Milloin tarvitset tätä
Asiakkaat kysyvät SBOMeja ja näyttöä siitä, mistä ohjelmistosi on peräisin. Konttikuvasi perustuvat pohjakuviin, joita kukaan ei päivitä, riippuvuuspäivitykset odottavat kuukausia, eikä mikään estä putken ohittanutta konttikuvaa päätymästä tuotantoon.
Mikä määrittää tarjouksen
- Enintään 10 repositoriota yhdellä CI-alustalla, yksi konttirekisteri ja enintään 3 pohjakuvaa.
- Julkaisuhetken tarkistus yhdessä ajoympäristössä, kuten Cloud Runissa, GKE:ssä, EKS:ssä, AKS:ssä tai OpenShiftissä.
- Build-alkuperätiedot SLSA Build Level 2 -tasolla tai Level 3 -tasolla, jos CI-alustasi tukee sitä (esimerkiksi GitHub Actions uudelleenkäytettävillä työnkuluilla tai Google Cloud Build).
- Paketin voi yhdistää turvallisen CI/CD-putken Standard-tasoon, johon konttikuvien allekirjoitus jo sisältyy; tarjous kattaa silloin vain lisätyön.
- Suuremmista kokonaisuuksista annetaan tarjous puhelun jälkeen.
Mikä muuttuu
- Tuotantoon pääsevät vain putkesi allekirjoittamat konttikuvat; ajoympäristö tai julkaisuvaihe hylkää muut.
- Voit antaa asiakkaille SBOMin ja allekirjoitetun build-alkuperätiedon jokaisesta julkaisusta.
- Pohjakuvat ja riippuvuudet pysyvät ajan tasalla, koska päivitykset tulevat automaattisesti pull requesteina.
- Tiimisi tietää, mitkä pohjakuvat ovat sallittuja ja kuinka nopeasti ne on rakennettava uudelleen korjauksen jälkeen.
Mitä saat
- SBOM jokaisesta konttikuvasta SPDX- tai CycloneDX-muodossa, tallennettuna konttikuvan rinnalle rekisteriin
- Allekirjoitetut build-alkuperätiedot SLSA Build Level 2 -tasolla tai Level 3 -tasolla, jos CI-alusta tukee sitä
- Konttikuvien allekirjoitus Sigstore Cosignilla tai Notationilla, avain pilven avainpalvelussa tai avaimeton allekirjoitus
- Julkaisuhetken tarkistus: Binary Authorization, Kyverno, Gatekeeper ja Ratify tai allekirjoitus- ja tiivistetarkistukset putkessa
- Pohjakuvakäytäntö enintään 3 hyväksytylle pohjakuvalle, omistajat ja uudelleenrakennuksen säännöt
- Automaattiset riippuvuus- ja pohjakuvapäivitykset Renovatella tai Dependabotilla
- Ajo-ohje avainten kierrätykseen, hätäjulkaisuihin ja poikkeuksiin
Mitä katamme kullakin alustalla
| Ajoympäristö | Miten konttikuvat tarkistetaan ennen ajoa |
|---|---|
| Cloud Run ja GKE | Binary Authorization -käytäntö, joka vaatii putkesi tekemän attestaation |
| EKS, AKS ja OpenShift | Admission control Kyvernolla tai Gatekeeperillä ja Ratifylla |
| Muut ajoympäristöt | Allekirjoituksen ja tiivisteen tarkistus putkessa ennen jokaista julkaisua |
Ei sisälly
- Konttikuvista ja riippuvuuksista löytyvien haavoittuvuuksien korjaaminen
- Itse CI/CD-putken rakentaminen (katso turvallinen CI/CD-putki)
- Muiden kuin konttikuvien, kuten pakettien tai binäärien, allekirjoitus
- SBOMeissa listattujen avoimen lähdekoodin lisenssien oikeudellinen arviointi
Mitä tarvitsemme sinulta
- Pääkäyttäjäoikeudet kohteena oleviin repositorioihin ja konttirekisteriin (Amazon ECR, Azure Container Registry, Artifact Registry tai muu OCI-rekisteri).
- Siinä ajoympäristössä, jossa tarkistus pannaan täytäntöön: cluster-admin-rooli EKS:ssä, AKS:ssä tai OpenShiftissä tai Binary Authorizationin käytäntö- ja attestoijaroolit Google Cloudissa.
- Oikeus luoda allekirjoitusavaimia tai -varmenteita pilven avainpalveluun (AWS KMS tai AWS Signer, Azure Key Vault tai Cloud KMS).
- Tekninen vastuuhenkilö pohjakuvia ja poikkeuksia koskeviin päätöksiin noin 2 tuntia viikossa.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous repositorioiden, rekisterin, pohjakuvien ja ajoympäristön perusteella.
Sovitaan pohjakuvakäytäntö, allekirjoitusavaimet ja tarkistussääntö jokaiselle ympäristölle.
Lisätään SBOMit, alkuperätiedot ja allekirjoitukset buildeihin repositorio kerrallaan.
Tarkistus kytketään ensin audit-tilaan, sen havainnot korjataan ja sitten se pannaan täytäntöön.
Luovutustilaisuus ja ajo-ohje.
Lyhyesti
- Kesto
- 2–3 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
DevSecOps-puutekartoitus
1–2 viikon kartoitus siitä, miten tiimisi rakentavat ja julkaisevat ohjelmistoja, pisteytettynä OWASP SAMM- ja NIST SSDF -viitekehyksiä vasten ja tuloksena puutelista sekä 90 päivän suunnitelma.
CI/CD-putkien tietoturvatarkistus
Yhden CI/CD-alustan viikon mittainen katselmointi organisaatioasetuksista runnereihin ja salaisuuksiin, ja havainnot peilattuna OWASP Top 10 CI/CD Security Risks -listaan ja SLSA:han.
Avaimettomat CI/CD-putket ja salaisuuksien siivous
Putkesi siirtyvät pitkäikäisistä pilviavaimista lyhytikäisiin federoituihin tokeneihin, ja salaisuuksien skannaus sekä riippuvuusportit pysäyttävät uudet vuodot ja riskialttiit riippuvuudet ennen mergeä.