Siirry sisältöön
Kaikki palvelut
DevSecOps ja turvallinen CI/CDRakenna

Ohjelmistojen toimitusketjun tietoturva

Allekirjoitetut konttikuvat, SBOMit ja SLSA Build Level 2 -tason build-alkuperätiedot enintään 10 repositoriolle sekä julkaisuhetken tarkistus, jonka ansiosta ajoon pääsevät vain putkesi rakentamat konttikuvat.

Milloin tarvitset tätä

Asiakkaat kysyvät SBOMeja ja näyttöä siitä, mistä ohjelmistosi on peräisin. Konttikuvasi perustuvat pohjakuviin, joita kukaan ei päivitä, riippuvuuspäivitykset odottavat kuukausia, eikä mikään estä putken ohittanutta konttikuvaa päätymästä tuotantoon.

Mikä määrittää tarjouksen

  • Enintään 10 repositoriota yhdellä CI-alustalla, yksi konttirekisteri ja enintään 3 pohjakuvaa.
  • Julkaisuhetken tarkistus yhdessä ajoympäristössä, kuten Cloud Runissa, GKE:ssä, EKS:ssä, AKS:ssä tai OpenShiftissä.
  • Build-alkuperätiedot SLSA Build Level 2 -tasolla tai Level 3 -tasolla, jos CI-alustasi tukee sitä (esimerkiksi GitHub Actions uudelleenkäytettävillä työnkuluilla tai Google Cloud Build).
  • Paketin voi yhdistää turvallisen CI/CD-putken Standard-tasoon, johon konttikuvien allekirjoitus jo sisältyy; tarjous kattaa silloin vain lisätyön.
  • Suuremmista kokonaisuuksista annetaan tarjous puhelun jälkeen.

Mikä muuttuu

  • Tuotantoon pääsevät vain putkesi allekirjoittamat konttikuvat; ajoympäristö tai julkaisuvaihe hylkää muut.
  • Voit antaa asiakkaille SBOMin ja allekirjoitetun build-alkuperätiedon jokaisesta julkaisusta.
  • Pohjakuvat ja riippuvuudet pysyvät ajan tasalla, koska päivitykset tulevat automaattisesti pull requesteina.
  • Tiimisi tietää, mitkä pohjakuvat ovat sallittuja ja kuinka nopeasti ne on rakennettava uudelleen korjauksen jälkeen.

Mitä saat

  • SBOM jokaisesta konttikuvasta SPDX- tai CycloneDX-muodossa, tallennettuna konttikuvan rinnalle rekisteriin
  • Allekirjoitetut build-alkuperätiedot SLSA Build Level 2 -tasolla tai Level 3 -tasolla, jos CI-alusta tukee sitä
  • Konttikuvien allekirjoitus Sigstore Cosignilla tai Notationilla, avain pilven avainpalvelussa tai avaimeton allekirjoitus
  • Julkaisuhetken tarkistus: Binary Authorization, Kyverno, Gatekeeper ja Ratify tai allekirjoitus- ja tiivistetarkistukset putkessa
  • Pohjakuvakäytäntö enintään 3 hyväksytylle pohjakuvalle, omistajat ja uudelleenrakennuksen säännöt
  • Automaattiset riippuvuus- ja pohjakuvapäivitykset Renovatella tai Dependabotilla
  • Ajo-ohje avainten kierrätykseen, hätäjulkaisuihin ja poikkeuksiin

Mitä katamme kullakin alustalla

AjoympäristöMiten konttikuvat tarkistetaan ennen ajoa
Cloud Run ja GKEBinary Authorization -käytäntö, joka vaatii putkesi tekemän attestaation
EKS, AKS ja OpenShiftAdmission control Kyvernolla tai Gatekeeperillä ja Ratifylla
Muut ajoympäristötAllekirjoituksen ja tiivisteen tarkistus putkessa ennen jokaista julkaisua

Ei sisälly

  • Konttikuvista ja riippuvuuksista löytyvien haavoittuvuuksien korjaaminen
  • Itse CI/CD-putken rakentaminen (katso turvallinen CI/CD-putki)
  • Muiden kuin konttikuvien, kuten pakettien tai binäärien, allekirjoitus
  • SBOMeissa listattujen avoimen lähdekoodin lisenssien oikeudellinen arviointi

Mitä tarvitsemme sinulta

  • Pääkäyttäjäoikeudet kohteena oleviin repositorioihin ja konttirekisteriin (Amazon ECR, Azure Container Registry, Artifact Registry tai muu OCI-rekisteri).
  • Siinä ajoympäristössä, jossa tarkistus pannaan täytäntöön: cluster-admin-rooli EKS:ssä, AKS:ssä tai OpenShiftissä tai Binary Authorizationin käytäntö- ja attestoijaroolit Google Cloudissa.
  • Oikeus luoda allekirjoitusavaimia tai -varmenteita pilven avainpalveluun (AWS KMS tai AWS Signer, Azure Key Vault tai Cloud KMS).
  • Tekninen vastuuhenkilö pohjakuvia ja poikkeuksia koskeviin päätöksiin noin 2 tuntia viikossa.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous repositorioiden, rekisterin, pohjakuvien ja ajoympäristön perusteella.

  2. Sovitaan pohjakuvakäytäntö, allekirjoitusavaimet ja tarkistussääntö jokaiselle ympäristölle.

  3. Lisätään SBOMit, alkuperätiedot ja allekirjoitukset buildeihin repositorio kerrallaan.

  4. Tarkistus kytketään ensin audit-tilaan, sen havainnot korjataan ja sitten se pannaan täytäntöön.

  5. Luovutustilaisuus ja ajo-ohje.

Lyhyesti

Kesto
2–3 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri
Arvioi

DevSecOps-puutekartoitus

1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.

Kesto:1–2 viikkoa
Arvioi Suosittu

CI/CD-putkien tietoturvatarkistus

Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.

Kesto:1 viikko
Rakenna

Avaimettomat CI/CD-putket ja salaisuuksien siivous

Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.

Kesto:1–3 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.