DevOps 安全:企业面临的 3 大挑战源代码

DevOps 安全:企业面临的 3 大挑战源代码

随着基于云的网络攻击的数量和复杂程度的增加,软件团队从一开始就考虑安全最佳实践进行编码的压力也相应增加。因此,近年来,DevSecOps 方法已成为企业内部的标准。

红帽最近发布的 Kubernetes 安全状况报告强调,78% 的受访者已经在实施 DevSecOps 计划。更重要的是,27% 的受访者在整个产品开发生命周期中集成和自动化了安全性,这意味着他们已经实现了完整的 DevSecOps 成熟度。

尽管 DevSecOps 得到快速采用,但安全问题仍然存在,这表明在大多数公司中安装敏捷安全态势存在困难。 Red Hat 的报告显示,93% 的受访者在过去一年中在其 Kubernetes 环境中经历过至少一次安全事件。另有 55% 的人出于安全考虑推迟了应用程序的推出。

虽然 DevSecOps 是将安全与 DevOps 管道结合起来的答案,但企业在实践中面临着许多挑战。

以下是 DevOps 安全面临的三个最突出的挑战:

1.机器ID管理
随着 DevSecOps 将安全性进一步推向开发时间表,“左移”运动在大多数组织中如火如荼地进行着。然而,规定尽早解决安全问题与实际确保这一点之间存在很大差异。

通常,左移并没有伴随着正确的文化转变和工作流程流程——导致仅仅是表面上的变化。如今,安全态势中最明显的漏洞之一是假设人类 ID 主导访问管理领域。

实际上,DevOps 的副产品和容器化的兴起是随后机器 ID 的增加。现代开发环境涉及复杂的微服务网络云容器和不断访问系统和数据的一次性进程。在这样的环境中,手动安全访问批准是不可能的。

“机器身份分散在混合多云环境中,需要能够连接到其他工作负载或服务以完成其任务,”Rene Paap 在最近为秘密管理 Akeyless 撰写的一篇文章中指出。“但是访问策略控制访问权限级别应该是一致的,无论工作负载在哪个云上运行。”

公司需要通过基于应用程序编程接口 (API) 的进行集中控制。 Paap 指出,通过脱节的访问管理实施的不一致政策将带来负面后果:

“不一致的访问策略最终会导致安全盲点,”他说。 “例如,基于 AWS 的策略可能会错误地保留默认权限配置文件。集中策略配置和执行通过简化操作来避免这种风险。”

简而言之,DevSecOps 需要的不仅仅是表面层面的左转。它需要对实际工作流程进行基础设施和流程更改。在今天的实践中,即时凭证访问和安装零信任原则等策略为这个问题提供了强大的解决方案。 (另请阅读:零信任模型优于 。原因如下。)

2. 容器抽象
自动化在 DevOps 管道中无处不在。许多安全策略仍然基于手动执行假设运行,安全管理员实时验证每个访问请求。结果是团队难以跟上的访问请求暴风雪。

除了安全团队花更少的时间分析根本原因外,这张图片的最大问题是无法监控临时访问请求。 NeuVector 的首席战略官 Fei Huang 解释了这个问题,他说:

“这种容器化环境是超动态的,因为它可以快速扩展和/或更改;这使得传统工具很难赶上。例如,Kubernetes pod 可能只运行几分钟就消失了自动以便所有资源都可以重复使用。”

另一个问题是 Kubernetes 本身为恶意行为者提供了一个重要的攻击面。安全团队常常难以跟上开源变化的步伐,即使攻击者不断地探测它们也是如此。漫长的启动时间会产生潜在的安全问题。

传统的防火墙工具在这种情况下无能为力,因为它们缺乏对多云容器化环境中实时漏洞的可见性。同样,安装正确的工具并使安全过程的更多部分自动化可能是正确的答案。

虽然安全团队面临学习曲线,但付出的努力是值得的。

3. 缺乏自上而下的安全流程
通常,开发人员希望交付高质量的代码,但缺乏安全知识阻碍了他们的发展。正如每个 CISO 现在所发现的那样,开发能力和安全技能是独立的世界,几乎没有交叉。

大多数组织已经通过 DevSecOps 安装了左移,这将安全责任交给了产品团队。公司必须优先培训开发人员安全最佳实践和促进协作,而不是进行表面层面的更改。

HPE PointNext Services 的高级安全和风险管理顾问 Simon Leech 就公司如何重新设计其培训和意识计划提供了一些其他见解:

“确定内部拥护者作为提升 DevSecOps 重要性的一种方式也很重要,”他说。 “开发团队中的高级人员可以指导和指导初级开发人员,同时充当与执行团队的接口。”

更重要的是,Leech 断言,“高管们需要知道,他们为实现 DevSecOps 文化变革所投入的资金正在产生回报——也许是实现更低的缺陷率或发布更高质量的软件。”

此外,公司可以与安全团队一起进行实时数据泄露演练,并让开发人员参与渗透测试等特定安全演习。通过让两个世界了解彼此的环境,公司可以更紧密地将开发与安全结合起来。

成功的 DevSecOps 计划的安全最佳实践
坚持SDLC和变更管理。确保您的开发团队遵循适用于软件开发生命周期 (SDLC) 的最佳实践,并且他们采用适当的变更管理可以确保开发的代码得到严格检查,以防止错误和缺陷被释放到您的生产环境中。
自动化安全测试。代码安全至关重要,而自动化安全测试——当与构建过程集成时——可以在代码上线之前发现并修复缺陷。
配置访问权限。允许团队成员有足够的权限来执行一个角色。这可以包括即时 (JIT) 访问。此外,使用身份和访问管理 (IAM) 工具来实施强大的访问控制可确保 DevOps 的安全。本质上,您希望保证只有授权人员才能访问 DevSecOps 环境。
保持适当的隔离。尽可能保持开发和生产环境的自主性。
训练你的团队。开发人员和管理员应该具备安全软件开发实践的应用知识。
跟踪、审核和记录 DevSecOps 环境中的所有操作。这有助于安全分析师快速调查潜在的漏洞并识别攻击媒介。 (另请阅读:数据泄露响应:恢复的 5 个基本步骤。)
采用全面的代码级安全分析。这将帮助您自动化和保护您的软件开发,及早发现漏洞并在它们导致问题之前修复它们。
将持续集成限制在最关键的变化上。此外,限制其时间和频率以减少攻击面。
解决方案:增量方法
多云安全管理涉及通过单一管理界面(或“单一管理”)在 DevSecOps 云环境中保持对谁做什么、何时做什么以及如何做的控制。

多云管理工具可以帮助您跨多个公共云和私有云跟踪您的资源,使您能够从一个界面控制您的应用程序和工作负载。将工作负载从一个云环境迁移到另一个云环境变得更易于管理,例如,在移动 Kubernetes 集群时。

现在有如此多的云环境在流通,公司需要非常快速的强大和敏捷的安全系统。但是,对于开发人员和安全团队之间缺乏协调的问题,没有快速解决办法。 DevSecOps 是一个很好的开始,但公司必须更深入地挖掘以安装更好的流程,然后才能看到红利。

最好的方法是稳步、渐进地实施 DevSecOps,而不是彻底改革。这将产生经得起未来考验的安全态势的更持久的结果。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/68329.html 聚才发 母婴好物

(0)
上一篇 2024年1月16日 上午1:11
下一篇 2024年1月16日 上午1:20

相关推荐

  • 华硕新款 Zenbook S 13 OLED 笔记本图赏:仅 1cm 厚、1kg 重

    4 月 22 日消息,华硕日前全球发布了新款 Zenbook S 13 OLED (UX5304) 笔记本,官方称这是世界上最纤薄的 13.3 英寸 OLED 笔记本电脑。这款笔记本预计将在 4 月 24 日的华硕国行发布会上发布。 Zenbook S 13 OLED 笔记本官方图: IT之家整理 Zenbook S 13 OLED 笔记本配置参数如下: 配…

    2023年12月22日
    147
  • 交流固态继电器的工作特性有哪些 交流固态继电器怎么测量好坏(附2024年排行榜前十名单)

    怎样识别汽车继电器好坏? 一、继电器的工作原理和特性 继电器是一种电子控制器件,它具有控制系统(又称输入回路)和被控制系统(又称输出回路),通常应用于自动控制电路中,它实际上是用较小的电流去控制较大电流的一种“自动开关”。故在电路中起着自动调节、安全保护、转换电路等作用。 1、电磁继电器的工作原理和特性 电磁式继电器一般由铁芯、线圈、衔铁、触点簧片等组成的。…

    2024年2月4日
    209
  • 电子白板有哪些功能 电子白板如何使用(附2024年排行榜前十名单)

    电子白板有哪些功能 电子白板其主要功能为以 下四点: 第一、使用交互白板技术能即时方便灵活地引人多种类型的数睁坦字化信息资源,并可对多媒体材料进行灵活地编辑组织、展示和控制,它使得数字化资源的呈示更灵活,也解决了过去多媒体投影系统环境下,使用课件和幻灯讲稿教学材料结构高度固化的问题。 第好燃二、交互式电子白板能实现板书内容即时存储。写画在白板上的任何文字、悉…

    2024年2月4日
    133
  • 区块链跨链沟通没有了“语言障碍”,蚂蚁链开源跨链技术

    区块链跨链沟通没有了“语言障碍”,蚂蚁链开源跨链技术 华夏时报(www.chinatimes.net.cn)记者 付乐 冉学东 杭州报道 作为下一代科技革命中的关键技术,区块链这一兵家必争之地,在国内科技企业中又有了新的进展和尝试。 4月26日,在蚂蚁数字科技开发者大会上,IEEE(电气电子工程师学会)发布全球首个跨链标准。换句话说,区块链的跨链沟通没有了“…

    2023年12月24日
    129
  • 为自然灾害准备业务 IT 的 10 种方法源代码

    无论您身在世界何处,自然灾害时时刻刻都在发生。 无论您是否意识到,洪水、飓风、地震、海啸和雷暴都是任何企业 IT 环境的噩梦。 这是因为——无论是传统的实体、在线还是点击和迫击炮——所有企业都依赖于健康、功能齐全的 IT 基础设施。 灾难来临时,您的 IT 基础架构能否幸存? 现代 IT 基础架构很复杂,但可以进行架构设计以应对难以想象的情况。 虽然没有人能…

    2024年1月14日
    128
  • 芯片精灵安装详细步骤 芯片精灵使用教程(附2024年排行榜前十名单)

    怎么下载和自己的U盘芯片相应型号的量产工具? 百度里面搜索“chipgenius芯片精灵”拿燃,利用手州这个工具可以查看到u盘的芯片,再用百度毕敏蔽搜索你看到的芯片型号的联产工具即可。

    2024年2月4日
    294
  • 2024 年按国家/地区划分的 10 部最严格的数据隐私法源代码

    事实上,这是一些受欢迎的科技公司乐于免费提供服务的主要原因之一——这样做可以让他们以前所未有的规模收集用户数据。 然而,这可能在过去几年发生了变化。 由于各种因素,几乎所有国家目前都已经或正在制定数据保护法。 这些法律旨在规范公司收集、存储和使用用户数据、跨境传输数据以及出售/共享这些数据的方式。 对于公司而言,遵守这些法规是必要的——既是为了继续运营,也是…

    2024年1月14日
    138
  • 为 AI 立心,GPT 产业联盟正式成立:含中国电信、中国移动、中国联通、中国广电等企业

    IT之家 4 月 18 日消息,今年 2 月,《数字中国建设整体布局规划》首次系统提出了数字中国建设的整体布局,包括数字基础设施、数据资源、数据要素、政务数字化等内容,为各方面推进数字中国建设提供了行动指南。 今日,2023 全球元宇宙大会在北京顺利举行,GPT 产业联盟正式宣告成立。据介绍,GPT 产业联盟由中国移动通信联合会、中国电信、中国移动、中国联通…

    2023年12月18日
    136
  • 拍照效果好的手机排行(附2024最新排名前十名单)

    手📱机性能排行榜 手📱机性能排行榜2024前十名最新有:华为P50 Pocket、三星 Gal松axy S22 Ultra、i掉力提款六鱼打Phone 13 Pro、 iPhone 13 Pro Max、一加 1别口室危委求极顾律军0 Pro、iPhone 13、小米 12 Pro、OPPO Find X5 Pro、三星 Galaxy S21 Ultra、R…

    2024年2月2日
    252
  • 2024双十一值得入手值得买的手机排行榜(附2024最新排名前十名单)

    2024手📱机性价比排行榜前十名 2024手📱机性价桥慎比排行榜前十名是:小米MIX4、一加9RT、OPPO K9 Pro、真我GT Neo2、红米K40、真我GT、红米Note11 Pro、摩托罗拉Edge S30、iQOO Z5、真我Q3。 1、小米MIX4 小米公司推出了一款令人印象深刻的高端智能手📱机小米MIX4,它搭载Snapdragon 888+…

    2024年2月3日
    137

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注