Интеграция Aqua и Jira для превращения результатов сканирования безопасности в задачи

Источник: Aqua•

Интеграция Aqua и Jira для превращения результатов сканирования безопасности в задачи

Подключите Aqua к Jira для автоматического создания тикетов при обнаружении уязвимостей, конфиденциальных данных и вредоносного ПО в процессе сканирования образов.

TL;DR: Обнаружение проблемы безопасности — это только начало. Командам все равно нужно передать эту информацию тем, кто может ее изучить и устранить, не добавляя лишних ручных операций. Aqua интегрируется с Jira для автоматического открытия тикетов, когда сканирование или повторное сканирование образов выявляет уязвимости, конфиденциальные данные или вредоносное ПО. Это позволяет включить результаты проверок безопасности Aqua в уже налаженный процесс управления работой, помогая командам безопасности и разработки переходить от обнаружения к устранению без необходимости вручную создавать тикеты в Jira.

Что дает интеграция Aqua с Jira?

В облачных средах (cloud native) могут возникать тысячи результатов проверок безопасности для огромного количества образов контейнеров. Выявление этих проблем важно, но их устранение зависит от того, попадет ли информация в рабочий процесс, где ответственная команда сможет принять меры.

Aqua связывает сканирование образов с Jira так, что при обнаружении проблемы безопасности во время сканирования или повторного сканирования образа, система может автоматически создать тикет на указанной доске Jira. Интеграция поддерживает такие проблемы безопасности, как уязвимости, конфиденциальные данные и вредоносное ПО.

Это создает прямой путь от обнаружения к рабочему процессу устранения. Команды безопасности могут использовать Aqua для выявления проблем в образах контейнеров, а команды разработки и платформенные инженеры — управлять возникающими задачами в Jira, не тратя время на ручной перенос данных в тикеты.

Интеграция настраивается для конкретных проектов и досок Jira. Организации, которым необходимо направлять результаты на несколько досок, могут определить несколько конфигурационных блоков Jira, где каждый блок указывает свой проект, доску и связанные настройки.

Важное различие: Jira управляет работой, связанной с найденной проблемой. Aqua остается ответственной за выявление самой проблемы безопасности. Интеграция не превращает Jira в средство контроля безопасности или принудительного исполнения политик.

Как работает интеграция Aqua и Jira?

Интеграция использует сервер вебхуков Aqua (Aqua Webhook Server) для передачи результатов сканирования образов в Jira.

Администратор сначала создает конфигурационный файл jira.yaml на хосте, где запущен контейнер Aqua Webhook Server. Конфигурация определяет среду Jira, проект и доску, на которой Aqua должна создавать тикеты. Обязательные параметры включают URL-адрес Jira, учетные данные пользователя, имя проекта, ID проекта и доску. Администраторы также могут указать тип задачи, например «Ошибка» (Bug) или «Задача» (Task).

Дополнительные настройки обеспечивают более гибкое управление создаваемыми тикетами Jira. К ним относятся приоритет, исполнитель, затронутые версии, версии исправления и метки. Aqua также поддерживает пользовательские значения описания и заголовка, хотя документация рекомендует оставлять их по умолчанию в большинстве случаев, так как стандартные значения Aqua содержат полезную информацию о находке, включая имя образа.

Для аутентификации конфигурация поддерживает использование имени пользователя и пароля Jira. Документация рекомендует использовать переменную окружения JIRA_PASSWORD при запуске контейнера вебхука, чтобы избежать хранения пароля в открытом виде в файле jira.yaml.

Контейнер Aqua Webhook Server запускается на том же хосте, что и конфигурационный файл. Затем сервер Aqua настраивается в разделе «Settings» -> «Image Scan Results Webhook» для отправки результатов сканирования образов на сервер вебхуков. Документированные эндпоинты используют путь /scan с протоколом HTTPS на порту 8444 или HTTP на порту 8084.

Далее рабочий процесс прост: Aqua сканирует или повторно сканирует образ, выявляет поддерживаемую проблему безопасности, и интеграция открывает тикет в Jira на доске, определенной в конфигурации. Пример, показанный на странице 13 документации, иллюстрирует тикет об уязвимости в Jira, созданный на основе результатов сканирования образа Aqua.

Что эта интеграция означает для клиентов Aqua?

Ценность интеграции заключается в связывании процесса обнаружения угроз с установленным процессом устранения.

Результаты проверок безопасности становятся назначенными задачами. Aqua может выявлять уязвимости, конфиденциальные данные и вредоносное ПО во время сканирования образов. Интеграция с Jira превращает эти находки в тикеты, где команды могут управлять ответственностью и устранением, используя уже привычные процессы Jira.

Маршрутизация может отражать структуру организации команд. Каждый шаблон конфигурации Jira нацелен на одну доску, и администраторы могут добавлять несколько конфигурационных блоков, если тикеты должны попадать на разные доски. Поля Jira, такие как приоритет, исполнитель, версии и метки, предоставляют дополнительные способы вписать тикеты в существующий рабочий процесс организации.

Разделение ответственности между безопасностью и устранением сохраняется. Aqua обнаруживает проблему и предоставляет информацию о безопасности. Jira обеспечивает рабочий процесс для управления полученной задачей. Такое разделение позволяет командам внедрять результаты Aqua в свою текущую операционную модель, не превращая саму систему тикетов в инструмент контроля безопасности.

Эта интеграция решает одну из частей более широкого жизненного цикла безопасности: передачу результатов сканирования образов в процесс устранения. Средства контроля безопасности среды выполнения (runtime security) Aqua остаются отделенными от этого процесса создания тикетов в Jira.

Где это наиболее важно?

  • Устранение уязвимостей. Когда Aqua обнаруживает уязвимость при сканировании образа, интеграция может создать тикет в Jira, чтобы ответственная команда могла включить исправление в свою очередь задач.
  • Обнаружение конфиденциальных данных. Когда при сканировании образа обнаруживаются конфиденциальные данные, тот же рабочий процесс позволяет передать эту информацию в Jira для расследования и принятия мер.
  • Обнаружение вредоносного ПО. Вредоносное ПО, обнаруженное во время сканирования или повторного сканирования образа, может генерировать тикет в Jira, предоставляя команде, ответственной за этот образ, четко определенную задачу для расследования.
  • Несколько команд разработки. Организации, использующие разные доски Jira, могут определить более одного конфигурационного блока в jira.yaml, что позволяет интеграции создавать тикеты в разных проектах и на разных досках Jira в соответствии с настройками.

Что нужно для начала работы?

Для интеграции требуется доступ к данным вашего проекта Jira и учетные данные, хост для контейнера Aqua Webhook Server и файл jira.yaml с соответствующей конфигурацией. Сервер Aqua также должен быть настроен на отправку результатов сканирования образов на эндпоинт вебхука.

После настройки вы можете проверить интеграцию, добавив образ в разделе «Images & Functions» -> «Images». Aqua просканирует образ, и при обнаружении одной или нескольких проблем безопасности на доске Jira, указанной в конфигурации, должен появиться тикет. Если требуется устранение неполадок, Aqua рекомендует проверять логи контейнера Aqua Webhook Server и логи сервера Aqua с помощью команды docker logs.

Клиенты могут следовать руководству по интеграции Aqua с Jira в документации Aqua (требуется вход в систему) для настройки интеграции или запросить демо-версию, чтобы увидеть ее в действии.

Часто задаваемые вопросы

Для каких результатов проверок безопасности Aqua может создавать тикеты в Jira?

Согласно документации Aqua, интеграция может открывать тикеты в Jira, когда сканирование или повторное сканирование образа обнаруживает уязвимость, конфиденциальные данные или вредоносное ПО.

Может ли Aqua создавать тикеты на нескольких досках Jira?

Да. Каждый шаблон конфигурации нацелен на одну доску Jira, но администраторы могут разместить несколько блоков YAML в файле jira.yaml для настройки дополнительных проектов и досок.

Могу ли я управлять полями, которые Aqua настраивает в Jira?

Да. Задокументированная конфигурация поддерживает такие параметры, как тип проблемы, приоритет, исполнитель, затронутые версии, версии исправления и метки. Пользовательские описания и сводки также поддерживаются, хотя Aqua рекомендует сохранять значения по умолчанию, поскольку они содержат полезную информацию об обнаруженной проблеме.

Заменяет ли интеграция с Jira средства контроля безопасности Aqua?

Нет. Интеграция создает тикеты в Jira на основе проблем безопасности, обнаруженных Aqua при сканировании образов. Jira предоставляет рабочий процесс для управления этими тикетами. За обнаружение и контроль рисков безопасности по-прежнему отвечают функции безопасности Aqua.

Как я могу проверить, работает ли интеграция?

Вы можете добавить образ через Aqua, чтобы инициировать сканирование изображения. Если в результате сканирования будет обнаружена одна или несколько проблем безопасности, на доске, настроенной в файле jira.yaml, должен открыться тикет Jira. Для устранения неполадок проверьте журналы сервера веб-хуков Aqua (Aqua Webhook Server) и сервера Aqua (Aqua Server).

Aqua Security является первоходером в обеспечении безопасности контейнеризированных облачных нативных приложений от разработки до эксплуатации. Комплексное решение Aqua предотвращает атаки за счет соблюдения гигиены перед развертыванием и смягчает атаки в реальном времени в рабочей среде, сокращая среднее время устранения и общий бизнес-риск. Платформа Aqua, представляющая собой платформу защиты облачных нативных приложений (CNAPP), объединяет безопасность от кода до облака, сочетая возможности агентской и безагентской технологий в единое решение. Благодаря масштабируемости корпоративного уровня, которая не замедляет циклы разработки, Aqua обеспечивает безопасность вашего будущего в облаке. Компания Aqua, основанная в 2015 году со штаб-квартирой в Бостоне (штат Массачусетс) и Рамат-Гане (Израиль), защищает более 500 крупнейших мировых предприятий.

О чём эта статья

Ещё в разделе «Облака и инфраструктура»

Все →

Ещё от Aqua Security