CISA和NSA分享有关保护 CI/CD 环境安全的指南|天天动态
(资料图片仅供参考)
网络安全和基础设施安全局 (CISA) 和国家安全局 (NSA) 发布了有关组织如何确保持续集成和持续交付 (CI/CD) 管道免受恶意攻击的指南。
该文档包括强化 CI/CD 云部署以及改进开发、安全和运营防御 (DevSecOps) 的建议和最佳实践。
CI/CD 是一种用于创建和测试代码更改的开发流程,被视为 DevSecOps 的关键部分,将自动化和安全性集成到开发生命周期中。
云的日益普及导致 CI/CD 管道在商业云环境中实施,使其成为威胁行为者的有吸引力的目标,这些威胁行为者希望将恶意代码注入 CI/CD 应用程序、窃取敏感信息或导致拒绝服务(拒绝服务)。
CISA 和 NSA 指出,CI/CD 环境面临的安全威胁包括不安全的第一方和第三方代码、中毒的管道执行、管道访问控制不足、不安全的系统配置、使用不安全的第三方服务以及秘密泄露。
恶意威胁行为者可能会利用不安全代码引入的 CI/CD 漏洞,可能会通过破坏源代码管理存储库来操纵构建过程,可能会利用缺乏访问控制或错误配置来在 CI/CD 管道中进行枢转,并且可能会通过以下方式引入安全漏洞:不当使用第三方服务。
为了强化环境,建议组织在云应用程序和服务上使用强加密算法、使用强凭据、向 CI/CD 配置添加签名、对所有代码更新使用两人规则 (2PR)、实施最低权限策略、实施网络分段以及审计和保护机密和用户凭据。
此外,这两个机构建议更新操作系统、软件和 CI/CD 工具,删除不必要的应用程序,使用恶意软件检测工具,将安全扫描集成为 CI/CD 管道的一部分,限制使用不受信任的代码,分析提交的代码,删除临时资源,并实施软件物料清单 (SBOM) 和软件组成分析 (SCA)。
“NSA 和 CISA 鼓励组织实施拟议的缓解措施,以强化其 CI/CD 环境并支持组织 DevSecOps。通过实施拟议的缓解措施,组织可以减少 CI/CD 环境中的利用向量数量,并为对手的渗透创造一个具有挑战性的环境,”两家机构指出。
相关新闻
- CISA和NSA分享有关保护 CI/CD 环境安全的指南|天天动态
- 全球快播:家里暖气不热怎么办_暖气不热怎么办
- 《宝可梦:朱紫》新事件7月7日开启 最强妖火红狐登场-今日精选
- 武汉172间青少年暑假公益托管室即将开放
- 律师指责某上海球队该解散:欠薪、阴阳合同、球员赌球一样不缺
- 2023年7月2日尿素硝铵溶液价格最新行情预测
- 青藏集团公司启动2023年暑运 全球实时
- 【环球播资讯】联勤保障部队积极拓展人才培养渠道军地共育 提质增效
- 梦见自己穿婚纱_梦见自己穿婚纱 全球视讯
- 明星工作室都怎么招人_想做明星助理去哪应聘
- 理学家程颐程颢读音_理学家
- 南太平洋岛国汤加发生6.9级地震
- 当前焦点!茶满欺人酒满敬人_酒满敬人茶满欺人什么意思
- 焦点日报:浙商银行(02016)完成发行约48.3亿股A股配股股份
- 这是沧州雄狮足球俱乐部第150场中超联赛 简讯
- @南昌人,你有一笔钱已到账!_世界新消息
- 当前热议!姐妹手牵手,️全都有!回顾中国女足3-2逆转韩国的比赛吧
- 买手机只认品牌的发烧友在想什么?我们和这位10年米粉聊了聊
- 每日热门:在矢志奋斗中谱写时代之歌
- 环球焦点!济南轨道交通3号线线路图_济南轨道交通3号线相关内容简介介绍