Развитие безопасных конвейеров разработки ПО: NIST NCCoE DevSecOps Build 2 и вклад Palo Alto Networks в безопасность идентификации и секретов

Источник: Palo Alto Networks Blog•

Развитие безопасных конвейеров разработки ПО: NIST NCCoE DevSecOps Build 2 и вклад Palo Alto Networks в безопасность идентификации и секретов

Успешное завершение этапа Build 2 знаменует собой еще одну важную веху в проекте Национального центра передового опыта в области кибербезопасности (NCCoE) NIST по практикам безопасной разработки, защиты и эксплуатации программного обеспечения (DevSecOps). Palo Alto Networks, теперь...

Успешное завершение этапа Build 2 знаменует собой еще одну важную веху в проекте Национального центра передового опыта в области кибербезопасности (NCCoE) NIST по практикам безопасной разработки, защиты и эксплуатации программного обеспечения (DevSecOps). Компания Palo Alto Networks, усиленная интеграцией с Idira (ранее CyberArk), гордится тем, что вносит свой объединенный и расширенный опыт в реализацию примера 2 (E2), разработанного совместно с Microsoft, DigiCert, Sagittal AI, GitLab, Resilience Cyber Security (ранее Scribe Security) и NextLabs, что еще больше повышает планку современных стандартов безопасной доставки программного обеспечения.

В то время как Build 1 заложил основы для смещения безопасности «влево» (shift-left) и автоматизации защитных проверок в рабочих процессах CI/CD, Build 2 решает одну из самых критических проблем векторов атак в современной разработке ПО: управление идентификацией, секретами и доступом в динамических средах.

Внедряя практики NIST Secure Software Development Framework (SSDF) непосредственно в выполнение конвейера, Build 2 демонстрирует, как организации могут систематически защищать нечеловеческие идентификаторы, учетные данные и привилегированный доступ, позволяя конвейерам разработки ПО оставаться устойчивыми от создания кода до развертывания в облаке. В рамках этой архитектуры от нескольких поставщиков вклад Palo Alto Networks сосредоточен на управлении жизненным циклом сертификатов, управлении секретами и подписи кода.

Ключевые выводы из примера реализации 2 (E2)

Build 2 создает практический план интеграции безопасности идентификации и управления секретами непосредственно в автоматизированные системы сборки:

  • Управление секретами и машинной идентификацией: современные конвейеры CI/CD в значительной степени полагаются на сервисные учетные записи, ключи API и автоматизированные токены. Build 2 показывает, как Next-Gen Trust Security (ранее Certificate Manager от CyberArk), Secrets Hub, Secrets Manager, Privilege Cloud и Machine Identity Security работают вместе для управления сертификатами, ротации учетных данных и защиты привилегированного доступа, устраняя поверхность атаки, создаваемую жестко закодированными секретами.
  • Автоматизированное управление секретами без потери скорости: безопасность не должна замедлять циклы выпуска. Автоматизируя ротацию секретов и управление жизненным циклом сертификатов в автоматизированных сборках и сочетая их с автоматизацией CI/CD от GitLab, разработчики могут поддерживать высокую скорость доставки, сохраняя при этом надежные средства контроля безопасности.
  • Жизненный цикл сертификатов и целостность подписи кода: Build 2 опирается на Next-Gen Trust Security для автоматизации выпуска и продления сертификатов, а также для подписи артефактов сборки, исходного кода и образов контейнеров, предоставляя командам проверяемую цепочку доверия от фиксации (commit) до развертывания без ручной обработки сертификатов.

Поскольку цепочки поставок программного обеспечения становятся все более частой целью атак, Palo Alto Networks по-прежнему привержена сотрудничеству с NIST NCCoE и нашими коллегами. Вместе мы создаем практические, эталонные архитектуры, которые позволяют организациям безопасно внедрять инновации и защищать глобальную цепочку поставок программного обеспечения.

О чём эта статья