Назад

Безопасность CI/CD: DevSecOps глазами аудитора ISO

Конвейер CI/CD — самая привилегированная система компании-разработчика: он имеет доступ к коду, секретам и продакшену одновременно. Как аудитор я, Кирилл Проскурня, смотрю на него особенно внимательно.

Почему CI/CD — критичный актив

Компрометация пайплайна даёт атакующему всё сразу: внедрение кода в продукт, кражу секретов, доступ к инфраструктуре. Атаки на цепочку поставки ПО — один из главных векторов последних лет, что напрямую связано с управлением поставщиками.

Что проверять в первую очередь

Секреты. Токены и пароли — только в секрет-хранилище, не в коде и не в переменных с широким доступом. Ротация по расписанию — часть политики аутентификации.

Доступы к пайплайну. Кто может менять конфигурацию сборки? Изменение пайплайна = изменение продукта. Права — по принципу минимума, как во всём управлении доступами.

Зависимости. Сканируйте библиотеки на известные уязвимости прямо в пайплайне; фиксируйте версии; следите за источниками пакетов.

Артефакты. Подписывайте сборки и проверяйте подписи при деплое — это гарантия, что в продакшен уехало то, что собрано конвейером.

Логи. Каждый запуск, каждое изменение конфигурации — в централизованные журналы.

Как это ложится в ISO 27001

Всё перечисленное — конкретные контроли Приложения A: безопасная разработка, разделение сред, управление изменениями. Подробнее о процессной стороне — в статье о безопасной разработке.

Быстрый чек

Три вопроса себе: можете ли вы сказать, кто и что менял в пайплайне за последний месяц? Умрут ли доступы уволившегося разработчика в день ухода? Заметите ли вы подмену артефакта? Три «да» — вы в хорошей форме.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию