وقف المخاطر من المصدر

في الجزء الثاني من سلسلة FedRAMP، ناقشنا كيفية إدارة المخاطر الموجودة بالفعل في الإنتاج. وفي حين أن الحالة المثالية لإدارة خطة العمل والمعالم الرئيسية (POA&M) هي ضمان عدم إدخال نقاط الضعف والتكوينات الخاطئة في الإنتاج في المقام الأول، إلا أن الحديث عن هذا الشرط أسهل من الفعل.

في سعينا للحصول على ترخيص FedRAMP الخاص بنا، تضمن نهج Wiz تعزيز عمليات التحقق الأمني ​​في مرحلة مبكرة من دورة حياة تطوير البرامج مع زيادة الكفاءات أيضًا في تحديد ومعالجة العناصر الحتمية التي تنتهي في التوكيل والصيانة. في هذا الجزء من سلسلتنا، سنوضح كيف تمكنا من دمج الأمان عبر SDLC، مما يقلل عدد المخاطر التي تدخل حدود ترخيص الإنتاج، مع تسريع قدرتنا على الابتكار بسرعة أكبر.

الأمن الهندسي: رسم خرائط التطوير الرشيق لـ FedRAMP

في تطوير السحابة الحديثة (والذكاء الاصطناعي)، تتلخص الموارد السحابية في التعليمات البرمجية. بين رمز التطبيق والبنية التحتية كرمز (IAC) قوالب تحدد الموارد السحابية، صور الحاويةوصور الآلة الافتراضية، فقد اختفى الخط الفاصل بين التطبيقات والبنية التحتية التي تعتمد عليها إلى حد كبير. وهذا يترك فرق الأمان أمام التحدي المتمثل في إيقاف عمليات البناء الخطرة قبل أن تصل إلى حدود ترخيص الإنتاج.

الشكل 1: تصور Wiz “خط التلاشي” بين التطبيقات والبنية التحتية، وتتبع مخاطر الإنتاج إلى مصدرها في التعليمات البرمجية لدعم متطلبات FedRAMP

للمنظمات التي تسعى إلى أ ترخيص FedRAMP—سواء كان ذلك عبر فيدرامب المراجعة 5 أو فيدرامب 20x إطار العمل – يظل الهدف كما هو: ضمان دمج الأمن في عملية التطوير بدلاً من إدراجه في مرحلة ما بعد النشر. هذا التحول ليس مجرد ترقية تقنية؛ إنها سياسة محورية نحو السرعة في المهمة. تساعد Wiz موفري البرامج على تفعيل الرؤية التي حددها البيت الأبيض وCISA لمستقبل اعتماد البرامج الآمنة، وتتوافق مع الجهود الفيدرالية لنقل FedRAMP من نظام الامتثال إلى إطار ضمان الأمان المستمر.

  • الإصدار 5 من FedRAMP: يؤكد هذا الإطار على المبادئ الهندسية الرسمية المأخوذة من NIST SP 800-53r5. الضوابط مثل SA-8 (مبادئ هندسة الأمن والخصوصية) و SA-11 (اختبار وتقييم أمان المطورين) تتطلب من المؤسسات إثبات أن لديها أمانًا متكاملاً طوال دورة حياة تطوير النظام.

  • فيدرامب 20x: يعطي إطار عمل FedRAMP الأحدث الأولوية للأتمتة وحلقات التغذية الراجعة السريعة. مؤشرات الأمان الرئيسية (KSIs) مثل CMT-03 (الاختبار والتحقق الآلي) و بيي-04 (CISA Secure by Design) تركز على بناء الأمان من خلال الاختبار المستمر والتحقق من الصحة واعتبارات الأمان المتكاملة في جميع أنحاء SDLC. يتيح ذلك للوكالات التحقق من سلامة “التصميم الآمن” لسلسلة توريد البرامج الخاصة بها. بدلاً من أن ترث الوكالات مخاطر البائعين، يمكنها الآن فرض المساءلة الأولية قبل نشر سطر واحد من التعليمات البرمجية.

تحتاج المؤسسات إلى أدوات يمكنها مساعدتها في تلبية هذه المتطلبات من خلال “حواجز الحماية” الآلية التي تعمل على تمكين المطورين دون إبطاء المهمة.

كيف تعمل Wiz Code for Gov على تمكين “التصميم الآمن”

كود الحذق للحكوماتيوفر t (Wiz Code for Gov) إمكانات الرؤية والمعالجة والسياسة التي يمكن أن تساعد المؤسسات على تلبية هذه الاحتياجات. يعمل Wiz Code for Gov على توسيع محرك سياسة Wiz الموحد عبر دورة حياة التطوير بأكملها، بدءًا من البحث عن الثغرات الأمنية ونتائج البيانات والأسرار وتكوينات IaC الخاطئة في مستودعات التعليمات البرمجية، أو في المسار من خلال أداة سطر الأوامر لإيقاف عمليات الإنشاء الخطرة قبل أن تصل إلى حدود ترخيص الإنتاج.

الشكل 2: يحدد Wiz CLI المخاطر محليًا لضمان وصول التكوينات التي تم التحقق من صحتها فقط إلى حدود FedRAMP، مما يساعد في متطلبات SA-10 (إدارة تكوين المطور)

يدعم هذا النهج الحديث بشكل مباشر رؤية OMB M-24-15، مما يحول الموقف الفيدرالي من الامتثال في الوقت المناسب إلى الهندسة المستمرة. يوفر Wiz مخططًا لما تسميه GSA (إدارة الخدمات العامة) بالتفويض المستمر.

إنه نهج يتبع أيضًا الركائز الأساسية لـ SDLC الآمن:

1. الوقاية الاستباقية: أمن التعليمات البرمجية والتطبيقات

يبدأ الأمان أثناء الترميز. لاكتشاف المشكلات المحتملة قبل أن يتم دفعها إلى المستودع المفضل لمؤسستك، يتم تشغيل Wiz CLI محليًا، مما يمنح المطورين تعليقات فورية على التعليمات البرمجية الخاصة بهم أثناء قيامهم بترميزها. يتكامل Wiz أيضًا مع VCS و أدوات CI/CD لإجراء نفس عمليات التحقق في كل مرحلة من مراحل مسار الإنشاء، والتعرف على أي مشكلات محتملة ربما تم تفويتها في المرحلة السابقة. يمكن أن تبحث عمليات الفحص هذه عن الثغرات الأمنية، وتكوينات IaC الخاطئة، والأسرار، والبيانات الحساسة، والبرامج الضارة، وتزود المطورين بنتائج من عمليات الفحص مباشرةً في المستودع الذي يقومون فيه بعملهم – أثناء مشاركة النتائج مرة أخرى في Wiz لفرق الأمان.

  • المراجعة 5 التأثير: يدعم بشكل مباشر SA-10 (إدارة تكوين المطور)، CM-2 (التكوين الأساسي)، وعناصر التحكم الأخرى من خلال التأكد من أن التكوينات المعززة والمصرح بها فقط هي المؤهلة للنشر.

  • تأثير 20x: يدعم بشكل مباشر KSI-CMT-03 (الاختبار والتحقق الآلي) ومؤشرات KSI الأخرى من خلال التحقق من سلامة التعليمات البرمجية قبل أن تؤثر على بيئة وقت التشغيل.

2. حواجز الحماية الآلية: أمن خطوط الأنابيب والسجل

يعمل Wiz كحارس بوابة آلي من خلال التكامل مباشرة في خطوط أنابيب CI/CD وسجلات الحاويات. يتيح ذلك لـ Wiz مسح الصور وقوالب IAC ضوئيًا لنفس المخاطر التي حددتها الماسحات الضوئية للتحكم في الإصدار في المسار قبل ترقية الموارد إلى بيئة الإنتاج. يمكن لفرق الأمان وضع حواجز الحماية استنادًا إلى السياسات التنظيمية للتدقيق أو حظر الإصدارات التي تفشل في تطبيق هذه السياسات.

  • المراجعة 5 التأثير: يدعم الضوابط المختلفة بما في ذلك SI-2 (معالجة الخلل) و SA-11 (اختبار وتقييم أمان المطورين). يؤدي حظر المخاطر “الحرجة” على مستوى التسجيل إلى إلغاء “الساعة الموقوتة” البالغة 30 يومًا لتوكيل الإنتاج والصيانة.

  • تأثير 20x: يوفر الأدلة القابلة للقراءة آليًا والمطلوبة لمؤشرات KSI لبوابة الثغرات الأمنية.

3. إمكانية التتبع المتسارع: ASPM وإمكانية التتبع من التعليمات البرمجية إلى السحابة

يساعد Wiz في تسريع الرؤية بين DevOps وحدود ترخيص الإنتاج من خلال تعيين نتائج الإنتاج مرة أخرى إلى أصلها في بيئة التطوير. استخدام إدارة وضع أمان التطبيق (ASPM)، يقوم Wiz بتتبع المخاطر السحابية المباشرة إلى المستودع المحدد وسطر التعليمات البرمجية والمطور المسؤول.

باستخدام Wiz Exposure Management، يعمل Wiz كمركز مركزي لأمان التطبيقات، واستيعاب النتائج وتطبيعها من كل من أدوات فحص Wiz الأصلية وأدوات AppSec التابعة لجهات خارجية. تعمل هذه الرؤية ثنائية الاتجاه، التي تتبع Cloud-to-Code لمعرفة السبب الجذري وCode-to-Cloud لتحليل مسار الهجوم، على تحويل الأمان من تمرين تصحيح تفاعلي إلى إصلاح هندسي استباقي.

ميزة نهج التراث إطار عمل رشيق من خلال Wiz for Gov
بوابات أمنية المراجعات اليدوية قبل الإصدار حواجز حماية CI/CD آلية
إصلاحات الضعف وجدت في الإنتاج. 30 يومًا للإصلاح (حسب الخطورة) وجدت في البناء. ثابتة في دقائق
القس 5 محاذاة عادةً ما يتم فصل الاختبار الدوري عن دورة DevOps sprint الهندسة المستمرة مع الاختبار المدمج في التطوير (SA-8)
محاذاة 20x التقارير اليدوية غير متناسقة مؤشرات KSI الآلية (SD-01، SD-02)
مقياس النجاح على أساس النشاط (عدد عمليات الفحص/إجمالي نقاط الضعف) يعتمد على النتائج (متوسط ​​الوقت اللازم للعلاج والحد من التركيبات السامة)

تحويل الوقاية إلى السرعة والثقة

لا يقتصر جزء من التحدي الذي يواجهه FedRAMP على متابعة الترخيص الأولي فحسب: بل إنه الحفاظ على الترخيص مع طلب تغيير كبير (SCR) عملية. عند إطلاق إمكانات جديدة، يجب على المؤسسات أن تثبت لمؤسسة تقييم الطرف الثالث (3PAO) والمسؤولين المعتمدين (AOs) لديها أنه تم الحفاظ على الوضع الأمني ​​للنظام.

تعمل Wiz Code for Gov على إدارة المخاطر الوقائية عن طريق تحويل الأمان من عنق الزجاجة إلى محرك امتثال عالي السرعة:

  • أوقف الأسرار عند المصدر: يمنع Wiz Code for Gov بيانات الاعتماد المشفرة من الدخول إلى حدود التفويض عن طريق المسح على مستويات CLI وVCS. يؤدي هذا إلى التخلص من إحدى النتائج عالية المخاطر الأكثر شيوعًا قبل أن تتطلب استجابة رسمية للحوادث أو إدخال POA&M. ويدعم هذا العديد من عناصر التحكم ومؤشرات KSI، بما في ذلك Rev 5 IA-5(7) (إدارة المصادقة | لا توجد أدوات مصادقة ثابتة مضمنة وغير مشفرة).

  • توليد الأدلة المستمرة: يقوم Wiz تلقائيًا بإنشاء قائمة مواد برمجية يمكن قراءتها آليًا (سبوم) و SCA التقارير خلال مرحلة البناء. بالإضافة إلى مجرد تقرير، يوفر Wiz إمكانية التتبع ثنائي الاتجاه لإظهار المكان الدقيق الذي تعمل فيه تلك المكتبات المشار إليها في SBOM داخل حدود الإنتاج الخاصة بك. يوفر هذا لـ 3PAOs رؤية في الوقت الفعلي لمكتبات وتبعيات الطرف الثالث، مما يتيح نموذج “الإبلاغ مرة واحدة، التوزيع على الكل” الذي يلغي التتبع اليدوي لجداول البيانات. تدعم هذه الإمكانات الهدف وراء العديد من عناصر تحكم FedRAMP، بما في ذلك Rev 5 CM-8(2) (جرد مكونات نظام المعلومات | الصيانة الآلية) و CM-8(3) (جرد مكونات نظام المعلومات | الكشف الآلي عن المكونات غير المصرح بها).

  • تبسيط طلبات التغيير الهامة (SCRs): من خلال فرض محرك سياسة موحد عبر دورة حياة التطوير بأكملها، يمكن للفرق إثبات أن التعليمات البرمجية الجديدة تلبي خطوط الأمان الأساسية المحددة من خلال توفير عرض موحد لجميع النتائج الأصلية والجهات الخارجية قبل النشر. يوفر هذا التحقق الاستباقي لـ 3PAOs وAOs وPMO دليلًا موثقًا على أن حواجز الحماية الأمنية كانت نشطة طوال عملية التغيير، مما أدى إلى تسريع الموافقة على الميزات الجديدة بشكل كبير.

التسريع من خلال رؤية Code-to-Cloud

لا ينبغي النظر إلى إدارة المخاطر الوقائية على أنها أفضل الممارسات الأمنية فحسب، بل باعتبارها أداة لتسريع المهام. تعمل حواجز الحماية الآلية وإمكانية التتبع المتسارعة كمضاعف للقوة الحاسمة للمؤسسات ذات الموارد المحدودة. تسمح هذه الإمكانات لفرق الأمان الصغيرة بفرض معايير على مستوى المؤسسة عبر البيئات السحابية المعقدة دون إشراف يدوي. ومن خلال إنشاء “التصميم الآمن”، يمكنك تقليل الاحتكاك الناتج عن الامتثال والحفاظ على تركيز فرق الهندسة لديك على تقديم الميزات الحيوية للمهام.

في الجزء الأخير من سلسلتنا، سوف ننظر إدارة المخاطر التفاعلية. سنناقش كيفية استخدام السياق السحابي لتسريع الاستجابة للحوادث وتلبية المتطلبات الصارمة لعائلة التحكم في الأشعة تحت الحمراء الخاصة بـ FedRAMP.

شاركها.
اترك تعليقاً