您现在的位置是:电脑教程 >>正文
CISA 和 NSA 分享有关保护 CI/CD 环境安全的指南
电脑教程57人已围观
简介网络安全和基础设施安全局 (CISA) 和国家安全局 (NSA) 发布了有关组织如何确保持续集成和持续交付 (CI/CD) 管道免受恶意攻击的指南。该文档包括强化 CI/CD 云部署以及改进开发、安全 ...
网络安全和基础设施安全局 (CISA) 和国家安全局 (NSA) 发布了有关组织如何确保持续集成和持续交付 (CI/CD) 管道免受恶意攻击的和N环境指南 。
该文档包括强化 CI/CD 云部署以及改进开发、分享安全和运营防御 (DevSecOps) 的有关建议和最佳实践 。
CI/CD 是保护一种用于创建和测试代码更改的开发流程 ,被视为 DevSecOps 的安全关键部分 ,将自动化和安全性集成到开发生命周期中 。和N环境
云的源码下载分享日益普及导致 CI/CD 管道在商业云环境中实施,使其成为威胁行为者的有关有吸引力的目标,这些威胁行为者希望将恶意代码注入 CI/CD 应用程序、保护窃取敏感信息或导致拒绝服务(拒绝服务)。安全
CISA 和 NSA 指出,和N环境CI/CD 环境面临的分享安全威胁包括不安全的第一方和第三方代码、中毒的亿华云有关管道执行 、管道访问控制不足、保护不安全的安全系统配置 、使用不安全的第三方服务以及秘密泄露 。
恶意威胁行为者可能会利用不安全代码引入的 CI/CD 漏洞 ,可能会通过破坏源代码管理存储库来操纵构建过程,可能会利用缺乏访问控制或错误配置来在 CI/CD 管道中进行枢转,并且可能会通过以下方式引入安全漏洞:不当使用第三方服务。建站模板

为了强化环境 ,建议组织在云应用程序和服务上使用强加密算法 、使用强凭据 、向 CI/CD 配置添加签名、对所有代码更新使用两人规则 (2PR)、实施最低权限策略、实施网络分段以及审计和保护机密和用户凭据。
此外,这两个机构建议更新操作系统 、软件和 CI/CD 工具 ,删除不必要的云计算应用程序 ,使用恶意软件检测工具,将安全扫描集成为 CI/CD 管道的一部分,限制使用不受信任的代码,分析提交的代码,删除临时资源,并实施软件物料清单 (SBOM) 和软件组成分析 (SCA) 。
“NSA 和 CISA 鼓励组织实施拟议的免费模板缓解措施,以强化其 CI/CD 环境并支持组织 DevSecOps。通过实施拟议的缓解措施 ,组织可以减少 CI/CD 环境中的利用向量数量 ,并为对手的渗透创造一个具有挑战性的环境 ,”两家机构指出 。
模板下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/047d699946.html
上一篇:打破企业孤岛加强网络安全保护
相关文章
从传统服务链监控到端到端流程监控技术实现
电脑教程今天谈下服务链监控和端到端流程监控。对于服务链监控有开源的类似zipkin,skywalking开源工具可以实现完整的服务链监控功能,但是采用这些工具的一般都需要在JVM启动的时候注入探针Jar包,进 ...
【电脑教程】
阅读更多Win10分盘教程(详解Win10下如何进行分区,高效利用硬盘资源)
电脑教程随着技术的发展,笔记本电脑的性能和存储空间也越来越强大。然而,有时候我们可能会遇到硬盘空间不足的问题,导致电脑运行缓慢或者无法安装新软件。在这种情况下,分区是一种非常有效的解决方案。本文将详细介绍在W ...
【电脑教程】
阅读更多顺丰速递服务优势与劣势分析(探究顺丰速递在快递行业中的地位及其服务质量评估)
电脑教程作为中国最大的快递公司之一,顺丰速递一直以来都备受消费者的关注和选择。本文将对顺丰速递的服务进行全面分析,包括其优势与劣势,探究其在快递行业中的地位,并对其服务质量进行评估。1.顺丰速递的发展历程顺丰 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 2025 年 CISO 最青睐的五大安全框架
- Sitecore 零日漏洞可让攻击者远程执行代码
- 图解+案例,理解和实战 OAuth2 认证授权
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- SpringBoot前后端加密让数据传输更优雅
- 浏览器加密钱包高危漏洞可致资金遭窃
- 第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官
- Google 日历沦为钓鱼新工具,可有效绕过安全防护机制
- Windows KDC 曝代理 RCE 漏洞:攻击者可远程控制服务器
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元 b2b信息平台亿华云源码库网站建设云服务器企业服务器香港物理机