Výchozí zakázat, povolit podle zásad
Běžci s nulovým výstupem
Ve výchozím nastavení zakázat odchozí provoz a povolit pouze cíle, které vaše sestava skutečně potřebuje.
CI běžec s neomezeným výstupem je skvělým místem pro únik tajemství. Výchozí deny egress s explicitním seznamem povolených promění útok na zmatek závislostí na neúspěšné vyhledávání DNS a řádek protokolu.
Časté dotazy
- Rozbije to moje stavby?
- Bude, pokud si seznam povolených zapíšete z paměti. Spusťte zásadu nejprve celý týden v režimu pouze pro audit — skutečný seznam vždy obsahuje cíle, které nikdo nezdokumentoval.
- Čemu vlastně brání?
- Změní to závislost-zmatek nebo kompromitovaný postinstalační útok na neúspěšné vyhledávání DNS a řádek protokolu, spíše než na úspěšnou exfiltraci.
- Mohu povolit podle názvu hostitele místo IP?
- Ano. Zásady Egress fungují na názvech hostitelů na skupinu běžců, a proto jsou vrstveny se skupinami zabezpečení, spíše než aby je nahrazovaly.
Váš další build může být dvakrát rychlejší za poloviční cenu
Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.