安全なアプリケーションを展開するためのベストプラクティス

セキュアなアプリケーションをデプロイするために、DevSecOps 継続的デプロイメント・ツールチェーンには、以下のプラクティスを持つパイプラインが 1 つだけ含まれています。

  • 変更管理を自動化して、開発者、承認者、監査員がコンプライアンスの観点からデプロイメントを追跡できるようにする
  • 指定された一連の変更について、関連する継続的インテグレーションパイプラインの実行中に収集されたエビデンスからエビデンスサマリーを作成する。
  • Git Repos and Issue Tracking ベースの変更管理リポジトリに変更リクエストを作成し、デプロイのエビデンスを追加します。
  • インベントリ・リポジトリを使用して、ビルドされた成果物をステージングや本番環境などのデプロイ環境にプロモートします。
  • 変更要求を検証し、すべての展開条件が満たされていれば自動承認します。
  • 変更要求が承認されるか、緊急タグが付けられると、パイプラインはインベントリから本番環境にイメージを展開する。