您现在的位置是:系统运维 >>正文
CISA 和 NSA 分享有关保护 CI/CD 环境安全的指南
系统运维787人已围观
简介网络安全和基础设施安全局 (CISA) 和国家安全局 (NSA) 发布了有关组织如何确保持续集成和持续交付 (CI/CD) 管道免受恶意攻击的指南。该文档包括强化 CI/CD 云部署以及改进开发、安全 ...
网络安全和基础设施安全局 (CISA) 和国家安全局 (NSA) 发布了有关组织如何确保持续集成和持续交付 (CI/CD) 管道免受恶意攻击的和N环境指南。
该文档包括强化 CI/CD 云部署以及改进开发 、分享安全和运营防御 (DevSecOps) 的有关建议和最佳实践 。
CI/CD 是保护一种用于创建和测试代码更改的开发流程 ,被视为 DevSecOps 的安全关键部分 ,将自动化和安全性集成到开发生命周期中。和N环境
云的亿华云分享日益普及导致 CI/CD 管道在商业云环境中实施,使其成为威胁行为者的有关有吸引力的目标 ,这些威胁行为者希望将恶意代码注入 CI/CD 应用程序 、保护窃取敏感信息或导致拒绝服务(拒绝服务) 。安全
CISA 和 NSA 指出 ,和N环境CI/CD 环境面临的分享安全威胁包括不安全的第一方和第三方代码、中毒的源码库有关管道执行 、管道访问控制不足、保护不安全的安全系统配置、使用不安全的第三方服务以及秘密泄露 。
恶意威胁行为者可能会利用不安全代码引入的 CI/CD 漏洞,可能会通过破坏源代码管理存储库来操纵构建过程 ,可能会利用缺乏访问控制或错误配置来在 CI/CD 管道中进行枢转,并且可能会通过以下方式引入安全漏洞 :不当使用第三方服务。香港云服务器

为了强化环境 ,建议组织在云应用程序和服务上使用强加密算法、使用强凭据、向 CI/CD 配置添加签名 、对所有代码更新使用两人规则 (2PR) 、实施最低权限策略、实施网络分段以及审计和保护机密和用户凭据。
此外 ,这两个机构建议更新操作系统 、软件和 CI/CD 工具 ,删除不必要的建站模板应用程序,使用恶意软件检测工具,将安全扫描集成为 CI/CD 管道的一部分,限制使用不受信任的代码,分析提交的代码 ,删除临时资源 ,并实施软件物料清单 (SBOM) 和软件组成分析 (SCA) 。
“NSA 和 CISA 鼓励组织实施拟议的高防服务器缓解措施,以强化其 CI/CD 环境并支持组织 DevSecOps。通过实施拟议的缓解措施,组织可以减少 CI/CD 环境中的利用向量数量 ,并为对手的渗透创造一个具有挑战性的环境,”两家机构指出。
免费模板Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/158a799834.html
相关文章
Apple Vision Pro:新的隐私噩梦?
系统运维长期以来,苹果被誉为最注重隐私的科技公司之一,但如今,凭借售价 3499 美元的 Vision Pro,苹果可能已经打造出了一款终极监控机器。作为苹果首款头戴式“空间计算”显示设备,号称将打造数字世界 ...
【系统运维】
阅读更多安卓手机安装支付宝软件
系统运维下载安装好统一安卓助手之后启动,通过下面的精选软件【搜索】功能,如图: 搜索支付宝钱包相关的软件,如图:得出搜索结果后,就可以进行下载,如图:下载过程中,请稍后,如图:下载完成后,点击安 ...
【系统运维】
阅读更多手机微信登录异常怎么办?微信登录异常解决办法
系统运维1、首先对于自己手机微信的版本进行检查,确定是否是最新的版本,然后对于手机进行重启,在对于网络进行检查。2、打开手机微信,在我的栏目中,点击设置、点击关于微信、然后点击检查新版本即可,然后等待检查完毕 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 2024年度威胁报告:网络安全设备成黑客首选突破口
- 打补丁要快!0Day漏洞正在被黑客广泛利用
- 九个存在九年的 npm 软件包遭劫持 通过混淆脚本窃取 API 密钥
- 2025年最佳MDR(托管检测和响应)解决方案
- Google 日历沦为钓鱼新工具,可有效绕过安全防护机制
- 新型越狱攻击可突破 ChatGPT、DeepSeek 等主流AI服务防护
- 盘点2024年生成式AI带来的五大新型安全威胁
- Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
- 三大漏洞遭利用!Mitel与Oracle产品紧急警示
- 2025 年 CISO 最青睐的五大安全框架 b2b信息平台网站建设云服务器企业服务器亿华云香港物理机源码库