SYS/WERK · 02VEILIGE LEVERING

Controls die echt draaien.

Build-isolatie, zicht op dependencies, artefact-identiteit, provenance en admission-policy, aan elkaar geknoopt zodat bewijs met het artefact meereist in plaats van in een spreadsheet te belanden.

Een control waarop een build niet kan falen is geen control. Het is een rapport.

Wat hieronder valt

CI/CD-architectuur, build-isolatie en reproduceerbaarheid, scannen van dependencies en containers, SBOM's genereren en, belangrijker, SBOM's gebruiken, artefacten ondertekenen en van provenance voorzien, policy as code bij admission, omgang met secrets, en het releasepad van merge tot draaiende workload.

Ook de stukken van dat pad die buiten CI gebeuren, want daar zitten meestal de interessante gaten.

ONZE POSITIE

Scanners die rapporteren en nooit blokkeren zijn theater.

Bijna elke pipeline die we overnemen heeft een scanstap, en bijna geen enkele kan falen. De bevinding komt op een dashboard, het dashboard groeit, en de release gaat toch de deur uit. Een betere scanner lost dat niet op. Vooraf en op papier besluiten welke bevindingen een release tegenhouden lost het wel op, en dat besluit vervolgens in de pipeline vastleggen zodat de machine het afdwingt en mensen het beoordelen. Met SBOM's werkt het net zo: er een genereren is een vinkje, een policy hebben die hem bij admission leest is een control.

Wanneer dit het juiste werk is

  • Security-bevindingen stapelen zich op in een dashboard waar niemand op wordt afgerekend.
  • Bewijs voor ISO 27001, BIO, NIS2 of SOC 2 wordt met de hand verzameld, per kwartaal, onder druk.
  • Niemand kan met zekerheid zeggen welke commit de image heeft opgeleverd die nu in productie draait.
  • Secrets staan in CI-variabelen, en er één roteren kost een middag grep.
  • Releasen is een handmatig ritueel dat twee mensen beheersen.
  • Een supply-chain-vraag van een klant beantwoorden kost een week.

Wat er verandert

Een release draagt zijn eigen bewijs mee: uit welke broncode hij komt, wat ertegen gedraaid heeft, wie hem ondertekend heeft en onder welke policy hij is toegelaten. Een secret roteren wordt routine. Een auditvraag beantwoorden wordt een query in plaats van een project.

Het pad van merge naar productie is één pad, en het enige. Dat ene feit haalt meer risico weg dan de meeste tooling.

Hoe we eraan werken

Eerst het echte releasepad in kaart brengen, inclusief de handmatige stappen waar mensen zich een beetje voor schamen. Dan bepalen wat waar moet zijn voordat een artefact productie mag halen. Die controles inbouwen op de plek waar ze kunnen blokkeren. En daarna testen dát ze blokkeren, want een ongeteste gate is een aanname met een pasje om.

Gereedschap waar we vaak naar grijpen

Per probleem gekozen, niet per mode. Zo ziet de kast eruit.

PIPELINE DIE NIET KAN FALEN? OPEN /CONTACT →