cdfoundation/CICD-Cybersecurity
GitHub: cdfoundation/CICD-Cybersecurity
CD 基金会的特别兴趣小组,致力于制定 CI/CD 流水线的安全最佳实践指南,将开源安全工具映射到行业标准框架,帮助团队构建从代码到云的 DevSecOps 流程。
Stars: 25 | Forks: 29
# CI/CD 网络安全指南概述
[官方网站](https://cicd-cybersecurity.netlify.app/)
持续集成和持续交付(CI/CD)流水线是现代软件开发中关键的接触点,在这里汇聚了代码级漏洞、容器安全以及漏洞修复工作。随着从代码到云的整个软件生命周期的安全需求不断提升,CI/CD 团队越来越多地承担起将网络安全防护措施直接嵌入到其流程中的任务。本指南致力于提升 CI/CD 流水线内部的安全工具化水平,重点在于定义 DevSecOps 最佳实践,并开发从代码到云的安全流水线实施框架。
CD 基金会的 CI/CD 网络安全指南(特别兴趣小组)旨在通过提升 CI/CD 流水线内的安全工具化水平来应对这一挑战。本指南将识别符合既定安全软件开发框架的开源 DevSecOps 工具,并将它们集成到现有的流水线中,以确保从代码到云的端到端安全。
本指南将编写一份指南,通过将新型开源安全自动化工具映射到不断演进的安全框架,帮助 DevOps 工程师构建符合安全要求的 CI/CD 流水线。随着安全标准的发展,更新流水线对于确保更安全的软件开发至关重要。本指南将探讨安全工具与 CI/CD 流水线的交汇点,确定符合公认框架(如安全软件开发框架和 NIST 网络安全框架)的关键安全实践、工具和策略。本指南将把框架定义的任务与开源工具相匹配,以完成这些任务。
## 本指南的必要性
行业趋势和研究表明,CI/CD 内部迫切需要更强大的安全措施:
- 漏洞数量上升:截至 2024 年,共有 250,000 个漏洞,其中许多漏洞长时间未得到解决,通常超过一年。对这些漏洞响应缓慢可能会付出高昂的代价:IBM 估计,漏洞修复延迟每年给企业造成平均 550 万美元的损失。
- AI 带来的威胁态势扩大:开发 AI 驱动的解决方案引入了新的安全挑战。这一趋势扩大了攻击面,需要额外的工具来保护与大型语言模型(LLM)和 AI 工作负载相关的模型和流水线。
CI/CD 流水线的演进对于应对这些日益增加的安全隐患至关重要。虽然 CNCF 和 OpenSSF 等组织正在孵化创新的安全工具,但关于如何将这些工具集成到 CI/CD 流水线中的讨论仍然有限。
## 指南目标与目的
CI/CD 网络安全指南旨在:
- 支持框架合规性:识别开源安全工具并将其映射到既定的安全软件开发框架和标准,以集成到 CI/CD 流水线中。
- 推广安全最佳实践:鼓励在 CI/CD 工作流中遵守安全防护准则,重点关注代码级安全、仓库安全、容器安全和漏洞管理等关键领域。
- 跟踪和对齐新兴工具:监控并编录支持不断演进的 CI/CD 需求,并符合公认安全标准和最佳实践的新兴安全工具。
与行业领导者合作:
与 CNCF、OpenSSF 及其他相关社区合作,推动标准化安全实践的采用,并促进跨行业协作。
## 工作范围
本指南将开展以下关键活动:
- 将工具映射并记录到框架“任务”、剧本和指南中,以在 CI/CD 中安全地集成安全工具。
- 为用于 AI 和 LLM 部署的流水线提供安全建议。
- 找出当前 CI/CD 安全工具中的空白,并与社区合作解决这些空白。
- 审查并增强专门针对 CI/CD 流水线定制的现有安全建议。
- 本指南将考虑先前已完成工作中的指导原则,包括:
- [NIST 安全软件开发框架](https://www.cisa.gov/resources-tools/resources/nist-sp-800-218-secure-software-development-framework-v11-recommendations-mitigating-risk-software)
- [IBM X-Force 威胁态势报告](https://www.ibm.com/reports/threat-intelligence)
- [NIST 网络安全框架](https://www.nist.gov/cyberframework)
- [保护 AI 软件供应链](https://research.google/pubs/securing-the-ai-software-supply-chain/)
其他参考资料包括[主动式软件供应链风险管理框架](https://s3c2.org/psscrm/)
# 受众与参与者
这项工作应向所有参与 CI/CD、AI 和安全领域的人员开放。在 CDF 内部,我们必须与更广泛的社区进行互动,包括:
- 来自 CDF、OpenSSF 和 CNCF 的开源项目社区
- CDF 和 OpenSSF 大使
- OpenSSF DevRel 委员会
- CDF CD 活动
- CDF 会员公司
- CDF 终端用户委员会参与者
## 成员
* Tracy Ragan ([@tracyragan](https://github.com/tracyragan)), DeployHub (TOC 发起人)
* Sacha Wharton ([@sachajw](https://github.com/sachajw)), i1 Solutions, Ortelius 安全团队
* Joshua Blengino, CloudBees
* Tony Carrato ([@tcarrato68](https://github.com/@tcarrato68)), 技术安全顾问
* Brian Dawson, DeployHub
* Jude Wellington, Jenkins Meetup 组织者
* Kate Scarcella ([@k8scarcella](http://github.com/k8scarcella)), 网络安全架构顾问, Ortelius 架构团队
* Utkarsh Sharma ([@codeWithUtkarsh](http://github.com/codeWithUtkarsh)) Acutro, Ortelius 架构团队
* Jing Chen ([@jdchen5](https://github.com/jdchen5)), 汇丰银行顾问
* Pawel Piwosz ([@pawelpiwosz](https://github.com/pawelpiwosz/) Tameshi, 云解决方案架构师
* V Sreenivas ([@cnu1812](https://github.com/cnu1812)), StackUp
* Eduardo Brito ([@edurbrito-cyber](https://github.com/edurbrito-cyber)), Cybernetica AS 安全工程师
* James Leone ([@jleonelion](https://github.com/jleonelion)) IBM 顾问, 实务总监
* Shahriyar Al Mustakim Mitul ([@mitul3737](https://github.com/mitul3737)), BRACU
* Kris Stern ([@krisstern](https://github.com/krisstern)), Jenkins
* John Linford, Open Group
* Jasim Alam ([@jasimalam](https://github.com/jasimalam)), Astha IT
* Fernando Castillo ([@ferjcast](https://github.com/ferjcast)), 柏林工业大学研究员
* Safeer C M ([@safeercm](https://github.com/safeercm)), DevOps 和 SRE 顾问
* Adam Roper ([@roperscrossroads](https://github.com/roperscrossroads)), 平台与基础设施专家
* Shiv Ganesan ([@ganshiv](https://github.com/ganshiv)), DevSecOps 与平台工程师
* Alex Wiecehrt ([@AlexanderWiechert](https://github.com/AlexanderWiechert)), DevOps 和云解决方案架构师
* Ann Marie Fred ([@amfred](https://github.com/amfred)), Red Hat SPSE
* Minyi Chen ([@minyihc](https://github.com/minyihc)), Fidelity Investments
* Rajiv Singh ([@iamrajiv](https://github.com/iamrajiv)), A.P. Moller - Maersk
* Christine Belzie ([@CBID2](https://github.com/CBID2)), 开源贡献者
## 新成员
CDF CI/CD 网络安全指南的成员资格向公众开放,并可自行申请加入。
建议新成员:
* 加入指南和 CDF TOC 邮件列表。
* 加入 [SIG-CICD-Cybersecurity Slack 频道](https://cdeliveryfdn.slack.com/archives/C082V7WN9K4)
* 加入[邮件列表](https://lists.cd.foundation/g/CICD-Cybersecurity)
* 通读 README.md 文档。
* 提交 PR(拉取请求)将自己添加到成员列表中。
* 定期参加指南会议。
* 为文档 [CICD-cybersecurity.netlify.app](https://cicd-cybersecurity.netlify.app/community/) 做出贡献
* 以下是参与其中的多种方式:
* 通过参加会议或在邮件列表中发帖来分享您的想法。
* 展示您所在社区正在开展的项目。
* 将您想讨论的主题添加到议程中。
* 创建新 issue 以开始收集反馈并进行协作。
* 选择一个需要帮助的 issue 并发表评论表达您的兴趣。
* 提出概念验证
# 治理
CI/CD 网络安全是一个 [CDF 特别兴趣小组](https://github.com/cdfoundation/toc/tree/master/sigs)。
本指南的治理详情请参见[此处](https://github.com/cdfoundation/CICD-Cybersecurity#governance)
# 免责声明
本仓库中提供的 CI/CD 网络安全指南旨在作为参考基准。强烈建议用户审查这些建议,以使其符合其特定项目的安全要求和组织标准。
使用本指南即表示您同意自行承担风险并自行决定使用。无论出于何种原因或基于任何责任理论(无论是合同、严格责任还是侵权(包括疏忽或其他)),Continuous Delivery 基金会和 Linux 基金会对因使用本指南而以任何方式产生的任何直接、间接、附带、特殊、惩戒性或后果性损害(包括但不限于采购替代商品或服务;丧失使用、数据或利润;或业务中断)概不负责,即使已被告知发生此类损害的可能性。
标签:DevSecOps, 上游代理, 后端开发, 安全实践, 安全工具链, 防御加固