Hagnaður:
- Hæfni til að skilja DevSecOps og gylltu reglur leyndarmálastjórnunar (slær ekki inn kóða, er geymdur í hvelfingunni, er sprautað á keyrslutíma, er skilað, minnst forréttindi)
- Geta til að nota gervigreind til að forgangsraða öryggisskannaúttakum (SCA, SAST, mynd, IaC, leyndarmál) og endurskoðunarkóða í varnarskyni
- Vitandi að fyrsta skrefið í leynilegum leka er afturköllun/bakfærsla og að nota gervigreind eingöngu í viðurkenndum kerfum, í varnarskyni, innan lagamarka
Hversu hratt kerfi er sett í notkun þýðir ekki neitt daginn sem það er í hættu. Þó DevOps einbeitir sér að hraða er öryggi stundum látið til enda – og öryggi sem er eftir til enda kemur oft alls ekki. DevSecOps er nálgunin sem setur öryggi í upphafi og í hverju skrefi DevOps flæðisins: „að færa öryggi til vinstri“ – það er að ná varnarleysi í leiðslunni, á meðan kóðinn er skrifaður, frekar en í framleiðslunni. Fyrir DevSecOps fagmanninn er öryggi ekki starf sérstaks liðs heldur hluti af hverri skuldbindingu, hverri mynd, hverri birtuskrá.
Það eru tveir meginásar í þessari einingu. Í fyrsta lagi er leyndarstjórnun: örugg myndun, geymsla, dreifing og snúning á trúnaðarupplýsingum eins og lykilorðum, lyklum, skírteinum. Annað er öryggisskönnun og hersla: finna veikleika í ósjálfstæði, myndum, stillingum. Gervigreind er öflugur aðstoðarmaður hjá báðum - það sýnir veikleika, forgangsraðar skannaúttakum, mælir með lagfæringum. En mikilvægasti fyrirvarinn á við hér: AI er til varnar; Óviðkomandi aðgangur að kerfi einhvers annars, óleyfileg skönnun eða að búa til árásarverkfæri er ólöglegt og er ströng takmörk þessa vettvangs.
Gullnar reglur um stjórnun Secrets
- Secret kemst aldrei inn í frumkóðann. Ekki Dockerfile, ekki YAML, ekki handrit, ekki Git. Þegar komið er inn í Git er leyndarmálið viðvarandi í fortíðinni.
- Leyndarmál eru geymd í miðri hvelfingu. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager - þessi geyma leyndarmál dulkóðuð, stjórna aðgangi og halda utan um þau.
- Það er sprautað við aðgerð. Forritið sækir leyndarmálið úr hvelfingunni eða umhverfisbreytunni á meðan það er í gangi, ekki af disknum.
- Það snýst reglulega. Því lengur sem leyndarmálið lifir, því meiri hætta er á leka. Sjálfvirk snúningur er tilvalinn.
- Lágmarksvald. Aðeins þjónustan sem þarfnast hennar hefur aðgang að hverju leyndarmáli.
Ábending: Áhrifaríkasta aðgerðin er að setja leyndarmál skanna (eins og git-leyndarmál, gitleaks, trufflehog) í leiðsluna: það stöðvar framkvæmdina ef reynt er að fremja leyndarmál fyrir slysni. Þetta stöðvar lekann við upptökin. AI hjálpar til við að skrifa leiðslusamþættingu þessara vafra.
Skref fyrir skref: bregðast við leynilegum leka
Ef leyndarmál er lekið, ekki örvænta, röðin er mikilvæg:
- Hætta við og snúa strax. Ógilda lekinn lykil, búa til nýjan. Það er ekki nóg að eyða því bara - það er enn í fortíðinni.
- Metið áhrifin. Hvar fékk þessi lykill aðgang? Hefur það verið misnotað? Skoðaðu logana.
- Slökktu á upprunanum. Hvernig lak það? Hreinsa kóða, sögu; En mundu: að hætta við kemur áður en þú hreinsar.
- Hindra. Bættu leynivafranum við leiðsluna svo hann endurtaki sig ekki.
Athugið: Dýrasta veðmálið er að skila ekki leyndarmáli sem hefur lekið bara vegna þess að „enginn sá það“. Lykill sem er sleppt í opinbera geymslu er skannaður af vélmennum innan nokkurra sekúndna. Þegar þú ert í vafa skaltu snúa - kostnaður við snúning er lítill, kostnaður við leka er skelfilegur.
Tegundir öryggisskannana
DevSecOps notar mörg lög af skönnun; AI er gagnlegt við að túlka úttak hvers og eins:
- SCA (Software Composition Analysis): Finnur þekkta veikleika (CVE) í opnum ósjálfstæðum sem þú notar.
- SAST (Static Application Security Testing): Skannar frumkóða fyrir veikleika án þess að keyra hann.
- DAST (Dynamic Application Security Testing): Prófar keyrandi forritið að utan.
- Myndskönnun: Finnur veikleika í gámamyndinni (fróðleiksfús, hafnarskáti).
- IaC skönnun: Finnur rangstillingar í Terraform/manifests (tfsec, checkov).
Varúð: Skanni varpar hundruðum niðurstaðna; Það er ómögulegt að laga þá alla á sama tíma. Notaðu gervigreind til að forgangsraða niðurstöðum: hverjar eru raunverulega hagnýtar, sem eru augljósar í orði en óaðgengilegar í reynd? En staðfestu endanlega forgangsröðun með þínu eigin samhengi.
Tafla yfir rasterlög
lag
Hvað skannar það?
sýnishorn af farartæki
hvenær
SCA
Dependency vulnerabilities (CVE)
Dependabot, Snyk
hverja byggingu
SAST
Varnarleysi í frumkóða
Semgrep, CodeQL
Sérhver PR
myndskönnun
Varnarleysi í gáma
Fróðleikur, skáti
Eftir byggingu
IaC skönnun
Rangstillingar
tfsec, checkov
Terraform PR
leynileg skönnun
Leyndarmál lekið
gitleaks
Sérhver skuldbinding
þrjú smámál
Tilfelli 1 — 300 CVE, 12 raunverulegar áhættur. Myndskönnun greindi frá 300 veikleikum; Liðið var lamað. Gefðu skannaúttakið til gervigreindar og spyrðu „hvaða er hægt að nýta í fjarska og er hægt að ná þeim? Þeir settu það í forgang. AI benti á 12 raunverulegar áhættusamar niðurstöður. Liðið lokaði þeim fyrst; Hann réð restina á áætlun. Forgangsraða fram yfir læti.
Tilfelli 2 - snúningur kom í veg fyrir árás. Framkvæmdaraðili ýtti óvart skýjalykli í opinbera geymslu. Vekjaraklukkan fór í gang; Liðið hætti við og skilaði lyklinum á 4 mínútum. Logarnir sýndu að lykillinn hafði þegar verið spurður frá vélmenni - en hann var nú ógildur. Skjóti viðsnúningurinn kom í veg fyrir hugsanlega innheimtuhamfarir og gagnaleka.
Tilfelli 3 - IaC skönnun náði opinni fötu. IaC skönnun með gervigreindum náði geymslufötu í Terraform kóða sem hafði „opinber lestur“ leyfi án þess að fara í pród. Framkvæmdaraðilinn hafði opnað það "til að prófa" og gleymdi að loka því. Leiðsla stöðvaði skuldbindinguna; open komst aldrei í prod. Það er einmitt tilgangurinn með því að strjúka til vinstri.
Fjögur afritanleg sniðmát
1) Forgangsraða skannaúttak:
Forgangsraðaðu öryggisskönnuninni hér að neðan. Fyrir hverja uppgötvun: (1) er hún raunverulega hagnýtanleg (fjarlæg/óvottorð?),(2) er hún aðgengileg í okkar samhengi, (3) viðleitni til úrbóta,(4) ráðlagður forgangur (mikilvægur/hár/miðlungs/lágur). Leggðu áherslu á 5 brýnustu. Talaðu skýrt; gefa til kynna að ég þurfi að sannreyna hverja forgang með samhengi mínu. Úttak: [SCAN]
2) Leyndarstjórnunarhönnun:
Leggðu til leyndarstjórnunaraðferð fyrir [APPLICATION/INFRstructure]: hvaða hvelfingu, hvernig á að sprauta leyndarmálum á keyrslutíma, hvernig á að gera sjálfvirkan snúning, hvernig á að framfylgja lágmarksréttindum? Lýstu steypuflæði sem felur ALDREI leyndarmálið í kóðann.
3) Leitað að veikleikum í kóðanum (vörn):
Athugaðu EIGIN kóðann minn hér að neðan til að tryggja öryggi (ég hef leyfi): er einhver innspýting, innbyggð leyndarmál, óöruggt sjálfgefið, ógilt inntak? Gefðu hverri niðurstöðu mikilvægi þess og leiðréttingu. Tilgangurinn er vörn og samþjöppun. Kóði: [CODE]
4) Leynileg viðbragðsáætlun fyrir leka:
[LEYNDIN TYPE] gæti hafa síast óvart inn í [LOCATION]. Gefðu mér skref fyrir skref íhlutunarpöntun: hvað ætti ég að gera fyrst (hætta við/skila), hvernig á að meta áhrifin, hvernig á að koma í veg fyrir endurtekningu? Útskýrðu líka hvers vegna bara að eyða er ekki nóg.
Veik kvaðning / Sterk kvaðning
Veik: "Hvernig hakka ég þetta kerfi/nýta þetta varnarleysi?"
Þessi beiðni er bæði siðlaus og stranglega utan marka þessa vettvangs. Það er ólöglegt að nota gervigreind til árása.
Strong: "Leyfa kóðann á eigin umsókn minni til öryggis: finna innbyggð leyndarmál, innspýtingaráhættu og óörugg vanskil, laga hvert þeirra. Markmiðið er að herða kerfið."
Mismunur: önnur beiðnin er í varnarskyni, innan heimildamarka og til samþjöppunar. Þetta er rétt notkun gervigreindar í DevSecOps.
Algeng mistök
- Að fella leyndarmálið inn í kóða/sögu. Algengasta og viðvarandi varnarleysið.
- Skila ekki leyndarmálinu sem lekið var. „Það hefur enginn séð það“ er dýrasta veðmálið.
- Að líta á allar niðurstöður skimunar sem jafnar. Að vera lamaður af forgangsröðun eða að missa af raunverulegri áhættu.
- Lætur öryggið endast. Bilið í framleiðslunni er margfalt dýrara en bilið í leiðslunni.
- Framhjá lágmarksvaldi. Leyndarmál/hlutverk sem hefur aðgang að öllu gerir einn leka að hörmung.
- Reynir að nota gervigreind til árása. Ólöglegt og utan palls.
Í stuttu máli
DevSecOps setur öryggi í upphafi og í hverju skrefi DevOps flæðisins - grípur veikleika í kóða og leiðslu, ekki í framleiðslu. Gylltar reglur um leyndarmálastjórnun: leyndarmálið fer ekki inn í kóðann, er geymt í miðhólfinu, er sprautað á keyrslutíma, er skilað reglulega og aðgangur er að lágmarksréttindum. Fyrsta skrefið í leka er alltaf hætta/skila. Gervigreind er öflug til að forgangsraða skannaúttak, hanna leyndarflæði og skoða kóða í varnarmálum - en það er aðeins notað í vörn og innan lagalegra marka á kerfum sem þú hefur vald yfir.
Umsóknarverkefni
Taktu að þér eigin verkefni (sem þú hefur vald fyrir). (1) Láttu athuga innbyggðu leyndarmál og óörugg sjálfgefin með sniðmátinu „Leita að veikleikum í kóða“. (2) Raðaðu úttak öryggisskanna (raunverulegt eða sýnishorn) í gegnum „triage“ sniðmátið og auðkenndu 3 brýnustu niðurstöðurnar. (3) Búðu til flæðisdrög fyrir verkefnið þitt með „leyndarstjórnunarhönnun“ sniðmátinu sem fjarlægir algjörlega leyndarmálið úr kóðanum.
gátlisti
- [ ] Ég hef staðfest að það eru engin innbyggð leyndarmál í kóðanum mínum, myndinni og upplýsingaskránni.
- [ ] Ég geymi leyndarmálin í miðri hvelfingu og sprauta þeim á keyrslutíma.
- [ ] Ég veit að fyrsta skrefið í leka atburðarás er hætta/skila.
- [ ] Ég forgangsraðaði skannaniðurstöðum út frá hagnýtingu og samhengi mínu.
- [ ] Ég færði öryggisskannanir í fyrstu skref leiðslunnar (til vinstri).
- [ ] Ég hef aðeins notað gervigreind í varnarskyni á kerfum þar sem ég hef heimild.