Sikkerhet for Infrastructure as Code
Lær hvordan De sikrer skyinfrastruktur som er definert som kode med Terraform, skanner maler for feilkonfigurering og forhindrer drift og usikre standardinnstillinger.
Sikkerhet for Infrastructure as Code er en gratis leksjon i Sikker koding og OWASP Top 10 for backend på CoddyKit. Dette er leksjon 4 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Sikker koding og OWASP Top 10 for backend, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Sikker koding og OWASP Top 10 for backend inneholder totalt 4 leksjoner.
Hva er IaC?
Infrastructure as Code (IaC) definerer skyressurser i deklarative filer (Terraform, CloudFormation, Bicep) i stedet for at De klikker Dem gjennom konsoller. Det gjør infrastrukturen repeterbar, etterprøvbar og versjonskontrollert.
Den samme automatiseringen betyr at én enkelt feil kan distribueres overalt umiddelbart.
Sikkerhetsfordeler ved IaC
IaC muliggjør sikkerhet i stor skala:
- Endringer går gjennom kodegjennomgang og versjonshistorikk
- Konfigurasjoner er konsistente på tvers av miljøer
- Sikkerhetspolicyer kan håndheves automatisk
Målet er å oppdage usikker konfigurasjon før den i det hele tatt når skyen.
Vanlige feilkonfigurasjoner
De vanligste sikkerhetsfeilene i IaC omfatter:
- Lagringsbøtter som er åpne for offentligheten
- Sikkerhetsgrupper som tillater 0.0.0.0/0 på sensitive porter
- Ukrypterte volumer og databaser
- For omfattende IAM-tillatelser
Et usikkert eksempel
Dette Terraform-utdraget eksponerer en databaseport for hele internett.
resource 'aws_security_group_rule' 'db' {
type = 'ingress'
from_port = 5432
to_port = 5432
protocol = 'tcp'
cidr_blocks = ['0.0.0.0/0'] # INSECURE: open to all
}Den sikre versjonen
Begrens tilgangen til et kjent privat område, og håndhev kryptering som standard.
resource 'aws_security_group_rule' 'db' {
type = 'ingress'
from_port = 5432
to_port = 5432
protocol = 'tcp'
cidr_blocks = ['10.0.1.0/24'] # private app subnet only
}Statisk skanning
Verktøy som Checkov, tfsec og Terrascan skanner IaC-filer etter usikre mønstre før distribusjon. Kjør dem i CI, slik at risikable maler automatisk får bygget til å mislykkes.
# Example CI step (conceptual)
# checkov -d ./infra --quiet
rules_failed = ['CKV_AWS_24: SSH open to 0.0.0.0/0']
for r in rules_failed:
print('FAIL', r)Policy som kode
Verktøy for Policy as Code, som Open Policy Agent (OPA) og Sentinel, lar Dem skrive regler som «ingen offentlige bøtter», som automatisk blokkerer planer som ikke oppfyller kravene. Slik blir sikkerhetsstandarder til kode som kan håndheves.
Sikre state-filer
Terraform state kan inneholde hemmeligheter og ressursdetaljer. Lagre den i en kryptert backend med tilgangskontroll (for eksempel en kryptert S3-bøtte med låsing), aldri i git-repositoriet.
- Krypter state ved lagring
- Begrens hvem som kan lese den
- Aktiver state-låsing for å hindre korrupsjon
Unngå hardkodede hemmeligheter
Legg aldri legitimasjon direkte i IaC-filer. Referer til en secrets manager, eller injiser verdier ved kjøring av apply, slik at hemmeligheter aldri havner i versjonskontroll eller state.
Oppdage avvik
Avvik oppstår når noen endrer infrastrukturen manuelt, slik at den ikke lenger samsvarer med koden. Kjør avviksdeteksjon regelmessig, slik at uautoriserte eller utilsiktede endringer oppdages og bringes i samsvar igjen.
Moduler med minste privilegium
Bygg gjenbrukbare moduler med sikre standardinnstillinger: kryptering på, offentlig tilgang av og minimale IAM-tillatelser. Team som bruker herdede moduler, får god sikkerhet uten å måtte være eksperter.
Hurtigsjekk
Test forståelsen Deres av IaC-sikkerhet.
Oppsummering
De har lært hvordan Infrastructure as Code sikres: gjennomgå endringer, skann maler med verktøy som Checkov, håndhev policy som kode, beskytt state-filer, hold hemmeligheter ute av malene og oppdag avvik. Når feilkonfigurasjoner oppdages i koden, stoppes de før de når produksjon.
Lær deg Sikker koding og OWASP Top 10 for backend med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 12
- Leksjoner
- 48
Ofte stilte spørsmål
Er leksjonen «Sikkerhet for Infrastructure as Code» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Sikker koding og OWASP Top 10 for backend, inkludert «Sikkerhet for Infrastructure as Code», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Sikker koding og OWASP Top 10 for backend inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sikkerhet for Infrastructure as Code»?
Lær hvordan De sikrer skyinfrastruktur som er definert som kode med Terraform, skanner maler for feilkonfigurering og forhindrer drift og usikre standardinnstillinger. Du øver på Sikker koding og OWASP Top 10 for backend med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Sikker koding og OWASP Top 10 for backend?
Ingen tidligere erfaring er nødvendig. Sikker koding og OWASP Top 10 for backend på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Sikkerhet for Infrastructure as Code»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Sikker koding og OWASP Top 10 for backend-leksjonen?
Ja. Alle Sikker koding og OWASP Top 10 for backend-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Sikker skydistribusjon (AWS/Azure/GCP)
- Containersikkerhet (Docker/Kubernetes)
- Beste praksis for serverless-sikkerhet
- Sikkerhet for Infrastructure as Code