इकाइयाँ
1. DevOps और Cloud AI का परिचय: भूमिकाएँ, सीमाएँ, प्रमाणीकरण, सुरक्षा और रहस्य 2. आर्टिफिशियल इंटेलिजेंस के साथ सीआई/सीडी पाइपलाइन डिजाइन करना: गिटहब एक्शन और गिटलैब सीआई 3. कोड के रूप में बुनियादी ढांचे का प्रबंधन: टेराफॉर्म और आईएसी के साथ आर्टिफिशियल इंटेलिजेंस 4. कंटेनरीकरण: आर्टिफिशियल इंटेलिजेंस के साथ डॉकरफाइल और छवि अनुकूलन 5. कुबेरनेट्स: मेनिफेस्ट, हेल्म और एआई-पावर्ड ऑर्केस्ट्रेशन 6. निगरानी और अवलोकन: मीट्रिक, लॉग, ट्रेस और अलार्म नियम 7. घटना प्रबंधन और पोस्टमॉर्टम: आर्टिफिशियल इंटेलिजेंस के साथ मूल कारण विश्लेषण 8. क्लाउड कॉस्ट ऑप्टिमाइजेशन (फिनऑप्स): आर्टिफिशियल इंटेलिजेंस के साथ कचरे की तलाश 9. स्क्रिप्ट और ऑटोमेशन जेनरेशन: बैश, पायथन और पावरशेल 10. सुरक्षा और रहस्य प्रबंधन: DevSecOps और आर्टिफिशियल इंटेलिजेंस 11. उत्पाद सत्यापन, रिलीज़ रणनीतियाँ और एंड-टू-एंड एआई वर्कफ़्लो
इकाई 10 / 11

सुरक्षा और रहस्य प्रबंधन: DevSecOps और आर्टिफिशियल इंटेलिजेंस

लाभ:

  • DevSecOps और रहस्य प्रबंधन के सुनहरे नियमों को समझने की क्षमता (कोड दर्ज नहीं करता है, वॉल्ट में रखा जाता है, रन टाइम पर इंजेक्ट किया जाता है, लौटाया जाता है, कम से कम विशेषाधिकार)
  • रक्षात्मक उद्देश्यों के लिए सुरक्षा स्कैन आउटपुट (एससीए, एसएएसटी, छवि, आईएसी, गुप्त) और ऑडिट कोड को प्राथमिकता देने के लिए कृत्रिम बुद्धिमत्ता का उपयोग करने की क्षमता
  • यह जानते हुए कि गुप्त लीक में पहला कदम निरस्तीकरण/उलटना है और कानूनी सीमाओं के भीतर, रक्षा उद्देश्यों के लिए, केवल अधिकृत प्रणालियों में कृत्रिम बुद्धिमत्ता का उपयोग करना है

किसी सिस्टम को कितनी तेजी से तैनात किया जाता है, इसका उस दिन कोई मतलब नहीं रह जाता, जिस दिन उससे समझौता किया जाता है। जबकि DevOps गति पर ध्यान केंद्रित करता है, सुरक्षा कभी-कभी अंत तक छोड़ दी जाती है - और अंत तक छोड़ी गई सुरक्षा अक्सर बिल्कुल भी नहीं आती है। DevSecOps वह दृष्टिकोण है जो शुरुआत में और DevOps प्रवाह के हर चरण पर सुरक्षा रखता है: "सुरक्षा को बाईं ओर स्थानांतरित करना" - अर्थात, उत्पाद के बजाय, कोड लिखे जाने के दौरान पाइपलाइन में भेद्यता को पकड़ना। DevSecOps पेशेवर के लिए, सुरक्षा एक अलग टीम का काम नहीं है, बल्कि हर प्रतिबद्धता, हर छवि, हर प्रकटीकरण का हिस्सा है।

इस इकाई में दो मुख्य अक्ष हैं। पहला रहस्य प्रबंधन है: पासवर्ड, चाबियाँ, प्रमाणपत्र जैसी गोपनीय जानकारी का सुरक्षित उत्पादन, भंडारण, वितरण और रोटेशन। दूसरा है सुरक्षा स्कैनिंग और सख्त करना: निर्भरता, छवियों, कॉन्फ़िगरेशन में कमजोरियों का पता लगाना। एआई दोनों में एक शक्तिशाली सहायक है - यह कमजोरियों का खुलासा करता है, स्कैन आउटपुट को प्राथमिकता देता है, सुधार की सिफारिश करता है। लेकिन सबसे महत्वपूर्ण चेतावनी यहां लागू होती है: एआई रक्षा के लिए है; किसी अन्य के सिस्टम तक अनधिकृत पहुंच, अनधिकृत स्कैनिंग, या आक्रमण उपकरण बनाना अवैध है और इस प्लेटफ़ॉर्म की सख्त सीमा है।

रहस्य प्रबंधन के सुनहरे नियम

  1. सीक्रेट इसे कभी भी सोर्स कोड में शामिल नहीं करता है। डॉकरफ़ाइल नहीं, YAML नहीं, स्क्रिप्ट नहीं, Git नहीं। एक बार Git में प्रवेश करने के बाद, रहस्य अतीत में बना रहता है।
  2. राज़ एक केंद्रीय तिजोरी में रखा जाता है। हाशीकॉर्प वॉल्ट, एडब्ल्यूएस सीक्रेट्स मैनेजर, एज़्योर की वॉल्ट, जीसीपी सीक्रेट मैनेजर - ये एन्क्रिप्टेड रहस्यों को संग्रहीत करते हैं, पहुंच को नियंत्रित करते हैं और उन पर नज़र रखते हैं।
  3. इसे ऑपरेशन के समय इंजेक्ट किया जाता है। एप्लिकेशन चलते समय वॉल्ट या पर्यावरण चर से रहस्य पुनर्प्राप्त करता है, डिस्क से नहीं।
  4. यह नियमित रूप से घूमता रहता है. कोई रहस्य जितना अधिक समय तक जीवित रहेगा, उसके लीक होने का खतरा उतना ही अधिक होगा। ऑटो-स्पिन आदर्श है.
  5. न्यूनतम अधिकार. केवल वही सेवा जिसे इसकी आवश्यकता है, प्रत्येक रहस्य तक पहुंच सकती है।
युक्ति: एकमात्र सबसे प्रभावी प्रति उपाय पाइपलाइन में एक गुप्त स्कैनर (जैसे गिट-सीक्रेट्स, गिटलीक्स, ट्रफलहोग) डालना है: यदि कोई रहस्य गलती से प्रतिबद्ध होने का प्रयास किया जाता है तो यह प्रतिबद्धता को रोक देता है। इससे स्रोत पर रिसाव बंद हो जाता है। AI इन ब्राउज़रों के पाइपलाइन एकीकरण को लिखने में मदद करता है।

चरण दर चरण: एक गुप्त लीक का जवाब देना

कोई राज़ लीक हो जाए तो घबराएं नहीं, आदेश महत्वपूर्ण है:

  1. रद्द करें और तुरंत घुमाएँ. लीक हुई कुंजी को अमान्य करें, नई बनाएं। केवल इसे मिटा देना ही पर्याप्त नहीं है - यह अतीत में ही बना रहता है।
  2. प्रभाव का मूल्यांकन करें. यह कुंजी कहां तक ​​पहुंची? क्या इसका दुरुपयोग हुआ है? लॉग की जांच करें.
  3. स्रोत बंद करें. यह कैसे लीक हुआ? स्पष्ट कोड, इतिहास; लेकिन याद रखें: रद्द करना समाशोधन से पहले आता है।
  4. रोकना। गुप्त ब्राउज़र को पाइपलाइन में जोड़ें ताकि इसकी पुनरावृत्ति न हो।
ध्यान दें: सबसे महंगा दांव यह है कि किसी लीक हुए रहस्य को केवल इसलिए वापस न किया जाए क्योंकि "किसी ने उसे नहीं देखा"। सार्वजनिक भंडार में डाली गई कुंजी को सेकंड के भीतर बॉट्स द्वारा स्कैन किया जाता है। जब संदेह हो, तो घुमाएं - घूमने की लागत कम है, रिसाव की लागत विनाशकारी है।

सुरक्षा स्कैन के प्रकार

DevSecOps स्कैनिंग की कई परतों का उपयोग करता है; AI प्रत्येक के आउटपुट की व्याख्या करने में सहायक है:

  • एससीए (सॉफ़्टवेयर संरचना विश्लेषण): आपके द्वारा उपयोग किए जाने वाले ओपन सोर्स निर्भरता में ज्ञात कमजोरियों (सीवीई) का पता लगाता है।
  • SAST (स्टेटिक एप्लिकेशन सुरक्षा परीक्षण): कमजोरियों के लिए स्रोत कोड को बिना चलाए स्कैन करता है।
  • DAST (डायनामिक एप्लिकेशन सुरक्षा परीक्षण): चल रहे एप्लिकेशन का बाहरी रूप से परीक्षण करता है।
  • छवि स्कैनिंग: कंटेनर छवि में कमजोरियों का पता लगाता है (ट्रिवी, डॉकर स्काउट)।
  • IaC स्कैनिंग: टेराफॉर्म/मैनिफ़ेस्ट (tfsec, checkov) में गलत कॉन्फ़िगरेशन ढूँढता है।
सावधानी: एक स्कैनर सैकड़ों निष्कर्षों को डंप कर देता है; उन सभी को एक ही समय में ठीक करना असंभव है। निष्कर्षों को प्राथमिकता देने के लिए एआई का उपयोग करें: जो वास्तव में शोषण योग्य हैं, जो सिद्धांत में स्पष्ट हैं लेकिन व्यवहार में अप्राप्य हैं? लेकिन अंतिम प्राथमिकता को अपने संदर्भ से सत्यापित करें।

रेखापुंज परतों की तालिका

परत

यह क्या स्कैन करता है?

नमूना वाहन

कब

एससीए

निर्भरता कमजोरियाँ (सीवीई)

डिपेंडाबॉट, स्निक

हर निर्माण

एसएएसटी

स्रोत कोड कमजोरियाँ

सेमग्रेप, कोडक्यूएल

हर पीआर

छवि स्कैनिंग

कंटेनर कमजोरियाँ

ट्रिवी, स्काउट

निर्माण के बाद

IaC स्कैन

गलत विन्यास

टीएफसेक, चेकोव

टेराफॉर्म पीआर

गुप्त स्कैन

लीक हुए रहस्य

gitleaks

हर प्रतिबद्धता

तीन मिनी मामले

केस 1 - 300 सीवीई, 12 वास्तविक जोखिम। एक छवि स्कैन ने 300 कमजोरियों की सूचना दी; टीम स्तब्ध थी. एआई को स्कैन आउटपुट दें और पूछें "किसका दूर से उपयोग किया जा सकता है और क्या वे पहुंच योग्य हैं?" उन्होंने इसे प्राथमिकता दी. एआई ने 12 वास्तविक जोखिम भरे निष्कर्षों पर प्रकाश डाला। टीम ने सबसे पहले उन्हें बंद किया; बाकियों को उसने योजनाबद्ध तरीके से काम पर रखा। घबराहट पर प्राथमिकता दें.

केस 2 - रोटेशन ने एक हमले को विफल कर दिया। एक डेवलपर ने गलती से क्लाउड कुंजी को सार्वजनिक रिपॉजिटरी में धकेल दिया। अलार्म बज गया; टीम ने 4 मिनट में कैंसिल कर चाबी वापस कर दी। लॉग से पता चला कि कुंजी पहले ही एक बॉट से पूछी जा चुकी थी - लेकिन अब यह अमान्य थी। त्वरित बदलाव ने संभावित बिलिंग आपदा और डेटा लीक को रोक दिया।

केस 3 - IaC स्कैन में एक खुली बाल्टी पकड़ी गई। एआई-सहायता प्राप्त आईएसी स्कैन ने टेराफॉर्म कोड में एक स्टोरेज बकेट को पकड़ा, जिसमें उत्पादन पर जाए बिना "सार्वजनिक पढ़ने" की अनुमति थी। डेवलपर ने इसे "परीक्षण के लिए" खोला था और इसे बंद करना भूल गया। पाइपलाइन ने प्रतिबद्धता रोक दी; ओपन ने इसे कभी भी उत्पादित नहीं किया। बाईं ओर स्वाइप करने का बिल्कुल यही मतलब है।

चार प्रतिलिपि योग्य टेम्पलेट

1) स्कैन आउटपुट को प्राथमिकता दें:

नीचे दिए गए सुरक्षा स्कैन आउटपुट को प्राथमिकता दें। प्रत्येक खोज के लिए:(1) क्या यह वास्तव में शोषण योग्य है (दूरस्थ/अप्रमाणित?),(2) क्या यह हमारे संदर्भ में पहुंच योग्य है, (3) निवारण प्रयास,(4) अनुशंसित प्राथमिकता (महत्वपूर्ण/उच्च/मध्यम/निम्न)। 5 सबसे जरूरी बातों पर प्रकाश डालें। स्पष्ट रूप से बोलें; इंगित करें कि मुझे प्रत्येक प्राथमिकता को अपने संदर्भ से मान्य करने की आवश्यकता है। आउटपुट: [स्कैन]

2) गुप्त प्रबंधन डिज़ाइन:

[आवेदन/इन्फ्रास्ट्रक्चर] के लिए एक रहस्य प्रबंधन दृष्टिकोण का प्रस्ताव करें: कौन सा वॉल्ट, रनटाइम पर रहस्यों को कैसे इंजेक्ट करें, रोटेशन को स्वचालित कैसे करें, न्यूनतम विशेषाधिकार कैसे लागू करें? एक ठोस प्रवाह का वर्णन करें जो कभी भी कोड में रहस्य को अंतर्निहित नहीं करता है।

3) कोड (रक्षा) में कमजोरियों की खोज करना:

सुरक्षा के लिए नीचे मेरा अपना कोड जांचें (मुझे अनुमति है): क्या कोई इंजेक्शन, एम्बेडेड रहस्य, असुरक्षित डिफ़ॉल्ट, अमान्य इनपुट है? प्रत्येक निष्कर्ष को उसका महत्व और सुधार दीजिए। उद्देश्य रक्षा और समेकन है. कोड: [कोड]

4) गुप्त रिसाव प्रतिक्रिया योजना:

एक [गुप्त प्रकार] ने गलती से [स्थान] में घुसपैठ कर ली होगी। मुझे चरण-दर-चरण हस्तक्षेप आदेश दें: मुझे पहले क्या करना चाहिए (रद्दीकरण/वापसी), प्रभाव का मूल्यांकन कैसे करें, पुनरावृत्ति को कैसे रोकें? यह भी बताएं कि केवल हटाना ही पर्याप्त क्यों नहीं है।

कमजोर संकेत/मजबूत संकेत

कमज़ोर: "मैं इस सिस्टम को कैसे हैक करूँ/इस भेद्यता का फायदा कैसे उठाऊँ?"

यह अनुरोध अनैतिक और पूरी तरह से इस मंच की सीमाओं से बाहर है। हमले के लिए AI का इस्तेमाल करना गैरकानूनी है.

सशक्त: "सुरक्षा के लिए अपने स्वयं के एप्लिकेशन के कोड को अधिकृत करें: एम्बेडेड रहस्य, इंजेक्शन जोखिम और असुरक्षित डिफ़ॉल्ट ढूंढें, उनमें से प्रत्येक को ठीक करें। लक्ष्य सिस्टम को सख्त करना है।"

अंतर: दूसरा अनुरोध रक्षात्मक उद्देश्यों के लिए, अधिकार की सीमा के भीतर और समेकन के लिए है। यह DevSecOps में AI का सही उपयोग है।

सामान्य गलतियाँ

  • कोड/इतिहास में रहस्य को समाहित करना। सबसे आम और लगातार बनी रहने वाली भेद्यता.
  • लीक हुआ राज वापस नहीं कर रहा हूं. "किसी ने इसे नहीं देखा" सबसे महंगा दांव है।
  • सभी स्क्रीनिंग निष्कर्षों को समान रूप से देखना। प्राथमिकता निर्धारण के कारण पंगु होना या वास्तविक जोखिम से चूक जाना।
  • सुरक्षा को अंतिम समय तक छोड़ना. उत्पाद में अंतर पाइपलाइन में अंतर से कई गुना अधिक महंगा है।
  • न्यूनतम अधिकार को दरकिनार करना. एक रहस्य/भूमिका जिसकी हर चीज़ तक पहुंच है, एक भी रिसाव को आपदा बना देता है।
  • हमले के लिए एआई का इस्तेमाल करने की कोशिश की जा रही है. अवैध और ऑफ-प्लेटफ़ॉर्म.

सारांश

DevSecOps शुरुआत में और DevOps प्रवाह के हर चरण पर सुरक्षा रखता है - कोड और पाइपलाइन में कमजोरियों को पकड़ता है, उत्पाद में नहीं। रहस्य प्रबंधन के सुनहरे नियम: रहस्य को कोड में दर्ज नहीं किया जाता है, केंद्रीय वॉल्ट में रखा जाता है, रनटाइम पर इंजेक्ट किया जाता है, नियमित रूप से लौटाया जाता है, और न्यूनतम विशेषाधिकारों के साथ उस तक पहुंचा जाता है। रिसाव में पहला कदम हमेशा निरस्त/वापसी होता है। एआई स्कैन आउटपुट को प्राथमिकता देने, गुप्त प्रवाह को डिजाइन करने और रक्षात्मक रूप से कोड का निरीक्षण करने में शक्तिशाली है - लेकिन इसका उपयोग केवल रक्षात्मक रूप से और उन प्रणालियों पर कानूनी सीमाओं के भीतर किया जाता है जिन पर आपका अधिकार है।

आवेदन कार्य

अपना खुद का एक प्रोजेक्ट हाथ में लें (जिसके लिए आपके पास अधिकार है)। (1) "कोड में कमजोरियों की तलाश" टेम्पलेट के साथ एम्बेडेड गुप्त और असुरक्षित डिफ़ॉल्ट की जांच करें। (2) सुरक्षा स्कैन आउटपुट (वास्तविक या नमूना) को "ट्राएज" टेम्पलेट के माध्यम से क्रमबद्ध करें और 3 सबसे जरूरी निष्कर्षों की पहचान करें। (3) "गुप्त प्रबंधन डिज़ाइन" टेम्पलेट के साथ अपने प्रोजेक्ट के लिए एक फ़्लो ड्राफ्ट तैयार करें जो कोड से रहस्य को पूरी तरह से हटा देता है।

चेकलिस्ट

  • [ ] मैंने सत्यापित किया है कि मेरे कोड, छवि और मैनिफ़ेस्ट में कोई अंतर्निहित रहस्य नहीं हैं।
  • [ ] मैं रहस्यों को एक केंद्रीय तिजोरी में रखता हूं और उन्हें रनटाइम पर इंजेक्ट करता हूं।
  • [ ] मैं जानता हूं कि रिसाव परिदृश्य में पहला कदम निरस्त/वापसी है।
  • [ ] मैंने शोषणशीलता और मेरे संदर्भ के आधार पर स्कैन निष्कर्षों को प्राथमिकता दी।
  • [ ] मैंने सुरक्षा स्कैन को पाइपलाइन के शुरुआती चरणों में (बाईं ओर) स्थानांतरित कर दिया।
  • [ ] मैंने एआई का उपयोग केवल उन प्रणालियों पर रक्षात्मक उद्देश्यों के लिए किया है जिनमें मेरा अधिकार है।