View a markdown version of this page

Segurança - Integração e entrega contínuas para redes 5G na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Segurança

A segurança é um elemento essencial. Veja a seguir uma lista das etapas de segurança que o AWS CI/CD processo leva em consideração ao implantar um aplicativo.

  • Fonte — O repositório ECR alocado ao fornecedor é configurado com o sinalizador “Scan on Push” ativado, para que qualquer upload de imagens do Docker seja imediatamente submetido a uma verificação de segurança. Todas as vulnerabilidades e exposições comuns conhecidas (CVE) serão sinalizadas com notificações. Além do ECR, quando os fornecedores colocam gráficos no AWS CodeCommit repositório, eles são solicitados a criptografar todas as senhas usadas com o Secrets Manager em vez de com texto simples.

  • Integridade dos artefatos — Os artefatos usados em todo o pipeline são criptografados, estejam eles em repouso (usando chaves AWS gerenciadas) ou em trânsito (usando SSL/TLS).

  • Usuários e funções — As permissões fornecidas aos usuários ou recursos são baseadas no princípio do menor privilégio. Deve haver uma relação de confiança entre funções que talvez precise ser configurada se você estiver operando com recursos em serviços diferentes. Por exemplo, AWS CodeBuild precisa de permissão para executar comandos em um cluster Amazon EKS.

  • Auditoria — A capacidade de auditoria oferecida pelo AWS CloudTrailrastreia cada chamada de API nos serviços e operações do usuário e permite a avaliação de eventos passados.

  • Escaneamento de vulnerabilidades de imagem — As imagens CNF enviadas para o Amazon ECR são automaticamente verificadas em busca de vulnerabilidades de segurança. Um relatório dos resultados do escaneamento está disponível no Console de gerenciamento da AWS, e também pode ser recuperado por meio da API. As descobertas podem então ser enviadas aos operadores do CSP para ações corretivas, incluindo a substituição da imagem CNF.

As verificações de segurança ocorrem em vários estágios do pipeline para garantir que a imagem recém-carregada esteja segura e esteja em conformidade com as verificações de conformidade desejadas, para que uma notificação possa ser enviada CSPs para aprovação:

  • O registro do contêiner verifica se há alguma vulnerabilidade aberta do CVE.

  • A configuração é verificada quanto a vazamentos de informações, padrões conhecidos de informações de identificação pessoal (PII), durante a fase de teste, acionando regras de verificação de conformidade para problemas como portas abertas inesperadas e vulnerabilidades do DOS. TCP/UDP

  • A compatibilidade com versões anteriores e futuras é verificada quanto à upgrade/rollback segurança.

Além do aplicativo, é fundamental provisionar a segurança do pipeline garantindo a transferência criptografada de artefatos entre os estágios, seja em repouso ou em trânsito.