Faida:
- Uwezo wa kuelewa DevSecOps na sheria za dhahabu za usimamizi wa siri (haiingii msimbo, huwekwa kwenye vault, hudungwa wakati wa kukimbia, hurudiwa, marupurupu madogo)
- Uwezo wa kutumia akili bandia kuweka kipaumbele matokeo ya skanning ya usalama (SCA, SAST, picha, IaC, siri) na nambari ya ukaguzi kwa madhumuni ya kujihami.
- Kujua kwamba hatua ya kwanza katika uvujaji wa siri ni kubatilisha/kugeuza na kutumia akili bandia katika mifumo iliyoidhinishwa pekee, kwa madhumuni ya ulinzi, ndani ya mipaka ya kisheria.
Jinsi mfumo unavyotumika kwa haraka haimaanishi chochote siku unapoingiliwa. Wakati DevOps inazingatia kasi, usalama wakati mwingine huachwa hadi mwisho - na usalama unaoachwa hadi mwisho mara nyingi hauji kabisa. DevSecOps ni mbinu ambayo inaweka usalama mwanzoni na katika kila hatua ya mtiririko wa DevOps: "kuhamisha usalama kushoto" - yaani, kupata athari katika bomba, wakati msimbo unaandikwa, badala ya katika prod. Kwa mtaalamu wa DevSecOps, usalama si kazi ya timu tofauti, lakini ni sehemu ya kila ahadi, kila picha, kila faili ya maelezo.
Kuna shoka mbili kuu katika kitengo hiki. Ya kwanza ni usimamizi wa siri: uzalishaji salama, uhifadhi, usambazaji na mzunguko wa taarifa za siri kama vile nywila, funguo, vyeti. Ya pili ni skanning ya usalama na ugumu: kutafuta udhaifu katika utegemezi, picha, usanidi. AI ni msaidizi mwenye nguvu katika zote mbili - inafichua udhaifu, hutanguliza matokeo ya skanisho, inapendekeza marekebisho. Lakini tahadhari muhimu zaidi inatumika hapa: AI ni ya ulinzi; Ufikiaji ambao haujaidhinishwa kwa mfumo wa mtu mwingine, utambazaji usioidhinishwa, au kuunda zana ya kushambulia ni kinyume cha sheria na ndio kikomo kali cha jukwaa hili.
Sheria za dhahabu za usimamizi wa Siri
- Siri haifanyi kamwe kuwa msimbo wa chanzo. Sio Dockerfile, sio YAML, sio hati, sio Git. Mara tu ilipoingia kwenye Git, siri inaendelea hapo awali.
- Siri huhifadhiwa kwenye chumba cha kati. HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager - siri hizi za duka zimesimbwa, kudhibiti ufikiaji, na kuzifuatilia.
- Inaingizwa wakati wa operesheni. Programu hutoa siri kutoka kwa kuba au kutofautisha kwa mazingira wakati wa kukimbia, sio kutoka kwa diski.
- Inazunguka mara kwa mara. Kadiri siri inavyoishi, ndivyo hatari ya kuvuja inavyoongezeka. Auto-spin ni bora.
- Mamlaka ndogo. Ni huduma inayohitaji pekee ndiyo inaweza kufikia kila siri.
Kidokezo: Njia moja bora zaidi ya kukabiliana nayo ni kuweka kichanganuzi cha siri (kama vile git-secrets, gitleaks, trufflehog) kwenye bomba: husimamisha ahadi ikiwa siri itajaribu kutendwa kimakosa. Hii inazuia uvujaji kwenye chanzo. AI husaidia kuandika ujumuishaji wa bomba la vivinjari hivi.
Hatua kwa hatua: kujibu uvujaji wa siri
Ikiwa siri imevuja, usiogope, agizo ni muhimu:
- Ghairi na uzungushe mara moja. Batilisha ufunguo uliovuja, toa mpya. Kuifuta tu haitoshi - inabaki katika siku za nyuma.
- Tathmini athari. Ufunguo huu ulifikia wapi? Je, imetumiwa vibaya? Chunguza kumbukumbu.
- Zima chanzo. Jinsi gani ilivuja? Nambari wazi, historia; Lakini kumbuka: kughairi huja kabla ya kusafisha.
- Zuia. Ongeza kivinjari cha siri kwenye bomba ili kisijirudie.
Tahadhari: Dau ghali zaidi si kurudisha siri iliyovuja kwa sababu tu "hakuna aliyeiona". Ufunguo unaotupwa kwenye hifadhi ya umma huchanganuliwa na roboti ndani ya sekunde chache. Wakati wa shaka, mzunguko - gharama ya mzunguko ni ya chini, gharama ya uvujaji ni janga.
Aina za ukaguzi wa usalama
DevSecOps hutumia tabaka nyingi za skanning; AI inasaidia katika kutafsiri matokeo ya kila moja:
- SCA (Uchambuzi wa Utungaji wa Programu): Hupata udhaifu unaojulikana (CVE) katika mambo tegemezi ya chanzo huria unayotumia.
- SAST (Jaribio la Usalama la Programu Isiyobadilika): Huchanganua msimbo wa chanzo kwa udhaifu bila kuiendesha.
- DAST (Jaribio la Usalama la Programu Inayobadilika): Hujaribu programu inayoendesha nje.
- Uchanganuzi wa picha: Hupata udhaifu katika picha ya chombo (kidogo, skauti ya docker).
- Uchanganuzi wa IaC: Hupata usanidi usio sahihi katika Terraform/manifests (tfsec, checkov).
Tahadhari: Kichunguzi kinatupa mamia ya matokeo; Haiwezekani kuzirekebisha zote kwa wakati mmoja. Tumia AI kutanguliza matokeo: yapi yanaweza kunyonywa kwa kweli, ambayo ni dhahiri kwa nadharia lakini hayapatikani kivitendo? Lakini thibitisha upendeleo wa mwisho na muktadha wako mwenyewe.
Jedwali la tabaka za raster
safu
Je, inachanganua nini?
sampuli ya gari
lini
SCA
Athari za utegemezi (CVE)
Dependabot, Snyk
kila jengo
SAST
Athari za msimbo wa chanzo
Semgrep, CodeQL
Kila PR
skanning ya picha
Udhaifu wa chombo
Trivy, Scout
Baada ya kujenga
Scan ya IaC
Mipangilio isiyo sahihi
tfsec, cheki
Terraform PR
skanning ya siri
Siri zilizovuja
gitleaks
Kila ahadi
kesi tatu ndogo
Kesi ya 1 - 300 CVEs, hatari 12 za kweli. Uchunguzi wa picha uliripoti udhaifu 300; Timu ilikuwa imepooza. Toa matokeo ya skanisho kwa AI na uulize "ni zipi zinaweza kutumiwa kwa mbali na zinaweza kufikiwa?" Waliipa kipaumbele. AI iliangazia matokeo 12 hatari. Timu iliwafunga kwanza; Aliajiri wengine kwa misingi iliyopangwa. Tanguliza juu ya hofu.
Kesi ya 2 - mzunguko ulizuia shambulio. Msanidi programu alisukuma kwa bahati mbaya kitufe cha wingu kwenye hazina ya umma. Kengele ililia; Timu ilighairi na kurudisha ufunguo baada ya dakika 4. Kumbukumbu zilionyesha kuwa ufunguo tayari ulikuwa umeulizwa kutoka kwa roboti - lakini sasa ulikuwa batili. Marekebisho ya haraka yalizuia maafa yanayoweza kutokea ya bili na uvujaji wa data.
Kesi ya 3 - Uchunguzi wa IaC ulishika ndoo iliyofunguliwa. Uchunguzi wa IaC unaosaidiwa na AI ulipata ndoo ya kuhifadhi katika msimbo wa Terraform ikiwa na ruhusa ya "kusoma hadharani" bila kwenda kutengeneza. Msanidi programu alikuwa ameifungua "kwa majaribio" na akasahau kuifunga. Bomba lilisimamisha ahadi; open haijawahi kuifanya prod. Hiyo ndiyo hatua hasa ya kutelezesha kidole kushoto.
Violezo vinne vinavyoweza kunakiliwa
1) Tanguliza pato la skanisho:
Tanguliza pato la utafutaji wa usalama hapa chini. Kwa kila upataji:(1) ni kweli wa kutumiwa (mbali / haujaidhinishwa?),(2) inapatikana katika muktadha wetu, (3) juhudi za kurekebisha, (4) kipaumbele kinachopendekezwa (muhimu/juu/kati/chini). Angazia 5 za haraka zaidi.Ongea kwa uwazi; zinaonyesha kuwa ninahitaji kuhalalisha kila kipaumbele na muktadha wangu. Pato: [SCAN]
2) Ubunifu wa usimamizi wa siri:
Pendekeza mbinu ya usimamizi wa siri kwa ajili ya [APPLICATION/INUNUNUMENT]: ni chumba gani, jinsi ya kuingiza siri wakati wa utekelezaji, jinsi ya kubadilisha mzunguko kiotomatiki, jinsi ya kutekeleza upendeleo mdogo? Eleza mtiririko thabiti ambao KAMWE hupachika siri katika msimbo.
3) Kutafuta udhaifu katika nambari (ulinzi):
Angalia nambari yangu ya OWN hapa chini kwa usalama (Nina ruhusa): kuna sindano yoyote, siri iliyopachikwa, chaguo-msingi isiyo salama, ingizo lisilothibitishwa? Toa kila kutafuta umuhimu na marekebisho yake. Kusudi ni ulinzi na uimarishaji. Msimbo: [CODE]
4) Mpango wa majibu ya siri ya kuvuja:
Huenda [AINA YA SIRI] ilijipenyeza kwa bahati mbaya [LOCATION]. Nipe agizo la kuingilia hatua kwa hatua: nifanye nini kwanza (kughairi / kurudi), jinsi ya kutathmini athari, jinsi ya kuzuia kujirudia? Pia eleza kwa nini kufuta tu haitoshi.
Mwongozo dhaifu / Mwongozo thabiti
Dhaifu: "Ninawezaje kudukua mfumo huu/kutumia udhaifu huu?"
Ombi hili ni kinyume cha maadili na nje ya mipaka ya jukwaa hili. Ni kinyume cha sheria kutumia AI kwa mashambulizi.
Imara: "Idhinisha msimbo wa ombi langu la usalama: tafuta siri zilizopachikwa, hatari za kudunga na chaguo-msingi zisizo salama, rekebisha kila mojawapo. Lengo ni kuimarisha mfumo."
Tofauti: ombi la pili ni kwa madhumuni ya kujihami, ndani ya mipaka ya mamlaka na kwa ujumuishaji. Haya ndiyo matumizi sahihi ya AI katika DevSecOps.
Makosa ya kawaida
- Kupachika Siri katika msimbo/historia. Athari ya kawaida na inayoendelea.
- Si kurudisha siri iliyovuja. "Hakuna aliyeiona" ni dau la bei ghali zaidi.
- Kuona matokeo yote ya uchunguzi kuwa sawa. Kupooza kwa kuweka vipaumbele au kukosa hatari halisi.
- Kuacha usalama kudumu. Pengo la uzalishaji ni ghali mara nyingi zaidi kuliko pengo la bomba.
- Kukwepa mamlaka ndogo. Siri/jukumu ambalo linaweza kufikia kila kitu hufanya uvujaji mmoja kuwa janga.
- Kujaribu kutumia AI kwa shambulio. Haramu na nje ya jukwaa.
Kwa muhtasari
DevSecOps huweka usalama mwanzoni na katika kila hatua ya mtiririko wa DevOps - kupata udhaifu katika msimbo na bomba, sio katika uzalishaji. Sheria za dhahabu za usimamizi wa siri: siri haiingii msimbo, huwekwa kwenye chumba cha kati, hudungwa wakati wa kukimbia, inarudishwa mara kwa mara, na hupatikana kwa upendeleo mdogo. Hatua ya kwanza katika uvujaji daima ni kutoa mimba/kurudi. AI ina nguvu katika kutanguliza matokeo ya skanisho, kubuni mitiririko ya siri, na kukagua msimbo kwa kujilinda - lakini inatumika tu kwa kujilinda na ndani ya mipaka ya kisheria kwenye mifumo uliyo na mamlaka nayo.
Jukumu la maombi
Chukua mradi wako mwenyewe (ambao una mamlaka nao). (1) Acha chaguomsingi zilizopachikwa za siri na zisizo salama ziangaliwe kwa kiolezo cha "Kutafuta udhaifu katika msimbo". (2) Panga matokeo ya uchunguzi wa usalama (halisi au sampuli) kupitia kiolezo cha "triage" na utambue matokeo 3 ya haraka zaidi. (3) Tengeneza rasimu ya mtiririko wa mradi wako kwa kiolezo cha "usimamizi wa siri" ambacho huondoa kabisa siri kutoka kwa msimbo.
orodha ya ukaguzi
- [ ] Nimethibitisha kuwa hakuna siri zilizopachikwa katika msimbo wangu, picha na faili za maelezo.
- [ ] Mimi huweka siri kwenye chumba cha kati na kuziingiza wakati wa utekelezaji.
- [ ] Ninajua kwamba hatua ya kwanza katika hali ya uvujaji ni kughairi/kurejesha.
- [ ] Nilitanguliza matokeo ya uchunguzi kulingana na unyonyaji na muktadha wangu.
- [ ] Nilihamisha ukaguzi wa usalama hadi hatua za mwanzo za bomba (upande wa kushoto).
- [ ] Nimetumia AI pekee kwa madhumuni ya kujihami kwenye mifumo ambayo nina mamlaka nayo.