ඒකක
1. DevOps සහ Cloud AI සඳහා හැඳින්වීම: භූමිකාවන්, සීමා මායිම්, සත්‍යාපනය, ආරක්ෂාව සහ රහස් 2. කෘතිම බුද්ධිය සහිත CI/CD නල මාර්ග සැලසුම් කිරීම: GitHub ක්‍රියා සහ GitLab CI 3. කේතය ලෙස යටිතල පහසුකම් කළමනාකරණය: Terraform සහ IaC සමඟ කෘතිම බුද්ධිය 4. බහාලුම්කරණය: කෘතිම බුද්ධිය සමඟින් ඩොකර්ෆයිල් සහ රූප ප්‍රශස්තකරණය 5. කුබර්නෙටස්: මැනිෆෙස්ට්, හෙල්ම් සහ AI-බලවත් වාද්‍ය වෘන්දය 6. අධීක්‍ෂණය සහ නිරීක්ෂණ හැකියාව: මෙට්‍රික්, ලොග්, ට්‍රේස් සහ එලාම් රීති 7. සිදුවීම් කළමනාකරණය සහ පශ්චාත් මරණ පරීක්ෂණය: කෘතිම බුද්ධිය සමඟ මූල හේතුව විශ්ලේෂණය 8. Cloud Cost Optimization (FinOps): කෘතිම බුද්ධිය සමඟ අපද්‍රව්‍ය සඳහා දඩයම් කිරීම 9. ස්ක්‍රිප්ට් සහ ස්වයංක්‍රීය ජනනය: Bash, Python සහ PowerShell 10. ආරක්ෂාව සහ රහස් කළමනාකරණය: DevSecOps සහ කෘතිම බුද්ධිය 11. නිෂ්පාදන සත්‍යාපනය, මුදා හැරීමේ උපාය මාර්ග සහ අවසානය සිට අවසානය දක්වා AI කාර්ය ප්‍රවාහය
ඒකකය 10 / 11

ආරක්ෂාව සහ රහස් කළමනාකරණය: DevSecOps සහ කෘතිම බුද්ධිය

ලාභ:

  • DevSecOps සහ රහස් කළමනාකරණයේ ස්වර්ණමය රීති තේරුම් ගැනීමේ හැකියාව (කේතය ඇතුළත් නොකරයි, සුරක්ෂිතාගාරයේ තබා ඇත, ධාවන වේලාවේදී එන්නත් කරනු ලැබේ, ආපසු ලබා දෙනු ලැබේ, අවම වරප්‍රසාද)
  • ආරක්ෂක ස්කෑන් නිමැවුම් (SCA, SAST, image, IaC, රහස්) සහ ආරක්ෂක අරමුණු සඳහා විගණන කේතයට ප්‍රමුඛත්වය දීමට කෘතිම බුද්ධිය භාවිතා කිරීමේ හැකියාව
  • රහසිගත කාන්දුවක පළමු පියවර අවලංගු කිරීම/ආපසු හැරවීම බව දැන ගැනීම සහ කෘත්‍රිම බුද්ධිය බලයලත් පද්ධතිවල, ආරක්ෂක අරමුණු සඳහා, නීතිමය සීමාවන් තුළ පමණක් භාවිතා කිරීම

පද්ධතියක් කෙතරම් ඉක්මනින් යොදවා තිබේද යන්නෙන් එය සම්මුතියට පත් වූ දින කිසිවක් අදහස් නොවේ. DevOps වේගය කෙරෙහි අවධානය යොමු කරන අතර, ආරක්ෂාව සමහර විට අවසානය දක්වා ඉතිරි වේ - සහ අවසානය දක්වා ඇති ආරක්ෂාව බොහෝ විට පැමිණෙන්නේ නැත. DevSecOps යනු DevOps ප්‍රවාහයේ ආරම්භයේ සහ සෑම පියවරකදීම ආරක්ෂාව සපයන ප්‍රවේශයයි: "ආරක්ෂාව වමට මාරු කිරීම" - එනම්, කේතය ලියා ඇති අතර, නිෂ්පාදනයේ නොව, නල මාර්ගයේ අවදානමක් අල්ලා ගැනීම. DevSecOps වෘත්තිකයා සඳහා, ආරක්ෂාව යනු වෙනම කණ්ඩායමක කාර්යයක් නොව, සෑම කැපවීමකම, සෑම රූපයකම, සෑම ප්‍රකාශනයකම කොටසකි.

මෙම ඒකකයේ ප්‍රධාන අක්ෂ දෙකක් ඇත. පළමුවැන්න රහස් කළමනාකරණයයි: මුරපද, යතුරු, සහතික වැනි රහස්‍ය තොරතුරු සුරක්ෂිත උත්පාදනය, ගබඩා කිරීම, බෙදා හැරීම සහ භ්‍රමණය කිරීම. දෙවැන්න ආරක්ෂක ස්කෑන් කිරීම සහ දැඩි කිරීම: පරායත්තතා, රූප, වින්‍යාසයන්හි දුර්වලතා සොයා ගැනීම. AI දෙකෙහිම ප්‍රබල සහායකයෙකි - එය දුර්වලතා හෙළි කරයි, ස්කෑන් ප්‍රතිදානවලට ප්‍රමුඛත්වය දෙයි, නිවැරදි කිරීම් නිර්දේශ කරයි. නමුත් වඩාත්ම විවේචනාත්මක අවවාදය මෙහි අදාළ වේ: AI යනු ආරක්ෂාව සඳහා ය; වෙනත් කෙනෙකුගේ පද්ධතියට අනවසරයෙන් පිවිසීම, අනවසරයෙන් පරිලෝකනය කිරීම හෝ ප්‍රහාරක මෙවලමක් නිර්මාණය කිරීම නීති විරෝධී වන අතර එය මෙම වේදිකාවේ දැඩි සීමාව වේ.

රහස් කළමනාකරණයේ රන් රීති

  1. රහස කිසි විටෙකත් එය මූල කේතයට ඇතුළත් නොකරයි. Dockerfile නොවේ, YAML නොවේ, script නොවේ, Git නොවේ. Git වෙත ඇතුළු වූ පසු, රහස අතීතයේ පවතී.
  2. රහස් මධ්යම සුරක්ෂිතාගාරයක තබා ඇත. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager - මෙම ගබඩා රහස් සංකේතනය කර, ප්‍රවේශය පාලනය කරන්න, සහ ඒවා නිරීක්ෂණය කරන්න.
  3. එය ක්රියාත්මක වන විට එන්නත් කරනු ලැබේ. යෙදුම ධාවනය වන විට සුරක්ෂිතාගාරයෙන් හෝ පරිසර විචල්‍යයෙන් රහස ලබා ගනී, තැටියෙන් නොවේ.
  4. එය නිතිපතා භ්රමණය වේ. රහසිගත ජීවිතයක් දිගු වන තරමට කාන්දු වීමේ අවදානම වැඩි වේ. ස්වයංක්‍රීය භ්‍රමණය වඩාත් සුදුසුය.
  5. අවම අධිකාරිය. එක් එක් රහසට ප්‍රවේශ විය හැක්කේ එයට අවශ්‍ය සේවාවට පමණි.
ඉඟිය: වඩාත්ම ඵලදායි ප්‍රතිවිරෝධය වන්නේ රහස් ස්කෑනරයක් (ගිට්-සීක්‍රට්ස්, ගිට්ලෙක්ස්, ට්‍රෆල්හෝග් වැනි) නල මාර්ගයේ තැබීමයි: එය අහම්බෙන් රහසක් කිරීමට උත්සාහ කළහොත් එය කැපවීම නතර කරයි. මෙය මූලාශ්රයේ කාන්දු වීම නතර කරයි. AI මෙම බ්‍රව්සර්වල නල මාර්ග ඒකාබද්ධ කිරීම ලිවීමට උදවු කරයි.

පියවරෙන් පියවර: රහස් කාන්දුවකට ප්‍රතිචාර දැක්වීම

රහසක් කාන්දු වී ඇත්නම්, කලබල නොවන්න, අනුපිළිවෙල වැදගත් වේ:

  1. වහාම අවලංගු කර කරකවන්න. කාන්දු වූ යතුර අවලංගු කරන්න, අලුත් එකක් උත්පාදනය කරන්න. එය මකා දැමීම පමණක් ප්රමාණවත් නොවේ - එය අතීතයේ පවතී.
  2. බලපෑම තක්සේරු කරන්න. මෙම යතුර ප්‍රවේශ වූයේ කොහෙන්ද? එය අපයෝජනය කර තිබේද? ලඝු-සටහන් පරීක්ෂා කරන්න.
  3. මූලාශ්රය අක්රිය කරන්න. එය කාන්දු වූයේ කෙසේද? කේතය, ඉතිහාසය හිස් කරන්න; නමුත් මතක තබා ගන්න: ඉවත් කිරීමට පෙර අවලංගු කිරීම පැමිණේ.
  4. වළක්වන්න. එය නැවත සිදු නොවන පරිදි නල මාර්ගයට රහස් බ්‍රවුසරය එක් කරන්න.
අවධානය: වඩාත්ම මිල අධික ඔට්ටුව වන්නේ කාන්දු වූ රහසක් "කිසිවෙකු නොදුටු" නිසා නැවත ලබා නොදීමයි. පොදු ගබඩාවකට දැමූ යතුරක් තත්පර කිහිපයකින් බොට් මගින් පරිලෝකනය කරයි. සැකයක් ඇති විට, භ්රමණය - භ්රමණ පිරිවැය අඩු, කාන්දු වන පිරිවැය ව්යසනකාරී වේ.

ආරක්ෂක ස්කෑන් වර්ග

DevSecOps ස්කෑන් කිරීමේ බහු ස්ථර භාවිතා කරයි; එක් එක් ප්‍රතිදානය අර්ථ නිරූපණය කිරීමට AI උපකාරී වේ:

  • SCA (මෘදුකාංග සංයුතිය විශ්ලේෂණය): ඔබ භාවිතා කරන විවෘත මූලාශ්‍ර පරායත්තතා වල දන්නා දුර්වලතා (CVE) සොයා ගනී.
  • SAST (ස්ථිතික යෙදුම් ආරක්ෂණ පරීක්ෂාව): එය ධාවනය නොකර දුර්වලතා සඳහා මූල කේතය පරිලෝකනය කරයි.
  • DAST (Dynamic Application Security Testing): ධාවනය වන යෙදුම බාහිරව පරීක්ෂා කරයි.
  • රූප පරිලෝකනය: බහාලුම් රූපයේ දුර්වලතා සොයා ගනී (trivy, docker බාලදක්ෂ).
  • IaC ස්කෑන් කිරීම: Terraform/Manifests (tfsec, checkov) හි වැරදි වින්‍යාසයන් සොයා ගනී.
අවවාදයයි: ස්කෑනරයක් සොයාගැනීම් සිය ගණනක් ඉවත දමයි; ඒවා සියල්ලම එකවර නිවැරදි කිරීම කළ නොහැක්කකි. සොයාගැනීම්වලට ප්‍රමුඛත්වය දීමට AI භාවිත කරන්න: සැබවින්ම සූරාකෑම කළ හැකි, න්‍යායාත්මකව පැහැදිලි නමුත් ප්‍රායෝගිකව ප්‍රවේශ විය නොහැකි ඒවා මොනවාද? නමුත් ඔබේම සන්දර්භය සමඟ අවසාන ප්‍රමුඛතාවය තහවුරු කරන්න.

රාස්ටර් ස්ථර වගුව

ස්ථරය

එය ස්කෑන් කරන්නේ කුමක්ද?

නියැදි වාහනය

කවදාද

SCA

යැපුම් අවදානම් (CVE)

Dependabot, Snyk

සෑම ගොඩනැගීමක්ම

SAST

මූලාශ්‍ර කේත දුර්වලතා

Semgrep, CodeQL

සෑම PR

රූප ස්කෑන් කිරීම

බහාලුම් දුර්වලතා

ට්‍රිවි, බාලදක්ෂ

ගොඩනැගීමෙන් පසු

IaC ස්කෑන්

වැරදි වින්‍යාසය

tfsec, චෙක්කොව්

ටෙරාෆෝම් PR

රහස් ස්කෑන්

කාන්දු වූ රහස්

gitleaks

සෑම කැපවීමක්ම

කුඩා නඩු තුනක්

නඩුව 1 — 300 CVEs, 12 සැබෑ අවදානම්. රූප පරිලෝකනයකින් අවදානම් 300ක් වාර්තා විය; කණ්ඩායම අඩපණ විය. ස්කෑන් ප්‍රතිදානය AI වෙත ලබා දී "දුරස්ථව ප්‍රයෝජන ගත හැකි ඒවා මොනවාද සහ ඒවා වෙත ළඟා විය හැකිද?" ඔවුන් එයට ප්‍රමුඛත්වය දුන්නා. AI සැබෑ අවදානම් සොයාගැනීම් 12ක් ඉස්මතු කළේය. කණ්ඩායම මුලින්ම ඒවා වසා දැමුවා; ඔහු සැලසුම් සහගතව ඉතිරි අය බඳවා ගත්තේය. සන්ත්රාසයට වඩා ප්රමුඛත්වය දෙන්න.

නඩුව 2 - භ්රමණය ප්රහාරයක් අසාර්ථක විය. සංවර්ධකයෙකු අහම්බෙන් වලාකුළු යතුරක් පොදු ගබඩාවකට තල්ලු කළේය. එලාම් එක වැදුනා; කණ්ඩායම අවලංගු කර විනාඩි 4 කින් යතුර ආපසු ලබා දුන්නේය. යතුර දැනටමත් බොට් එකකින් විමසා ඇති බව ලඝු-සටහන් පෙන්වා ඇත - නමුත් එය දැන් වලංගු නොවේ. ඉක්මන් හැරීම නිසා විභව බිල්පත් ව්‍යසනයක් සහ දත්ත කාන්දු වීම වැළකුණි.

නඩුව 3 - IaC ස්කෑන් විවෘත බාල්දියකට හසු විය. AI-සහායිත IaC ස්කෑන් කිරීමකින් නිෂ්පාදනයට නොගොස් "පොදු කියවීමේ" අවසරය සහිත ටෙරාෆෝම් කේතයේ ගබඩා බාල්දියක් හසු විය. සංවර්ධකයා එය "පරීක්ෂා කිරීම සඳහා" විවෘත කර ඇති අතර එය වසා දැමීමට අමතක විය. නල මාර්ගය කැපවීම නතර කළා; open කවදාවත් ඒක prod කරන්න හැදුවේ නෑ. හරියටම වමට ස්වයිප් කිරීමේ කාරණය එයයි.

පිටපත් කළ හැකි සැකිලි හතරක්

1) ස්කෑන් ප්‍රතිදානයට ප්‍රමුඛත්වය දෙන්න:

පහත ආරක්ෂක ස්කෑන් ප්‍රතිදානයට ප්‍රමුඛත්වය දෙන්න. එක් එක් සොයා ගැනීම සඳහා:(1) එය සැබවින්ම සූරාකෑම කළ හැකිද (දුරස්ථ/සත්‍යාපනය නොකළද?), (2) එය අපගේ සන්දර්භය තුළ ප්‍රවේශ විය හැකිද, (3) ප්‍රතිකර්ම ප්‍රයත්නය, (4) නිර්දේශිත ප්‍රමුඛතාවය (විවේචනාත්මක/ඉහළ/මධ්‍යම/පහළ). වඩාත්ම හදිසි අවස්ථා 5 ඉස්මතු කරන්න. පැහැදිලිව කතා කරන්න; මගේ සන්දර්භය සමඟ එක් එක් ප්‍රමුඛතාව වලංගු කිරීමට මට අවශ්‍ය බව දක්වන්න. ප්‍රතිදානය: [SCAN]

2) රහස් කළමනාකරණ සැලසුම්:

[APPLICATION/INFRstructure] සඳහා රහස් කළමනාකරණ ප්‍රවේශයක් යෝජනා කරන්න: කුමන සුරක්ෂිතාගාරයද, ධාවන වේලාවේදී රහස් එන්නත් කරන්නේ කෙසේද, භ්‍රමණය ස්වයංක්‍රීය කරන්නේ කෙසේද, අවම වරප්‍රසාද බලාත්මක කරන්නේ කෙසේද? කේතය තුළ කිසිදා රහසක් කාවැදී නැති සංයුක්ත ප්‍රවාහයක් විස්තර කරන්න.

3) කේතයේ ඇති දුර්වලතා සෙවීම (ආරක්ෂාව):

ආරක්ෂාව සඳහා පහත මගේම කේතය පරීක්ෂා කරන්න (මට අවසර ඇත): කිසියම් එන්නත් කිරීමක්, කාවැද්දූ රහසක්, අනාරක්ෂිත පෙරනිමියක්, වලංගු නොවන ආදානයක් තිබේද? එක් එක් සොයා ගැනීම එහි වැදගත්කම සහ නිවැරදි කිරීම ලබා දෙන්න. පරමාර්ථය වන්නේ ආරක්ෂාව සහ ඒකාබද්ධ කිරීමයි. කේතය: [CODE]

4) රහස් කාන්දුවීම් ප්‍රතිචාර සැලැස්ම:

[රහස් වර්ගය] අහම්බෙන් [LOCATION] තුලට රිංගා ඇත. මට පියවරෙන් පියවර මැදිහත්වීමේ නියෝගය ලබා දෙන්න: මා පළමුව කළ යුත්තේ කුමක්ද (අවලංගු කිරීම/ආපසු හැරීම), බලපෑම තක්සේරු කරන්නේ කෙසේද, නැවත ඇතිවීම වළක්වා ගන්නේ කෙසේද? මකා දැමීම පමණක් ප්‍රමාණවත් නොවන්නේ මන්දැයි පැහැදිලි කරන්න.

දුර්වල ක්ෂණික / ශක්තිමත් විමසුම

දුර්වල: "මම මෙම පද්ධතිය හැක් කරන්නේ කෙසේද/මෙම දුර්වලතාවය ගසාකන්නේ කෙසේද?"

මෙම ඉල්ලීම සදාචාර විරෝධී මෙන්ම දැඩි ලෙස මෙම වේදිකාවේ සීමාවෙන් පිටත ය. ප්‍රහාරය සඳහා AI භාවිතා කිරීම නීති විරෝධී ය.

ශක්තිමත්: "ආරක්ෂාව සඳහා මගේම යෙදුමේ කේතයට අවසර දෙන්න: කාවැද්දූ රහස්, එන්නත් කිරීමේ අවදානම් සහ අනාරක්ෂිත පෙරනිමි සොයා ගන්න, ඒවායින් එක් එක් නිවැරදි කරන්න. ඉලක්කය වන්නේ පද්ධතිය දැඩි කිරීමයි."

වෙනස: දෙවන ඉල්ලීම ආරක්ෂක අරමුණු සඳහා, අධිකාරියේ සීමාවන් තුළ සහ ඒකාබද්ධ කිරීම සඳහා වේ. DevSecOps හි AI හි නිවැරදි භාවිතය මෙයයි.

පොදු වැරදි

  • කේතය/ඉතිහාසය තුළ රහස කාවැද්දීම. වඩාත් සුලභ සහ නිරන්තර අවදානම.
  • කාන්දු වූ රහස ආපසු ලබා නොදේ. "කිසිවෙකු එය දැක නැත" යනු මිල අධිකම ඔට්ටුවයි.
  • සියලුම පිරික්සුම් සොයාගැනීම් සමාන ලෙස දැකීම. ප්‍රමුඛත්වය දීමෙන් හෝ සැබෑ අවදානම මඟ හැරීමෙන් අංශභාගයට පත්වීම.
  • ආරක්ෂාව කල් තබා ගැනීම. නිෂ්පාදනයේ පරතරය නල මාර්ගයේ පරතරයට වඩා බොහෝ ගුණයකින් මිල අධිකය.
  • අවම අධිකාරිය මග හැරීම. සෑම දෙයකටම ප්‍රවේශය ඇති රහසක්/භූමිකාවක් එක් කාන්දුවක් ව්‍යසනයක් බවට පත් කරයි.
  • ප්‍රහාරය සඳහා AI භාවිතා කිරීමට උත්සාහ කරයි. නීති විරෝධී සහ වේදිකාවෙන් පිටත.

සාරාංශයකින්

DevSecOps DevOps ප්‍රවාහයේ ආරම්භයේ සහ සෑම පියවරකදීම ආරක්ෂාව තබයි - ප්‍රොඩ් වල නොව කේත සහ නල මාර්ගයේ අවදානම් අල්ලා ගැනීම. රහස් කළමනාකරණයේ ස්වර්ණමය නීති: රහස කේතයට ඇතුළු නොවේ, මධ්‍යම සුරක්ෂිතාගාරයේ තබා ඇත, ධාවන වේලාවේදී එන්නත් කරනු ලැබේ, නිතිපතා ආපසු ලබා දෙනු ලැබේ, සහ අවම වරප්‍රසාද සහිතව ප්‍රවේශ වේ. කාන්දු වීමක පළමු පියවර සෑම විටම ගබ්සා කිරීම/ආපසු හැරීමයි. ස්කෑන් ප්‍රතිදානයට ප්‍රමුඛත්වය දීමට, රහස් ප්‍රවාහයන් සැලසුම් කිරීමට සහ ආරක්‍ෂිතව කේත පරීක්‍ෂා කිරීමට AI ප්‍රබල වේ - නමුත් එය භාවිත කරනුයේ ආරක්‍ෂාකාරීව සහ ඔබට බලය ඇති පද්ධතිවල නීතිමය සීමාවන් තුළ පමණි.

යෙදුම් කාර්යය

ඔබේම ව්‍යාපෘතියක් භාර ගන්න (ඔබට බලය ඇත). (1) එබ්බවූ රහස් සහ අනාරක්ෂිත පෙරනිමියන් "කේතයේ ඇති දුර්වලතා සොයමින්" අච්චුව සමඟ පරීක්ෂා කර ගන්න. (2) ආරක්ෂක ස්කෑන් ප්‍රතිදානයක් (සත්‍ය හෝ නියැදි) "ත්‍රිත්වය" අච්චුව හරහා වර්ග කර වඩාත් හදිසි සොයාගැනීම් 3 හඳුනා ගන්න. (3) කේතයෙන් රහස සම්පූර්ණයෙන්ම ඉවත් කරන “රහස් කළමනාකරණ සැලසුම්” අච්චුව සමඟ ඔබේ ව්‍යාපෘතිය සඳහා ප්‍රවාහ කෙටුම්පතක් නිෂ්පාදනය කරන්න.

පිරික්සුම් ලැයිස්තුව

  • [ ] මම මගේ කේතයේ, රූපයේ සහ මැනිෆෙස්ටස්වල එබ්බවූ රහස් නොමැති බව සත්‍යාපනය කර ඇත.
  • [ ] මම රහස් මධ්‍යම සුරක්ෂිතාගාරයක තබා ධාවන වේලාවේදී ඒවා එන්නත් කරමි.
  • [ ] කාන්දු වන අවස්ථාවෙහි පළමු පියවර වන්නේ ගබ්සාව/ආපසු හැරීම බව මම දනිමි.
  • [ ] මම සූරාකෑම සහ මගේ සන්දර්භය මත පදනම්ව ස්කෑන් සොයාගැනීම් වලට ප්‍රමුඛත්වය දුන්නා.
  • [ ] මම ආරක්ෂක ස්කෑන් නල මාර්ගයේ මුල් පියවර වෙත (වමට) ගෙන ගියෙමි.
  • [ ] මම AI භාවිතා කර ඇත්තේ මට අධිකාරියක් ඇති පද්ධතිවල ආරක්ෂක අරමුණු සඳහා පමණි.