コンテンツへスキップ

ホーム 専門知識 / アプリケーションセキュリティ

APP / APP-03

CI/CDセキュリティとDevSecOpsの統合

わかりやすいブロックおよび例外ルールを用いて、セキュリティ統制を開発およびデプロイメントに組み込みます。また、本プロジェクトでは、アカウント、ランナー、シークレット、権限といったソフトウェア配信チェーンそのものも保護します。.

役立つとき

的確な回答
定義されたニーズに対して.

定期的なリリースが実施されても、一貫したチェックがなされておらず、パイプラインの秘密が漏れやすく、実行中のランナーが過大権限を持ちすぎたり、セキュリティ対策がプロジェクト完了時に限って行われる場合など。.

一目でわかる

家族
アプリケーションセキュリティ

エンゲージメント
アドバイザリーおよび実装

参考
APP-03

適用範囲と成果物

このエンゲージメントの対象範囲.

スコープ

  • リポジトリ
  • 保護枝
  • アイデンティティ
  • ランナーの権限
  • 秘密
  • コード/依存関係/画像解析
  • 承認規則
  • 遺物
  • 環境推進
  • 例外

成果物

  • パイプラインアーキテクチャ
  • バージョン化された構成
  • ブロック基準
  • 例外手続き
  • パイロット結果
  • 開発者ガイド
  • 責任と指標

検収証拠

テスト制御がトリガーされる;セキュリティが保護される;デプロイメント権限が制限される;承認されたデリバリが再現可能である;ブロッキングと例外が監査可能である;パイプラインの実行時間は計測される。.

配達

仕事の進め方.

アプローチ

アーキテクチャを理解する;リスクと要件を選択する;制御を統合または検証する;テストする;チームに引き渡す;回帰チェックの計画を行う。.

前提条件と責任

顧客:コード、アーキテクチャ、開発者、テスト環境、およびパイプラインへのアクセス。プロバイダー:専門知識とチェック。コードの修正は含まれている場合のみ。.

スコープ要因

アプリケーション、言語、リポジトリ、依存関係、ロール、パイプライン、ボリュームと深度。個別のツールライセンス、修復開発、保守。.

確認のための質問

パイプラインを変更して実行できるのは誰ですか?どの秘密が生産アクセスを提供しますか?リリースをブロックする欠陥は何ですか?また、誰が例外を承認できますか?

重要な境界線

単にスキャナーを導入するだけがデベロッパーセキュリティオペレーションではありません。規則にはメンテナンスが必要であり、例外は恒久的な迂回路にならないようにしなければなりません。.

管理策は、合意されたバージョンおよびスコープに適用されます。スキャナー、SBOM、フレームワークのいずれ単体でも、納品されるソフトウェアのセキュリティを保証するものではありません。.

実際には

具体例.

これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.

シナリオ01

チームは依存性チェックなしで毎週リリースを行います。 プロジェクト:コントロールを段階的に追加し、実行可能なフィードバックを優先します。 ターゲット成果:管理が困難な誤検知のバックログなしで、統合されたセキュリティを実現します。.

シナリオ 02

パイプラインにはグローバル管理者アカウントがあります。 プロジェクト:異なるユーザー名で環境ごとにアクセス許可を制限します。 ターゲット成果:侵害されたテストランナーが生産環境にさらされる可能性が低くなり、テストを通じて境界が検証されます。.

技術と参照コンテキスト

例:既存の CI/CD プラットフォームとシークレットマネージャー、SAST/SCA とイメージチェック(技術やライセンスに応じて異なる場合があります)。.

最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.

コネクテッドサービス

次のステップを構築する。.

これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.

会話を始めましょう。

スコープを明確にする。.

このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.