Skip to main content
QUICK REVIEW

[論文レビュー] Exploring Security Practices in Infrastructure as Code: An Empirical Study

Alexandre Verdet, Mohammad Hamdaqa|arXiv (Cornell University)|Aug 7, 2023
Cloud Data Security Solutions被引用数 7
ひとこと要約

本研究は、AWS、Azure、Google CloudのTerraform設定を用いた812のオープンソースGitHubリポジトリを対象に、インfraストラクチャー・イン・コード(IaC)のセキュリティベストプラクティスの採用状況を実証的に調査した。Checkovを用いた静的解析を実施した結果、アクセスポリシーが最も広く採用されている一方で、データ暗号化(永続化時)は最も軽視されており、リポジトリの人気度(スター数)とセキュアな実装の採用に強い正の相関が確認された。

ABSTRACT

Cloud computing has become popular thanks to the widespread use of Infrastructure as Code (IaC) tools, allowing the community to conveniently manage and configure cloud infrastructure using scripts. However, the scripting process itself does not automatically prevent practitioners from introducing misconfigurations, vulnerabilities, or privacy risks. As a result, ensuring security relies on practitioners understanding and the adoption of explicit policies, guidelines, or best practices. In order to understand how practitioners deal with this problem, in this work, we perform an empirical study analyzing the adoption of IaC scripted security best practices. First, we select and categorize widely recognized Terraform security practices promulgated in the industry for popular cloud providers such as AWS, Azure, and Google Cloud. Next, we assess the adoption of these practices by each cloud provider, analyzing a sample of 812 open-source projects hosted on GitHub. For that, we scan each project configuration files, looking for policy implementation through static analysis (checkov). Additionally, we investigate GitHub measures that might be correlated with adopting these best practices. The category Access policy emerges as the most widely adopted in all providers, while Encryption in rest are the most neglected policies. Regarding GitHub measures correlated with best practice adoption, we observe a positive, strong correlation between a repository number of stars and adopting practices in its cloud infrastructure. Based on our findings, we provide guidelines for cloud practitioners to limit infrastructure vulnerability and discuss further aspects associated with policies that have yet to be extensively embraced within the industry.

研究の動機と目的

  • 主なクラウドプロバイダーにおけるインfraストラクチャー・イン・コード(IaC)のセキュリティベストプラクティスの実装方法を理解すること。
  • AWS、Azure、Google Cloud向けに広く認識されているIaCセキュリティポリシーを特定・分類すること。
  • 実世界のオープンソースIaCプロジェクトにおけるこれらのポリシーの採用水準を実証的に評価すること。
  • GitHubメタデータ(例:スター数、フォーク数、コントリビューター数)がセキュアなIaC構成実装と相関しているかどうかを検討すること。
  • 実証的発見に基づいた、IaCセキュリティの向上に向けた実用的ガイドラインを提供すること。

提案手法

  • 業界で広く認識されている287のTerraformセキュリティポリシーを、一般的なセキュリティ制御ドメインに基づき8つのカテゴリに分類した。
  • AWS、Azure、Google CloudでTerraformを使用する812のアクティブなオープンソースGitHubリポジトリのデータセットを収集した。
  • Checkovという静的解析ツールを用いて、各プロジェクトの構成ファイルにおけるポリシー実装をスキャンした。
  • 本番環境で使用されていない、またはチュートリアル風のプロジェクトを除外するためのフィルタリングを実施し、実際のデプロイメントに限って分析を実施した。
  • セキュアな構成実装との相関を評価するために、GitHubメタデータ(スター数、フォーク数、コントリビューター数)を収集した。
  • Checkovのグラフベーススキャン機能を活用し、複数リソースにまたがる文脈に配慮したセキュリティチェックを可能にした。

実験結果

リサーチクエスチョン

  • RQ1RQ1: どのセキュリティガイドラインがTerraformでの実装ポリシーに対応しており、それらはどのように分類できるか?
  • RQ2RQ2: これらの分類されたセキュリティポリシーは、実世界のオープンソースプロジェクトにおいてAWS、Azure、Google Cloudの各環境でどの程度採用されているか?
  • RQ3RQ3: スター数、フォーク数、コントリビューター数などのGitHubメタデータ指標のうち、どの指標がセキュアなIaC実装の採用と相関しているか?

主な発見

  • アクセスポリシーは、3つのクラウドプロバイダーすべてで最も広く採用されており、アイデンティティおよびアクセス制御への強い適合が示された。
  • 永続化時の暗号化は、他のカテゴリと比較して著しく低い実装率であり、最も採用が見過ごされているポリシーであった。特にAWSとAzureで顕著な低採用が確認された。
  • AWSとAzureでは、ログ記録/監視および古くなった機能に関するポリシーの採用が低く、GCPでは通信中の暗号化とハードコードされたシークレットの強制に関する分野に特異的なギャップが見られた。
  • GitHubのスター数とセキュアなIaC実装の採用との間に強い正の相関が確認され、人気のあるプロジェクトはセキュリティポリシーをより積極的に実装している可能性が示唆された。
  • Checkovのような静的解析ツールが利用可能であるにもかかわらず、多くのオープンソースプロジェクトが重要なセキュリティポリシーを実装していないことから、ツールの採用と意識のギャップが浮き彫りになった。
  • 本研究は、クラウドプロバイダーおよび実践分野ごとのIaCセキュリティの不均衡が依然として顕在していることを確認しており、CI/CDパイプラインにおける教育の強化とツール統合の必要性を強調している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。