وقتی یک Docker Image از پیمانکار تحویل میگیریم و داخل سازمان اجرا میکنیم، واقعاً میدانیم چه چیزی را وارد زیرساختمان کردهایم؟
برای من، بهعنوان کسی که در امنیت و تست نفوذ کار میکند، اینکه «سرویس بالا آمد و درست کار میکند» پایان بررسی نیست؛ تازه شروع سؤالهاست.
داخل این ایمیج چه پکیجهایی وجود دارد؟ وابستگیهایش آسیبپذیری شناختهشده دارند؟ ممکن است رمز، توکن یا فایل حساسی داخلش باقی مانده باشد؟ قبل از دسترسی دادن به شبکه و دادههای سازمان، چه چیزهایی را باید بررسی کنیم؟
من RootSecOps را با همین دغدغه ساختم.
یک پروژهٔ متنباز و قابل استقرار روی زیرساخت خودمان، برای بررسی Docker Image، مخزن کد، Dockerfile و فایلهای آپلودشده، با استفاده از چند ابزار امنیتی در یک محیط واحد.
در RootSecOps میتوانم بستههای داخل ایمیج را با SBOM بررسی کنم، یافتههای ابزارهایی مثل Trivy، Grype و OSV-Scanner را ببینم و، متناسب با ورودی و تنظیمات، بررسی secretها، پیکربندی و نشانههای مشکوک فایلها را انجام بدهم.
کاربردی که برایش در سازمان میبینم روشن است:
تحویل گرفتن نرمافزار از تأمینکننده، بررسی قبل از استقرار، ارائهٔ یافتههای مشخص به پیمانکار و بررسی دوبارهٔ نسخهٔ اصلاحشده.
این پروژه جایگزین تست نفوذ یا تصمیم تیم امنیت نیست؛ کمک میکند آن تصمیم بر اساس شواهد باشد. حتی نبودن یافته هم وقتی بعضی اسکنرها اجرا نشدهاند، به معنی امن بودن نیست.
کد پروژه:
https://github.com/Rootast/rootsecops
معرفی و سناریوی استفاده:
https://rootast.medium.com/rootsecops-know-what-third-party-software-enters-your-organization-bad2ffcae456
@DevTwitter | <Arash Shahbazi/>
Post #13438
2.36K

- ❤ 17
- 👍 3
- 🔥 2