تثق الفرق في Wiz لحماية كل ما يقومون بإنشائه وتشغيله في السحابة. تبدأ هذه الثقة بكيفية بناء منصتنا. لتحقيق نفس المستوى العالي الذي وضعناه لعملائنا، فإننا نفرض معايير تطوير آمنة صارمة، بما في ذلك سياسة مكافحة التطرف العنيف الصفرية لجميع أكواد الإنتاج.
بدون اعتماد صور الحاويات المقواة، تعمل أدوات فحص الثغرات الأمنية على إبطاء عمل المطورين عند انقطاع خطوط الأنابيب بسبب المخاطر والتحديات الخطيرة الهامة في الصور الأساسية.
لحل هذه المشكلة، اعتمدت فرق تطوير Wiz الآن نظام WizOS: صورنا الأساسية للحاويات المقواة والبسيطة والقريبة من الصفر والمصممة لتوصيل البرامج بشكل آمن.
WizOS ليس مجرد ترقية أمنية، بل هو جزء من مهمتنا الأوسع لمساعدة الفرق على البدء بأمان والبقاء آمنين، مع دمج الأمان في سلسلة توريد البرامج من الطبقة الأولى. وهو متوفر الآن في المعاينة الخاصة لعملاء Wiz. يرجى التواصل مع فريق حسابك لمعرفة المزيد.
بينما نطلق صورنا القوية وخفيفة الوزن، نريد أن نتعرف على الرواد الذين شكلت ابتكاراتهم هذا المجال – مبادرة Distroless من Google، وRed Hat’s Universal Base Images، وWolfi OS من Chainguard، وجهود الصور البسيطة من Docker، وأساس Alpine Linux الآمن وخفيف الوزن. لقد أرست مساهماتك الأساس لنظام بيئي أكثر أمانًا وفعالية للحاويات.
المشكلة: نقاط الضعف التي لم يسببها المطورون
يتم فحص كل صورة حاوية أثناء مرحلة الإنشاء. يمكن أن يؤدي وجود CVE مهم واحد في صورة أساسية مشتركة إلى إيقاف النشر عبر عشرات الخدمات. يجد المطورون أنفسهم بعيدًا عن العمل المميز لمعالجة نقاط الضعف التي لم يتسببوا فيها وغالبًا لا يفهمونها. جذر المشكلة ليس منطق التطبيق الخاص بهم، بل هو خطر موروث من الصور الأساسية المتضخمة.
من منظور الأمان والامتثال، تستخدم الفرق المختلفة توزيعات مختلفة (على سبيل المثال، Ubuntu، وDebian، وAlpine)، مما يجعل توحيد الضوابط شبه مستحيل. وبالنسبة للبيئات المنظمة، هناك حاجة إلى أسس متوافقة مع FIPS يمكنها اجتياز عمليات التدقيق دون أشهر من التحقق اليدوي.
لماذا WizOS منطقي
WizOS عبارة عن توزيعة Linux معززة مع خط بناء خاص بها ونموذج أمان متوافق مع Alpine ولكن مع حواجز حماية أكثر صرامة. لقد انتقلنا من Alpine’s musl إلى glibc لدعم نطاق أوسع من التطبيقات والتبعيات، دون التضحية بالحد الأدنى من البصمة المتوقعة هنا.
يتطلب بناء WizOS تمهيد خط بناء جديد تمامًا وقابل للتكرار، مع بيئات خاضعة للتحكم ومخرجات حتمية. يتم إنشاء كل مكون في WizOS من المصدر، مع التوقيع والمصدر، بحيث يمكن للمستخدمين “الوثوق، ولكن التحقق” مما يتم تشغيله في حاوياتهم.
نظرًا لأن العديد من خدماتنا الداخلية مكتوبة بلغة Go وتستخدم بالفعل صورًا تشبه جبال الألب، فقد تم تصميم WizOS كبديل سهل الاستخدام. لم ننشر الصور فقط؛ قمنا أيضًا ببناء البنية التحتية للاختبار لدعمهم. تخضع الإصدارات الجديدة للتحقق الوظيفي الكامل والاختبار الشامل قبل الإصدار، مما يضمن أننا نقوم بالترقية بذكاء بدلاً من ملاحقة “الأحدث”. هدفنا لا يقتصر على القضاء على التهديدات والتطرف العنيف فحسب، بل هو تقديم مستقر وآمن على نطاق واسع.
طرح WizOS عبر فرق التطوير والأمن
بالنسبة لمعظم الفرق، كان طرح WizOS أمرًا سهلاً. تحتاج الخدمات القائمة بالفعل على Alpine إلى تعديلات طفيفة فقط على مراجع الصور الأساسية في مخططات Helm وDockerfile. بالنسبة لأولئك الذين يستخدمون Ubuntu أو Debian، تطلب الترحيل بعض التغييرات الأعمق، بدءًا من استبدال مديري الحزم إلى إعادة هيكلة نصوص البناء. ولحسن الحظ، فإن بنية Golang الثقيلة والتبعيات خفيفة الوزن جعلت العملية قابلة للإدارة.
أجرى فريق أمان المنتج مراجعات لسلسلة CI/CD بأكملها. لقد تحققنا من صحة مصدر الصورة الجديدة وتسجيلها وسير عمل النشر. بعد بدء التشغيل، أكدنا أن اكتشاف الثغرات الأمنية وتسجيل التدقيق والتنبيه جميعها استمرت في العمل كما هو متوقع.
تأثير قابل للقياس عبر المكدس
وكان التأثير فوريا.
انخفضت معدلات التطرف العنيف الحرجة والعالية في الصور الأساسية إلى ما يقرب من الصفر. أصبحت أدوات فحص الثغرات الأمنية لدينا أكثر هدوءًا، مع عدد أقل من النتائج الإيجابية الكاذبة وضوضاء أقل.
وبالنسبة للمشكلات المتبقية، يمكن للمطورين التركيز على المنطق الفعلي على مستوى التطبيق بدلاً من عيوب نظام التشغيل الموروثة.
من وجهة نظر المطورين، كان التغيير يعني عددًا أقل من الإصدارات المحظورة، وأحجام صور أصغر، وعمليات نشر أسرع. تحركت خطوط أنابيب CI بشكل أسرع، وانخفض استخدام الشبكة والتخزين في سجلات صور الحاوية الخاصة بنا.
ما هي الخطوة التالية
نحن نواصل توسيع WizOS لدعم نطاق أوسع من الصور الأساسية، وقريبًا، صور طبقة التطبيقات الشائعة أيضًا. داخل Wiz، يمكن للعملاء بالفعل معرفة الثغرات الأمنية التي تم تقديمها من خلال الطبقات الأساسية والحصول على توصيات للبدائل الآمنة، بما في ذلك WizOS. يمكنك أيضًا تتبع مكان نشر WizOS عبر بيئتك وفرض سياسات لتوحيد استخدامه.
WizOS متاح الآن في المعاينة الخاصة لعملاء Wiz. إذا كنت مستعدًا لتأمين برنامجك في المؤسسة، فاتصل بفريق حسابك للبدء!
