SecureTechTalks
303 subscribers
805 photos
1 video
1 file
803 links
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Download Telegram
🧨 KICS: как искать уязвимости на этапе разработки

Многие думают, что безопасность начинается на этапе SAST или pentest’а.  Но большинство уязвимостей появляются ещё до первой строки бизнес-кода, например в Kubernetes YAML.

🔍 Что такое KICS?

KICS (Keeping Infrastructure as Code Secure) - open-source инструмент от Checkmarx для анализа Infrastructure as Code.

KICS ищет security-ошибки, misconfiguration и опасные паттерны в IaC-файлах до деплоя, пока всё ещё можно починить одной строкой.

📦 Поддерживаемые форматы:
- Terraform
- Kubernetes (YAML)
- Helm
- Dockerfile
- Ansible
- CloudFormation
- ARM Templates
- Pulumi
- Serverless

Если у вас cloud, CI/CD и DevOps, то вы уже в зоне риска, а KICS может стать вашим ранним радаром.

🔥 KICS не «ещё один линтер»

Это не форматтер
Это не просто best practices
Это не SAST

KICS проверяет реальные security-риски, а не стиль или синтаксис.

Он смотрит на инфраструктуру глазами атакующего и задаёт неприятные вопросы ещё до деплоя.

🧠 Принцип работы

KICS использует:
🔍 предопределённые security-queries
🧩 разбор IaC-структур
🛠️ rule-based движок
📊 модель критичности (Low → Critical)
Каждая находка это:
- описание риска
- уровень критичности
- ссылка на best practice
- рекомендации по исправлению

📡 Типичный сценарий

DevOps-пайплайн:
🧑‍💻 Dev пишет Terraform / YAML
🔁 PR уходит в Git
⚙️ CI запускает KICS
🚨 KICS находит опасные конфигурации
Pipeline падает
🔧 Конфиг исправляется
Только потом деплой
Security shift-left без конфликтов и ночных инцидентов.

🧱 Архитектура и возможности
🧩 CLI-инструмент
🧠 Более 1000 security-правил
🔄 Простая интеграция в CI/CD
📄 JSON / SARIF / HTML отчёты
🛠️ Кастомные правила
🌍 Активное сообщество
🔓 Полный open-source
Работает быстро, масштабируется без сюрпризов.

⚠️ Минусы (куда без них)

📚 Некоторые правила избыточно строгие
🧠 Нет понимания бизнес-контекста
Не заменяет SAST / DAST
🔧 Требует тюнинга под конкретную среду

Однако для инструмента ранней стадии это ожидаемо и нормально.

🔗 GitHub: https://github.com/Checkmarx/kics

Stay secure and read SecureTechTalks 📚

#KICS #IaC #DevSecOps #CloudSecurity #OpenSource #Terraform #Kubernetes #AppSec #ShiftLeft #SecureTechTalks
👍2