4.0

View in English

4.0 Inngangur að 4. hluta: Öryggi

Öryggi, persónuvernd og traust eru ekki eiginleikar sem þú bætir við í lok verkefnis. Þau eru eiginleikar þess hvernig heilt kerfi er hannað, smíðað, rekið og stýrt. Þegar þúsundir verkfræðinga afhenda kóða yfir hundruð þjónusta ræður veikasti hlekkurinn hve miklum skaða nokkurt atvik getur valdið. Ein rangstillt geymslufata, ein óplástruð ósjálfstæðiseining eða einn ofréttindaður þjónustureikningur getur afhjúpað milljónir skráa. Þessi hluti handbókarinnar fjallar um vinnubrögðin sem koma í veg fyrir að það gerist í stórum stíl, og sem leyfa þér að sanna fyrir öðrum að þú hafir unnið verkið.

Fyrir fyrirtæki eru hagsmunirnir fjárhagslegir og mannorðslegir: innbrotskostnaður, eftirlitssektir, týndir viðskiptavinir og lækkað verðmat. Fyrir hið opinbera ná þeir enn lengra, til þjóðaröryggis, samfellu nauðsynlegrar þjónustu og almenningstraustsins sem ríkið byggir á. Borgarar geta ekki leitað að öðrum veitanda skatta-, heilbrigðis- eða bótagagna sinna, svo ríkið skuldar þeim sérstaka umönnunarskyldu. Í báðum umhverfum munu stýringar og hlið ein og sér aldrei nægja. Öryggi og persónuvernd verða að vera tileinkuð af fólkinu sem vinnur verkið og sýnd endurskoðendum, eftirlitsaðilum og borgurum sem draga skipulagsheildina til ábyrgðar.

Þessi hluti meðhöndlar öryggi sem verkfræðiaga sem spannar menningu, kóða, innviði, rekstur, persónuupplýsingar og formlega skyldu. Hver kafli byggir á þeim sem á undan koma og færist frá hugarfari til búnaðar til sönnunar.

Kaflar í þessum hluta

  • 4.1 Öryggisgrunnur og menning. Leggur grunn hugarlíkana og menningarvenja sem allt annað byggir á: að gera öryggi að verki allra, ógnarmótun, öruggan þróunarlífsferil, vörn í dýpt, núlltraust og forgangsröðun öryggisvinnu eftir áhættu frekar en ótta eða tísku.

  • 4.2 Forritaöryggi. Nær yfir vinnubrögðin sem halda forritum seigum gegn göllunum að baki flestum innbrotum: vörn gegn algengum veikleikaflokkum, staðfestingu inntaks og kóðun úttaks, að fá auðkenningu og heimild rétta, stjórnun leyndarmála og tryggingu hugbúnaðaraðfangakeðjunnar.

  • 4.3 Innviða- og skýjaöryggi. Tryggir hugbúnaðarskilgreinda undirstöðuna sem forrit keyra á: auðkenna- og aðgangsstjórnun sem nýja jaðarinn, netskiptingu í hluta, dulkóðun og lyklastjórnun, gáma- og þjónustulausa öryggi og samfellda stöðustjórnun gegn rangstillingarreki.

  • 4.4 Öryggisrekstur. Fjallar um að finna ógnir hratt og bregðast vel við þegar forvarnir bregðast: að samþætta öryggi í afhendingarleiðsluna (DevSecOps), veikleikastjórnun og plástrun, atvikaviðbrögð og réttarrannsóknir, greiningu gegnum SIEM (security information and event management) og SOAR (security orchestration, automation, and response) og staðfestingu gegnum rauða og fjólubláa liðið.

  • 4.5 Persónuvernd og gagnavernd. Meðhöndlar persónuvernd sem hönnunarskorðu aðgreinda frá öryggi: persónuvernd með hönnun, gagnasparnað og varðveislu, flokkun og vernd PII (persónugreinanlegra upplýsinga) og PHI (verndaðra heilsufarsupplýsinga), samþykki og lagagrunn og kröfur um flutning yfir landamæri og búsetu.

  • 4.6 Regluvarsla og stjórnarhættir. Nær yfir að sanna að skyldum sé mætt og gera það endurtakanlegt: helstu ramma (GDPR, HIPAA, PCI-DSS, ISO 27001, SOC 2), kerfi hins opinbera (FedRAMP, FISMA, NIST 800-53 og 800-171, CMMC), aðgengiskröfur og breytinguna frá reglubundnum úttektum yfir í samfellda, sönnunargagnadrifna regluvörslu.

  • 4.7 Auðkenna- og aðgangsstjórnun. Setur hver má gera hvað: auðkenning á móti heimild, líftími nýliða-flutnings-brottfarar, einföld innskráning og nútímasamband (OAuth 2.0, OIDC, SAML), vefveiðaþolin fjölþátta auðkenning og aðgangslyklar, hlutverka- og eigindabyggð aðgangsstýring, lágmarksréttindi og vélaauðkenni sem stjórnlag núlltrausts.

  • 4.8 Dulritun og lyklastjórnun. Nær yfir að nota dulritun rétt án þess að finna hana upp: trúnað, heilleika og áreiðanleika úr sannreyndum frumstæðum, dulkóðun á ferð og í hvíld, og raunverulega erfiða hlutann, lyklalífsferilinn, með lyklastjórnunarþjónustum og vélbúnaðaröryggiseiningum, PKI og skírteinasjálfvirkni, dulritunarlipurð og umskiptum yfir í skammtafræðiþol.

  • 4.9 Öruggur hugbúnaðarlífsferill. Að byggja öryggi inn í hvert skeið frekar en að prófa það inn í lokin: öryggiskröfur og misnotkunartilvik, ógnarmótunar- og öruggrar-hönnunar hlið, örugga kóðun, leiðsluöryggisverkfæri (SAST, DAST, SCA, leyndarmála- og IaC-skönnun), öryggismeistara og úrbótaþjónustusamninga, leidd af ramma eins og NIST SSDF og OWASP SAMM.

  • 4.10 Innbrotspróf og rautt lið. Að finna veikleika eins og árásaraðili myndi, yfir sviðið frá veikleikaskönnun gegnum innbrotspróf, rautt lið og fjólublátt lið, með skýru umfangi og þátttökureglum, og að færa hverja niðurstöðu aftur inn í greiningu og vörn.

Hvernig þessir kaflar tengjast

Kaflarnir fylgja yfirveguðum rauðum þræði. Menning setur skilyrðin. Kóði og innviðir útfæra stýringarnar. Rekstur grípur það sem sleppur í gegn. Persónuvernd ræður hvort gögnin ættu yfirleitt að vera til. Og regluvarsla sannar að allt kerfið uppfylli skyldur sínar. Kafli 4.1 er rótin sem hinir byggja á: ógnarmótun hans og öruggur þróunarlífsferill móta forritavarnirnar í kafla 4.2 og auðkennamiðuðu stýringarnar í kafla 4.3. Kafli 4.4 gerir ráð fyrir að þessar varnir séu til og beinist að því að greina og bregðast við þegar þær eru prófaðar. Kafli 4.5 lítur á sömu gögn gegnum aðra linsu (hvað þér er heimilt að gera við þau, ekki bara hvað þú getur varið) og kafli 4.6 breytir öllu í úttektarhæf sönnunargögn.

Þessi áhyggjuefni ná líka þvert yfir handbókina. Aðfangakeðjuöryggi forrita í kafla 4.2 tengist opnum hugbúnaðarleyfum í kafla 10.3 og hugbúnaðarefnisskrám (SBOM) og tryggingu í kafla 10.2. Persónuvernd í kafla 4.5 er háð víðtækari gagnastefnu og stjórnarháttum í kafla 7.1. Öryggisrekstur deilir verkfærum og bakvaktaraga með áreiðanleika- og atvikavinnubrögðum annars staðar í handbókinni. Lesnir saman lýsa þessir kaflar öryggi og persónuvernd ekki sem sérhæfðu sílói heldur sem sameiginlegum eiginleika þess hvernig stór skipulagsheild verkfræðir, rekur og vinnur sér inn traust.