Uw build-pijplijn bevindt zich in de supply chain
NIS2 en CI supply chain-beveiliging
NIS2 legt verplichtingen op het gebied van de beveiliging van de toeleveringsketen op aan essentiële en belangrijke entiteiten. Een CI-runner zit rechtstreeks in die supply chain.
Richtlijn (EU) 2022/2555 – NIS2 – breidt de EU-verplichtingen op het gebied van cyberbeveiliging uit naar een veel bredere reeks sectoren dan zijn voorganger, en legt expliciet gewicht op de beveiliging van de toeleveringsketen en op de beveiliging van de relaties met directe leveranciers.
Als u een essentiële of belangrijke entiteit bent, is het platform dat uw buildcode uitvoert met toegang tot uw broncode en uw implementatiereferenties absoluut een directe leverancier die het waard is om te beoordelen.
Waar normaal gesproken om gevraagd wordt
- Isolatiemodel: kan de taak van de ene huurder die van een andere huurder beïnvloeden?
- Toegangscontrole en identiteit: SSO, SCIM en wie intern wat kan bereiken
- Audittrail – een onveranderlijk overzicht van configuratie- en toegangswijzigingen
- Termijnen en tijdlijnen voor incidentmeldingen
- Uitgangscontrole: wat een gecompromitteerde bouwstap kan bereiken
- Eigen subverwerkerketen van de leverancier
Wat runnerhut biedt
- Eén taak, één microVM met een eigen kernel; vernietigd en gewist aan het einde van de taak
- SAML/OIDC SSO met SCIM-inrichting en afgedwongen aanmelding
- Alleen-toevoegend auditlogboek met SIEM-export en retentie van 13 maanden
- Standaard beleid voor uitgaand verkeer weigeren met toelating op de toelatingslijst en logboekregistratie per bestemming
- SOC 2 Type 2-rapport en jaarlijkse samenvatting van de penetratietest, onder geheimhoudingsverklaring
- Gepubliceerde, geversieerde lijst met subverwerkers
Bronnen
- Richtlijn (EU) 2022/2555 (NIS2) — https://eur-lex.europa.eu/eli/dir/2022/2555/oj
Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.