Passo 1Inventariar os portos
Cada registo, mirror e download em que os seus builds tocam.
ATALAIADe onde fazem pull os vossos builds? Cada registo, cada curl.
PLATAFORMAnpm, PyPI e Docker Hub. E um script descarrega um binário.
Sai da salaPortos: npm, PyPI, Docker Hub, 2 downloads diretos
Passo 2Fechar as portas laterais
Os builds fazem pull de um só sítio, com uma política à frente.
ATALAIATudo passa por um único proxy interno. Nada de pulls diretos.
DEV LEADE aquele script do binário?
ATALAIAPassa para o proxy, com checksum. E essa porta fecha-se.
Sai da salaUm proxy, uma política à frente
Passo 3Vigiar as mudanças
Novos maintainers, novos scripts de instalação, novas versões de pacotes críticos.
ATALAIAEste pacote mudou de maintainer ontem à noite e acrescentou um script de instalação.
PROGRAMADOREstá no nosso cliente do ledger. Íamos fazer pull dele no próximo build.
ATALAIAO proxy retém-no até alguém o ver.
Sai da salaLista de vigilância: 40 pacotes críticos
Passo 4Responder depressa
Quando chegar o próximo incidente, sabe em minutos se foi afetado.
DEV LEADQuando rebentar o próximo grande incidente, quão depressa sabemos?
ATALAIAPesquise o pacote nos SBOMs e tem a lista de builds. Minutos, não dias.
Sai da salaSBOM por build: afetado? em minutos
- ATALAIA
- PLATAFORMA
- DEV LEAD
- PROGRAMADOR