IaC Security
IaC Security prüft Infrastructure as Code auf Fehlkonfigurationen und Sicherheitslücken, bevor die Infrastruktur ausgerollt wird.
IaC Security prüft Infrastructure as Code auf Sicherheitsmängel, bevor die Infrastruktur erstellt wird. Fehler werden so im Code gefunden und nicht erst in der laufenden Umgebung.
So funktioniert es
Mit Infrastructure as Code wird Infrastruktur in Dateien beschrieben, etwa mit Terraform, Bicep, CloudFormation oder Kubernetes-Manifesten. Diese Dateien liegen in einem Repository wie normaler Code. Werkzeuge prüfen sie automatisch auf unsichere Einstellungen. Typische Befunde sind öffentlich erreichbare Speicher, fehlende Verschlüsselung oder zu breite Netzwerkregeln. Die Prüfung läuft im Pull Request und in der Pipeline.
Ein Beispiel aus der Praxis
Ein Entwickler schreibt eine Terraform-Datei für eine neue Datenbank. Er vergisst, den öffentlichen Zugriff zu deaktivieren. Der Scan im Pull Request meldet den Befund mit einer Empfehlung. Der Entwickler korrigiert die Zeile, bevor die Datenbank entsteht. Ein Befund im CSPM und eine nachträgliche Korrektur entfallen.
Worauf Sie achten sollten
- Führen Sie die Prüfung früh ein, am besten direkt im Pull Request.
- Starten Sie mit wenigen, wichtigen Regeln, damit Entwickler nicht überflutet werden.
- Legen Sie fest, welche Befunde den Build stoppen.
- Verhindern Sie manuelle Änderungen in der Cloud, die am Code vorbeilaufen.
- Suchen Sie im Code auch nach Secrets wie Passwörtern und Schlüsseln.
Vorteile
Ein Fehler im Code wird einmal korrigiert und gilt dann für alle Umgebungen. Das ist günstiger als die Korrektur in der Produktion. Zudem ist jede Änderung nachvollziehbar, weil sie im Repository dokumentiert ist.
Abgrenzung zu CSPM
CSPM prüft die laufende Cloud-Umgebung. IaC Security prüft den Code, bevor er ausgerollt wird. Beide ergänzen sich, weil nicht alle Ressourcen über Code entstehen.
Typische Fehler
Häufig wird die Prüfung eingeführt, aber Ausnahmen werden grosszügig erteilt. Nach einiger Zeit ist der Nutzen gering. Ein zweiter Fehler ist Drift: Die Umgebung wird manuell geändert und weicht vom Code ab.
Bezug zum SOC
Das SOC überwacht Änderungen in der Cloud, die nicht über die Pipeline erfolgen. Solche Änderungen können auf einen Angreifer oder einen Prozessfehler hinweisen.
So setzen wir es um
Cloud-Logs Ihrer Umgebung binden wir als Log Source ins SOC ein. Architekturfragen besprechen wir gerne im Rahmen unseres Security Consulting.