Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Ensuring Developer Intent Matches Reality

Télécharger les ressources

À propos de cette session

Mike Milner, vice-président des technologies infonuagiques chez Trend Micro, pose la question : comment une équipe de sécurité peut-elle savoir si ce qui tourne dans le nuage correspond à ce que les développeurs voulaient déployer? Il oppose les bogues évidents comme l'injection SQL aux constats qui dépendent du contexte, par exemple une requête sans contrainte ou un compartiment S3 public, que les outils de posture infonuagique signalent sans connaître l'intention. Comme les développeurs sont plus nombreux que le personnel de sécurité, il propose des pratiques qui rétablissent ce contexte : décrire l'infrastructure en code déclaratif et interdire les changements manuels en production; la versionner pour obtenir revues de code et piste d'audit, avec un second réviseur automatique comme chez Trend Micro; et étiqueter chaque ressource avec l'équipe, le dépôt, la branche, le commit et la file de tickets afin qu'un constat remonte à la source. Les correctifs se font dans le code et se redéploient plutôt que d'être bricolés dans la console. Deux scénarios montrent le gain : retrouver les déploiements vulnérables de Log4j dans les images, machines virtuelles et fonctions, et réduire l'enquête après la compromission d'un poste de développeur aux changements d'une seule personne dans une fenêtre précise.

Developers have the control. They write the code, they write the infrastructure-as-code, they deploy it all continuously. Ensuring what’s running is supposed to be running can be difficult, but the cloud provides extreme transparency through APIs to see exactly what exists in your environment. So when you find a problem, how do you tell if something was changed maliciously, or if the developer did it intentionally? Mike will share practical advice on how to find problems, how to compare with developer intent, and how to fix it properly in source code. Key Takeaways: - Version control everything to ensure changes are reviewed and audited - Ensure running resources match what is in version control to prevent drift - Look for issues everywhere, but fix them in source code.

À retenir

  • Décrire chaque ressource infonuagique en code déclaratif et retirer ou restreindre les droits d'écriture sur les consoles de production pour que la dérive ne s'installe pas à la main.
  • Versionner l'infrastructure avec le code applicatif pour obtenir revue de code, séparation des responsabilités et piste d'audit; automatiser l'ajout d'un second réviseur pour les changements d'infrastructure.
  • Étiqueter les ressources déployées avec l'équipe responsable, le dépôt, la branche, l'empreinte de commit immuable et la file de tickets pour remonter de tout constat en exécution jusqu'à la source.
  • Corriger dans le code source et redéployer plutôt que de retoucher l'environnement en exécution, sinon le prochain déploiement réintroduit le problème.
  • Exécuter les vérifications de posture sur les gabarits d'infrastructure en code dans le pipeline afin d'attraper les mauvaises configurations avant la production.

Conférenciers

Mike Milner
Mike Milner
VP of Cloud Technology · Trend Micro
Mike Milner is the Head of Product Management at Trend Micro. He’s experienced the breadth of opportunities technology and data intelligence have created for businesses and governments. Between fighting cybercrime for the Canadian government and… Lire la suiteRéduire

Mike Milner is the Head of Product Management at Trend Micro. He’s experienced the breadth of opportunities technology and data intelligence have created for businesses and governments. Between fighting cybercrime for the Canadian government and working for security agencies overseas, Mike has developed a deep understanding of the global security landscape and how the underground economy dictates hacks and ultimately drives breaches. Prior his current role, Mike was CTO and Co-Founder of IMMUNIO, which was acquired by Trend Micro in 2017. He has also held technical roles with Salesforce, Canonical and the UK and Canadian governments.

Ressources

Mots-clés

Autres sessions GoSec 2022

Aussi de Mike Milner

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.