Security as Code Platform
Всем привет!
Для каждого языка используется собственный анализатор, у каждого из которых свой набор правил, разрозненная инфраструктура и потребность в покрытии сотен репозиториев.
Если вам знакома (или интересна) эту ситуация, то рекомендуем прочесть статью от Plaid.
В ней ребята описывают собственный опыт создания Security as Code-платформы.
Если кратко, то они унифицировали свои средства анализа и перешли к централизованной модели по принципу Security Pipeline as Code.
Есть набор шаблонов, который можно и нужно подключать для анализа репозиториев. Проверки разные – от инкрементального анализа PR до полноценных сканирований.
Но интересно другое – как именно ребята создавали свою платформу. Для этого собрались все части «триады».
Каждый выполнял свою часть:
🍭 Безопасность определяла «что»: какие сканеры, какие правила, на какие события
🍭 Инфраструктура помогала с вопросом «как»: использование Terraform, контейнеризации и оркестрации
🍭 Специалисты по конвейеру сборки помогали с проработкой конфигурации и оптимизации времени работы задач по ИБ в конвейере
🍭 Разработчики «оценивали» насколько все понятно и удобно для дальнейшего устранения ИБ-дефектов
И именно такая совместная работа позволила получить весьма и весьма плодотворные результаты.
Еще хочется отметить «рефлексию» в конце статьи, в которой описано, как и что можно было сделать лучше: от настройки сканеров до сокращения количества ложных срабатываний.
Рекомендуем к прочтению!
Post #1413
2.45K