# Mi az infrastruktúra mint kód (IaC) biztonsága?

> Az infrastruktúra mint kód (IaC) biztonsága az infrastruktúra kiépítésére, konfigurálására, módosítására és eltávolítására használt géppel olvasható definíciók és automatizálás védelme.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/infrastructure-as-code-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Szoftvermérnöki és üzemeltetési kontrollokat alkalmaz a teljes útvonalon a forrástól és újrafelhasználható moduloktól a felülvizsgálaton, tesztelésen, terveken, állapoton, titkokon, jóváhagyáson és végrehajtáson át, miközben ellenőrzi, hogy a telepített erőforrások konzisztensek maradnak-e a biztonsági és biztonságossági követelményekkel.

Mivel az IaC nagy skálán tudja reprodukálni a konfigurációkat, a hibák vagy kompromittált munkafolyamatok széles körben reprodukálhatják az expozíciót. A kontrollok mind a definíciókat, mind azokat a privilegizált rendszereket védik, amelyek értelmezik és alkalmazzák őket.

### Legfontosabb pontok

- **Forrás és függőségek:** Tartsa a definíciókat verziókezelés alatt, kérjen felülvizsgálatot, validálja a megbízható modulokat és providereket, rögzítse a függőségeket, ahol praktikus, és szkennelje a változásokat szabályzatsértésekre, exponált titkokra és nem biztonságos erőforráskapcsolatokra.
- **Állapot és tervezés:** Kezelje a terveket, állapotot, leltárakat és kimeneteket érzékeny integritási rekordokként; korlátozza a hozzáférést, védje a tárolást és zárolást, és vizsgálja felül a javasolt hatásokat engedélyezés előtt.
- **Alkalmazás és futásidej:** Válassza szét a tervezést a privilegizált alkalmazási jogosultságtól, használjon rövid életű hitelesítő adatokat, naplózza a változásokat, észleli a manuális változásokat és driftet, és egyeztesse egy tesztelt folyamaton keresztül visszagörgetési vagy helyreállítási rendelkezésekkel.
- **Fontos korlát:** Egy sikeres IaC-ellenőrzés nem bizonyítja, hogy a telepített környezet biztonságos, vagy hogy egy változás alkalmazása üzemeltetésileg biztonságos. A szolgáltatói viselkedés, futásidejű változások, külső függőségek, hiányos szabályzatok és állapoteltérések megváltoztathatják az eredményt.

### Kapcsolódó kifejezések

[CI/CD-pipeline biztonsága](<https://yellowcube.eu/hu/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Felhőbiztonság](<https://yellowcube.eu/hu/glossary/cloud-security/>) · [Felhőbiztonsági állapotkezelés (CSPM)](<https://yellowcube.eu/hu/glossary/cloud-security-posture-management/>) · [Titokkezelés](<https://yellowcube.eu/hu/glossary/secrets-management/>) · [Biztonsági hibás konfiguráció](<https://yellowcube.eu/hu/glossary/security-misconfiguration/>)

### Források

[OWASP Infrastructure as Code Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Infrastructure_as_Code_Security_Cheat_Sheet.html) · [NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Terraform: Manage Sensitive Data in Configuration](https://developer.hashicorp.com/terraform/language/manage-sensitive-data)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

