీర్ఘకాలిక టోకెన్ రిస్క్ |
| IaC & కాన్ఫిగ్ | IaC Security | ఉత్పత్తి దశకు చేరకముందే జరిగే తప్పుల కాన్ఫిగరేషన్లు |
| CI/CD Pipeline | CI/CD భద్రత + అసాధారణ గుర్తింపు | Pipeline ఇంజెక్షన్, రన్నర్ రాజీ |
| కళాఖండాలను నిర్మించండి | Build Security + SLSA provenance | తారుమారు చేయబడిన కళాఖండాలు, సంతకం లేని విడుదలలు |
| రిస్క్ భంగిమ | ASPM | ఏకీకృత దృక్పథం, క్రాస్-లేయర్ ప్రాధాన్యత |
ఫలితం: భద్రతా బృందాలకు అనవసరమైన శబ్దానికి బదులుగా స్పష్టమైన సమాచారం అందుతుంది. డెవలపర్లకు వారు ఎప్పుడూ తెరవని ప్రత్యేక టూల్లో కాకుండా, వారు పనిచేసే చోటే ఫీడ్బ్యాక్ లభిస్తుంది. మరియు భద్రత అనేది డెలివరీ ప్రక్రియలో ఒక భాగం అవుతుంది, అంతేగానీ దానిని నెమ్మదింపజేసే అడ్డంకిగా ఉండదు.
ఫైనల్ థాట్స్
క్లౌడ్ భద్రతా చిట్కాలను జాబితా చేయడం సులభం, కానీ వాటిని అమలు చేయడం కష్టం. నిజమైన క్లౌడ్ ప్రమాదాన్ని తగ్గించే బృందాలు మాన్యువల్ సమీక్షలు, చెల్లాచెదురుగా ఉన్న సాధనాలు లేదా తీవ్రత ఆధారిత ప్రాధాన్యతపై ఆధారపడవు. దానికి బదులుగా, వారు భద్రతా నియంత్రణలను అంతర్గతంగా ఆటోమేట్ చేస్తారు. pipelineదోపిడీకి గురయ్యే అవకాశం ఆధారంగా ప్రాధాన్యత ఇవ్వండి మరియు పూర్తి సాఫ్ట్వేర్ సరఫరా గొలుసును క్లౌడ్ దాడి ఉపరితలంలో భాగంగా పరిగణించండి.
అంటే కేవలం రన్టైమ్ ఇన్ఫ్రాస్ట్రక్చర్ను మాత్రమే భద్రపరచడం కాదు. అంటే సోర్స్ కోడ్, డిపెండెన్సీలు, సీక్రెట్లను రక్షించడం. IaC, CI/CD వర్క్ఫ్లోలు, బిల్డ్ ఆర్టిఫ్యాక్ట్లు మరియు అప్లికేషన్ రిస్క్ కలిసి ఉంటాయి.
మీ ప్రస్తుత సాధనాలు ఆ పొరల మధ్య అంతరాలను వదిలివేస్తే, కోడ్ నుండి క్లౌడ్ వరకు పూర్తి మార్గంలో సమీకృత గుర్తింపు, ప్రాధాన్యత మరియు పరిష్కారంతో వాటిని పూడ్చడానికి Xygeni సహాయపడుతుంది.
???? మీ 7-రోజుల ఉచిత ట్రయల్ ప్రారంభించండి క్రెడిట్ కార్డ్ అవసరం లేదు, నిమిషాల్లో స్కాన్ ఫలితాలు
???? డెమో బుక్ చేయండి మరియు Xygeni మీ నిర్దిష్ట క్లౌడ్కు ఎలా మ్యాప్ అవుతుందో చూడండి మరియు pipeline సెటప్
రచయిత గురుంచి
సహ వ్యవస్థాపకుడు & CTO
ఫాతిమా Said AppSec, DevSecOps మరియు ఇతర రంగాల కోసం డెవలపర్కు ప్రాధాన్యతనిచ్చే కంటెంట్లో నైపుణ్యం కలిగి ఉంది. software supply chain securityఆమె సంక్లిష్టమైన భద్రతా సంకేతాలను స్పష్టమైన, ఆచరణీయమైన మార్గదర్శకత్వంగా మారుస్తుంది, ఇది బృందాలు వేగంగా ప్రాధాన్యతనివ్వడానికి, అనవసరమైన వాటిని తగ్గించడానికి మరియు సురక్షితమైన కోడ్ను అందించడానికి సహాయపడుతుంది.




