Milloin tarvitset tätä
Jokainen tiimi rakentaa ja julkaisee omalla tavallaan. Osa putkista ajaa skannereita ja useimmat eivät, tuotantojulkaisut lähtevät kenenkään katsomatta, ja tietoturvahavainnot tulevat vasta julkaisun jälkeen, kun niiden korjaaminen maksaa eniten.
Mikä määrittää tarjouksen
- Starter, 2–3 viikkoa: yksi sovellus tai monorepo yhdellä CI-alustalla, enintään 3 ympäristöä ja yksi julkaisukohde.
- Standard, 4–5 viikkoa: enintään 10 repositoriota yhdellä CI-alustalla sekä esikatseluympäristöt enintään 3 sovellukselle.
- Julkaisukohde on yksi ajoympäristö, kuten Kubernetes-klusteri, Amazon ECS, Azure Container Apps tai Cloud Run.
- Portit käyttävät avoimen lähdekoodin työkaluja tai työkaluja, joihin sinulla on jo lisenssi.
- Suuremmista kokonaisuuksista annetaan tarjous puhelun jälkeen.
Mikä muuttuu
- Jokainen muutos läpäisee ennen mergeä samat portit koodille, salaisuuksille, riippuvuuksille, infrastruktuurikoodille ja konttikuville.
- Tuotannossa ajetaan täsmälleen sitä, mitä testattiin, koska jokainen konttikuva rakennetaan kerran ja siirretään eteenpäin tiivisteen perusteella.
- Tuotantojulkaisut vaativat hyväksynnän, ja jokaisesta julkaisusta jää auditointijälki.
- Standard-tasossa jokainen uusi repositorio alkaa yhteisistä pohjista ja organisaation säännöistä.
Mitä saat
- Putki koodina repositoriossasi, julkaisut pilveen OIDC:llä ilman tallennettuja avaimia
- Tietoturvaportit: SAST (Semgrep tai CodeQL), salaisuudet (Gitleaks tai alustan salaisuuksien skannaus), riippuvuudet (OSV-Scanner tai Trivy), infrastruktuurikoodi (Checkov tai Trivy) ja konttikuvat (Trivy tai Grype)
- SBOM jokaisesta buildista, esimerkiksi Syftillä
- Kerran rakennetun konttikuvan siirto tiivisteen perusteella enintään 3 ympäristön läpi ja hyväksyntä ennen tuotantoa
- Sovitut raja-arvot ja yksi päätöskirjaus jokaiselle portille
- Vain Standard: yhteiset putkipohjat ja organisaation säännöt kaikille kohteena oleville repositorioille
- Vain Standard: konttikuvien allekirjoitus ja tarkistus, esikatseluympäristöt enintään 3 sovellukselle ja yksi havaintojen koontinäkymä
- Luovutustilaisuus ja ajo-ohje tiimillesi
Starter sopii yhdelle tuotetiimille, joka tarvitsee turvallisen reitin tuotantoon. Standard sopii kehitysorganisaatiolle, joka haluaa kaikki repositoriot samoihin sääntöihin, ja sen voi yhdistää ohjelmistojen toimitusketjun tietoturvaan, joka lisää allekirjoitetun build-alkuperätiedon ja julkaisuhetken tarkistukset. Usein ensimmäinen askel on CI/CD-putkien tietoturvatarkistus.
Ei sisälly
- Porttien löytämien haavoittuvuuksien korjaaminen
- Sellaisen sovelluksen kontitus, joka ei vielä toimi kontissa (erillinen tarjous)
- Kaupallisten skannerien lisenssit
- Allekirjoitettu build-alkuperätieto, pohjakuvakäytäntö ja automaattiset riippuvuuspäivitykset (katso ohjelmistojen toimitusketjun tietoturva)
- Penetraatiotestaus (voimme ohjata sinut sertifioidulle kumppanille)
- Putken ylläpito luovutuksen jälkeen (saatavilla ylläpitopalveluna)
Mitä tarvitsemme sinulta
- Pääkäyttäjäoikeudet kohteena oleviin repositorioihin sekä oikeus luoda putkia, ympäristöjä ja runnereita CI-alustallesi, esimerkiksi Admin-rooli GitHubissa tai Maintainer-rooli GitLabissa.
- Oikeus luoda avaimettomat julkaisuidentiteetit jokaiseen ympäristöön: IAM-roolit ja OIDC-identiteetintarjoaja AWS:ssä, Managed Identity Contributor ja Role Based Access Control Administrator Azuressa, IAM Workload Identity Pool Admin ja Project IAM Admin Google Cloudissa.
- Jokaisen sovelluksen tekninen vastuuhenkilö noin 2 tuntia viikossa porttien ja raja-arvojen päätöksiin.
- Nimetty hyväksyjä tuotantojulkaisuille.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous repositorioiden, ympäristöjen ja julkaisukohteiden perusteella.
Suunnittelupalaveri, jossa sovitaan haarat, ympäristöt, portit, raja-arvot ja hyväksynnät.
Putki rakennetaan koodina; katselmoit jokaisen muutoksen pull requestina.
Portit ajetaan ensin varoitustilassa, väärät hälytykset karsitaan ja portit kytketään estäviksi.
Luovutustilaisuus, ajo-ohje ja päätöskirjaukset.
Lyhyesti
- Kesto
- 2–5 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
DevSecOps-puutekartoitus
1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.
CI/CD-putkien tietoturvatarkistus
Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.
Avaimettomat CI/CD-putket ja salaisuuksien siivous
Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.