SecOps-Baseline für CI/CD-Pipelines
Checkliste und Startskript, um haeufige Risiken in CI/CD-Pipelines vor dem naechsten Release zu finden.
SecOps-Checkliste für CI/CD in KMU
Die Baseline deckt Kontrollen ab, die frueh auf jedem AppSec-Weg auftauchen: Abhaengigkeiten, Secrets, Container, IaC und auditierbare Evidenz.
Verwundbare Abhaengigkeiten
Setzt Fail-Kriterien fuer hohe und kritische CVEs vor der Artefakt-Veroeffentlichung.
Secrets im Repository
Fuegt Gitleaks-Triage hinzu, um Token- und Key-Leaks zu reduzieren.
Logs fuer Audits
Macht Scans zu nachvollziehbaren Artefakten fuer AppSec und Compliance.
Was die SecOps-Baseline prueft
Supply Chain
SCA, Lockfiles, kritische Pakete und Risikosignale im Build-Flow.
Secrets und Credentials
Findet Token, Keys und Zugangsdaten vor dem Release.
Container und Filesystem
Meldet hohe und kritische Themen in Images, Projektdateien und lokalen Abhaengigkeiten.
IaC und Berechtigungen
Oeffnet den Weg zur Pruefung von Terraform, Kubernetes und sensiblen Rechten.
AppSec-Evidenz
Fuehrt zu SARIF, JSON und Logs fuer OWASP SAMM, ISO 27001 und Audits.
Naechster Control
Zeigt, wo die Pipeline laufende Beratung mit Ownership und Metriken braucht.
So nutzen Sie das Skript in CI/CD
Starten Sie einige Zyklen nicht blockierend. Danach Severity, Ausnahmen und Ownership pro Service einstellen.
#!/usr/bin/env bash
# Okami SecOps Baseline — github.com/OkamiOps/secops-baseline
set -uo pipefail
npm audit --audit-level=high # 1. SCA
gitleaks detect --no-banner \
--report-format sarif \
--report-path secops-evidence/secrets.sarif # 2. secrets
trivy fs --severity HIGH,CRITICAL --exit-code 1 . # 3. containers/fs
trivy config --severity HIGH,CRITICAL --exit-code 1 . # 4. IaC
semgrep scan --config auto --sarif \
--output secops-evidence/semgrep.sarif # 5. SAST + evidenceWann Beratung sinnvoll wird
Wenn die Baseline nur Rauschen erzeugt, Risiken wiederkehren oder niemand Remediation besitzt, geht es nicht mehr um Tooling. Dann geht es um AppSec-Reife, Secure SDLC und OWASP SAMM.
