يحتوي كل مجال أمان على رقم يخبرك بمدى السيطرة عليه. الهوية لديها اعتماد MFA. التصحيح يعني الوقت اللازم للعلاج. التعرض له قضايا حرجة مفتوحة. كل واحد يجيب على سؤال بسيط في لمحة. يجب أن يكون للبنية التحتية السحابية مقياس مكافئ، وتعد تغطية البنية التحتية كرمز (IaC) مرشحًا قويًا.

IaC هي الطريقة التي يتم بها بناء السحابة الحديثة، وذلك لسبب وجيه. يمكن مراجعة التعليمات البرمجية قبل شحنها، وتحكمها السياسة، وإعادة بنائها بنفس الطريقة في كل مرة. إن مقدار السحابة التي يتم تشغيلها من خلال التعليمات البرمجية، وتغطية IaC الخاصة بك، هو مقياس مباشر لمقدار ما يمكنك تأمينه حسب التصميم.

ولكن على عكس المجالات الأخرى، فإن التغطية في السحابة ليست ثنائية. يمكن أن يكون المورد نصف مغطى: حيث يتم نشره عبر خط أنابيب ولكن من المستحيل تتبعه مرة أخرى إلى الكود الذي حدده. النسخة المفيدة من تغطية IaC ليست نسبة مئوية واحدة، بل هي عبارة عن مسار تحويل. بدءًا من البنية التحتية التي يمكن أن تكون في التعليمات البرمجية، إلى ما تتتبعه أداة IaC فعليًا، إلى ما يمكنك فتحه وإصلاحه في الريبو اليوم.

هذا المسار هو الطريقة التي يجب أن تفكر بها فرق الأمان السحابي وDevOps في تغطية IaC: ليس كنسبة مئوية للإبلاغ عنها، ولكن كخريطة طريق لإخضاع المزيد من السحابة للحوكمة.

مسار تغطية IaC: دعم التتبع ونشره وإعلانه

حتى في معظم المؤسسات السحابية الأصلية، لا يزال يتم توفير بعض الموارد خارج التعليمات البرمجية. يتم إنشاؤها إما عبر ClickOps، أو يتم تشغيلها بواسطة برنامج نصي، أو يتم تشغيلها بواسطة مهندس يقوم بحل مشكلة في الساعة 2 صباحًا. هذه البنية التحتية غير المُدارة هي المكان الذي تتركز فيه المخاطر لأن المورد غير الموجود في التعليمات البرمجية لا يمر أبدًا عبر فحص خط الأنابيب. لا توجد سياسة كرمز تقوم بتقييمها، ولا يوجد تحليل ثابت يضع علامة عليها قبل شحنها. إذا انجرف المورد، فلا شيء يصالحه. وعندما يحدث خطأ ما، لا توجد وحدة أو ملف أو مؤلف يمكن تتبعه مرة أخرى.

ولذلك، فإن التغطية هي إجراء أمني، وليست مجرد إحصائيات نظافة DevOps. لكن لا يمكن لنسبة مئوية واحدة أن تخبرك بالمكان الذي تتوقف فيه البنية التحتية الخاصة بك عن أن تكون قابلة للتحكم، على طول المسار من السحابة إلى التعليمات البرمجية. وبدلاً من ذلك، فإننا نفكر في الأمر على أنه مسار تحويل عبر ثلاث مراحل:

تصور لتغطية IaC في منصة Wiz.
  1. IaC-دعم: كل مورد سحابي يمكن تعريفه في التعليمات البرمجية. مثيل قاعدة بيانات، وحساب خدمة، وشبكة فرعية لـ VPC. هذه هي المجموعة الكاملة وأوسع جزء من مسار التحويل، وهي خط الأساس الصادق لأي رقم تغطية. بالنسبة للموارد التي لا يمكنها المضي قدمًا عبر مسار التحويل، فإن الفجوة واضحة. خذ بعين الاعتبار جهازًا افتراضيًا جديدًا تم تشغيله في وحدة التحكم أثناء وقوع حادث ولم يتم استيراده مطلقًا إلى IaC. لا يوجد ملف حالة يتتبعه، ولن يتم وضع علامة عليه على أنه منجرف، ولن يتم أخذه في الاعتبار عند الحاجة إلى إعادة توفير البنية التحتية.

  2. تتبعها IaC: يظهر المورد في ملف حالة، أو ما يعادله. لقد تم إنشاؤه من خلال نموذج IaC. يمكن اكتشاف الانحراف، ويمكن اعتبار المورد شبه محكوم. هنا، الفجوة أكثر دقة: مثيل قاعدة بيانات موجود في الحالة ولكن تم إنشاؤه بواسطة وحدة نمطية منذ حذفه أو إعادة هيكلته من الريبو. يحكمها IaC، لكن لا يمكن لأحد تتبع أو إصلاح الكود الذي يحددها.

  3. تم تعيينه لإعلان في الكود: يتحول تعريف مورد IaC في الحالة إلى وحدة نمطية وملف وسطر فعلي في الريبو الذي يمكنك فتحه اليوم. يمكن الآن فحص المصدر قبل النشر، ويمكن إرسال الإصلاحات كطلبات سحب، ويمكن إعادة بناء المورد من التعليمات البرمجية. وينبغي اعتبار الموارد التي تصل إلى هذه المرحلة محكومة ويمكن تتبعها.

كل مرحلة يتم تضييقها هي فجوة تغطية مصحوبة بإجراء محدد. يجب إدراج الموارد التي تقع في المرحلة الأولى ضمن IaC. تحتاج الموارد التي تتوقف في المرحلة الثانية إلى إعادة الاتصال بكود المصدر الخاص بها. بمعنى آخر، يحول مسار التحويل نسبة مئوية غامضة إلى تراكم ذو أولوية.

تتيح تغطية IaC إمكانية التتبع والمرونة والامتثال

التغطية مهمة بسبب ما يعتمد عليها. إن إصلاح المخاطر من مصدرها، وإعادة البناء بشكل نظيف بعد وقوع حادث، وإثبات فحص البنية التحتية قبل شحنها، يصبح ممكنًا فقط لحصة السحابة الخاصة بك التي تعيش في التعليمات البرمجية. على سبيل المثال:

  • التتبع: عندما يظهر تكوين خاطئ على مورد مباشر، تقرر التغطية ما إذا كنت ستصلح العارض في وحدة التحكم أو السبب في التعليمات البرمجية. يحصل المورد المعين لوحدته على طلب سحب مستهدف والمالك المناسب. يحصل الشخص غير المعين على تغيير يدوي يتم تعديله مرة أخرى في الأسبوع المقبل.

  • صمود: لا يمكنك إعادة البناء من كود غير موجود. البنية التحتية التي لم يتم تقنينها مطلقًا هي بالضبط البنية التحتية التي لا يمكنك إعادة إنشائها تحت الضغط، مما يجعل التغطية شرطًا مسبقًا لاستعادة البيئة، وليس مجرد إعادة نشر جزء منها.

  • امتثال: تمر البنية التحتية التي تحكمها التعليمات البرمجية عبر عمليات فحص خطوط الأنابيب قبل شحنها. تخبرك التغطية بكمية ممتلكاتك التي تم التحقق من صحتها من المصدر، مقابل ما تم اكتشافه بعد أن يكون قيد الإنتاج بالفعل، إذا تم اكتشافه على الإطلاق.

كيف يقيس Wiz تغطية IaC

يقوم Wiz Code بفحص الوحدات النمطية والمسارات التي تحدد البنية الأساسية لديك، ويرى Wiz Cloud ما يتم تشغيله بالفعل. ويعمل مخزون IaC، المتوفر الآن بشكل عام، على التوفيق بينها، وربط كل وحدة نمطية بكل عملية نشر أنشأتها وكل مورد مباشر تديره. والنتيجة هي مسار التحويل الذي رأيته بالفعل، والذي يوضح بالضبط أين تقع الموارد من إدارة IaC.

يوفر Wiz IaC Inventory لفرق Cloud Security وDevOps رؤية موحدة لكيفية تحول التعليمات البرمجية إلى السحابة.

نظرًا لأن Wiz يرى كلاً من التعليمات البرمجية والسحابة، فيمكنه العمل على الفجوات التي يكشفها مسار التحويل. يؤدي العثور على مورد مباشر إلى تعيين الوحدة النمطية المحددة التي أعلنتها، مع إرفاق المالك، وبالتالي يتم شحن الإصلاح كطلب سحب بدلاً من تغيير وحدة التحكم يدويًا.

تم تتبع عامل الذكاء الاصطناعي الذي تم تكوينه بشكل خاطئ من خلال مسار التعليمات البرمجية الكامل إلى السحابة، بدءًا من نشر IaC الذي حدده إلى المورد المباشر ونتائج التكوين الخاصة به.

تعمل نفس القواعد كعناصر تحكم في التدفق في التطوير وكعناصر تحكم في السحابة في وقت التشغيل، لذلك تكتشف فرق DevOps التكوينات الخاطئة مبكرًا باستخدام السياسات التي تفرضها فرق Cloud Security في الإنتاج. يتم فحص البنية التحتية الجديدة قبل شحنها بدلاً من اكتشافها بعد ذلك.

يسمح محرك السياسة الموحد من Wiz لفرق الأمان بفرض نفس القواعد التي تحكم السحابة الخاصة بهم في وقت التشغيل، في مرحلة مبكرة من التطوير لمنع التكوينات الخاطئة من الوصول إلى الإنتاج.

لقد كانت فرق سحابة متري الأمان مفقودة

قياس التغطية هو الأساس. إن التصرف بناءً على ذلك هو ما يهم الآن، لأن الفرصة المتاحة للعمل قد انهارت. يمكن لنماذج الذكاء الاصطناعي اكتشاف الخلل وإنتاج استغلال فعال خلال ساعات، لذلك يجب أن يواكب العلاج هجمات سرعة الآلة.

في عصر الاستعداد لتهديدات الذكاء الاصطناعي، فإن معالجة سرعة الآلة لها شرط أساسي صعب، وهي المرحلة الثالثة من المسار: يجب على المورد الرجوع إلى التعليمات البرمجية. يمكن للوكيل المستقل فتح طلب سحب وإصلاح التكوين الخاطئ في جذره والحفاظ على السلوك المقصود فقط عندما يتمكن من رؤية الوحدة والنشر والمورد المباشر معًا. يقوم Wiz Green Agent بذلك بالضبط، ولكن فقط عبر حصة ممتلكاتك التي تصل إليها التغطية. كلما زادت التغطية الخاصة بك، زاد عدد السحابة التي يمكنك الدفاع عنها بسرعة الآلة.

أنت تقوم بالفعل بقياس الهوية والترقيع والتعرض. تغطية IaC هي الرقم المفقود الذي يخبرك ما إذا كانت السحابة الخاصة بك قد تم إنشاؤها بشكل صحيح في المقام الأول، وهي تنتمي إلى نفس لوحة المعلومات.

يمكن لعملاء Wiz Code الحاليين توصيل مستودعاتهم ومنصات IaC والبدء في استكشاف IaC Inventory اليوم. للتعمق في كيفية عمله، قم بزيارة الوثائق (يلزم تسجيل الدخول).

هل أنت جديد في ويز؟ قم بحجز عرض توضيحي لترى كيف يقوم الرسم البياني الأمني ​​بربط ملكية IaC الخاصة بك ببيئة التشغيل الخاصة بك.

شاركها.
اترك تعليقاً