Ihre Build-Pipeline befindet sich in der Lieferkette
NIS2- und CI-Lieferkettensicherheit
NIS2 erlegt wesentlichen und wichtigen Unternehmen Sicherheitsverpflichtungen in der Lieferkette auf. Ein CI-Läufer sitzt direkt in dieser Lieferkette.
Die Richtlinie (EU) 2022/2555 – NIS2 – weitet die Cybersicherheitsverpflichtungen der EU auf ein viel breiteres Spektrum von Sektoren aus als ihre Vorgängerin und legt ausdrücklichen Wert auf die Sicherheit der Lieferkette und auf die Sicherheit der Beziehungen zu Direktlieferanten.
Wenn Sie ein wesentliches oder wichtiges Unternehmen sind, ist die Plattform, die Ihren Build-Code mit Zugriff auf Ihre Quelle und Ihre Bereitstellungsberechtigungsnachweise ausführt, ein direkter Lieferant, der eine Prüfung wert ist.
Was normalerweise verlangt wird
- Isolationsmodell – Kann sich der Job eines Mieters auf den eines anderen auswirken?
- Zugriffskontrolle und Identität – SSO, SCIM und wer intern was erreichen kann
- Audit Trail – eine unveränderliche Aufzeichnung von Konfigurations- und Zugriffsänderungen
- Bedingungen und Fristen für die Meldung von Vorfällen
- Ausgangskontrolle – was ein kompromittierter Build-Schritt bewirken kann
- Eigene Unterauftragsverarbeiterkette des Lieferanten
Was runnerhut bietet
- Ein Job, eine microVM mit eigenem Kernel; am Ende des Auftrags zerstört und gelöscht
- SAML/OIDC-SSO mit SCIM-Bereitstellung und erzwungener Anmeldung
- Nur anfügbares Prüfprotokoll mit SIEM-Export und 13-monatiger Aufbewahrung
- Standardmäßige Richtlinie zum Verweigern von ausgehendem Datenverkehr mit Zulassungsliste und Protokollierung pro Ziel
- SOC 2 Typ 2-Bericht und jährliche Zusammenfassung des Penetrationstests gemäß NDA
- Veröffentlichte, versionierte Subprozessorliste
Quellen
- Richtlinie (EU) 2022/2555 (NIS2) – https://eur-lex.europa.eu/eli/dir/2022/2555/oj
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.