ಘಟಕಗಳು
1. DevOps ಮತ್ತು Cloud AI ಗೆ ಪರಿಚಯ: ಪಾತ್ರಗಳು, ಗಡಿಗಳು, ದೃಢೀಕರಣ, ಭದ್ರತೆ ಮತ್ತು ರಹಸ್ಯಗಳು 2. ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯೊಂದಿಗೆ CI/CD ಪೈಪ್‌ಲೈನ್‌ಗಳನ್ನು ವಿನ್ಯಾಸಗೊಳಿಸುವುದು: GitHub ಕ್ರಿಯೆಗಳು ಮತ್ತು GitLab CI 3. ಮೂಲಸೌಕರ್ಯವನ್ನು ಕೋಡ್ ಆಗಿ ನಿರ್ವಹಿಸುವುದು: ಟೆರಾಫಾರ್ಮ್ ಮತ್ತು IaC ಜೊತೆಗೆ ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆ 4. ಕಂಟೈನರೈಸೇಶನ್: ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯೊಂದಿಗೆ ಡಾಕರ್‌ಫೈಲ್ ಮತ್ತು ಇಮೇಜ್ ಆಪ್ಟಿಮೈಸೇಶನ್ 5. ಕುಬರ್ನೆಟ್ಸ್: ಮ್ಯಾನಿಫೆಸ್ಟ್, ಹೆಲ್ಮ್ ಮತ್ತು AI-ಚಾಲಿತ ಆರ್ಕೆಸ್ಟ್ರೇಶನ್ 6. ಮಾನಿಟರಿಂಗ್ ಮತ್ತು ವೀಕ್ಷಣೆ: ಮೆಟ್ರಿಕ್, ಲಾಗ್, ಟ್ರೇಸ್ ಮತ್ತು ಅಲಾರ್ಮ್ ನಿಯಮಗಳು 7. ಘಟನೆ ನಿರ್ವಹಣೆ ಮತ್ತು ಮರಣೋತ್ತರ ಪರೀಕ್ಷೆ: ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯೊಂದಿಗೆ ಮೂಲ ಕಾರಣ ವಿಶ್ಲೇಷಣೆ 8. ಕ್ಲೌಡ್ ಕಾಸ್ಟ್ ಆಪ್ಟಿಮೈಸೇಶನ್ (ಫಿನ್ಆಪ್ಸ್): ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯೊಂದಿಗೆ ತ್ಯಾಜ್ಯಕ್ಕಾಗಿ ಬೇಟೆಯಾಡುವುದು 9. ಸ್ಕ್ರಿಪ್ಟ್ ಮತ್ತು ಆಟೊಮೇಷನ್ ಜನರೇಷನ್: ಬ್ಯಾಷ್, ಪೈಥಾನ್ ಮತ್ತು ಪವರ್‌ಶೆಲ್ 10. ಭದ್ರತೆ ಮತ್ತು ರಹಸ್ಯ ನಿರ್ವಹಣೆ: DevSecOps ಮತ್ತು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆ 11. ಉತ್ಪನ್ನ ಪರಿಶೀಲನೆ, ಬಿಡುಗಡೆ ತಂತ್ರಗಳು ಮತ್ತು ಎಂಡ್-ಟು-ಎಂಡ್ AI ವರ್ಕ್‌ಫ್ಲೋ
ಘಟಕ 10 / 11

ಭದ್ರತೆ ಮತ್ತು ರಹಸ್ಯ ನಿರ್ವಹಣೆ: DevSecOps ಮತ್ತು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆ

ಲಾಭಗಳು:

  • DevSecOps ಮತ್ತು ರಹಸ್ಯ ನಿರ್ವಹಣೆಯ ಸುವರ್ಣ ನಿಯಮಗಳನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಸಾಮರ್ಥ್ಯ (ಕೋಡ್ ಅನ್ನು ನಮೂದಿಸುವುದಿಲ್ಲ, ವಾಲ್ಟ್‌ನಲ್ಲಿ ಇರಿಸಲಾಗುತ್ತದೆ, ರನ್ ಸಮಯದಲ್ಲಿ ಚುಚ್ಚಲಾಗುತ್ತದೆ, ಹಿಂತಿರುಗಿಸಲಾಗುತ್ತದೆ, ಕನಿಷ್ಠ ಸವಲತ್ತುಗಳು)
  • ಭದ್ರತಾ ಸ್ಕ್ಯಾನ್ ಔಟ್‌ಪುಟ್‌ಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಲು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯನ್ನು ಬಳಸುವ ಸಾಮರ್ಥ್ಯ (SCA, SAST, ಇಮೇಜ್, IaC, ರಹಸ್ಯ) ಮತ್ತು ರಕ್ಷಣಾತ್ಮಕ ಉದ್ದೇಶಗಳಿಗಾಗಿ ಆಡಿಟ್ ಕೋಡ್
  • ರಹಸ್ಯ ಸೋರಿಕೆಯ ಮೊದಲ ಹಂತವೆಂದರೆ ಹಿಂತೆಗೆದುಕೊಳ್ಳುವಿಕೆ/ಹಿಂತಿರುಗುವಿಕೆ ಮತ್ತು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯನ್ನು ಅಧಿಕೃತ ವ್ಯವಸ್ಥೆಗಳಲ್ಲಿ, ರಕ್ಷಣಾ ಉದ್ದೇಶಗಳಿಗಾಗಿ, ಕಾನೂನು ಮಿತಿಗಳಲ್ಲಿ ಮಾತ್ರ ಬಳಸುವುದು ಎಂದು ತಿಳಿಯುವುದು

ವ್ಯವಸ್ಥೆಯನ್ನು ಎಷ್ಟು ಬೇಗನೆ ನಿಯೋಜಿಸಲಾಗಿದೆ ಎಂದರೆ ಅದು ರಾಜಿ ಮಾಡಿಕೊಂಡ ದಿನ ಏನನ್ನೂ ಅರ್ಥವಲ್ಲ. DevOps ವೇಗದ ಮೇಲೆ ಕೇಂದ್ರೀಕರಿಸಿದಾಗ, ಭದ್ರತೆಯನ್ನು ಕೆಲವೊಮ್ಮೆ ಕೊನೆಯವರೆಗೂ ಬಿಡಲಾಗುತ್ತದೆ - ಮತ್ತು ಕೊನೆಯವರೆಗೂ ಭದ್ರತೆಯು ಸಾಮಾನ್ಯವಾಗಿ ಬರುವುದಿಲ್ಲ. DevSecOps ಎಂಬುದು DevOps ಹರಿವಿನ ಪ್ರಾರಂಭದಲ್ಲಿ ಮತ್ತು ಪ್ರತಿ ಹಂತದಲ್ಲೂ ಭದ್ರತೆಯನ್ನು ಇರಿಸುವ ವಿಧಾನವಾಗಿದೆ: "ಭದ್ರತೆಯನ್ನು ಎಡಕ್ಕೆ ಬದಲಾಯಿಸುವುದು" - ಅಂದರೆ, ಕೋಡ್ ಅನ್ನು ಬರೆಯುವಾಗ, ಪ್ರೊಡ್‌ಗಿಂತ ಹೆಚ್ಚಾಗಿ ಪೈಪ್‌ಲೈನ್‌ನಲ್ಲಿ ದುರ್ಬಲತೆಯನ್ನು ಹಿಡಿಯುವುದು. DevSecOps ವೃತ್ತಿಪರರಿಗೆ, ಭದ್ರತೆಯು ಪ್ರತ್ಯೇಕ ತಂಡದ ಕೆಲಸವಲ್ಲ, ಆದರೆ ಪ್ರತಿ ಬದ್ಧತೆಯ ಭಾಗವಾಗಿದೆ, ಪ್ರತಿ ಚಿತ್ರ, ಪ್ರತಿ ಮ್ಯಾನಿಫೆಸ್ಟ್.

ಈ ಘಟಕದಲ್ಲಿ ಎರಡು ಮುಖ್ಯ ಅಕ್ಷಗಳಿವೆ. ಮೊದಲನೆಯದು ರಹಸ್ಯ ನಿರ್ವಹಣೆ: ಪಾಸ್‌ವರ್ಡ್‌ಗಳು, ಕೀಗಳು, ಪ್ರಮಾಣಪತ್ರಗಳಂತಹ ಗೌಪ್ಯ ಮಾಹಿತಿಯ ಸುರಕ್ಷಿತ ಉತ್ಪಾದನೆ, ಸಂಗ್ರಹಣೆ, ವಿತರಣೆ ಮತ್ತು ತಿರುಗುವಿಕೆ. ಎರಡನೆಯದು ಭದ್ರತಾ ಸ್ಕ್ಯಾನಿಂಗ್ ಮತ್ತು ಗಟ್ಟಿಯಾಗುವುದು: ಅವಲಂಬನೆಗಳು, ಚಿತ್ರಗಳು, ಕಾನ್ಫಿಗರೇಶನ್‌ಗಳಲ್ಲಿ ದೋಷಗಳನ್ನು ಕಂಡುಹಿಡಿಯುವುದು. ಎಐ ಎರಡರಲ್ಲೂ ಪ್ರಬಲ ಸಹಾಯಕವಾಗಿದೆ - ಇದು ದುರ್ಬಲತೆಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸುತ್ತದೆ, ಸ್ಕ್ಯಾನ್ ಔಟ್‌ಪುಟ್‌ಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡುತ್ತದೆ, ಪರಿಹಾರಗಳನ್ನು ಶಿಫಾರಸು ಮಾಡುತ್ತದೆ. ಆದರೆ ಅತ್ಯಂತ ನಿರ್ಣಾಯಕ ಎಚ್ಚರಿಕೆ ಇಲ್ಲಿ ಅನ್ವಯಿಸುತ್ತದೆ: AI ರಕ್ಷಣೆಗಾಗಿ; ಬೇರೊಬ್ಬರ ಸಿಸ್ಟಮ್‌ಗೆ ಅನಧಿಕೃತ ಪ್ರವೇಶ, ಅನಧಿಕೃತ ಸ್ಕ್ಯಾನಿಂಗ್ ಅಥವಾ ಆಕ್ರಮಣ ಸಾಧನವನ್ನು ರಚಿಸುವುದು ಕಾನೂನುಬಾಹಿರವಾಗಿದೆ ಮತ್ತು ಇದು ಈ ಪ್ಲಾಟ್‌ಫಾರ್ಮ್‌ನ ಕಟ್ಟುನಿಟ್ಟಾದ ಮಿತಿಯಾಗಿದೆ.

ರಹಸ್ಯ ನಿರ್ವಹಣೆಯ ಸುವರ್ಣ ನಿಯಮಗಳು

  1. ರಹಸ್ಯವು ಅದನ್ನು ಎಂದಿಗೂ ಮೂಲ ಕೋಡ್‌ಗೆ ಸೇರಿಸುವುದಿಲ್ಲ. Dockerfile ಅಲ್ಲ, YAML ಅಲ್ಲ, ಸ್ಕ್ರಿಪ್ಟ್ ಅಲ್ಲ, Git ಅಲ್ಲ. ಒಮ್ಮೆ ಜಿಟ್‌ಗೆ ಪ್ರವೇಶಿಸಿದಾಗ, ರಹಸ್ಯವು ಹಿಂದೆ ಉಳಿಯುತ್ತದೆ.
  2. ರಹಸ್ಯಗಳನ್ನು ಕೇಂದ್ರ ವಾಲ್ಟ್ನಲ್ಲಿ ಇರಿಸಲಾಗುತ್ತದೆ. HashiCorp Vault, AWS ಸೀಕ್ರೆಟ್ಸ್ ಮ್ಯಾನೇಜರ್, ಅಜೂರ್ ಕೀ ವಾಲ್ಟ್, GCP ಸೀಕ್ರೆಟ್ ಮ್ಯಾನೇಜರ್ - ಈ ಅಂಗಡಿ ರಹಸ್ಯಗಳನ್ನು ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾಗಿದೆ, ಪ್ರವೇಶವನ್ನು ನಿಯಂತ್ರಿಸಿ ಮತ್ತು ಅವುಗಳನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಿ.
  3. ಕಾರ್ಯಾಚರಣೆಯ ಸಮಯದಲ್ಲಿ ಇದನ್ನು ಚುಚ್ಚಲಾಗುತ್ತದೆ. ಅಪ್ಲಿಕೇಶನ್ ಚಾಲನೆಯಲ್ಲಿರುವಾಗ ವಾಲ್ಟ್ ಅಥವಾ ಪರಿಸರ ವೇರಿಯಬಲ್‌ನಿಂದ ರಹಸ್ಯವನ್ನು ಹಿಂಪಡೆಯುತ್ತದೆ, ಡಿಸ್ಕ್‌ನಿಂದ ಅಲ್ಲ.
  4. ಇದು ನಿಯಮಿತವಾಗಿ ತಿರುಗುತ್ತದೆ. ದೀರ್ಘಾವಧಿಯ ರಹಸ್ಯ ಜೀವನ, ಸೋರಿಕೆಯ ಹೆಚ್ಚಿನ ಅಪಾಯ. ಸ್ವಯಂ ಸ್ಪಿನ್ ಸೂಕ್ತವಾಗಿದೆ.
  5. ಕನಿಷ್ಠ ಅಧಿಕಾರ. ಅಗತ್ಯವಿರುವ ಸೇವೆಯು ಮಾತ್ರ ಪ್ರತಿ ರಹಸ್ಯವನ್ನು ಪ್ರವೇಶಿಸಬಹುದು.
ಸಲಹೆ: ಪೈಪ್‌ಲೈನ್‌ನಲ್ಲಿ ರಹಸ್ಯ ಸ್ಕ್ಯಾನರ್ ಅನ್ನು (ಜಿಟ್-ಸೀಕ್ರೆಟ್ಸ್, ಗಿಟ್ಲೆಕ್ಸ್, ಟ್ರಫಲ್‌ಹಾಗ್‌ನಂತಹ) ಹಾಕುವುದು ಅತ್ಯಂತ ಪರಿಣಾಮಕಾರಿ ಪ್ರತಿಕ್ರಮವಾಗಿದೆ: ರಹಸ್ಯವನ್ನು ಆಕಸ್ಮಿಕವಾಗಿ ಬದ್ಧಗೊಳಿಸಲು ಪ್ರಯತ್ನಿಸಿದರೆ ಅದು ಬದ್ಧತೆಯನ್ನು ನಿಲ್ಲಿಸುತ್ತದೆ. ಇದು ಮೂಲದಲ್ಲಿ ಸೋರಿಕೆಯನ್ನು ನಿಲ್ಲಿಸುತ್ತದೆ. ಈ ಬ್ರೌಸರ್‌ಗಳ ಪೈಪ್‌ಲೈನ್ ಏಕೀಕರಣವನ್ನು ಬರೆಯಲು AI ಸಹಾಯ ಮಾಡುತ್ತದೆ.

ಹಂತ ಹಂತವಾಗಿ: ರಹಸ್ಯ ಸೋರಿಕೆಗೆ ಪ್ರತಿಕ್ರಿಯಿಸುವುದು

ರಹಸ್ಯವು ಸೋರಿಕೆಯಾದರೆ, ಭಯಪಡಬೇಡಿ, ಆದೇಶವು ಮುಖ್ಯವಾಗಿದೆ:

  1. ತಕ್ಷಣವೇ ರದ್ದುಗೊಳಿಸಿ ಮತ್ತು ತಿರುಗಿಸಿ. ಸೋರಿಕೆಯಾದ ಕೀಯನ್ನು ಅಮಾನ್ಯಗೊಳಿಸಿ, ಹೊಸದನ್ನು ರಚಿಸಿ. ಅದನ್ನು ಅಳಿಸುವುದು ಸಾಕಾಗುವುದಿಲ್ಲ - ಅದು ಹಿಂದೆಯೇ ಉಳಿದಿದೆ.
  2. ಪರಿಣಾಮವನ್ನು ಮೌಲ್ಯಮಾಪನ ಮಾಡಿ. ಈ ಕೀಲಿಯನ್ನು ಎಲ್ಲಿ ಪ್ರವೇಶಿಸಲಾಯಿತು? ದುರುಪಯೋಗವಾಗಿದೆಯೇ? ದಾಖಲೆಗಳನ್ನು ಪರೀಕ್ಷಿಸಿ.
  3. ಮೂಲವನ್ನು ಆಫ್ ಮಾಡಿ. ಅದು ಹೇಗೆ ಸೋರಿಕೆಯಾಯಿತು? ಕೋಡ್, ಇತಿಹಾಸವನ್ನು ತೆರವುಗೊಳಿಸಿ; ಆದರೆ ನೆನಪಿಡಿ: ತೆರವುಗೊಳಿಸುವ ಮೊದಲು ರದ್ದುಗೊಳಿಸುವಿಕೆ ಬರುತ್ತದೆ.
  4. ತಡೆಯಿರಿ. ಪೈಪ್‌ಲೈನ್‌ಗೆ ರಹಸ್ಯ ಬ್ರೌಸರ್ ಅನ್ನು ಸೇರಿಸಿ ಆದ್ದರಿಂದ ಅದು ಪುನರಾವರ್ತಿಸುವುದಿಲ್ಲ.
ಗಮನ: "ಯಾರೂ ನೋಡಲಿಲ್ಲ" ಎಂಬ ಕಾರಣಕ್ಕಾಗಿ ಸೋರಿಕೆಯಾದ ರಹಸ್ಯವನ್ನು ಹಿಂತಿರುಗಿಸದಿರುವುದು ಅತ್ಯಂತ ದುಬಾರಿ ಪಂತವಾಗಿದೆ. ಸಾರ್ವಜನಿಕ ರೆಪೊಸಿಟರಿಯಲ್ಲಿ ಕೈಬಿಡಲಾದ ಕೀಲಿಯನ್ನು ಸೆಕೆಂಡುಗಳಲ್ಲಿ ಬಾಟ್‌ಗಳಿಂದ ಸ್ಕ್ಯಾನ್ ಮಾಡಲಾಗುತ್ತದೆ. ಸಂದೇಹದಲ್ಲಿ, ತಿರುಗಿಸಿ - ತಿರುಗುವಿಕೆಯ ವೆಚ್ಚ ಕಡಿಮೆಯಾಗಿದೆ, ಸೋರಿಕೆಯ ವೆಚ್ಚವು ದುರಂತವಾಗಿದೆ.

ಭದ್ರತಾ ಸ್ಕ್ಯಾನ್‌ಗಳ ವಿಧಗಳು

DevSecOps ಸ್ಕ್ಯಾನಿಂಗ್‌ನ ಬಹು ಪದರಗಳನ್ನು ಬಳಸುತ್ತದೆ; ಪ್ರತಿಯೊಂದರ ಔಟ್‌ಪುಟ್ ಅನ್ನು ಅರ್ಥೈಸಲು AI ಸಹಾಯಕವಾಗಿದೆ:

  • SCA (ಸಾಫ್ಟ್‌ವೇರ್ ಸಂಯೋಜನೆ ವಿಶ್ಲೇಷಣೆ): ನೀವು ಬಳಸುವ ತೆರೆದ ಮೂಲ ಅವಲಂಬನೆಗಳಲ್ಲಿ ತಿಳಿದಿರುವ ದುರ್ಬಲತೆಗಳನ್ನು (CVE) ಕಂಡುಕೊಳ್ಳುತ್ತದೆ.
  • SAST (ಸ್ಟ್ಯಾಟಿಕ್ ಅಪ್ಲಿಕೇಶನ್ ಸೆಕ್ಯುರಿಟಿ ಟೆಸ್ಟಿಂಗ್): ದೌರ್ಬಲ್ಯಗಳಿಗಾಗಿ ಮೂಲ ಕೋಡ್ ಅನ್ನು ರನ್ ಮಾಡದೆಯೇ ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ.
  • DAST (ಡೈನಾಮಿಕ್ ಅಪ್ಲಿಕೇಶನ್ ಸೆಕ್ಯುರಿಟಿ ಟೆಸ್ಟಿಂಗ್): ಚಾಲನೆಯಲ್ಲಿರುವ ಅಪ್ಲಿಕೇಶನ್ ಅನ್ನು ಬಾಹ್ಯವಾಗಿ ಪರೀಕ್ಷಿಸುತ್ತದೆ.
  • ಇಮೇಜ್ ಸ್ಕ್ಯಾನಿಂಗ್: ಕಂಟೇನರ್ ಚಿತ್ರದಲ್ಲಿನ ದುರ್ಬಲತೆಗಳನ್ನು ಕಂಡುಹಿಡಿಯುತ್ತದೆ (ಟ್ರಿವಿ, ಡಾಕರ್ ಸ್ಕೌಟ್).
  • IaC ಸ್ಕ್ಯಾನಿಂಗ್: ಟೆರಾಫಾರ್ಮ್/ಮ್ಯಾನಿಫೆಸ್ಟ್‌ಗಳಲ್ಲಿ ತಪ್ಪಾದ ಕಾನ್ಫಿಗರೇಶನ್‌ಗಳನ್ನು ಕಂಡುಹಿಡಿಯುತ್ತದೆ (tfsec, checkov).
ಎಚ್ಚರಿಕೆ: ಸ್ಕ್ಯಾನರ್ ನೂರಾರು ಸಂಶೋಧನೆಗಳನ್ನು ಹೊರಹಾಕುತ್ತದೆ; ಎಲ್ಲವನ್ನೂ ಒಂದೇ ಸಮಯದಲ್ಲಿ ಸರಿಪಡಿಸುವುದು ಅಸಾಧ್ಯ. ಆವಿಷ್ಕಾರಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಲು AI ಅನ್ನು ಬಳಸಿ: ಯಾವುದು ನಿಜವಾಗಿಯೂ ಶೋಷಣೆಗೆ ಒಳಗಾಗುತ್ತದೆ, ಸಿದ್ಧಾಂತದಲ್ಲಿ ಸ್ಪಷ್ಟವಾಗಿದೆ ಆದರೆ ಆಚರಣೆಯಲ್ಲಿ ಪ್ರವೇಶಿಸಲಾಗುವುದಿಲ್ಲವೇ? ಆದರೆ ನಿಮ್ಮ ಸ್ವಂತ ಸಂದರ್ಭದೊಂದಿಗೆ ಅಂತಿಮ ಆದ್ಯತೆಯನ್ನು ಪರಿಶೀಲಿಸಿ.

ರಾಸ್ಟರ್ ಪದರಗಳ ಟೇಬಲ್

ಪದರ

ಅದು ಏನು ಸ್ಕ್ಯಾನ್ ಮಾಡುತ್ತದೆ?

ಮಾದರಿ ವಾಹನ

ಯಾವಾಗ

SCA

ಅವಲಂಬನೆ ದುರ್ಬಲತೆಗಳು (CVE)

ಡಿಪೆಂಡಾಬಾಟ್, ಸ್ನೈಕ್

ಪ್ರತಿ ನಿರ್ಮಾಣ

SAST

ಮೂಲ ಕೋಡ್ ದೋಷಗಳು

Semgrep, CodeQL

ಪ್ರತಿ PR

ಇಮೇಜ್ ಸ್ಕ್ಯಾನಿಂಗ್

ಕಂಟೇನರ್ ದುರ್ಬಲತೆಗಳು

ಟ್ರಿವಿ, ಸ್ಕೌಟ್

ನಿರ್ಮಾಣದ ನಂತರ

IaC ಸ್ಕ್ಯಾನ್

ತಪ್ಪು ಸಂರಚನೆ

tfsec, ಚೆಕ್ಕೊವ್

ಟೆರಾಫಾರ್ಮ್ PR

ರಹಸ್ಯ ಸ್ಕ್ಯಾನ್

ಸೋರಿಕೆಯಾದ ರಹಸ್ಯಗಳು

ಗಿಟ್ಲೆಕ್ಸ್

ಪ್ರತಿ ಬದ್ಧತೆ

ಮೂರು ಸಣ್ಣ ಪ್ರಕರಣಗಳು

ಪ್ರಕರಣ 1 — 300 CVEಗಳು, 12 ನೈಜ ಅಪಾಯಗಳು. ಇಮೇಜ್ ಸ್ಕ್ಯಾನ್ 300 ದುರ್ಬಲತೆಗಳನ್ನು ವರದಿ ಮಾಡಿದೆ; ತಂಡವು ಪಾರ್ಶ್ವವಾಯುವಿಗೆ ಒಳಗಾಯಿತು. ಸ್ಕ್ಯಾನ್ ಔಟ್‌ಪುಟ್ ಅನ್ನು AI ಗೆ ನೀಡಿ ಮತ್ತು "ಯಾವುದನ್ನು ದೂರದಿಂದಲೇ ಬಳಸಿಕೊಳ್ಳಬಹುದು ಮತ್ತು ಅವುಗಳನ್ನು ತಲುಪಬಹುದೇ?" ಎಂದು ಕೇಳಿ. ಅವರು ಅದಕ್ಕೆ ಆದ್ಯತೆ ನೀಡಿದರು. AI 12 ನೈಜ ಅಪಾಯಕಾರಿ ಸಂಶೋಧನೆಗಳನ್ನು ಎತ್ತಿ ತೋರಿಸಿದೆ. ತಂಡವು ಮೊದಲು ಅವುಗಳನ್ನು ಮುಚ್ಚಿತು; ಅವರು ಯೋಜಿತ ಆಧಾರದ ಮೇಲೆ ಉಳಿದವರನ್ನು ನೇಮಿಸಿಕೊಂಡರು. ಪ್ಯಾನಿಕ್ ಮೇಲೆ ಆದ್ಯತೆ ನೀಡಿ.

ಪ್ರಕರಣ 2 - ತಿರುಗುವಿಕೆಯು ಆಕ್ರಮಣವನ್ನು ವಿಫಲಗೊಳಿಸಿತು. ಡೆವಲಪರ್ ಆಕಸ್ಮಿಕವಾಗಿ ಕ್ಲೌಡ್ ಕೀಯನ್ನು ಸಾರ್ವಜನಿಕ ಭಂಡಾರಕ್ಕೆ ತಳ್ಳಿದ್ದಾರೆ. ಅಲಾರಾಂ ಮೊಳಗಿತು; ತಂಡವು ರದ್ದುಗೊಳಿಸಿತು ಮತ್ತು 4 ನಿಮಿಷಗಳಲ್ಲಿ ಕೀಲಿಯನ್ನು ಹಿಂತಿರುಗಿಸಿತು. ಕೀಲಿಯನ್ನು ಈಗಾಗಲೇ ಬೋಟ್‌ನಿಂದ ಪ್ರಶ್ನಿಸಲಾಗಿದೆ ಎಂದು ಲಾಗ್‌ಗಳು ತೋರಿಸಿವೆ - ಆದರೆ ಅದು ಈಗ ಅಮಾನ್ಯವಾಗಿದೆ. ತ್ವರಿತ ತಿರುವು ಸಂಭಾವ್ಯ ಬಿಲ್ಲಿಂಗ್ ದುರಂತ ಮತ್ತು ಡೇಟಾ ಸೋರಿಕೆಯನ್ನು ತಡೆಯುತ್ತದೆ.

ಪ್ರಕರಣ 3 - IaC ಸ್ಕ್ಯಾನ್ ತೆರೆದ ಬಕೆಟ್ ಅನ್ನು ಹಿಡಿದಿದೆ. AI-ಸಹಾಯದ IaC ಸ್ಕ್ಯಾನ್ ಟೆರ್ರಾಫಾರ್ಮ್ ಕೋಡ್‌ನಲ್ಲಿ ಶೇಖರಣಾ ಬಕೆಟ್ ಅನ್ನು ಹಿಡಿದಿಟ್ಟುಕೊಂಡು, ಉತ್ಪನ್ನಕ್ಕೆ ಹೋಗದೆ "ಸಾರ್ವಜನಿಕ ಓದುವಿಕೆ" ಅನುಮತಿಯನ್ನು ಹೊಂದಿದೆ. ಡೆವಲಪರ್ ಅದನ್ನು "ಪರೀಕ್ಷೆಗಾಗಿ" ತೆರೆದಿದ್ದಾರೆ ಮತ್ತು ಅದನ್ನು ಮುಚ್ಚಲು ಮರೆತಿದ್ದಾರೆ. ಪೈಪ್ಲೈನ್ ​​ಬದ್ಧತೆಯನ್ನು ನಿಲ್ಲಿಸಿತು; ತೆರೆದು ಅದನ್ನು ಎಂದಿಗೂ ಉತ್ಪಾದಿಸಲಿಲ್ಲ. ಅದು ನಿಖರವಾಗಿ ಎಡಕ್ಕೆ ಸ್ವೈಪ್ ಮಾಡುವ ಹಂತವಾಗಿದೆ.

ನಾಲ್ಕು ನಕಲಿಸಬಹುದಾದ ಟೆಂಪ್ಲೇಟ್‌ಗಳು

1) ಸ್ಕ್ಯಾನ್ ಔಟ್‌ಪುಟ್‌ಗೆ ಆದ್ಯತೆ ನೀಡಿ:

ಕೆಳಗಿನ ಭದ್ರತಾ ಸ್ಕ್ಯಾನ್ ಔಟ್‌ಪುಟ್‌ಗೆ ಆದ್ಯತೆ ನೀಡಿ. ಪ್ರತಿ ಶೋಧನೆಗೆ:(1) ಇದು ನಿಜವಾಗಿಯೂ ಶೋಷಣೆಯಾಗಿದೆಯೇ (ರಿಮೋಟ್/ಅಧಿಕೃತ?), (2) ನಮ್ಮ ಸಂದರ್ಭದಲ್ಲಿ ಅದನ್ನು ಪ್ರವೇಶಿಸಬಹುದೇ, (3) ಪರಿಹಾರ ಪ್ರಯತ್ನ, (4) ಶಿಫಾರಸು ಮಾಡಿದ ಆದ್ಯತೆ (ನಿರ್ಣಾಯಕ/ಹೆಚ್ಚು/ಮಧ್ಯಮ/ಕಡಿಮೆ). 5 ಅತ್ಯಂತ ತುರ್ತು ಹೈಲೈಟ್ ಮಾಡಿ. ಸ್ಪಷ್ಟವಾಗಿ ಮಾತನಾಡಿ; ನನ್ನ ಸಂದರ್ಭದೊಂದಿಗೆ ಪ್ರತಿ ಆದ್ಯತೆಯನ್ನು ನಾನು ಮೌಲ್ಯೀಕರಿಸಬೇಕಾಗಿದೆ ಎಂದು ಸೂಚಿಸಿ. ಔಟ್‌ಪುಟ್: [SCAN]

2) ರಹಸ್ಯ ನಿರ್ವಹಣೆ ವಿನ್ಯಾಸ:

[ಅಪ್ಲಿಕೇಶನ್/INFRstructure] ಗಾಗಿ ರಹಸ್ಯ ನಿರ್ವಹಣೆ ವಿಧಾನವನ್ನು ಪ್ರಸ್ತಾಪಿಸಿ: ಯಾವ ವಾಲ್ಟ್, ರನ್‌ಟೈಮ್‌ನಲ್ಲಿ ರಹಸ್ಯಗಳನ್ನು ಹೇಗೆ ಸೇರಿಸುವುದು, ತಿರುಗುವಿಕೆಯನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸುವುದು ಹೇಗೆ, ಕನಿಷ್ಠ ಸವಲತ್ತುಗಳನ್ನು ಹೇಗೆ ಜಾರಿಗೊಳಿಸುವುದು? ಕೋಡ್‌ನಲ್ಲಿ ರಹಸ್ಯವನ್ನು ಎಂದಿಗೂ ಎಂಬೆಡ್ ಮಾಡದ ಕಾಂಕ್ರೀಟ್ ಹರಿವನ್ನು ವಿವರಿಸಿ.

3) ಕೋಡ್‌ನಲ್ಲಿನ ದುರ್ಬಲತೆಗಳನ್ನು ಹುಡುಕಲಾಗುತ್ತಿದೆ (ರಕ್ಷಣೆ):

ಭದ್ರತೆಗಾಗಿ ಕೆಳಗಿನ ನನ್ನ ಸ್ವಂತ ಕೋಡ್ ಅನ್ನು ಪರಿಶೀಲಿಸಿ (ನನಗೆ ಅನುಮತಿ ಇದೆ): ಯಾವುದಾದರೂ ಇಂಜೆಕ್ಷನ್, ಎಂಬೆಡೆಡ್ ರಹಸ್ಯ, ಅಸುರಕ್ಷಿತ ಡೀಫಾಲ್ಟ್, ಮೌಲ್ಯೀಕರಿಸದ ಇನ್‌ಪುಟ್ ಇದೆಯೇ? ಪ್ರತಿಯೊಂದಕ್ಕೂ ಅದರ ಪ್ರಾಮುಖ್ಯತೆ ಮತ್ತು ತಿದ್ದುಪಡಿಯನ್ನು ನೀಡಿ. ಉದ್ದೇಶವು ರಕ್ಷಣೆ ಮತ್ತು ಬಲವರ್ಧನೆಯಾಗಿದೆ. ಕೋಡ್: [CODE]

4) ರಹಸ್ಯ ಸೋರಿಕೆ ಪ್ರತಿಕ್ರಿಯೆ ಯೋಜನೆ:

ಒಂದು [ರಹಸ್ಯ ಪ್ರಕಾರ] ಆಕಸ್ಮಿಕವಾಗಿ [LOCATION] ನುಸುಳಿರಬಹುದು. ಹಂತ ಹಂತದ ಮಧ್ಯಸ್ಥಿಕೆಯ ಆದೇಶವನ್ನು ನನಗೆ ನೀಡಿ: ನಾನು ಮೊದಲು ಏನು ಮಾಡಬೇಕು (ರದ್ದತಿ/ಹಿಂತಿರುಗುವಿಕೆ), ಪರಿಣಾಮವನ್ನು ಮೌಲ್ಯಮಾಪನ ಮಾಡುವುದು ಹೇಗೆ, ಮರುಕಳಿಸುವಿಕೆಯನ್ನು ತಡೆಯುವುದು ಹೇಗೆ? ಕೇವಲ ಅಳಿಸುವುದು ಏಕೆ ಸಾಕಾಗುವುದಿಲ್ಲ ಎಂಬುದನ್ನು ಸಹ ವಿವರಿಸಿ.

ದುರ್ಬಲ ಪ್ರಾಂಪ್ಟ್ / ಬಲವಾದ ಪ್ರಾಂಪ್ಟ್

ದುರ್ಬಲ: "ನಾನು ಈ ವ್ಯವಸ್ಥೆಯನ್ನು ಹ್ಯಾಕ್ ಮಾಡುವುದು/ಈ ದುರ್ಬಲತೆಯನ್ನು ಹೇಗೆ ಬಳಸಿಕೊಳ್ಳುವುದು?"

ಈ ವಿನಂತಿಯು ಅನೈತಿಕ ಮತ್ತು ಕಟ್ಟುನಿಟ್ಟಾಗಿ ಈ ವೇದಿಕೆಯ ಗಡಿಯ ಹೊರಗಿದೆ. ದಾಳಿಗೆ AI ಅನ್ನು ಬಳಸುವುದು ಕಾನೂನುಬಾಹಿರವಾಗಿದೆ.

ಪ್ರಬಲ: "ಸುರಕ್ಷತೆಗಾಗಿ ನನ್ನ ಸ್ವಂತ ಅಪ್ಲಿಕೇಶನ್‌ನ ಕೋಡ್ ಅನ್ನು ದೃಢೀಕರಿಸಿ: ಎಂಬೆಡೆಡ್ ರಹಸ್ಯಗಳು, ಇಂಜೆಕ್ಷನ್ ಅಪಾಯಗಳು ಮತ್ತು ಅಸುರಕ್ಷಿತ ಡೀಫಾಲ್ಟ್‌ಗಳನ್ನು ಹುಡುಕಿ, ಅವುಗಳಲ್ಲಿ ಪ್ರತಿಯೊಂದನ್ನು ಸರಿಪಡಿಸಿ. ಸಿಸ್ಟಮ್ ಅನ್ನು ಗಟ್ಟಿಗೊಳಿಸುವುದು ಗುರಿಯಾಗಿದೆ."

ವ್ಯತ್ಯಾಸ: ಎರಡನೆಯ ವಿನಂತಿಯು ರಕ್ಷಣಾತ್ಮಕ ಉದ್ದೇಶಗಳಿಗಾಗಿ, ಅಧಿಕಾರದ ಮಿತಿಯಲ್ಲಿ ಮತ್ತು ಬಲವರ್ಧನೆಗಾಗಿ. ಇದು DevSecOps ನಲ್ಲಿ AI ಯ ಸರಿಯಾದ ಬಳಕೆಯಾಗಿದೆ.

ಸಾಮಾನ್ಯ ತಪ್ಪುಗಳು

  • ಕೋಡ್/ಇತಿಹಾಸದಲ್ಲಿ ರಹಸ್ಯವನ್ನು ಎಂಬೆಡ್ ಮಾಡುವುದು. ಅತ್ಯಂತ ಸಾಮಾನ್ಯ ಮತ್ತು ನಿರಂತರ ದುರ್ಬಲತೆ.
  • ಸೋರಿಕೆಯಾದ ರಹಸ್ಯವನ್ನು ಹಿಂದಿರುಗಿಸುವುದಿಲ್ಲ. "ಯಾರೂ ನೋಡಿಲ್ಲ" ಇದು ಅತ್ಯಂತ ದುಬಾರಿ ಪಂತವಾಗಿದೆ.
  • ಎಲ್ಲಾ ಸ್ಕ್ರೀನಿಂಗ್ ಸಂಶೋಧನೆಗಳನ್ನು ಸಮಾನವಾಗಿ ನೋಡುವುದು. ಆದ್ಯತೆಯಿಂದ ಪಾರ್ಶ್ವವಾಯುವಿಗೆ ಒಳಗಾಗುವುದು ಅಥವಾ ನೈಜ ಅಪಾಯವನ್ನು ಕಳೆದುಕೊಳ್ಳುವುದು.
  • ಭದ್ರತೆಯನ್ನು ಕೊನೆಯವರೆಗೂ ಬಿಡುವುದು. ಪೈಪ್‌ಲೈನ್‌ನಲ್ಲಿನ ಅಂತರಕ್ಕಿಂತ ಉತ್ಪನ್ನದಲ್ಲಿನ ಅಂತರವು ಹಲವು ಪಟ್ಟು ಹೆಚ್ಚು ದುಬಾರಿಯಾಗಿದೆ.
  • ಕನಿಷ್ಠ ಅಧಿಕಾರವನ್ನು ಬೈಪಾಸ್ ಮಾಡುವುದು. ಎಲ್ಲದಕ್ಕೂ ಪ್ರವೇಶವನ್ನು ಹೊಂದಿರುವ ರಹಸ್ಯ/ಪಾತ್ರವು ಒಂದೇ ಸೋರಿಕೆಯನ್ನು ದುರಂತವನ್ನಾಗಿ ಮಾಡುತ್ತದೆ.
  • ದಾಳಿಗೆ AI ಬಳಸಲು ಪ್ರಯತ್ನಿಸುತ್ತಿದೆ. ಅಕ್ರಮ ಮತ್ತು ಆಫ್-ಪ್ಲಾಟ್‌ಫಾರ್ಮ್.

ಸಾರಾಂಶದಲ್ಲಿ

DevSecOps ಪ್ರಾರಂಭದಲ್ಲಿ ಮತ್ತು DevOps ಹರಿವಿನ ಪ್ರತಿ ಹಂತದಲ್ಲೂ ಭದ್ರತೆಯನ್ನು ಇರಿಸುತ್ತದೆ - ಕೋಡ್ ಮತ್ತು ಪೈಪ್‌ಲೈನ್‌ನಲ್ಲಿ ದೋಷಗಳನ್ನು ಹಿಡಿಯುತ್ತದೆ, ಉತ್ಪನ್ನದಲ್ಲಿ ಅಲ್ಲ. ರಹಸ್ಯ ನಿರ್ವಹಣೆಯ ಸುವರ್ಣ ನಿಯಮಗಳು: ರಹಸ್ಯವು ಕೋಡ್ ಅನ್ನು ನಮೂದಿಸುವುದಿಲ್ಲ, ಕೇಂದ್ರ ವಾಲ್ಟ್‌ನಲ್ಲಿ ಇರಿಸಲಾಗುತ್ತದೆ, ರನ್‌ಟೈಮ್‌ನಲ್ಲಿ ಚುಚ್ಚಲಾಗುತ್ತದೆ, ನಿಯಮಿತವಾಗಿ ಹಿಂತಿರುಗಿಸಲಾಗುತ್ತದೆ ಮತ್ತು ಕನಿಷ್ಠ ಸವಲತ್ತುಗಳೊಂದಿಗೆ ಪ್ರವೇಶಿಸಲಾಗುತ್ತದೆ. ಸೋರಿಕೆಯ ಮೊದಲ ಹಂತವು ಯಾವಾಗಲೂ ಸ್ಥಗಿತಗೊಳಿಸುವುದು/ಹಿಂತಿರುಗುವುದು. ಸ್ಕ್ಯಾನ್ ಔಟ್‌ಪುಟ್‌ಗೆ ಆದ್ಯತೆ ನೀಡುವಲ್ಲಿ, ರಹಸ್ಯ ಹರಿವುಗಳನ್ನು ವಿನ್ಯಾಸಗೊಳಿಸುವಲ್ಲಿ ಮತ್ತು ಕೋಡ್ ಅನ್ನು ರಕ್ಷಣಾತ್ಮಕವಾಗಿ ಪರಿಶೀಲಿಸುವಲ್ಲಿ AI ಶಕ್ತಿಯುತವಾಗಿದೆ - ಆದರೆ ಇದನ್ನು ರಕ್ಷಣಾತ್ಮಕವಾಗಿ ಮತ್ತು ನೀವು ಅಧಿಕಾರ ಹೊಂದಿರುವ ಸಿಸ್ಟಮ್‌ಗಳಲ್ಲಿ ಕಾನೂನು ಮಿತಿಗಳಲ್ಲಿ ಮಾತ್ರ ಬಳಸಲಾಗುತ್ತದೆ.

ಅಪ್ಲಿಕೇಶನ್ ಕಾರ್ಯ

ನಿಮ್ಮದೇ ಆದ ಯೋಜನೆಯನ್ನು ತೆಗೆದುಕೊಳ್ಳಿ (ಇದಕ್ಕಾಗಿ ನಿಮಗೆ ಅಧಿಕಾರವಿದೆ). (1) ಎಂಬೆಡೆಡ್ ರಹಸ್ಯ ಮತ್ತು ಅಸುರಕ್ಷಿತ ಡೀಫಾಲ್ಟ್‌ಗಳನ್ನು "ಕೋಡ್‌ನಲ್ಲಿ ದುರ್ಬಲತೆಗಳನ್ನು ಹುಡುಕಲಾಗುತ್ತಿದೆ" ಟೆಂಪ್ಲೇಟ್‌ನೊಂದಿಗೆ ಪರೀಕ್ಷಿಸಿ. (2) "ಟ್ರಯೇಜ್" ಟೆಂಪ್ಲೇಟ್ ಮೂಲಕ ಭದ್ರತಾ ಸ್ಕ್ಯಾನ್ ಔಟ್‌ಪುಟ್ ಅನ್ನು (ನೈಜ ಅಥವಾ ಮಾದರಿ) ವಿಂಗಡಿಸಿ ಮತ್ತು 3 ಅತ್ಯಂತ ತುರ್ತು ಸಂಶೋಧನೆಗಳನ್ನು ಗುರುತಿಸಿ. (3) ಕೋಡ್‌ನಿಂದ ರಹಸ್ಯವನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ತೆಗೆದುಹಾಕುವ "ರಹಸ್ಯ ನಿರ್ವಹಣೆ ವಿನ್ಯಾಸ" ಟೆಂಪ್ಲೇಟ್‌ನೊಂದಿಗೆ ನಿಮ್ಮ ಪ್ರಾಜೆಕ್ಟ್‌ಗಾಗಿ ಫ್ಲೋ ಡ್ರಾಫ್ಟ್ ಅನ್ನು ತಯಾರಿಸಿ.

ಪರಿಶೀಲನಾಪಟ್ಟಿ

  • [ ] ನನ್ನ ಕೋಡ್, ಇಮೇಜ್ ಮತ್ತು ಮ್ಯಾನಿಫೆಸ್ಟ್‌ಗಳಲ್ಲಿ ಯಾವುದೇ ಎಂಬೆಡೆಡ್ ರಹಸ್ಯಗಳಿಲ್ಲ ಎಂದು ನಾನು ಪರಿಶೀಲಿಸಿದ್ದೇನೆ.
  • [ ] ನಾನು ರಹಸ್ಯಗಳನ್ನು ಕೇಂದ್ರ ವಾಲ್ಟ್‌ನಲ್ಲಿ ಇರಿಸುತ್ತೇನೆ ಮತ್ತು ರನ್‌ಟೈಮ್‌ನಲ್ಲಿ ಅವುಗಳನ್ನು ಚುಚ್ಚುತ್ತೇನೆ.
  • [ ] ಸೋರಿಕೆಯ ಸನ್ನಿವೇಶದಲ್ಲಿ ಮೊದಲ ಹಂತವೆಂದರೆ ಸ್ಥಗಿತ/ಹಿಂತಿರುಗುವಿಕೆ ಎಂದು ನನಗೆ ತಿಳಿದಿದೆ.
  • [ ] ನಾನು ಶೋಷಣೆ ಮತ್ತು ನನ್ನ ಸಂದರ್ಭದ ಆಧಾರದ ಮೇಲೆ ಸ್ಕ್ಯಾನ್ ಸಂಶೋಧನೆಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿದ್ದೇನೆ.
  • [ ] ನಾನು ಭದ್ರತಾ ಸ್ಕ್ಯಾನ್‌ಗಳನ್ನು ಪೈಪ್‌ಲೈನ್‌ನ ಆರಂಭಿಕ ಹಂತಗಳಿಗೆ (ಎಡಕ್ಕೆ) ಸರಿಸಿದೆ.
  • [ ] ನಾನು ಅಧಿಕಾರ ಹೊಂದಿರುವ ಸಿಸ್ಟಂಗಳಲ್ಲಿ ರಕ್ಷಣಾತ್ಮಕ ಉದ್ದೇಶಗಳಿಗಾಗಿ ಮಾತ್ರ AI ಅನ್ನು ಬಳಸಿದ್ದೇನೆ.