Hoe controleren we de cloudbeveiliging?
Cloudbeveiliging stopt niet bij het platform; deze aanpak behandelt applicatiecode, componenten, bouw, artefact, configuratie, test, release, runtime en beheer als één softwareketen. De gewenste uitkomst is: Alleen herleidbare software in de cloud. Kwetsbare componenten vóór productie vinden. Een geteste terugval per releaseversie.
Voor de technische controle gebruikt Radorfa bronrepositories en commits, softwarecomponenten en versies, bouwaccounts, tijdelijke bouwmachines, containerimages of serverless pakketten, registers, digitale handtekeningen, Kubernetes- of runtimebeleid, testuitslagen, releases, logs en terugvalversies. Daaruit volgt welke onherleidbare build, kwetsbare component, krachtige bouwrol of afwijkende runtimeversie eerst uit de releaseketen moet worden verwijderd.
Hoe blijft de cloud daarna veilig?
We toetsen dit met een schone bouw en applicatietest plus een onbekend component, ingebouwd geheim, niet-ondertekend image, te krachtige container, beperkte proefrelease en terugval. Nieuwe releases behouden hun koppeling tussen commit, componentenlijst, build, test, artefact, actieve versie, monitoring en terugval.