Sie wendet Software-Engineering- und Betriebskontrollen auf den gesamten Pfad an — von Quelle und wiederverwendbaren Modulen über Review, Tests, Pläne, State, Secrets und Genehmigung bis zur Ausführung — und prüft, ob bereitgestellte Ressourcen mit Sicherheits- und Safety-Anforderungen konsistent bleiben.
Da IaC Konfigurationen in großem Maßstab reproduzieren kann, können Defekte oder kompromittierte Workflows Exposition breit reproduzieren. Kontrollen schützen sowohl die Definitionen als auch die privilegierten Systeme, die sie interpretieren und anwenden.
Wichtigste Punkte
Quelle und AbhängigkeitenDefinitionen unter Versionskontrolle halten, Review verlangen, vertrauenswürdige Module und Provider validieren, Abhängigkeiten wo praktikabel pinnen und Änderungen auf Richtlinienverletzungen, exponierte Secrets und unsichere Ressourcenbeziehungen scannen.
State und PlanungPläne, State, Inventare und Ausgaben als sensible Integritätsaufzeichnungen behandeln; Zugriff beschränken, Speicherung und Locking schützen und vorgeschlagene Auswirkungen vor der Autorisierung prüfen.
Anwendung und LaufzeitPlanung von privilegierter Apply-Befugnis trennen, kurzlebige Credentials verwenden, Änderungen protokollieren, manuelle Änderungen und Drift erkennen sowie über einen getesteten Prozess mit Rollback- oder Wiederherstellungsvorkehrungen abgleichen.
Wichtige EinschränkungEin bestandener IaC-Check beweist nicht, dass die bereitgestellte Umgebung sicher ist oder dass das Anwenden einer Änderung betrieblich sicher ist. Provider-Verhalten, Laufzeitänderungen, externe Abhängigkeiten, unvollständige Richtlinien und State-Abweichungen können das Ergebnis verändern.