Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

2.04 Drošības inženierija

DevSecOps un drošs CI/CD

SAST, DAST, SCA, noslēpumu un IaC skenēšanas izstrāde, integrēšana un uzturēšana CI/CD procesā ar uz risku balstītām kvalitātes vārtejām, kļūdaini pozitīvu rezultātu pielāgošanu un pārklājuma pārbaudi.

DevSecOps padara drošības pārbaudes par ikdienas izstrādes procesa daļu, nevis atsevišķu ikgadēju darbību. Nosakām, kuros posmos pārbaudes jāveic, kādi rezultāti bloķē izmaiņu apvienošanu vai izvietošanu, kā apstiprina izņēmumus un kā rezultāti nonāk pie atbildīgā izstrādātāja.

Rīku kopums var ietvert SAST, programmatūras komponenšu analīzi, sensitīvu datu meklēšanu repozitorija vēsturē, DAST darbojošās testa vidēs un infrastruktūras koda (IaC) pārbaudi Terraform, Kubernetes un mākoņvides konfigurācijām. Politikas kā koda vārtejas pielāgojam organizācijas riska tolerancei un pārbaudām ar reprezentatīviem testa scenārijiem.

Rezultāts ir auditējams drošas izstrādes process, ko izstrādātāji var praktiski uzturēt. Varam programmu izveidot, nodot iekšējai komandai vai nodrošināt pastāvīgu uzturēšanu un pielāgošanu.

Agrīna atgriezeniskā saite
lētākā vieta labot ir klaviatūra, nevis ziņojums
Automatizētas vārtejas
vārtejas, kas bloķē, nevis e-pasti, ko neviens nelasa

01

Kā tas notiek

  1. 01

    Novērtējums un rīku kopuma izstrāde

    Pārskatiet izstrādes konveijerus, tehnoloģiju kopumu un riskus; izstrādājiet SAST, DAST, SCA, sensitīvu datu meklēšanas un IaC rīku kopumu un pārbaužu vārteju stratēģiju.

  2. 02

    Integrācija un drošības vārtejas

    Integrējiet skenerus CI/CD, definējiet pēc kritiskuma līmeņa balstītas politiku vārtejas un sniedziet praktiski izmantojamu atgriezenisko saiti koda izmaiņu pieprasījumos.

  3. 03

    Pielāgošana un validācija

    Samaziniet kļūdaini pozitīvus un pretinieciski pārbaudiet, vai vārtejas notver svarīgākās kļūdu klases.

  4. 04

    Komandas apmācība un nodošana

    Instruktāža izstrādātājiem, drošas kodēšanas vadlīnijas un rīcības plāni, lai komanda pārņem programmu.

  5. 05

    Pastāvīga uzturēšana

    Nepārtraukta regulēšana, jauni scenāriji un labojumu validācija, attīstoties kodam un draudiem (pēc izvēles).

02

Komplekti

Pamata
Konveijera novērtējums un pamata SAST/SCA/noslēpumu integrācija ar sākotnējām vārtejām.
Paplašinātais Populārs
Pilns DevSecOps rīku kopums ar politikas kā koda vārtejām, DAST, IaC pārbaudi un validāciju.
Uzņēmumiem
Pastāvīga DevSecOps programma – darbība, atbalsts un drošas SDLC pārvaldība.

03

Atbalstīts ar mūsu pašu kiberdraudu izlūkošanas platformu

Mēs integrējam savus kiberdraudu izlūkdatus izstrādes konveijerā, lai pārbaudes vārtejas pielāgotu organizācijas aktīviem un aktuālajai draudu videi.

04

Biežāk uzdotie jautājumi

Ar ko tas atšķiras no jūsu drošā koda pārskates pakalpojuma?

Droša koda pārskate ir noteiktā brīdī veikta manuāla konkrētas koda bāzes analīze, bieži pirms būtiska laidiena vai arhitektūras izmaiņām. DevSecOps ir pastāvīgs darbības modelis, kurā drošības pārbaudes un lēmumu vārtejas tiek integrētas izstrādes un izvietošanas darbplūsmā. Daudzas organizācijas izmanto manuālu pārskati dziļāku problēmu atrašanai un pēc tam automatizē atkārtojamas pārbaudes, lai mazinātu to atkārtošanos.

Kādus rīkus jūs izmantojat, un vai mums jānomaina savējie?

Varam integrēt esošos SAST, DAST, SCA, noslēpumu skenēšanas un infrastruktūras kā koda rīkus tādās platformās kā GitHub Actions, GitLab CI, Azure DevOps un Jenkins. Rīku maiņu iesakām tikai tad, ja to pamato dokumentēts pārklājuma, lietojamības vai dzīves cikla trūkums.

Vai drošības vārteju pievienošana nepalēninās mūsu izstrādātājus?

Slikti konfigurēti drošības rīki var radīt pārmērīgi daudz kļūdaini pozitīvu rezultātu un palēnināt piegādi. Pielāgojam noteikumus, definējam uz risku balstītas vārtejas un sniedzam atgriezenisko saiti koda izmaiņu pieprasījumā vai izstrādātāja darbplūsmā, kur to var novērst savlaicīgi. Mērķis ir bloķēt patiešām nepieņemamu risku, neiekļaujot zemas pārliecības vai informatīvus rezultātus kritiskajā ceļā.

Kā jūs pierādāt, ka vārtejas patiešām darbojas?

Ieviešanu pārbaudām ar kontrolētiem testa gadījumiem, kas pārstāv ievainojamību klases, kuras konveijeram jāatklāj. Pārliecināmies, ka nedrošas izmaiņas tiek bloķētas vai atzīmētas atbilstoši iecerei, labotas izmaiņas iziet pārbaudi un pārklājums un zināmie ierobežojumi ir dokumentēti.

Vai tas palīdz ar NIS2 vai ES Kibernoturības aktu?

Jā. Dokumentēts drošas izstrādes dzīves cikls, ievainojamību apstrāde un samērīgas automatizētas kontroles var nodrošināt pierādījumus NIS2 un ES Kibernoturības akta prasībām, ja tās ir piemērojamas. Precīzs pienākums ir atkarīgs no organizācijas, produkta un jurisdikcijas; programma nodrošina izsekojamus ierakstus, bet pati par sevi nepierāda pilnīgu atbilstību.

05

Noderīgi rīki

06

Visi pakalpojumi

Noteikt testa tvērumu

[email protected] +371 2256 5353

Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma