Röviden: A modern alkalmazás függőségek tucatjaira épül, amiket ritkán auditálunk. Az SBOM és a képvizsgálat a válasz a láthatatlan kockázatra.
Egy modern felhős alkalmazás ritkán csak a saját kódodból áll. Alatta ott van több tucat közvetlen és közvetett függőség, egy alap konténerkép a saját csomagjaival, és mindezek függőségei tovább. A legtöbb csapat pontosan nem is tudja, mi fut valójában a productionben — és ez a láthatatlanság maga a kockázat. Az ellátásilánc-biztonság erről szól: tudni, mi van a rendszeredben, és honnan jött.
A láthatatlan függőségi fa
A probléma gyökere, hogy a függőségek rétegződnek. Behúzol egy csomagot, ami behúz tízet, azok továbbiakat. Az alap konténerkép, amire építesz, maga is tele van rendszercsomagokkal. A végeredmény egy hatalmas, átláthatatlan fa, aminek a nagy részét soha senki nem nézte át tudatosan. Ha ebben van egy sebezhetőség vagy egy rosszindulatú csomag, arról nem is tudsz.
Az SBOM mint alap
Az SBOM lényegében a rendszered összetevőinek jegyzéke: minden csomag, könyvtár és verzió. A haszna incidenskor mutatkozik meg leginkább: amikor egy széles körben használt komponensről kiderül, hogy sebezhető, az SBOM alapján másodpercek alatt megmondható, hogy érintett vagy-e. E nélkül napokig tartó, manuális nyomozás lenne ugyanez.
A képvizsgálat
- Vizsgáld a konténerképeket ismert sebezhetőségekre, mielőtt élesbe kerülnek.
- Használj karcsú alap image-eket — kevesebb komponens, kisebb támadási felület.
- Frissítsd rendszeresen az alapokat és a függőségeket.
- Automatizáld a vizsgálatot a CI/CD folyamatba, ne kézzel.
A megbízható forrás
Az ellátásilánc-biztonság másik pillére a komponensek eredete. Honnan jön egy csomag vagy image? Megbízható forrásból, ellenőrzött-e a sértetlensége? A rosszindulatú csomagok (typosquatting, kompromittált kiadások) valós fenyegetést jelentenek. A megbízható registry-k használata és a sértetlenség ellenőrzése csökkenti ezt a kockázatot.
A karcsúság mint biztonság
Egy gyakran alábecsült elv: minél kevesebb van a konténeredben, annál kevesebb, ami sebezhető lehet. A felfújt, mindent tartalmazó alap image-ek nagy támadási felületet adnak. A karcsú, csak a szükségeset tartalmazó image nemcsak gyorsabb, hanem biztonságosabb is — kevesebb komponens, kevesebb potenciális rés.
Mit jelent ez neked?
Az ellátásilánc-biztonság alapja a láthatóság: tudnod kell, mi fut valójában a rendszeredben. Készíts SBOM-ot, hogy egy új sebezhetőség bejelentésekor másodpercek alatt megmondhasd, érintett vagy-e. Vizsgáld a konténerképeket automatikusan a CI/CD-ben, használj karcsú alap image-eket a kisebb támadási felületért, és győződj meg a komponensek megbízható eredetéről. A láthatatlan függőségi fa maga a kockázat — az első védelem az, hogy egyáltalán látod, mi van benne.