自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

CISA 和 NSA 分享有關(guān)保護(hù) CI/CD 環(huán)境安全的指南

安全 應(yīng)用安全
為了強(qiáng)化環(huán)境,建議組織在云應(yīng)用程序和服務(wù)上使用強(qiáng)加密算法、使用強(qiáng)憑據(jù)、向 CI/CD 配置添加簽名、對所有代碼更新使用兩人規(guī)則 (2PR)、實(shí)施最低權(quán)限策略、實(shí)施網(wǎng)絡(luò)分段以及審計(jì)和保護(hù)機(jī)密和用戶憑據(jù)。

網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局 (CISA) 和國家安全局 (NSA) 發(fā)布了有關(guān)組織如何確保持續(xù)集成和持續(xù)交付 (CI/CD) 管道免受惡意攻擊的指南。

該文檔包括強(qiáng)化 CI/CD 云部署以及改進(jìn)開發(fā)、安全和運(yùn)營防御 (DevSecOps) 的建議和最佳實(shí)踐。

CI/CD 是一種用于創(chuàng)建和測試代碼更改的開發(fā)流程,被視為 DevSecOps 的關(guān)鍵部分,將自動(dòng)化和安全性集成到開發(fā)生命周期中。

云的日益普及導(dǎo)致 CI/CD 管道在商業(yè)云環(huán)境中實(shí)施,使其成為威脅行為者的有吸引力的目標(biāo),這些威脅行為者希望將惡意代碼注入 CI/CD 應(yīng)用程序、竊取敏感信息或?qū)е戮芙^服務(wù)(拒絕服務(wù))。

CISA 和 NSA 指出,CI/CD 環(huán)境面臨的安全威脅包括不安全的第一方和第三方代碼、中毒的管道執(zhí)行、管道訪問控制不足、不安全的系統(tǒng)配置、使用不安全的第三方服務(wù)以及秘密泄露。

惡意威脅行為者可能會(huì)利用不安全代碼引入的 CI/CD 漏洞,可能會(huì)通過破壞源代碼管理存儲(chǔ)庫來操縱構(gòu)建過程,可能會(huì)利用缺乏訪問控制或錯(cuò)誤配置來在 CI/CD 管道中進(jìn)行樞轉(zhuǎn),并且可能會(huì)通過以下方式引入安全漏洞:不當(dāng)使用第三方服務(wù)。

圖片

為了強(qiáng)化環(huán)境,建議組織在云應(yīng)用程序和服務(wù)上使用強(qiáng)加密算法、使用強(qiáng)憑據(jù)、向 CI/CD 配置添加簽名、對所有代碼更新使用兩人規(guī)則 (2PR)、實(shí)施最低權(quán)限策略、實(shí)施網(wǎng)絡(luò)分段以及審計(jì)和保護(hù)機(jī)密和用戶憑據(jù)。

此外,這兩個(gè)機(jī)構(gòu)建議更新操作系統(tǒng)、軟件和 CI/CD 工具,刪除不必要的應(yīng)用程序,使用惡意軟件檢測工具,將安全掃描集成為 CI/CD 管道的一部分,限制使用不受信任的代碼,分析提交的代碼,刪除臨時(shí)資源,并實(shí)施軟件物料清單 (SBOM) 和軟件組成分析 (SCA)。

“NSA 和 CISA 鼓勵(lì)組織實(shí)施擬議的緩解措施,以強(qiáng)化其 CI/CD 環(huán)境并支持組織 DevSecOps。通過實(shí)施擬議的緩解措施,組織可以減少 CI/CD 環(huán)境中的利用向量數(shù)量,并為對手的滲透創(chuàng)造一個(gè)具有挑戰(zhàn)性的環(huán)境,”兩家機(jī)構(gòu)指出。

責(zé)任編輯:武曉燕 來源: 祺印說信安
相關(guān)推薦

2023-07-20 13:57:00

2023-01-30 15:55:08

2020-12-15 16:13:21

DevSecOpsCICD

2021-09-26 09:26:46

開發(fā)安全CICD管道

2021-08-05 05:03:56

NSA無線安全

2023-10-09 00:14:30

2022-05-19 09:00:00

安全CI/CD工具

2020-10-21 14:10:28

工具測試開發(fā)

2019-07-25 10:31:55

AWSDevOps架構(gòu)

2021-05-18 08:00:00

Kubernetes容器進(jìn)程

2019-12-13 08:03:41

APP應(yīng)用安全網(wǎng)絡(luò)攻擊

2023-10-08 11:02:04

2021-07-28 13:23:32

CICD管道安全漏洞

2023-10-13 06:57:38

2022-02-22 09:00:00

軟件開發(fā)CI/CD 管道工具

2020-10-12 07:00:00

JenkinsDevOps測試工具

2021-12-15 14:26:58

零信任技術(shù)前線數(shù)據(jù)保護(hù)

2021-05-13 18:23:53

Tekton云原生Kubernetes

2018-09-07 11:12:19

CICD工具

2021-07-23 10:17:17

網(wǎng)絡(luò)攻擊存儲(chǔ)供應(yīng)鏈
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號