تخيل برج مراقبة يقوم بمراقبة قاعدة التعليمات البرمجية الخاصة بك وتأمينها بشكل نشط عبر أنظمة التحكم في الإصدار (VCS). من خلال أحدث عمليات تكامل GitLab وAzure DevOps من Wiz، يمكنك الحصول على حل أمان موحد يحمي التعليمات البرمجية الخاصة بك – أينما كانت. في هذه المدونة، سنتعمق في كيفية استفادة Wiz من الرسم البياني للأمان الخاص بها، وضمان فحوصات التكوين الشاملة، والمسح المتقدم للتعليمات البرمجية لتأمين التعليمات البرمجية الخاصة بك ومسار التطوير بأكمله.
الرسم البياني الأمني هو العمود الفقري لمنصة Wiz. فهو يساعد المستخدمين على تصور مستودعات التعليمات البرمجية من خلال دمج حسابات مؤسسة VCS كمؤسسات سحابية ويوفر نظرة شاملة لبيئات التطوير مع التفاصيل التي تهم تفاصيل المستودعات والفروع والفرق وأدوار المستخدم. يتيح ذلك لفرق الأمان الاستعلام عن البصمة التكنولوجية وملكيتها وهيكل قاعدة التعليمات البرمجية الخاصة بها وتصورها، مما يسهل مراقبة الأمان بشكل أفضل.
فهم الملكية والمسؤولية
تتطلب الإدارة الفعالة للمخاطر فهمًا واضحًا للملكية داخل بيئة التطوير. يمكن الاستعلام عن Wiz Security Graph لإظهار العلاقات بين مثيلات VCS أو المؤسسات ومستخدميها. يتضمن ذلك روابط أدوار الوصول لتحديد المسؤولين والأعضاء والمتعاونين، مما يعكس هياكل فريق VCS في الرسم البياني الأمني. يعد سياق الملكية الواضح أمرًا ضروريًا لمعالجة نقاط الضعف الحرجة في الوقت المناسب وبكفاءة.
يعمل Wiz على تمكين المؤسسات من تأمين تطوير التطبيقات السحابية الأصلية من خلال نشر مجموعة من الماسحات الضوئية على التعليمات البرمجية المصدر، عبر عمليات تكامل VCS الأصلية، للبحث عن:
-
نقاط الضعف: يكتشف Wiz الثغرات الأمنية ومخاطر الترخيص في مكتبات الأكواد البرمجية التابعة لجهات خارجية – مما يساعدك على تخفيف التهديدات المحتملة من التبعيات المباشرة والعابرة.
-
تكوينات IAC الخاطئة: ينشر Wiz أكثر من 1400 قاعدة لاكتشاف التكوينات الخاطئة في قوالب البنية الأساسية كرمز (IaC) مثل Terraform وCloudFormation وKubernetes والمزيد. وهذا يضمن أن البنية التحتية الخاصة بك آمنة من الألف إلى الياء.
-
أسرار وبيانات حساسة: مع أكثر من 150 قاعدة، يكتشف Wiz كشف الأسرار مثل الرموز السحابية وSaaS API وبيانات اعتماد قاعدة البيانات والبيانات الحساسة (على سبيل المثال، معلومات تحديد الهوية الشخصية (PII) والمعلومات الصحية المحمية (PHI) والمعلومات المالية) في التعليمات البرمجية.
-
البرامج الضارة: يقوم Wiz بتوسيع نطاق الكشف عن البرامج الضارة والبرامج الضارة (المعتمد على التجزئة والنمط) ليشمل مستودعات التعليمات البرمجية لمنعها من الانتشار إلى مشغلي CI وأحمال العمل الأخرى.
يمكن للمؤسسات التي تتطلع إلى تنفيذ استراتيجية أمان متعددة الطبقات أيضًا الاستفادة من WizCLI لمسح التعليمات البرمجية وصور الحاويات في خطوط أنابيب CI. يكمل هذا الأسلوب فحص مستودع التعليمات البرمجية (المجدول أو عندما يقوم المطورون بإنشاء طلبات سحب) وينشئ خط دفاع إضافي.
يمكن دمج WizCLI بسهولة في أي سير عمل CI/CD، بما في ذلك تلك التي تتم إدارتها من خلال GitHub Actions وGitLab CI/CD وAzure Pipelines، عن طريق إضافة بضعة أسطر فقط إلى ملفات التكوين الموجودة. يتم تشغيل عمليات تكامل WizCLI وVCS بواسطة نفس محرك سياسة الأمان الموحد. بالإضافة إلى ذلك، يتوفر عرض موحد لكل من نتائج فحص الكود وCI/CD، مما يؤدي إلى تبسيط عملية المراجعة الأمنية.
غالبًا ما يتم التغاضي عن الوضع الأمني لأنظمة VCS، والذي إذا لم يتم إدارته بشكل صحيح، فإنه يؤدي إلى توسيع سطح الهجوم الخاص بالمصدر وبناء الأنظمة. يعالج Wiz هذه المشكلة من خلال اتباع نهج شامل لتأمين كل من التعليمات البرمجية وبناء الأنظمة التي تشتمل على مسار البرامج. يراقب Wiz تكوين أنظمة البناء الخاصة بك ووضعيتها. والنتيجة النهائية هي تعليمات برمجية آمنة، يتم تسليمها من خلال سلسلة برامج معززة وموثوقة.
-
تغطية القواعد الشاملة: ينفذ Wiz أكثر من 40 قاعدة تكوين سحابية تستهدف إعدادات VCS، مما يضمن تكوينات آمنة للمصادقة وعناصر التحكم في الوصول وأذونات سير العمل والتسجيل. تتوافق هذه القواعد مع معايير الصناعة مثل أفضل ممارسات OpenSSF SCMومخاطر OWASP TOP10 CI/CD ومعايير GitHub CIS وGitLab CIS.
-
النتائج الأمنية السياقية: من خلال ربط الثغرات الأمنية في التعليمات البرمجية مع سياق VCS وCI/CD، يوفر Wiz رؤى عميقة حول المخاطر المحتملة. على سبيل المثال، فهو يسلط الضوء على المستودعات التي تنشئ حاويات Docker أو مجموعات Kubernetes ذات امتيازات عالية قد تتجاوز التدابير الأمنية الهامة، مثل طلب مراجعات التعليمات البرمجية أو عمليات الفحص الإلزامية للتمرير قبل الدمج في الفرع الافتراضي. كما أنه يسلط الضوء على أسرار السحابة المشفرة التي تتيح الحركة الجانبية عبر الحسابات أو الوصول إلى البيانات الحساسة المستضافة في خدمات التخزين الثابتة.
-
مسارات المخاطر والهجوم ذات الأولوية: يسمح التحليل السياقي الذي تقدمه Wiz بتحديد أولويات المجموعات السامة التي تؤثر على موارد عملك المهمة أولاً.
تحتوي صفحة مستودعات التحكم في الإصدار على جدول شامل يسرد جميع المستودعات الموجودة داخل محيطك الخاضع للمراقبة. بعد الفحص الأولي للفرع الافتراضي لكل مستودع، يقوم Wiz بملء الحالة الصحية وتصنيف النتائج حسب الخطورة عبر نقاط الضعف والتكوينات الخاطئة والأسرار والمزيد. يتم تحديث هذه البيانات وإعادة تقييمها بشكل مستمر مع كل عملية مسح جديدة أو دمج طلبات السحب، لإظهار أحدث حالة.
ابدأ رحلتك نحو بيئة تطوير آمنة من خلال التعرف على المخاطر عبر أصول GitHub وGitLab وAzure DevOps. اقرأ أحدث المستندات لدمج Wiz مع أنظمة التحكم في الإصدار لديك والبدء فورًا في معالجة نقاط الضعف والتكوينات الخاطئة والأسرار والمزيد.
للغوص أعمق، جدولة العرض التوضيحي مع فريقنا واكتشف كيف يمكن لـ Wiz تحويل نهجك نحو تطوير التطبيقات السحابية الأصلية بشكل آمن.
