# Čo je bezpečnosť infraštruktúry ako kódu (IaC)?

> Bezpečnosť infraštruktúry ako kódu (infrastructure as code, IaC) je ochrana strojovo čitateľných definícií a automatizácie používaných na provisionovanie, konfiguráciu, zmenu a odstránenie infraštruktúry.

- Kanonická URL: https://yellowcube.eu/sk/glossary/infrastructure-as-code-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Aplikuje softvérovo-inžinierske a operačné kontroly na celú cestu od zdroja a znovupoužiteľných modulov cez kontrolu, testovanie, plány, stav, secrets, schválenie a vykonanie, pričom kontroluje, či nasadené prostriedky zostávajú konzistentné s bezpečnostnými a bezpečnostnými požiadavkami.

Pretože IaC dokáže reprodukovať konfigurácie vo veľkom, defekty alebo kompromitované workflow môžu reprodukovať expozíciu široko. Kontroly chránia definície aj privilegované systémy, ktoré ich interpretujú a uplatňujú.

### Kľúčové body

- **Zdroj a závislosti:** Držať definície pod verziovou kontrolou, vyžadovať kontrolu, validovať dôveryhodné moduly a poskytovateľov, pinovať závislosti tam, kde je to praktické, a skenovať zmeny na porušenia politiky, vystavené secrets a nebezpečné vzťahy prostriedkov.
- **Stav a plánovanie:** Zaobchádzať s plánmi, stavom, inventármi a výstupmi ako s citlivými záznamami integrity; obmedziť prístup, chrániť úložisko a locking a kontrolovať navrhované efekty pred autorizáciou.
- **Aplikácia a runtime:** Oddeliť plánovanie od privilegovanej autority uplatnenia, použiť krátkodobé poverenia, logovať zmeny, detekovať manuálne zmeny a drift a zmierňovať cez testovaný proces s rollbackom alebo ustanoveniami obnovy.
- **Dôležité obmedzenie:** Úspešný IaC check nedokazuje, že nasadené prostredie je bezpečné ani že uplatnenie zmeny je operačne bezpečné. Správanie poskytovateľa, runtime zmeny, externé závislosti, neúplné politiky a nesúlad stavu môžu výsledok zmeniť.

### Súvisiace pojmy

[Bezpečnosť pipeline CI/CD](<https://yellowcube.eu/sk/glossary/continuous-integration-and-continuous-delivery-or-deployment-pipeline-security/>) · [Bezpečnosť cloudu](<https://yellowcube.eu/sk/glossary/cloud-security/>) · [Správa stavu zabezpečenia cloudu (cloud security posture management, CSPM)](<https://yellowcube.eu/sk/glossary/cloud-security-posture-management/>) · [Správa secrets](<https://yellowcube.eu/sk/glossary/secrets-management/>) · [Chybná bezpečnostná konfigurácia](<https://yellowcube.eu/sk/glossary/security-misconfiguration/>)

### Zdroje

[OWASP Infrastructure as Code Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Infrastructure_as_Code_Security_Cheat_Sheet.html) · [NIST SP 800-204D: Software Supply Chain Security in DevSecOps CI/CD Pipelines](https://csrc.nist.gov/pubs/sp/800/204/d/final) · [Terraform: Manage Sensitive Data in Configuration](https://developer.hashicorp.com/terraform/language/manage-sensitive-data)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

