

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Sicherheit
<a name="security"></a>

Sicherheit ist ein kritisches Element. Im Folgenden finden Sie eine Liste der Sicherheitsschritte, die der AWS CI/CD Prozess bei der Bereitstellung einer Anwendung berücksichtigt.
+ **Quelle** — Das dem Anbieter zugewiesene ECR-Repository ist so konfiguriert, dass das Flag „Scan on Push“ aktiviert ist, sodass alle Uploads von Docker-Images sofort einem Sicherheitsscan unterzogen werden. Alle bekannten häufigen Sicherheitslücken und Risiken (CVE) werden mit Benachrichtigungen gekennzeichnet. Abgesehen von ECR werden Anbieter, wenn sie Diagramme in das AWS CodeCommit Repository stellen, aufgefordert, alle Passwörter zu verschlüsseln, die mit Secrets Manager und nicht mit Klartext verwendet werden.
+ **Integrität der Artefakte** — Die in der gesamten Pipeline verwendeten Artefakte werden verschlüsselt, unabhängig davon, ob sie gespeichert sind (mit AWS verwalteten Schlüsseln) oder bei der Übertragung (mit SSL/TLS).
+ **Benutzer und Rollen** — Die den Benutzern oder Ressourcen gewährten Berechtigungen basieren auf dem Prinzip der geringsten Rechte. Es sollte ein rollenübergreifendes Vertrauensverhältnis bestehen, das möglicherweise konfiguriert werden muss, wenn Sie ressourcenübergreifend in verschiedenen Diensten arbeiten. Benötigt beispielsweise AWS CodeBuild die Erlaubnis, Befehle auf einem Amazon EKS-Cluster auszuführen.
+ **Audit** — Die von angebotene Auditing-Funktion [AWS CloudTrail](https://aws.amazon.com/cloudtrail/)verfolgt jeden einzelnen API-Aufruf über Dienste und Benutzervorgänge hinweg und ermöglicht die Auswertung vergangener Ereignisse.
+ **Scannen von Bildschwachstellen** — CNF-Bilder, die auf Amazon ECR hochgeladen werden, werden automatisch auf Sicherheitslücken gescannt. Ein Bericht über die Ergebnisse des Scans ist im [AWS-Managementkonsole](https://aws.amazon.com/console/)verfügbar und kann auch über die API abgerufen werden. Die Ergebnisse können dann an die CSP-Mitarbeiter gesendet werden, um Korrekturmaßnahmen zu ergreifen, einschließlich des Austauschs des CNF-Bildes.

In verschiedenen Phasen der Pipeline werden Sicherheitsüberprüfungen durchgeführt, um sicherzustellen, dass das neu hochgeladene Bild sicher ist und den gewünschten Konformitätsprüfungen entspricht, sodass eine Benachrichtigung zur CSPs Genehmigung an folgende Adresse gesendet werden kann: 
+ Die Container-Registry sucht nach offenen CVE-Schwachstellen. 
+ Die Konfiguration wird während der Testphase auf Informationslecks und bekannte Muster personenbezogener Daten (PII) überprüft, wodurch Regeln zur Konformitätsprüfung für Probleme wie unerwartet offene TCP/UDP Ports und DOS-Schwachstellen ausgelöst werden. 
+ Aus Sicherheitsgründen wurde die Abwärts- und Vorwärtskompatibilität überprüft. upgrade/rollback 

Abgesehen von der Anwendung ist es wichtig, die Pipeline-Sicherheit zu gewährleisten, indem die verschlüsselte Übertragung von Artefakten zwischen Phasen gewährleistet wird, unabhängig davon, ob sie sich im Ruhezustand oder während der Übertragung befinden. 