Lähdekoodin tietoturvakatselmointi
Lähdekoodin katselmointi käsin staattisen analyysin tukemana: haavoittuvuudet, joita ei näe ulkopuolelta.
Sovellusten tietoturva
Polun arviointi koodimuutoksesta tuotantoon: koodivarastot, putket, ajoympäristöt, riippuvuudet ja koontiartefaktit.
Infrastruktuuri ja pilvi
Ohjelmistosi kokoavalla ja käyttöön ottavalla putkella on enemmän oikeuksia kuin useimmilla pääkäyttäjillä. Se lukee lähdekoodin, sisältää allekirjoitusavaimet ja pilven kirjautumistiedot ja kirjoittaa tuotantoon. Se on myös koottu kolmansien osapuolten toiminnoista, lisäosista ja paketeista, jotka muuttuvat ilman ennakkoilmoitusta.
Testaamme tämän polun niin kuin hyökkääjä: mitä vähäisin oikeuksin toimiva osallistuja voi tehdä, mihin haitallinen riippuvuus tai pull request ulottuu ja onko käyttöön otettu artefakti todistettavasti sama, joka katselmoitiin.
01Laajuus
02Toimintatapa
Seuraamme polun koodimuutoksesta tuotantoon ja luettelemme sen varrella olevat järjestelmät, identiteetit ja salaisuudet.
Koodivarastot, putket ja rekisterit käydään läpi OWASP Top 10 CI/CD Security Risks -luettelon ja SLSA-vaatimusten mukaan.
Ulkoisen osallistujan, sisäisen kehittäjän ja vaarantuneen riippuvuuden asemasta yritämme päästä salaisuuksiin ja muuttaa sitä, mitä kootaan. Työ tehdään haarautetuissa kopioissa (fork) ja testiprojekteissa aina, kun se riittää asian osoittamiseen.
Muutokset järjestetään niiden hyökkäyspolkujen mukaan, jotka ne sulkevat. Jokaiseen liitetään konfiguraatio, joka toteuttaa sen.
03
04
05Standardit
Koonti- ja toimitusputkien kriittisimmät riskit.
OWASP Foundation
Vaatimukset koontiartefaktien eheydelle ja alkuperälle.
Open Source Security Foundation
Turvallisen ohjelmistokehityksen käytännöt, joihin havainnot yhdistetään.
NIST
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
06Kysymykset
Ajamme vaaratonta todistuskoodia, joka näyttää, mihin pääsisi käsiksi, esimerkiksi salaisuuden nimen mutta ei sen arvoa. Tuotantoputkiin kosketaan vain, jos testauksen säännöt sen sallivat; useimmat polut osoitetaan testiprojektissa, jossa on sama konfiguraatio.
Palveluntarjoaja suojaa alustan. Se, mitä rakennat sen päälle, on sinun vastuullasi: käyttöoikeudet, käynnistimet, salaisuudet ja kolmansien osapuolten komponentit. Juuri siinä putkiin kohdistuvat hyökkäykset onnistuvat.
Tarkistamme, että koontisi tuottama materiaaliluettelo on täydellinen ja vastaa artefaktia. Sen tuottaminen ja ylläpito kuuluvat koontiprosessiisi; suosittelemme, miten se tehdään.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.