Szoftvermérnöki és üzemeltetési kontrollokat alkalmaz a teljes útvonalon a forrástól és újrafelhasználható moduloktól a felülvizsgálaton, tesztelésen, terveken, állapoton, titkokon, jóváhagyáson és végrehajtáson át, miközben ellenőrzi, hogy a telepített erőforrások konzisztensek maradnak-e a biztonsági és biztonságossági követelményekkel.
Mivel az IaC nagy skálán tudja reprodukálni a konfigurációkat, a hibák vagy kompromittált munkafolyamatok széles körben reprodukálhatják az expozíciót. A kontrollok mind a definíciókat, mind azokat a privilegizált rendszereket védik, amelyek értelmezik és alkalmazzák őket.
Legfontosabb pontok
Forrás és függőségekTartsa a definíciókat verziókezelés alatt, kérjen felülvizsgálatot, validálja a megbízható modulokat és providereket, rögzítse a függőségeket, ahol praktikus, és szkennelje a változásokat szabályzatsértésekre, exponált titkokra és nem biztonságos erőforráskapcsolatokra.
Állapot és tervezésKezelje a terveket, állapotot, leltárakat és kimeneteket érzékeny integritási rekordokként; korlátozza a hozzáférést, védje a tárolást és zárolást, és vizsgálja felül a javasolt hatásokat engedélyezés előtt.
Alkalmazás és futásidejVálassza szét a tervezést a privilegizált alkalmazási jogosultságtól, használjon rövid életű hitelesítő adatokat, naplózza a változásokat, észleli a manuális változásokat és driftet, és egyeztesse egy tesztelt folyamaton keresztül visszagörgetési vagy helyreállítási rendelkezésekkel.
Fontos korlátEgy sikeres IaC-ellenőrzés nem bizonyítja, hogy a telepített környezet biztonságos, vagy hogy egy változás alkalmazása üzemeltetésileg biztonságos. A szolgáltatói viselkedés, futásidejű változások, külső függőségek, hiányos szabályzatok és állapoteltérések megváltoztathatják az eredményt.