קלאָוד זיכערהייט עצות זענען נאָר נוצלעך ווען זיי אַדרעסירן די פאַקטישע גאַפּס וואָס אַטאַקערז נוצן אויס: אַ עפנטלעך S3 באַקעט וואָס קיינער האט נישט באַמערקט, אַ CI ראַנער מיט וויילדקאַרד אַווס פּערמישאַנז, אַ דורכגעלאָזט סוד אין אַ בילד לאָג, אָדער אַ בייזוויליקע דעפּענדענסי וואָס איז שטילערהייט אינסטאַלירט געוואָרן בעת אַ pipeline לויפן. רוב וואָלקן זיכערהייט אינצידענטן ווערן נישט געפֿירט דורך אומבאַקאַנטע סכנות. זיי ווערן געפֿירט דורך באַקאַנטע שוואַכקייטן וואָס זענען קיינמאָל נישט דורכגעפֿירט געוואָרן, פּריאָריטיזירט אָדער פֿאַרריכט געוואָרן.
די גייד באדעקט 20 פּראַקטישע וואָלקן זיכערהייט עצות אָרגאַניזירט לויט שיכט: אידענטיטעט, דאַטן, אינפראַסטרוקטור, ווייכווארג צושטעלן קייט, CI/CD pipelineס, דעטעקציע, און אינצידענט רעאקציע. צי איר פארהארטעוועט אן איינציקן וואָלקן אקאונט אדער זיכערט א מולטי-טיעם דעווסעקאָפּס pipeline, די קאנטראלן העלפן פארמיידן די בריטשעס וואס פאסירן טאקע.
פארוואס קלאָוד זיכערהייט גייט ווייטער דורך טראָץ אַזוי פיל קלאָוד זיכערהייט עצות
וואָלקן זיכערהייט איז דער סכום קאָנטראָלן, פּאָליטיקס און מכשירים וואָס באַשיצן דאַטן, אַפּליקאַציעס און אינפראַסטרוקטור וואָס לויפן אין וואָלקן סביבות. עס נעמט אַרום אידענטיטעט, נעץ, דאַטן, אַפּליקאַציע קאָד, דיפּענדאַנסיז, אינפראַסטרוקטור קאָנפיגוראַציע און בויען. pipelines.
די סיבה פארוואס עס גייט כסדר דורך אפילו פאר דערוואקסענע מאַנשאַפֿטן איז נישט מאַנגל אין וויסן. עס איז דריי סטרוקטורעלע פּראָבלעמען:
- שנעלקייט קעגן זיכערהייט. Pipelineס רירן זיך שנעל. קאנטראלן וואס לייגן צו רייבונג ווערן אויסגעלאשן. די טימס וואס באקומען וואלקן זיכערהייט ריכטיג לייגן נישט צו טויערן, זיי אויטאמאטיזירן דורכפירונג גלייך אין די ארבעטס-פלוס.
- געצייַג פראַגמענטאַציע. סודות סקענען אין איין געצייַג, SCA אין אן אנדערן, IaC אין א דריטן. קיין איינהייטלעכע מיינונג מיינט אז עס פאלן גאפעס צווישן קאווערידזש שיכטן, און די רעזולטאטן ווערן קיינמאל נישט פארבינדן מיט עכטע ריזיקע.
- ווארענונג מידקייט. סקענערס וואָס ברענגען אַרויף הונדערטער CVEs פּער טאָג טרענירן אינזשענירן צו איגנאָרירן געפינסן, אַרייַנגערעכנט די קריטישע. פּריאָריטיזאַציע איז נישט אָפּציאָנאַל; דאָס איז וואָס באַשטימט צי זיכערהייט אַרבעט טאַקע.
די וואָלקן זיכערהייט עצות אונטן זענען דיזיינד צו פֿאַרמאַכן די לעכער אויף אַ פּראַקטישן וועג. אַנשטאָט צו באַהאַנדלען וואָלקן זיכערהייט ווי אַ פּראָבלעם וואָס נאָר גייט אין דער צייט, דעקן זיי דעם גאַנצן וועג פֿון קאָד ביז וואָלקן.
20 וואָלקן זיכערהייט עצות:
אידענטיטעט און צוטריט פאַרוואַלטונג וואָלקן זיכערהייט עצות
1. אַקטיווירן מולטי-פאַקטאָר אויטענטיפֿיקאַציע אומעטום
MFA בלייבט די איינציקע העכסט-ROI קאָנטראָל אין וואָלקן זיכערהייט. עס שטעלט אפ קראַדענטשאַל גנייווע אנפאלן גלייך, און אנפאלער ווייסן עס. יעדער חשבון אָן MFA איז אַ ווייכע ציל.
דורכפירן MFA פאר יעדער מענטשלעכער אידענטיטעט אין אייערע וואָלקן סביבות: דעוועלאָפּער אַקאַונץ, אַדמין קאַנסאָולז, וואָלקן פּראַוויידער פּאָרטאַלן, CI/CD dashboardניצן פישינג-קעגנשטעליקע MFA (האַרדווער שליסלען, פּאַס שליסלען) פֿאַר פּריווילעגירטע אַקאַונטס. צייט-באַזירטע קאָודן דורך די אויטענטיקאַטאָר אַפּ זענען די מינימום סטאַנדאַרט.
2. אָנווענדן קלענסטע פּריווילעגיע, ספּעציעל צו נישט-מענטשלעכע אידענטיטעטן
דער פּרינציפּ פון קלענסטער פריווילעגיע איז גוט פארשטאנען פאר מענטשן. דער טייל וואס טימז פארפאסן כסדר איז נישט-מענטשלעכע אידענטיטעטן: CI/CD סערוויס אַקאַונץ, לאַמבדאַ פונקציעס, קאַנטיינער וואָרקלאָודז, גיטהאַב אַקשאַנז ראַנערז.
די אידענטיטעטן זאַמלען זיך וויילדקאַרד פּערמישאַנז ווייל זיי ווערן קאָנפיגורירט איין מאָל און קיינמאָל נישט ווידער באַזוכט. זיי זענען אויך פּונקט וואָס אַטאַקערס צילן אין סאַפּליי טשיין אַטאַקעס, ווייל זיי האָבן צוטריט צו סודות, רעפּאָזיטאָריעס, פּראָדוקציע רעסורסן און דאַונסטרים סיסטעמען.
קאָנטראָלירן סערוויס אַקאַונט פּערמישאַנז קוואַרטאַל. אַראָפּנעמען אַלץ וואָס איז נישט געניצט געוואָרן אין 90 טעג.
3. פאַרבייַטן לאַנג-לעבעדיקע קראַדענטשאַלז מיט קורץ-לעבעדיקע טאָקענס
סטאַטישע API שליסלען און לאַנג-לעבעדיקע טאָקענס זענען איינע פון די מערסטע געוויינטלעכע וואָרצל סיבות אין וואָלקן בריטשיז. זיי באַקומען commitגעצווינגען צו רעפּאָס, דורכגעליקט אין CI לאָגס, קאָפּירט אין Slack, און פארגעסן אין .ענוו טעקעס, און דאן זיצן גילטיק פאר חדשים אדער יארן.
פאַרבייַטן זיי מיט קורץ-לעבעדיקע קרעדענשאַלז וווּ מעגלעך: AWS STS איבערנעמונג-ראלע, GCP וואָרקלאָוד אידענטיטעט פעדעראַציע, גיטהאב אקציעס OIDCווען סטאַטישע קרעדענשעלס זענען נישט אויסמיידלעך, זאָל מען זיי אויפֿהיטן אין אַ סיקרעטס מענעדזשער (Vault, AWS Secrets Manager, Azure Key Vault) און זיי ראָטירן אויטאָמאַטיש.
4. אימפלעמענטירן דזשאַסט-אין-טיים אַקסעס פֿאַר העכערע פּריווילעגיעס
שטענדיקע אדמין צוטריט איז א שטענדיקע ריזיקע. שטענדיקע פארהויכטע פערמישנס מיינען אז איין קאמפראמיטירטע אידענטיטעט איז גענוג צו דערגרייכן פראדוקציע.
JIT צוטריט סיסטעמען (AWS IAM אידענטיטעט צענטער, GCP פריווילעגירטער צוטריט מענעדזשער, אקטא צוטריט ריקוועסץ) געבן פארגרעסערטן צוטריט אויף פארלאנג, צייט-באגרעניצט, און מיט פולע אוידיט לאגס. דעוועלאָפּערס באַקומען וואָס זיי דאַרפֿן ווען זיי דאַרפֿן עס. אַטאַקירער געפֿינען קיין שטייענדיק ציל.
5. דורכפירן נול צוטרוי איבער סערוויס-צו-סערוויס קאָמוניקאַציע
טראדיציאנעלע פּערימעטער מאָדעלן נעמען אָן אַז אַלץ אינעווייניק אין נעץ איז טראַסטווערדי. וואָלקן-געבוירענע סביבות מיט מיקראָסערוויסעס, קאָנטעינערס און דינאַמישע וואָרקלאָודז מאַכן די הנחה געפערלעך.
נול צוטרוי מיינט אז יעדע פארלאנג ווערט אויטענטיפיצירט און בארעכטיגט, נישט קיין חילוק פון וואו עס שטאמט. אימפלעמענטירן סערוויס-צו-סערוויס אויטענטיפיקאציע (mTLS, סערוויס מעש אידענטיטעט), דורכפירן נעץ פאליסיס אויף דער ארבעטסלאסט שטאפל, און באהאנדלען אינערליכע טראפיק ווי נישט פארטרויט דורך דיפאלט.
דאַטן שוץ וואָלקן זיכערהייט עצות
6. פֿאַרשליסל אַלץ, אַרײַנגערעכנט אינערלעכער טראַפיק
ענקריפּשאַן אין רו (AES-256, געראטן KMS) איז איצט standard פּראַקטיק. די ריס וואָס רובֿ מאַנשאַפֿטן האָבן איז ענקריפּשאַן אין טראַנזיט פֿאַר אינערלעכן טראַפיק.
אין א VPC מיט מיקראָסערוויסעס און קאָנטיינער-צו-קאַנטיינער קאָמוניקאַציע, איז טראַפיק וואָס בלייבט "אינעווייניק" נישט אינהערענט זיכער. אימפּלעמענטירט קעגנצייַטיקע TLS (mTLS) פֿאַר אינערלעכע סערוויס קאָמוניקאַציע. ניצט אַ סערוויס מעש (Istio, Linkerd) אָדער אַ נול-טראַסט נעטוואָרקינג שיכט צו דורכפירן דאָס אויטאָמאַטיש אַנשטאָט זיך צו פֿאַרלאָזן אויף יעדער מאַנשאַפֿט צו קאָנפיגורירן עס ריכטיק.
7. דעטעקטירן און פאררעכטן אויפגעדעקטע סודות איידער זיי פארשפרייטן זיך
אַ סוד commitאריינגעלייגט אין א רעפאזיטארי בלייבט נישט קיין סוד. גיטהאב אינדעקסירט עפנטלעכע רעפאזיטאריעס אין סעקונדעס. אינערליכע רעפאזיטאריעס זענען נישט אימוּן, אזוי שנעל ווי א סוד איז אין גיט היסטאריע, איז עס צוטריטלעך פאר יעדן מיט רעפא צוטריט, יעצט אדער אין דער צוקונפט.
פאַרהיטונג לייַערס זענען וויכטיק (pre-commit hooks, IDE פּלוגינס) אָבער זענען נישט גענוג. איר דאַרפט קעסיידערדיק סקענען אַריבער אַלע רעפּאָזיטאָריעס אַרייַנגערעכנט היסטאָרישע commits, CI/CD לאָגס, IaC טעקעס, און קאנטעינער בילדער. ווען א סוד ווערט דעטעקטירט, מוז די רעאקציע זיין באַלדיק: אפרופן, דרייען, און אפשאצן צי עס איז געווארן צוטריט צווישן אויפדעקונג און דעטעקציע.
8. קלאַסיפֿיצירן דאַטן און אָנווענדן קאָנטראָלן באַזירט אויף סענסיטיוויטי
נישט אַלע דאַטן אין אייער וואָלקן סביבה טראָגן דעם זעלבן ריזיקע אויב זיי ווערן אויסגעשטעלט. באַהאַנדלען אַלץ די זעלבע מיינט צו איבער-אינוועסטירן קאָנטראָלן אין נידעריק-ריזיקירטע דאַטן און אונטער-באַשיצן די דאַטן וואָס זענען טאַקע וויכטיק.
קלאַסיפֿיצירן דאַטן לויט סענסיטיוויטי (עפֿנטלעך, אינטערנאַל, קאָנפֿידענציעל, באַגרענעצט). אָנווענדן צוטריט קאָנטראָל, ענקריפּשאַן standardס, און אוידיט לאָגינג רעקווייערמענץ צו יעדן שיכט. אויטאמאטיזירן קלאסיפיקאציע וואו מעגלעך, מאנועלע טאַגינג סקאלירט נישט.
אינפראַסטרוקטור און קאָנפיגוראַציע זיכערהייט
9. יבערקוקן IaC אויף יעדן Commit, נישט נאָר פֿאַר דער דעפּלוימאַנט
אינפראַסטרוקטור ווי קאָד איז וואו מיסקאָנפיגוראַציעס ווערן באשאפן, נישט אין פּראָדוקציע. א פובליק S3 באַקעט, אַן אָפֿענע זיכערהייט גרופּע, אָדער אַן IAM ראָלע מיט *:* פּערמישאַנז ערשיינט נישט דורך צופאַל. עס הייבט זיך אָן ווי אַ שורה אין אַ טעראַפאָרם טעקע אָדער קובערנעטעס מאַניפעסט וואָס קיינער האָט נישט געמאָלדן.
IaC סקענען מוז לויפן אויף יעדן pull request, מיט געפינסן וואָס זענען ארויסגעקומען אין דעם קאָד איבערבליק וואָרקפלאָו. סקען טערראַפאָרם, קובערנעטעס מאַניפעסטס, קלאָודפאָרמאַציע, העלם טשאַרץ, דאָקערפיילס, און CI/CD קאָנפיגס.
קסיגעני IaC Security סקענט יעדן געשטיצטן פֿאָרמאַט אויף יעדן commit, מאַפּט געפינסן צו ספּעציפֿישע רעסורסן, און אינטעגרירט מיט דיין פּי-אַר וואָרקפלאָו אַזוי דעוועלאָפּערס באַקומען באַמערקונגען וואו זיי אַרבעטן, נישט אין אַ באַזונדער dashboard זיי עפֿענען זיך קיינמאָל נישט. אָנהייבן אַ פרייע פּראָבע →
10. באַהאַנדלען זיכערהייט פּאָליטיק ווי קאָד
מאַנועלע זיכערהייט איבערבליקן קענען נישט ווערן מער אויסגעארבעט. פּאָליטיק-ווי-קאָד יאָ.
ניצט מכשירים ווי OPA (Open Policy Agent) אדער Kyverno צו אויסדריקן זיכערהייט כּללים ווי ווערסיעד, טעסטאַבאַל קאָד. דורכפירן זיי ביי pipeline לעוועל אַזוי אַ קובערנעטעס דיפּלוימאַנט מיט פריוויליגירט: אמת אדער א קאנטעינער וואס לויפט אלס רוט פארפעלט דעם בילד, אויטאמאטיש, יעדעס מאל. ווען פאליסיס לעבן אין קאוד, ווערן זיי איבערגעקוקט און פארבעסערט ווי יעדער אינזשעניריע ארטיפאקט. ווען זיי לעבן אין דאקומענטאציע, דריפט זיי.
11. דורכפירן זיכערע קאנפיגוראציע באזע-ליניעס און מאניטארירן פאר דריפט
דיפאָלט קאָנפיגוראַציעס זענען אָפּטימיזירט פֿאַר באַקוועמלעכקייט, נישט זיכערהייט. וואָלקן סערוויסעס, קאַנטיינער ראַנטיים, און געראטן קובערנעטעס קלאַסטערס קומען מיט סעטטינגס וואָס זענען גרינג צו נוצן, און גרינג צו אויסנוצן.
אָנהייב פון CIS בענטשמאַרקס פֿאַר דיין וואָלקן פּראַוויידער, קאַנטיינער ראַנטיים, און אָפּערירן סיסטעם. קאָדירן זיי ווי פּאָליטיק-ווי-קאָד אַזוי זיי ווערן אויטאָמאַטיש דורכגעפֿירט. מאָניטאָרירן קאַנטיניואַסלי פֿאַר דריפט, קאָנפיגוראַציע קאַמפּליאַנט לעצטע וואָך קען נישט זיין קאַמפּליאַנט הייַנט נאָך אַ שנעל ענדערונג געשטופּט אונטער דרוק.
12. סעגמענטירן נעטוואָרקס און באַגרענעצן לאַטעראַל באַוועגונג
פלאַכע נעץ אַרכיטעקטורן מיינען אַז אַמאָל אַן אַטאַקירער קאָמפּראָמיטירט איין וואָרקלאָוד, קענען זיי דערגרייכן אַלץ אַנדערש. נעץ סעגמענטאַציע כּולל דעם בלאַסט ראַדיוס.
ניצט VPCs, סובנעטס, און זיכערהייט גרופעס צו שאפן אפגעזונדערטע זאנעס לויט פונקציע און סענסיטיוויטי. באגרענעצט מזרח-מערב טראפיק צווישן סערוויסעס צו נאר וואס איז נויטיג. אימפלעמענטירט ארויסגאנג פילטערינג, רוב קאמפראמיטירטע ארבעטסלאסטן דארפן דערגרייכן אן אטאקירער-קאנטראלירטן סערווער, און ארויסגאנג קאנטראלס זענען איינע פון אייערע בעסטע געלעגנהייטן צו דעטעקטירן אדער פארמיידן דאס.
עצות פֿאַר ווייכווארג צושטעל קייט וואָלקן זיכערהייט
עטלעכע פון די וויכטיגסטע קלאָוד זיכערהייט עצות אָנהייבן ניט מער אין די קלאָוד פּראַוויידער קאַנסאָול. זיי אָנהייבן פריער, אין די ווייכווארג סאַפּליי קייט. דעפּענדאַנסיז, CI/CD וואָרקפלאָוז, סודות, בילד סקריפּטן, און אַרטיפאַקץ קענען אַלע פאָרשטעלן וואָלקן ריזיקירן איידער דיפּלוימאַנט.
13. סקענט יעדע דעפּענדענסי איידער עס גייט אריין אין אייער בילד
אפן-קוואל פּעקלעך זענען דער מערסט געוויינטלעכער ערשטיקער צוטריט וועקטאָר אין מאָדערנע סופּליי טשיין אַטאַקעס. די 2024 שי-הולוד קאַמפּיין האט קאָמפּראָמיטירט 830+ npm פּעקלעך. די XZ Utils באַקדאָר האט כּמעט קאָמפּראָמיטירט SSH אָטענטאַקיישאַן אַריבער מיליאָנען לינוקס סיסטעמען. אין ביידע פאַלן, איז בייזוויליקער קאָד אָנגעקומען דורך דעם נאָרמאַלן דעפּענדענסי אינסטאַלאַציע פּראָצעס.
יקערדיק SCA (סאָפטווער קאָמפּאָזיציע אַנאַליז), רויע CVE ליסטעס, איז נישט גענוג. וואָס איר דאַרפט טאַקע:
- דערגרייכבאַרקייט אַנאַליזווערט די שוואכע פונקציע טאקע גערופן אין אייער קאוד?
- מאַלוואַרע דיטעקשאַןצי ווייזט דאס פעקל בייזוויליקע אויפפירונג, פארשטעלטע סקריפטן, אומגעריכטע נעץ רופן, לעבנסציקל hooks וואָס אינסטאַלירן עקסטערנע ראַנטיימס?
- EPSS סקאָרינגוואָס איז די וואַרשיינלעכקייט אַז דאָס CVE ווערט אַקטיוו אויסגענוצט אין דער ווילדער וועלט איצט, נישט נאָר טעאָרעטיש?
14. שלאָס אַראָפּ CI/CD Pipelines
CI/CD סיסטעמען האָבן צוטריט צו סודות, וואָלקן קראַדענטשאַלז, און פּראָדוקציע סביבות. זיי זענען אויך טיפּיש ווייניקער פֿאַרהאַרטעט ווי די פּראָדוקציע סיסטעמען צו וועלכע זיי דיפּלויען.
קאָנטראָלן צו דורכפירן:
- פארלאנגען קאוד איבערבליק פאר יעדע ענדערונגען צו pipeline קאָנפיגוראַציע טעקעס (.גיטהאב/וואָרקפלאָוז/, דזשענקינספייל, אאז"ו ו)
- באַגרענעצן זיך-האָסטעט לויפער צו באוויליקטע רעפּאָזיטאָריעס, נישט-איבערגעקוקטע לויפער צוטריט איז אַ דירעקטער וועג צו קראַדענטשאַל גנייווע
- קיינמאָל נישט איבערגעבן סודות ווי פּשוטע טעקסט סביבה וועריאַבאַלן; ניצט אַ סודות פאַרוואַלטער אינטעגראַציע
- קאָנטראָלירן pipeline לאָגס פֿאַר אומגעריכטע באַפֿעלן, ומגעוויינטלעכע נעץ רופן, אָדער עקסעקוציעס אין אומגעריכטע שעה
קסיגעני CI/CD זיכערהייַט ענפאָרסיז guardrails גלייַך אין דיין pipeline , בלאקירן אומזיכערע בילדס, דעטעקטירן אינדזשעקטעד וואָרקפלאָוז, און זיכער מאַכן pipeline אָרנטלעכקייט אויף יעדן שטאַפּל. בוקט אַ דעמאָ →
15. וואַלידירן בילד אינטעגריטעט און אונטערשרייבן אַרטיפאַקטן
אויב אַן אַטאַקער קען אַרײַנשפּריצן קאָד אין אַ בילד סקריפּט, מאָדיפֿיצירן אַן אַרטיפאַקט נאָך קאָמפּילאַציע, אָדער קאָמפּראָמיטירן אַ CI ראַנער, זיי באַזיצן אײַער ווייכווארג סאַפּליי טשיין, נישט קוקנדיק אויף ווי ריין אײַער קוואַל קאָד איז.
דורכפירן בויען אָרנטלעכקייט קאָנטראָלס:
- פּינט אַלע דעפּענדענסי ווערסיעס און באַזע בילדער צו גענויע דיידזשעסטס, נישט טאַגס
- אונטערשרייבן בויען אַרטיפאַקץ און וועריפיצירן חתימות איידער דיפּלוימאַנט
- מאָניטאָרירן פֿאַר אומגעריכטע ענדערונגען צו CI/CD וואָרקפלאָו טעקעס, אינדזשעקטעד וואָרקפלאָוז זענען געווען דער שליסל אינדיקאַטאָר אין אנפאלן ווי שי-הולוד
- אימפלעמענטירן SLSA אטעסטאציעס צו קריפּטאָגראַפֿיש באַווייַזן וואָס איז געבויט געוואָרן, פֿון וועלכער מקור, און דורך וואָס pipeline
סאַקאָנע דיטעקשאַן און ינסידענט ענטפער
16. צענטראליזירן לאָגינג און בויען זעבארקייט איבערן גאנצן סטאַק
איר קענט נישט דעטעקטירן וואָס איר קענט נישט זען. רובֿ וואָלקן זיכערהייט מאָניטאָרינג פאָקוסירט אויף ראַנטיים, וואָלקן טרעיל, VPC פלאָו לאָגס, גאַרדדוטי. דאָס איז נייטיק אָבער נישט גענוג.
אטאקעס ווי שי-הולוד און סאָלאַרווינדס זענען געלונגען טיילווייז ווייל דער קאָמפּראָמיס איז געשען אין דעם בוי. pipeline, לאַנג איידער עפּעס האָט דערגרייכט פּראָדוקציע מאָניטאָרינג. פולשטענדיקע זעאונג ריקווייערז קאַווערידזש אַריבער קוואַל קאָד ענדערונגען, בילד און אַרטיפאַקט לייַערס, וואָלקן ראַנטיים, און API טעטיקייט.
17. פּריאָריטיזירן געפינסן לויט עקספּלויטאַביליטי, נישט נאָר שטרענגקייט
א סקאַנער וואָס פּראָדוצירט 500 רעזולטאַטן פּער וואָך טרענירט טימז צו איגנאָרירן רעזולטאַטן, אַרייַנגערעכנט די קריטישע. פּריאָריטיזאַציע איז וואָס טיילט זיכערהייט פּראָגראַמען וואָס אַרבעטן פון די וואָס עקזיסטירן אויף פּאַפּיר.
עפעקטיווע פריאָריטיזאַציע קאָמבינירט: דערגרייכבאַרקייט (איז דער שוואַכער קאָד טאַקע עקסעקוטעד?), עקספּאָוזשער (איז דער סערוויס אינטערנעט-פייסינג?), EPSS כעזשבן (וואַרשיינלעכקייט פון אַקטיווער עקספּלויטאַציע), און געשעפט קאָנטעקסט (פּראָדוקציע קעגן דעוועלאָפּער סביבה).
Xygeni ASPM ברענגט אַלע געפינסן אַריבער SAST, SCA, IaC, סודות, און pipeline security אין אַ פאַראייניקטע ריזיקע-אַנשויאונג, מיט קאָנטעקסטועלע פּריאָריטיזאַציע וואָס זאָגט דיין מאַנשאַפֿט פּונקט וואָס צו פאַרריכטן ערשטער. בוקט אַ דעמאָ →
18. אויפשטעלן נאַטורלעכע באַזעלינעס און וואָרענען וועגן אָפּנייגונגען
באַקאַנטע-שלעכטע סיגנאַטורן כאַפּן באַקאַנטע סכנות. נאַטור-אַנאָמאַליע דעטעקציע כאַפּט די אומבאַקאַנטע, נול-טעג, נייַע אַטאַק פּאַטערנז, אינסיידער סכנות.
פֿאַר דיין CI/CD ספעציפיש וועגן דער סביבה, אויפשטעלן באזעליניעס פאר טיפישע בויען געדויער, נארמאלע פעקל אינסטאלירונג מוסטערן, ערווארטעטע נעץ דעסטאַניישאַנז בעת בויען, און standard סודות צוטריט מוסטערן. אָפּנייגונגען פֿון די באַזעליניעס זענען אייער ערשטע ווארענונג סיגנאַל, און די שיכט אין וועלכער רובֿ מאַנשאַפֿטן האָבן נול זעאונג.
19. דעפינירן ראַנבוקס פֿאַר וואָלקן-ספּעציפֿישע אינצידענט סצענאַריאָס
אלגעמיינע אינצידענט רעאקציע פלענער נעמען נישט אין חשבון וואָלקן-ספּעציפֿישע סצענאַרן: אַ קאָמפּראָמיטירט פּעקל שוין אינסטאַלירט אויף 40 סערוויסעס, אַ CI ראַנער מיט קראַדענטשאַלז גע'גנב'עט דורך אַ בייזוויליקן פאַר-אינסטאַל סקריפּט, אַ בילד אַרטיפאַקט וואָס מעגלעך איז געווען טאַמפּערד מיט אין די לעצטע 72 שעה.
בויען ספּעציפֿישע ראַנבוקס פֿאַר: קאָמפּראָמיטירטע דעפּענדענסי, pipeline קרעדענשאַל גנייווע, מיסקאָנפֿיגוראַציע-געטריגערטע דאַטן עקספּאָוזשער, און בייזוויליקע CI וואָרקפֿלאָו ינדזשעקשאַן. יעדער ראַנבוק זאָל דעפֿינירן ווער עס באַזיצט די ענטפֿער, וואָס ווערט באַלד אָפּגערופֿן, און וואָסערע פֿאָרענסיק זענען נויטיק צו באַשטימען דעם אויפֿרייס ראַדיוס.
20. לויף טיש-געניטונגcisעס, צוויי מאָל אַ יאָר מינימום
א ראַנבוק וואָס איז נישט געטעסט געוואָרן איז אַ היפּאָטעזע. טיש־איבונגcisעס אַנטפּלעקט די לעכער אין אייער רעאַקציע פּלאַן איידער אַן אַטאַקירער טוט דאָס. די ציל איז נישט צו נאָכפאָלגן דעם שפּיל בוך פּערפעקט, עס איז צו אַנטדעקן וואָס פעלט.
לויף מיט מינדעסטנס צוויי געניטונגעןcisעס פּער יאָר, סימולירנדיק פֿאַרשידענע סצענאַר טיפּן: אַ סאַפּליי טשיין קאָמפּראָמיס, אַ מיסקאָנפֿיגוראַציע-געטריבענע דאַטן בריטש, אַ קאָמפּראָמיטירטער CI ראַנער. אַרייַננעמען די טימז וואָס וועלן טאַקע רעאַגירן, זיכערהייט, DevOps, און אויף-רוף דעוועלאָפּערס.
קלאָוד זיכערהייט עצות טשעקליסט: שנעלע רעפערענץ
| שיכטע | שליסל קאָנטראָלס |
|---|---|
| אידענטיטעט | MFA אומעטום, מינדסטע פריווילעגיע, קורץ-לעבעדיקע קרעדענצן, JIT צוטריט |
| דאַטע | ענקריפטירן אין רו און אין טראַנזיט, סודות סקאַנינג און אַוטאָ-רעוואָקאַטיאָן, דאַטן קלאַסאַפאַקיישאַן |
| ינפראַסטראַקטשער | IaC סקענען אויף commit, פּאָליטיק-ווי-קאָד, CIS באַזעלינע דורכפירונג, נעץ סעגמענטאַציע |
| צושטעלן קייט | SCA מיט דערגרייכבארקייט און מאַלוואַרע דעטעקציע, CI/CD פֿאַרהאַרטונג, בויען אָרנטלעכקייט און SLSA |
| דיטעקשאַן | צענטראַליזירטע לאָגינג, EPSS-באזירטע פּרייאָראַטיזאַציע, נאַטור-אַנאַמאַליע דעטעקציע |
| ענטפער | וואָלקן-ספּעציפֿישע ראַנבוקס, טיש-טאַפּ עקסערסייזcisעס, דאקומענטירטע אויפשאצונג פון אויפרייס-ראדיוס |
ווי Xygeni העלפט צולייגן קלאָוד זיכערהייט עצות איבער די פול סטאַק
קלאָוד זיכערהייט עצות אַרבעטן נאָר ווען טימז קענען זיי קאָנסיסטענט דורכפירן איבער דעם גאַנצן ווייכווארג ליפערונג לעבן-ציקל. רובֿ מכשירים דעקן איין שיכט: ראַנטיים, קאָד, דיפּענדאַנסיז, סודות, אָדער CI/CDאבער עכטע אטאקעס באוועגן זיך איבער שיכטן.
Xygeni פֿאַרבינדט די שיכטן מיט אינטעגרירטע דעטעקציע, פּריאָריטיזאַציע און רעמעדיאַציע פֿון דעם ערשטן גיט פּוש ביז פּראָדוקציע.
| שיכטע | קסיגעני מעגלעכקייט | וואָס עס פאַרהיט |
|---|---|---|
| מקור קאָד | SAST + קינסטלעכע אינטעליגענץ רעמעדיאציע | אינדזשעקציע, אויטאריזאציע דורכפעלער, אומזיכערער דיזיין |
| Dependencies | SCA + מאַלוואַרע דעטעקציע + EPSS | צושטעל קייט קאָמפּראָמיסן, שפּירעוודיק פּאַקאַדזשאַז |
| סיקריץ | סודות זיכערהייט + אויטאָ-אָפּרוף | קרעדענשאַל ויסשטעל, לאַנג-לעבעדיג טאָקען ריזיקירן |
| IaC & קאָנפיגוראַציע | IaC Security | מיסקאָנפֿיגוראַציעס איידער זיי דערגרייכן פּראָדוקציע |
| CI/CD Pipeline | CI/CD זיכערהייט + אנאמאליע דעטעקציע | Pipeline אינדזשעקציע, לויפער קאָמפּראָמיס |
| בויען אַרטיפאַקץ | Build Security + SLSA provenance | פארפעלטע ארטיפאקטן, אומגעחתמעטע מעלדונגען |
| ריזיקע האַלטונג | ASPM | איינהייטלעכע בליק, קראָס-שיכט פּרייאָראַטיזאַציע |
דער רעזולטאַט: זיכערהייט טימז באַקומען סיגנאַל אַנשטאָט ראַש. דעוועלאָפּערס באַקומען באַמערקונגען וואו זיי אַרבעטן, נישט אין אַ באַזונדער געצייַג וואָס זיי עפֿענען קיינמאָל נישט. און זיכערהייט ווערט אַ טייל פֿון דעם עקספּרעס פּראָצעס, נישט אַ טויער וואָס פֿאַרלאַנגזאַמט עס.
לעצט טאָץ
קלאָוד זיכערהייט עצות זענען גרינג צו ליסטן אָבער שווערער צו דורכפירן. די טימז וואָס רעדוצירן פאַקטיש קלאָוד ריזיקירן פאַרלאָזן זיך נישט אויף מאַנועלע באריכטן, צעוואָרפענע מכשירים, אָדער שטרענגקייט-בלויז פּרייאָראַטיזאַציע. אַנשטאָט, זיי אָטאַמייט זיכערהייט קאָנטראָלס אינעווייניק. pipelineס, פּריאָריטיזירן לויט עקספּלויטאַביליטי, און באַהאַנדלען די גאַנצע ווייכווארג סאַפּליי קייט ווי אַ טייל פון די וואָלקן אַטאַק ייבערפלאַך.
דאָס מיינט זיכער מאַכן מער ווי נאָר ראַנטיים אינפראַסטרוקטור. דאָס מיינט באַשיצן קוואַל קאָד, דיפּענדאַנסיז, סודות, IaC, CI/CD וואָרקפלאָוז, בויען אַרטיפאַקץ, און אַפּלאַקיישאַן ריזיקירן האַלטונג צוזאַמען.
אויב אייערע איצטיקע מכשירים לאָזן לעכער צווישן די שיכטן, העלפט Xygeni זיי צו פֿאַרמאַכן מיט אינטעגרירטע דעטעקציע, פּריאָריטיזאַציע און רעמעדיאַציע איבער דעם גאַנצן וועג פֿון קאָד ביז וואָלקן.
???? אָנהייבן דיין 7-טאָגיקע פרייע פּראָבע , קיין קרעדיט קארטל נישט נויטיק, סקען רעזולטאטן אין מינוטן
???? ספר אַ דעמאָ און זען ווי Xygeni מאַפּט זיך צו דיין ספּעציפֿישן וואָלקן און pipeline סעטאַפּ
וועגן די מחבר
קאָ-גרינדער & קטאָ
פאַטימאַ Said ספּעציאַליזירט זיך אין דעוועלאָפּער-ערשטער אינהאַלט פֿאַר AppSec, DevSecOps, און software supply chain securityזי פארוואנדלט קאמפליצירטע זיכערהייט סיגנאלן אין קלארע, אויספירבארע אנווייזונגען וואס העלפן טימז פריאריטיזירן שנעלער, רעדוצירן גערויש, און שיקן זיכערער קאוד.




