Дипломная работа: Автоматизация доставки программного обеспечения при помощи DevOps практик и инструментов в облаке AWS в компании ООО "Команда Лабс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Подписка на отраслевые форумы, чтобы быть в курсе
распространенных уязвимостей, включая AT & T Cybersecurity-AlienVault Open
Threat Exchange.
Обеспечение того, чтобы все разработчики точно знали о 10
уязвимостях OWASP.
Обеспечение актуальности всех систем, которые считаются
областями для развертывания антивируса, регулярного сканирования и ведения
журналов.
Ежегодно оценивать любые новые угрозы вредоносных программ,
которые могут оправдать установку антивирусного программного обеспечения
на серверах API производства.
Установка всех критических исправлений для приложений и
операционной системы в течение 30 дней и других некритических исправлений
в течение 90 дней.
Обеспечение проверки всего кода на наличие уязвимостей перед
развертыванием.
Развертывание инструментов мониторинга для обеспечения
регистрации и мониторинга любых изменений файла или кода.
Регулярное тестирование сети, включая ежеквартальное
сканирование на уязвимости и ежегодное тестирование на проникновение
Повторное сканирование должно быть выполнено, чтобы
гарантировать, что любые идентифицированные проблемы решены.
Веб-приложения подлежат оценке безопасности на основе
следующих критериев:
Новая или основная версия приложения - будет подвергнута полной
оценке до утверждения документации по управлению изменениями и / или
выпуска в живую среду.
Стороннее или приобретенное веб-приложение - будет подвергнуто
полной оценке, после чего оно будет связано с требованиями политики.
67
Незначительные или точечные релизы - будут подвергаться
соответствующему уровню оценки в зависимости от риска изменений в
функциональности и / или архитектуре приложения.
Патч-релизы - будут подвергаться соответствующему уровню
оценки, основанному на риске изменений в функциональности и / или
архитектуре приложения.
Экстренные выпуски - экстренному выпуску будет разрешено
отказаться от оценок безопасности и нести предполагаемый риск до тех пор, пока
не будет проведена надлежащая оценка. Аварийные выпуски будут назначаться
в качестве таковых главным техническим директором или соответствующим
руководителем, которому были делегированы эти полномочия.
Все проблемы безопасности, обнаруженные во время оценки, должны
быть смягчены на основе следующих уровней риска. Уровни риска основаны на
методологии оценки рисков OWASP. Для подтверждения правильности
стратегий исправления и / или смягчения для любых обнаруженных проблем со
средним уровнем риска или выше потребуется тестирование с целью
исправления:
Критические. Любые критические проблемы должны быть устранены
немедленно, либо должны быть внедрены другие стратегии смягчения, чтобы
ограничить воздействие до развертывания. Приложения с критическими
проблемами могут быть переведены в автономный режим или отклонены в
живую среду.
Высокий риск - следует рассмотреть проблемы высокого риска, чтобы
определить, что требуется для смягчения, и запланировать их соответствующим
образом. Приложения с проблемами высокого риска могут быть переведены в
автономный режим или им может быть отказано в выпуске в живую среду в
зависимости от количества проблем и, если множественные проблемы
увеличивают риск до неприемлемого уровня. Проблемы должны быть
исправлены в патче / выпуске, если другие стратегии смягчения не ограничат
воздействие.
68
Средняя / Низкая - проблема должна быть рассмотрена, чтобы
определить, что требуется для устранения проблемы, и запланирована
соответствующим образом.
Следующие уровни оценки безопасности должны быть установлены
назначенной организацией, которая будет выполнять оценки:
Полная - Полная оценка состоит из тестов на все известные уязвимости
веб-приложений с использованием как автоматических, так и ручных
инструментов, основанных на Руководстве по тестированию OWASP. Полная
оценка будет использовать методы тестирования на проникновение вручную для
проверки обнаруженных уязвимостей, чтобы определить общий риск любого и
всех обнаруженных.
Быстрая - быстрая оценка будет состоять из (как правило)
автоматического сканирования приложения на предмет минимальных рисков
безопасности веб-приложений OWASP.
Целевой - целевая оценка выполняется для проверки изменений в
исправлении уязвимостей или новых функциональных возможностей
приложения.
В настоящее время используются утвержденные инструменты оценки
безопасности, которые будут использоваться для тестирования:
Wazuh
SonarQube
trivy
Amazon Security Hub
Другие инструменты и / или методы могут использоваться в зависимости
от того, что найдено в оценке по умолчанию, а также от необходимости
определения достоверности и риска, по усмотрению команды разработчиков
безопасности.
69
Контроль доступа
Доступ к CDE и PDE будет ограничен теми, кто имеет законную деловую
потребность.
В соответствии с ролями, определенными в соответствующем разделе
Политики информационной безопасности, перед предоставлением доступа к
PDE или CDE должно быть предоставлено и задокументировано согласие CTO
или делегата.
Документация об утверждении должна определять и перечислять
конкретные предоставленные привилегии.
Политика паролей и удостоверений личности
Всем пользователям будет присвоен собственный уникальный
идентификатор, независимо от доступа к среде данных держателя карты. В
соответствии с политикой Data Travel ни один поставщик не требует доступа к
PDE или CDE, кроме как для тестирования, такого как сканирование или
тестирование на проникновение. Доступ к PDE или CDE будет авторизован ISM
и заблокирован немедленно, когда доступ больше не требуется.
Пользователи должны устанавливать надежные пароли, которые трудно
угадать.Пароли не могут быть словарными словами и должны содержать не
менее 8 символов, состоящих как из цифровых, так и буквенных символов.
Четыре ранее установленных пароля не должны использоваться
повторно, новый пароль должен быть выбран в случае запланированного
изменения, сброса пароля или компрометации учетных данных.
Пароль следует менять как минимум каждые 90 дней для любого доступа
пользователя к PDE или CDE.
Если есть какие-либо признаки того, что пароль пользователя стал
известен третьей стороне, этот пароль должен быть немедленно изменен.
Весь удаленный доступ к PDE или CDE требует многофакторной
аутентификации.
70
Все учетные записи поставщиков по умолчанию должны быть отключены
до развертывания любых систем в рамках VPC Data Travel Production.
Все учетные записи пользователей должны проверяться не реже одного
раза в 90 дней, а все учетные записи, которые были признаны неактивными,
должны быть отключены.
Учетные записи пользователей должны быть заблокированы после не
более шести неудачных попыток входа в систему и оставаться
заблокированными не менее 30 минут или до тех пор, пока администратор не
включит учетную запись вручную.
2.2 Информационное обеспечение задачи
2.2.1 Информационная модель и её описание
Разработка и подходы к разработке программного обеспечения в
компании происходят в соответствии с ГОСТ Р ИСО/МЭК 12207 2010 [30],
ISO/IEC 27001, ISO/IEC/IEEE 90003 [31], ГОСТ Р 57102—2016/ ISO/IEC TR
24748-2:2011 [32] . В частности, в команде применяются гибкие методологии
разработки Agile и Scrum, подходы к взаимодействию и автоматизации DevOps.
Итак, нам необходимо максимально автоматизировать весь процесс
доставки кода в различные среды и окружения, чтобы код достигал конечных
пользователей в самые короткие сроки, для уменьшения срока Time to market,
для сокращения количества ошибок, связанных с ручным трудом.
Источник: https://baza.diplomsite.ru/previewfile/1758