Aplikuje softvérovo-inžinierske a operačné kontroly na celú cestu od zdroja a znovupoužiteľných modulov cez kontrolu, testovanie, plány, stav, secrets, schválenie a vykonanie, pričom kontroluje, či nasadené prostriedky zostávajú konzistentné s bezpečnostnými a bezpečnostnými požiadavkami.
Pretože IaC dokáže reprodukovať konfigurácie vo veľkom, defekty alebo kompromitované workflow môžu reprodukovať expozíciu široko. Kontroly chránia definície aj privilegované systémy, ktoré ich interpretujú a uplatňujú.
Kľúčové body
Zdroj a závislostiDržať definície pod verziovou kontrolou, vyžadovať kontrolu, validovať dôveryhodné moduly a poskytovateľov, pinovať závislosti tam, kde je to praktické, a skenovať zmeny na porušenia politiky, vystavené secrets a nebezpečné vzťahy prostriedkov.
Stav a plánovanieZaobchádzať s plánmi, stavom, inventármi a výstupmi ako s citlivými záznamami integrity; obmedziť prístup, chrániť úložisko a locking a kontrolovať navrhované efekty pred autorizáciou.
Aplikácia a runtimeOddeliť plánovanie od privilegovanej autority uplatnenia, použiť krátkodobé poverenia, logovať zmeny, detekovať manuálne zmeny a drift a zmierňovať cez testovaný proces s rollbackom alebo ustanoveniami obnovy.
Dôležité obmedzenieÚspešný IaC check nedokazuje, že nasadené prostredie je bezpečné ani že uplatnenie zmeny je operačne bezpečné. Správanie poskytovateľa, runtime zmeny, externé závislosti, neúplné politiky a nesúlad stavu môžu výsledok zmeniť.