Eining 10 / 11

Öryggis- og leyndarstjórnun: DevSecOps og gervigreind

Hagnaður:

  • Hæfni til að skilja DevSecOps og gylltu reglur leyndarmálastjórnunar (slær ekki inn kóða, er geymdur í hvelfingunni, er sprautað á keyrslutíma, er skilað, minnst forréttindi)
  • Geta til að nota gervigreind til að forgangsraða öryggisskannaúttakum (SCA, SAST, mynd, IaC, leyndarmál) og endurskoðunarkóða í varnarskyni
  • Vitandi að fyrsta skrefið í leynilegum leka er afturköllun/bakfærsla og að nota gervigreind eingöngu í viðurkenndum kerfum, í varnarskyni, innan lagamarka

Hversu hratt kerfi er sett í notkun þýðir ekki neitt daginn sem það er í hættu. Þó DevOps einbeitir sér að hraða er öryggi stundum látið til enda – og öryggi sem er eftir til enda kemur oft alls ekki. DevSecOps er nálgunin sem setur öryggi í upphafi og í hverju skrefi DevOps flæðisins: „að færa öryggi til vinstri“ – það er að ná varnarleysi í leiðslunni, á meðan kóðinn er skrifaður, frekar en í framleiðslunni. Fyrir DevSecOps fagmanninn er öryggi ekki starf sérstaks liðs heldur hluti af hverri skuldbindingu, hverri mynd, hverri birtuskrá.

Það eru tveir meginásar í þessari einingu. Í fyrsta lagi er leyndarstjórnun: örugg myndun, geymsla, dreifing og snúning á trúnaðarupplýsingum eins og lykilorðum, lyklum, skírteinum. Annað er öryggisskönnun og hersla: finna veikleika í ósjálfstæði, myndum, stillingum. Gervigreind er öflugur aðstoðarmaður hjá báðum - það sýnir veikleika, forgangsraðar skannaúttakum, mælir með lagfæringum. En mikilvægasti fyrirvarinn á við hér: AI er til varnar; Óviðkomandi aðgangur að kerfi einhvers annars, óleyfileg skönnun eða að búa til árásarverkfæri er ólöglegt og er ströng takmörk þessa vettvangs.

Gullnar reglur um stjórnun Secrets

  1. Secret kemst aldrei inn í frumkóðann. Ekki Dockerfile, ekki YAML, ekki handrit, ekki Git. Þegar komið er inn í Git er leyndarmálið viðvarandi í fortíðinni.
  2. Leyndarmál eru geymd í miðri hvelfingu. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager - þessi geyma leyndarmál dulkóðuð, stjórna aðgangi og halda utan um þau.
  3. Það er sprautað við aðgerð. Forritið sækir leyndarmálið úr hvelfingunni eða umhverfisbreytunni á meðan það er í gangi, ekki af disknum.
  4. Það snýst reglulega. Því lengur sem leyndarmálið lifir, því meiri hætta er á leka. Sjálfvirk snúningur er tilvalinn.
  5. Lágmarksvald. Aðeins þjónustan sem þarfnast hennar hefur aðgang að hverju leyndarmáli.
Ábending: Áhrifaríkasta aðgerðin er að setja leyndarmál skanna (eins og git-leyndarmál, gitleaks, trufflehog) í leiðsluna: það stöðvar framkvæmdina ef reynt er að fremja leyndarmál fyrir slysni. Þetta stöðvar lekann við upptökin. AI hjálpar til við að skrifa leiðslusamþættingu þessara vafra.

Skref fyrir skref: bregðast við leynilegum leka

Ef leyndarmál er lekið, ekki örvænta, röðin er mikilvæg:

  1. Hætta við og snúa strax. Ógilda lekinn lykil, búa til nýjan. Það er ekki nóg að eyða því bara - það er enn í fortíðinni.
  2. Metið áhrifin. Hvar fékk þessi lykill aðgang? Hefur það verið misnotað? Skoðaðu logana.
  3. Slökktu á upprunanum. Hvernig lak það? Hreinsa kóða, sögu; En mundu: að hætta við kemur áður en þú hreinsar.
  4. Hindra. Bættu leynivafranum við leiðsluna svo hann endurtaki sig ekki.
Athugið: Dýrasta veðmálið er að skila ekki leyndarmáli sem hefur lekið bara vegna þess að „enginn sá það“. Lykill sem er sleppt í opinbera geymslu er skannaður af vélmennum innan nokkurra sekúndna. Þegar þú ert í vafa skaltu snúa - kostnaður við snúning er lítill, kostnaður við leka er skelfilegur.

Tegundir öryggisskannana

DevSecOps notar mörg lög af skönnun; AI er gagnlegt við að túlka úttak hvers og eins:

  • SCA (Software Composition Analysis): Finnur þekkta veikleika (CVE) í opnum ósjálfstæðum sem þú notar.
  • SAST (Static Application Security Testing): Skannar frumkóða fyrir veikleika án þess að keyra hann.
  • DAST (Dynamic Application Security Testing): Prófar keyrandi forritið að utan.
  • Myndskönnun: Finnur veikleika í gámamyndinni (fróðleiksfús, hafnarskáti).
  • IaC skönnun: Finnur rangstillingar í Terraform/manifests (tfsec, checkov).
Varúð: Skanni varpar hundruðum niðurstaðna; Það er ómögulegt að laga þá alla á sama tíma. Notaðu gervigreind til að forgangsraða niðurstöðum: hverjar eru raunverulega hagnýtar, sem eru augljósar í orði en óaðgengilegar í reynd? En staðfestu endanlega forgangsröðun með þínu eigin samhengi.

Tafla yfir rasterlög

lag

Hvað skannar það?

sýnishorn af farartæki

hvenær

SCA

Dependency vulnerabilities (CVE)

Dependabot, Snyk

hverja byggingu

SAST

Varnarleysi í frumkóða

Semgrep, CodeQL

Sérhver PR

myndskönnun

Varnarleysi í gáma

Fróðleikur, skáti

Eftir byggingu

IaC skönnun

Rangstillingar

tfsec, checkov

Terraform PR

leynileg skönnun

Leyndarmál lekið

gitleaks

Sérhver skuldbinding

þrjú smámál

Tilfelli 1 — 300 CVE, 12 raunverulegar áhættur. Myndskönnun greindi frá 300 veikleikum; Liðið var lamað. Gefðu skannaúttakið til gervigreindar og spyrðu „hvaða er hægt að nýta í fjarska og er hægt að ná þeim? Þeir settu það í forgang. AI benti á 12 raunverulegar áhættusamar niðurstöður. Liðið lokaði þeim fyrst; Hann réð restina á áætlun. Forgangsraða fram yfir læti.

Tilfelli 2 - snúningur kom í veg fyrir árás. Framkvæmdaraðili ýtti óvart skýjalykli í opinbera geymslu. Vekjaraklukkan fór í gang; Liðið hætti við og skilaði lyklinum á 4 mínútum. Logarnir sýndu að lykillinn hafði þegar verið spurður frá vélmenni - en hann var nú ógildur. Skjóti viðsnúningurinn kom í veg fyrir hugsanlega innheimtuhamfarir og gagnaleka.

Tilfelli 3 - IaC skönnun náði opinni fötu. IaC skönnun með gervigreindum náði geymslufötu í Terraform kóða sem hafði „opinber lestur“ leyfi án þess að fara í pród. Framkvæmdaraðilinn hafði opnað það "til að prófa" og gleymdi að loka því. Leiðsla stöðvaði skuldbindinguna; open komst aldrei í prod. Það er einmitt tilgangurinn með því að strjúka til vinstri.

Fjögur afritanleg sniðmát

1) Forgangsraða skannaúttak:

Forgangsraðaðu öryggisskönnuninni hér að neðan. Fyrir hverja uppgötvun: (1) er hún raunverulega hagnýtanleg (fjarlæg/óvottorð?),(2) er hún aðgengileg í okkar samhengi, (3) viðleitni til úrbóta,(4) ráðlagður forgangur (mikilvægur/hár/miðlungs/lágur). Leggðu áherslu á 5 brýnustu. Talaðu skýrt; gefa til kynna að ég þurfi að sannreyna hverja forgang með samhengi mínu. Úttak: [SCAN]

2) Leyndarstjórnunarhönnun:

Leggðu til leyndarstjórnunaraðferð fyrir [APPLICATION/INFRstructure]: hvaða hvelfingu, hvernig á að sprauta leyndarmálum á keyrslutíma, hvernig á að gera sjálfvirkan snúning, hvernig á að framfylgja lágmarksréttindum? Lýstu steypuflæði sem felur ALDREI leyndarmálið í kóðann.

3) Leitað að veikleikum í kóðanum (vörn):

Athugaðu EIGIN kóðann minn hér að neðan til að tryggja öryggi (ég hef leyfi): er einhver innspýting, innbyggð leyndarmál, óöruggt sjálfgefið, ógilt inntak? Gefðu hverri niðurstöðu mikilvægi þess og leiðréttingu. Tilgangurinn er vörn og samþjöppun. Kóði: [CODE]

4) Leynileg viðbragðsáætlun fyrir leka:

[LEYNDIN TYPE] gæti hafa síast óvart inn í [LOCATION]. Gefðu mér skref fyrir skref íhlutunarpöntun: hvað ætti ég að gera fyrst (hætta við/skila), hvernig á að meta áhrifin, hvernig á að koma í veg fyrir endurtekningu? Útskýrðu líka hvers vegna bara að eyða er ekki nóg.

Veik kvaðning / Sterk kvaðning

Veik: "Hvernig hakka ég þetta kerfi/nýta þetta varnarleysi?"

Þessi beiðni er bæði siðlaus og stranglega utan marka þessa vettvangs. Það er ólöglegt að nota gervigreind til árása.

Strong: "Leyfa kóðann á eigin umsókn minni til öryggis: finna innbyggð leyndarmál, innspýtingaráhættu og óörugg vanskil, laga hvert þeirra. Markmiðið er að herða kerfið."

Mismunur: önnur beiðnin er í varnarskyni, innan heimildamarka og til samþjöppunar. Þetta er rétt notkun gervigreindar í DevSecOps.

Algeng mistök

  • Að fella leyndarmálið inn í kóða/sögu. Algengasta og viðvarandi varnarleysið.
  • Skila ekki leyndarmálinu sem lekið var. „Það hefur enginn séð það“ er dýrasta veðmálið.
  • Að líta á allar niðurstöður skimunar sem jafnar. Að vera lamaður af forgangsröðun eða að missa af raunverulegri áhættu.
  • Lætur öryggið endast. Bilið í framleiðslunni er margfalt dýrara en bilið í leiðslunni.
  • Framhjá lágmarksvaldi. Leyndarmál/hlutverk sem hefur aðgang að öllu gerir einn leka að hörmung.
  • Reynir að nota gervigreind til árása. Ólöglegt og utan palls.

Í stuttu máli

DevSecOps setur öryggi í upphafi og í hverju skrefi DevOps flæðisins - grípur veikleika í kóða og leiðslu, ekki í framleiðslu. Gylltar reglur um leyndarmálastjórnun: leyndarmálið fer ekki inn í kóðann, er geymt í miðhólfinu, er sprautað á keyrslutíma, er skilað reglulega og aðgangur er að lágmarksréttindum. Fyrsta skrefið í leka er alltaf hætta/skila. Gervigreind er öflug til að forgangsraða skannaúttak, hanna leyndarflæði og skoða kóða í varnarmálum - en það er aðeins notað í vörn og innan lagalegra marka á kerfum sem þú hefur vald yfir.

Umsóknarverkefni

Taktu að þér eigin verkefni (sem þú hefur vald fyrir). (1) Láttu athuga innbyggðu leyndarmál og óörugg sjálfgefin með sniðmátinu „Leita að veikleikum í kóða“. (2) Raðaðu úttak öryggisskanna (raunverulegt eða sýnishorn) í gegnum „triage“ sniðmátið og auðkenndu 3 brýnustu niðurstöðurnar. (3) Búðu til flæðisdrög fyrir verkefnið þitt með „leyndarstjórnunarhönnun“ sniðmátinu sem fjarlægir algjörlega leyndarmálið úr kóðanum.

gátlisti

  • [ ] Ég hef staðfest að það eru engin innbyggð leyndarmál í kóðanum mínum, myndinni og upplýsingaskránni.
  • [ ] Ég geymi leyndarmálin í miðri hvelfingu og sprauta þeim á keyrslutíma.
  • [ ] Ég veit að fyrsta skrefið í leka atburðarás er hætta/skila.
  • [ ] Ég forgangsraðaði skannaniðurstöðum út frá hagnýtingu og samhengi mínu.
  • [ ] Ég færði öryggisskannanir í fyrstu skref leiðslunnar (til vinstri).
  • [ ] Ég hef aðeins notað gervigreind í varnarskyni á kerfum þar sem ég hef heimild.