Безопасность CI/CD: DevSecOps глазами аудитора ISO
Конвейер CI/CD — самая привилегированная система компании-разработчика: он имеет доступ к коду, секретам и продакшену одновременно. Как аудитор я, Кирилл Проскурня, смотрю на него особенно внимательно.
Почему CI/CD — критичный актив
Компрометация пайплайна даёт атакующему всё сразу: внедрение кода в продукт, кражу секретов, доступ к инфраструктуре. Атаки на цепочку поставки ПО — один из главных векторов последних лет, что напрямую связано с управлением поставщиками.
Что проверять в первую очередь
Секреты. Токены и пароли — только в секрет-хранилище, не в коде и не в переменных с широким доступом. Ротация по расписанию — часть политики аутентификации.
Доступы к пайплайну. Кто может менять конфигурацию сборки? Изменение пайплайна = изменение продукта. Права — по принципу минимума, как во всём управлении доступами.
Зависимости. Сканируйте библиотеки на известные уязвимости прямо в пайплайне; фиксируйте версии; следите за источниками пакетов.
Артефакты. Подписывайте сборки и проверяйте подписи при деплое — это гарантия, что в продакшен уехало то, что собрано конвейером.
Логи. Каждый запуск, каждое изменение конфигурации — в централизованные журналы.
Как это ложится в ISO 27001
Всё перечисленное — конкретные контроли Приложения A: безопасная разработка, разделение сред, управление изменениями. Подробнее о процессной стороне — в статье о безопасной разработке.
Быстрый чек
Три вопроса себе: можете ли вы сказать, кто и что менял в пайплайне за последний месяц? Умрут ли доступы уволившегося разработчика в день ухода? Заметите ли вы подмену артефакта? Три «да» — вы в хорошей форме.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию