युनिट्स
1. DevOps आणि Cloud AI चा परिचय: भूमिका, सीमा, प्रमाणीकरण, सुरक्षा आणि रहस्ये 2. कृत्रिम बुद्धिमत्तेसह CI/CD पाइपलाइन डिझाइन करणे: GitHub क्रिया आणि GitLab CI 3. कोड म्हणून पायाभूत सुविधा व्यवस्थापित करणे: टेराफॉर्म आणि IaC सह कृत्रिम बुद्धिमत्ता 4. कंटेनरायझेशन: डॉकरफाइल आणि आर्टिफिशियल इंटेलिजन्ससह इमेज ऑप्टिमायझेशन 5. कुबर्नेट्स: मॅनिफेस्ट, हेल्म आणि एआय-पॉवर्ड ऑर्केस्ट्रेशन 6. देखरेख आणि निरीक्षणक्षमता: मेट्रिक, लॉग, ट्रेस आणि अलार्म नियम 7. घटना व्यवस्थापन आणि पोस्टमॉर्टम: आर्टिफिशियल इंटेलिजन्ससह मूळ कारण विश्लेषण 8. क्लाउड कॉस्ट ऑप्टिमायझेशन (फिनऑप्स): कृत्रिम बुद्धिमत्तेसह कचरा शोधणे 9. स्क्रिप्ट आणि ऑटोमेशन जनरेशन: बॅश, पायथन आणि पॉवरशेल 10. सुरक्षा आणि रहस्ये व्यवस्थापन: DevSecOps आणि कृत्रिम बुद्धिमत्ता 11. उत्पादन पडताळणी, रिलीझ स्ट्रॅटेजीज आणि एंड-टू-एंड AI वर्कफ्लो
युनिट 10 / 11

सुरक्षा आणि रहस्ये व्यवस्थापन: DevSecOps आणि कृत्रिम बुद्धिमत्ता

नफा:

  • DevSecOps आणि सिक्रेट्स मॅनेजमेंटचे सोनेरी नियम समजून घेण्याची क्षमता (कोड टाकत नाही, व्हॉल्टमध्ये ठेवली जाते, रन टाइममध्ये इंजेक्शन दिली जाते, परत केली जाते, कमीत कमी विशेषाधिकार)
  • सुरक्षा स्कॅन आउटपुट (SCA, SAST, प्रतिमा, IaC, गुप्त) आणि बचावात्मक हेतूंसाठी ऑडिट कोडला प्राधान्य देण्यासाठी कृत्रिम बुद्धिमत्ता वापरण्याची क्षमता
  • गुप्त गळतीची पहिली पायरी म्हणजे रद्द करणे/परत करणे आणि कृत्रिम बुद्धिमत्ता वापरणे हे केवळ अधिकृत प्रणालींमध्ये, संरक्षणाच्या उद्देशाने, कायदेशीर मर्यादेत आहे हे जाणून घेणे.

प्रणाली किती लवकर तैनात केली जाते याचा अर्थ ज्या दिवशी तडजोड केली जाते त्या दिवशी काहीही होत नाही. DevOps वेगावर लक्ष केंद्रित करत असताना, सुरक्षा कधीकधी शेवटपर्यंत सोडली जाते — आणि शेवटपर्यंत सोडलेली सुरक्षा सहसा येत नाही. DevSecOps हा दृष्टीकोन आहे जो DevOps प्रवाहाच्या सुरूवातीस आणि प्रत्येक पायरीवर सुरक्षा ठेवतो: "सुरक्षा डावीकडे हलवणे" — म्हणजे, कोड लिहिला जात असताना, प्रोडमध्ये न ठेवता, पाइपलाइनमध्ये भेद्यता पकडणे. DevSecOps व्यावसायिकांसाठी, सुरक्षा हे एका वेगळ्या संघाचे काम नाही, परंतु प्रत्येक वचनबद्धतेचा, प्रत्येक प्रतिमेचा, प्रत्येक मॅनिफेस्टचा भाग आहे.

या युनिटमध्ये दोन मुख्य अक्ष आहेत. पहिले सिक्रेट्स मॅनेजमेंट आहे: पासवर्ड, की, सर्टिफिकेट यासारख्या गोपनीय माहितीचे सुरक्षित निर्मिती, स्टोरेज, वितरण आणि फिरवणे. दुसरे म्हणजे सुरक्षा स्कॅनिंग आणि हार्डनिंग: अवलंबित्व, प्रतिमा, कॉन्फिगरेशनमधील भेद्यता शोधणे. AI दोन्हीमध्ये एक शक्तिशाली सहाय्यक आहे — ते असुरक्षा प्रकट करते, स्कॅन आउटपुटला प्राधान्य देते, निराकरणाची शिफारस करते. परंतु सर्वात गंभीर इशारा येथे लागू होतो: एआय संरक्षणासाठी आहे; इतर कोणाच्या तरी सिस्टममध्ये अनधिकृत प्रवेश, अनधिकृत स्कॅनिंग किंवा आक्रमण साधन तयार करणे बेकायदेशीर आहे आणि या प्लॅटफॉर्मची कठोर मर्यादा आहे.

सिक्रेट्स मॅनेजमेंटचे सुवर्ण नियम

  1. सीक्रेट कधीच सोर्स कोडमध्ये येत नाही. डॉकरफाइल नाही, YAML नाही, स्क्रिप्ट नाही, Git नाही. एकदा गिटमध्ये प्रवेश केल्यानंतर, रहस्य भूतकाळात टिकून राहते.
  2. गुपिते मध्यवर्ती व्हॉल्टमध्ये ठेवली जातात. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager — ही स्टोअर गुपिते एन्क्रिप्टेड आहेत, प्रवेश नियंत्रित करतात आणि त्यांचा मागोवा ठेवतात.
  3. ऑपरेशनच्या वेळी हे इंजेक्शन दिले जाते. ऍप्लिकेशन चालत असताना व्हॉल्ट किंवा एन्व्हायर्नमेंट व्हेरिएबलमधून गुप्त माहिती मिळवते, डिस्कवरून नाही.
  4. ते नियमितपणे फिरते. गुप्त आयुष्य जितके जास्त असेल तितका गळतीचा धोका जास्त असतो. स्वयं-स्पिन आदर्श आहे.
  5. किमान अधिकार. ज्या सेवेची गरज आहे तीच प्रत्येक गुपितात प्रवेश करू शकते.
टीप: एकच सर्वात प्रभावी प्रतिकार उपाय म्हणजे एक गुप्त स्कॅनर (जसे की गिट-सिक्रेट्स, गिटलेक्स, ट्रफलहॉग) पाइपलाइनमध्ये ठेवणे: जर चुकून गुपित करण्याचा प्रयत्न केला गेला तर ते कमिट थांबवते. हे स्त्रोतावरील गळती थांबवते. AI या ब्राउझरचे पाइपलाइन एकत्रीकरण लिहिण्यास मदत करते.

चरण-दर-चरण: गुप्त गळतीला प्रतिसाद देणे

जर एखादे रहस्य लीक झाले असेल तर घाबरू नका, ऑर्डर महत्वाची आहे:

  1. रद्द करा आणि लगेच फिरवा. लीक झालेली की अवैध करा, नवीन व्युत्पन्न करा. फक्त ते पुसून टाकणे पुरेसे नाही - ते भूतकाळात राहते.
  2. प्रभावाचे मूल्यांकन करा. ही चावी कुठे पोहोचली? त्याचा गैरवापर झाला आहे का? नोंदी तपासा.
  3. स्त्रोत बंद करा. गळती कशी झाली? कोड, इतिहास साफ करा; परंतु लक्षात ठेवा: साफ करण्यापूर्वी रद्द करणे येते.
  4. प्रतिबंध करा. पाइपलाइनमध्ये गुप्त ब्राउझर जोडा जेणेकरून ते पुनरावृत्ती होणार नाही.
लक्ष द्या: "कोणीही ते पाहिले नाही" म्हणून लीक केलेले रहस्य परत न करणे ही सर्वात महाग पैज आहे. सार्वजनिक भांडारात टाकलेली की काही सेकंदात बॉट्सद्वारे स्कॅन केली जाते. शंका असल्यास, फिरवा - रोटेशनची किंमत कमी आहे, गळतीची किंमत आपत्तीजनक आहे.

सुरक्षा स्कॅनचे प्रकार

DevSecOps स्कॅनिंगचे अनेक स्तर वापरते; AI प्रत्येकाच्या आउटपुटचा अर्थ लावण्यासाठी उपयुक्त आहे:

  • SCA (सॉफ्टवेअर कंपोझिशन ॲनालिसिस): तुम्ही वापरत असलेल्या ओपन सोर्स अवलंबनांमध्ये ज्ञात भेद्यता (CVE) शोधते.
  • SAST (स्टॅटिक ॲप्लिकेशन सिक्युरिटी टेस्टिंग): सोर्स कोड चालवल्याशिवाय भेद्यतेसाठी स्कॅन करते.
  • DAST (डायनॅमिक ऍप्लिकेशन सिक्युरिटी टेस्टिंग): चालू असलेल्या ऍप्लिकेशनची बाहेरून चाचणी करते.
  • इमेज स्कॅनिंग: कंटेनर इमेजमध्ये भेद्यता शोधते (ट्रिव्ही, डॉकर स्काउट).
  • IaC स्कॅनिंग: Terraform/manifests (tfsec, checkov) मध्ये चुकीची कॉन्फिगरेशन शोधते.
खबरदारी: एक स्कॅनर शेकडो निष्कर्ष काढून टाकतो; एकाच वेळी त्या सर्वांचे निराकरण करणे अशक्य आहे. निष्कर्षांना प्राधान्य देण्यासाठी AI वापरा: कोणते खरोखर शोषक आहेत, जे सिद्धांतात स्पष्ट आहेत परंतु व्यवहारात अगम्य आहेत? परंतु आपल्या स्वतःच्या संदर्भासह अंतिम प्राधान्य सत्यापित करा.

रास्टर स्तरांची सारणी

थर

ते काय स्कॅन करते?

नमुना वाहन

जेव्हा

SCA

अवलंबित्व असुरक्षा (CVE)

Dependabot, Snyk

प्रत्येक बिल्ड

SAST

स्त्रोत कोड भेद्यता

सेमग्रेप, कोडक्यूएल

प्रत्येक पीआर

प्रतिमा स्कॅनिंग

कंटेनर भेद्यता

ट्रिव्ही, स्काउट

बांधल्यानंतर

IaC स्कॅन

चुकीचे कॉन्फिगरेशन

tfsec, checkov

टेराफॉर्म पीआर

गुप्त स्कॅन

गुपिते लीक

गिटलेक्स

प्रत्येक वचनबद्ध

तीन लहान प्रकरणे

केस 1 - 300 CVE, 12 वास्तविक जोखीम. इमेज स्कॅनने 300 भेद्यता नोंदवली; संघ अर्धांगवायू झाला होता. AI ला स्कॅन आउटपुट द्या आणि विचारा "कोणत्याचे दूरस्थपणे शोषण केले जाऊ शकते आणि ते पोहोचण्यायोग्य आहेत का?" त्यांनी त्यास प्राधान्य दिले. AI ने 12 वास्तविक धोकादायक निष्कर्ष हायलाइट केले. संघाने प्रथम त्यांना बंद केले; बाकीचे त्यांनी नियोजनबद्ध पद्धतीने कामावर घेतले. घाबरण्यापेक्षा प्राधान्य द्या.

केस 2 - रोटेशनने हल्ला अयशस्वी केला. एका विकसकाने चुकून क्लाउड की सार्वजनिक भांडारात ढकलली. अलार्म वाजला; संघाने रद्द केली आणि 4 मिनिटांत चावी परत केली. नोंदींनी दाखवले की बॉटकडून की आधीच विचारली गेली होती — परंतु ती आता अवैध होती. जलद टर्नअराउंड संभाव्य बिलिंग आपत्ती आणि डेटा लीक टाळले.

केस 3 — IaC स्कॅनने एक उघडी बादली पकडली. AI-सहाय्यित IaC स्कॅनने टेराफॉर्म कोडमध्ये प्रोड न जाता "सार्वजनिक वाचन" परवानगी असलेली स्टोरेज बकेट पकडली. विकसकाने ते "चाचणीसाठी" उघडले होते आणि ते बंद करण्यास विसरले होते. पाइपलाइनने कमिट थांबवले; ओपनने ते उत्पादनासाठी कधीही केले नाही. डावीकडे स्वाइप करण्याचा हाच मुद्दा आहे.

चार कॉपी करण्यायोग्य टेम्पलेट्स

1) स्कॅन आउटपुटला प्राधान्य द्या:

खालील सुरक्षा स्कॅन आउटपुटला प्राधान्य द्या. प्रत्येक शोधासाठी:(1) ते खरोखर शोषक आहे का (दूरस्थ/अप्रमाणित?), (2) ते आमच्या संदर्भात प्रवेश करण्यायोग्य आहे का, (3) उपाय प्रयत्न, (4) शिफारस केलेले प्राधान्य (गंभीर/उच्च/मध्यम/निम्न). 5 सर्वात निकड हायलाइट करा. स्पष्टपणे बोला; सूचित करा की मला माझ्या संदर्भासह प्रत्येक प्राधान्य प्रमाणित करणे आवश्यक आहे. आउटपुट: [स्कॅन]

2) गुप्त व्यवस्थापन डिझाइन:

[ॲप्लिकेशन/इन्फ्रस्ट्रक्चर] साठी सिक्रेट्स मॅनेजमेंट पध्दत प्रस्तावित करा: कोणते व्हॉल्ट, रनटाइममध्ये सिक्रेट्स कसे इंजेक्ट करायचे, रोटेशन स्वयंचलित कसे करायचे, किमान विशेषाधिकार कसे लागू करायचे? एका ठोस प्रवाहाचे वर्णन करा जे कोडमध्ये रहस्य कधीही एम्बेड करत नाही.

3) कोडमधील भेद्यता शोधत आहे (संरक्षण):

सुरक्षिततेसाठी माझा स्वतःचा कोड खाली तपासा (माझ्याकडे परवानगी आहे): कोणतेही इंजेक्शन, एम्बेड केलेले गुप्त, असुरक्षित डीफॉल्ट, अप्रमाणित इनपुट आहे का? प्रत्येक शोधून त्याचे महत्त्व आणि सुधारणा द्या. उद्देश संरक्षण आणि एकत्रीकरण आहे. कोड: [CODE]

4) गुप्त गळती प्रतिसाद योजना:

एखादा [गुप्त प्रकार] चुकून [LOCATION] मध्ये घुसला असावा. मला स्टेप बाय स्टेप इंटरव्हेंशन ऑर्डर द्या: मी प्रथम काय करावे (रद्द करणे/रिटर्न), प्रभावाचे मूल्यांकन कसे करावे, पुनरावृत्ती कशी टाळता येईल? फक्त हटवणे पुरेसे का नाही हे देखील स्पष्ट करा.

कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट

कमकुवत: "मी ही प्रणाली कशी हॅक करू/या असुरक्षिततेचे शोषण कसे करू?"

ही विनंती अनैतिक आणि काटेकोरपणे या व्यासपीठाच्या सीमेबाहेरची आहे. हल्ल्यासाठी AI वापरणे बेकायदेशीर आहे.

सशक्त: "सुरक्षेसाठी माझ्या स्वतःच्या अनुप्रयोगाचा कोड अधिकृत करा: एम्बेडेड रहस्ये, इंजेक्शन जोखीम आणि असुरक्षित डीफॉल्ट शोधा, त्या प्रत्येकाचे निराकरण करा. प्रणाली कठोर करणे हे ध्येय आहे."

फरक: दुसरी विनंती संरक्षणात्मक हेतूंसाठी, अधिकाराच्या मर्यादेत आणि एकत्रीकरणासाठी आहे. DevSecOps मध्ये AI चा हा योग्य वापर आहे.

सामान्य चुका

  • कोड/इतिहासामध्ये रहस्य एम्बेड करणे. सर्वात सामान्य आणि सतत भेद्यता.
  • फुटलेले गुपित परत करत नाही. "कोणीही पाहिले नाही" ही सर्वात महाग पैज आहे.
  • सर्व स्क्रीनिंग निष्कर्ष समान म्हणून पाहणे. प्राधान्यक्रमाने पक्षाघात होणे किंवा वास्तविक धोका गमावणे.
  • सुरक्षितता टिकून राहिली. उत्पादनातील अंतर पाइपलाइनमधील अंतरापेक्षा कितीतरी पटीने अधिक महाग आहे.
  • किमान अधिकार बायपास करणे. प्रत्येक गोष्टीत प्रवेश असणारी गुप्त/भूमिका एकाच गळतीला आपत्ती बनवते.
  • हल्ल्यासाठी एआय वापरण्याचा प्रयत्न करत आहे. बेकायदेशीर आणि ऑफ-प्लॅटफॉर्म.

सारांशात

DevSecOps सुरुवातीस आणि DevOps प्रवाहाच्या प्रत्येक टप्प्यावर सुरक्षा ठेवते — कोड आणि पाइपलाइनमधील भेद्यता पकडणे, उत्पादनामध्ये नाही. सिक्रेट्स मॅनेजमेंटचे सोनेरी नियम: सिक्रेट कोडमध्ये प्रवेश करत नाही, सेंट्रल व्हॉल्टमध्ये ठेवले जाते, रनटाइमच्या वेळी इंजेक्शन दिले जाते, नियमितपणे परत केले जाते आणि कमीतकमी विशेषाधिकारांसह प्रवेश केला जातो. गळतीची पहिली पायरी नेहमी रद्द करणे/परत करणे असते. AI स्कॅन आउटपुटला प्राधान्य देण्यास, गुप्त प्रवाहांची रचना करण्यात आणि कोडची संरक्षणात्मक तपासणी करण्यात शक्तिशाली आहे — परंतु ते केवळ संरक्षणात्मक आणि तुमच्याकडे अधिकार असलेल्या सिस्टमवर कायदेशीर मर्यादेत वापरले जाते.

अर्ज कार्य

तुमचा स्वतःचा प्रकल्प घ्या (ज्यासाठी तुम्हाला अधिकार आहे). (1) एम्बेड केलेले गुप्त आणि असुरक्षित डीफॉल्ट "कोडमधील भेद्यता शोधत आहेत" टेम्पलेटसह तपासा. (2) “ट्रायज” टेम्प्लेटद्वारे सुरक्षा स्कॅन आउटपुट (वास्तविक किंवा नमुना) क्रमवारी लावा आणि 3 सर्वात तातडीचे निष्कर्ष ओळखा. (३) तुमच्या प्रकल्पासाठी “गुप्त व्यवस्थापन डिझाइन” टेम्पलेटसह फ्लो ड्राफ्ट तयार करा जे कोडमधील रहस्य पूर्णपणे काढून टाकते.

चेकलिस्ट

  • [ ] मी सत्यापित केले आहे की माझ्या कोड, प्रतिमा आणि मॅनिफेस्टमध्ये कोणतेही एम्बेड केलेले रहस्य नाहीत.
  • मी रहस्ये मध्यवर्ती व्हॉल्टमध्ये ठेवतो आणि रनटाइमच्या वेळी इंजेक्शन देतो.
  • [ ] मला माहित आहे की गळतीच्या परिस्थितीतील पहिली पायरी म्हणजे रद्द करणे/परत करणे.
  • [ ] मी शोषणक्षमता आणि माझ्या संदर्भावर आधारित स्कॅन निष्कर्षांना प्राधान्य दिले.
  • मी सुरक्षा स्कॅन पाइपलाइनच्या सुरुवातीच्या पायऱ्यांवर (डावीकडे) हलवले.
  • [ ] मला अधिकार असलेल्या प्रणालींवर मी फक्त AI चा वापर संरक्षणात्मक हेतूंसाठी केला आहे.