Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Seguridad
La seguridad es un elemento fundamental. A continuación se incluye una lista de los pasos de seguridad que el AWS CI/CD proceso tiene en cuenta al implementar una aplicación.
-
Fuente: el repositorio de ECR asignado al proveedor está configurado con el indicador «Scan on Push» activado, de modo que cualquier carga de imágenes de Docker se someta inmediatamente a un análisis de seguridad. Todas las vulnerabilidades y exposiciones comunes (CVE) conocidas se marcarán con notificaciones. Además del ECR, cuando los proveedores colocan gráficos en el AWS CodeCommit repositorio, se les pide que cifren las contraseñas utilizadas con Secrets Manager en lugar de hacerlo con texto plano.
-
Integridad de los artefactos: los artefactos utilizados en todo el proceso se cifran, ya sea en reposo (mediante claves AWS gestionadas) o en tránsito (mediante SSL/TLS).
Usuarios y funciones: los permisos que se proporcionan a los usuarios o recursos se basan en el principio del privilegio mínimo. Debe existir una relación de confianza entre funciones y funciones que puede ser necesario configurar si se utilizan recursos de distintos servicios. Por ejemplo, AWS CodeBuild necesita permiso para ejecutar comandos en un clúster de Amazon EKS.
-
Auditoría: la capacidad de auditoría que ofrece hace un AWS CloudTrail
seguimiento de todas y cada una de las llamadas a la API en todos los servicios y operaciones de los usuarios, y permite evaluar los eventos pasados. -
Escaneo de vulnerabilidades de imagen: las imágenes CNF que se cargan en Amazon ECR se escanean automáticamente para detectar vulnerabilidades de seguridad. En la API se encuentra disponible un informe con los resultados del escaneo Consola de administración de AWS
, que también se puede consultar a través de la API. Luego, los resultados se pueden enviar a los operadores del CSP para que tomen las medidas correctivas, incluida la sustitución de la imagen CNF.
Los controles de seguridad se llevan a cabo en varias etapas del proceso para garantizar que la imagen recién cargada sea segura y cumpla con las comprobaciones de conformidad deseadas, de modo que se pueda enviar una notificación CSPs para su aprobación:
-
El registro del contenedor busca cualquier vulnerabilidad de CVE abierta.
-
Durante la fase de prueba, la configuración se comprueba para detectar filtraciones de información (patrones conocidos de información de identificación personal (PII), lo que activa las normas de control de la conformidad para detectar problemas como la apertura inesperada de TCP/UDP puertos o las vulnerabilidades de DOS.
Para upgrade/rollback garantizar la seguridad, se verifica la compatibilidad con versiones anteriores y posteriores.
Además de la aplicación, es fundamental garantizar la seguridad de la canalización garantizando la transferencia cifrada de los artefactos entre etapas, ya sea en reposo o en tránsito.