ስለዚህ፣ በሳይበር ደህንነት ውስጥ ቪጂንግ ምንድን ነው፣ እና ገንቢዎች ለምን ሊያስቡበት ይገባል? ቪሺንግ፣ ለድምጽ ፊሺንግ አጭር መግለጫ, አጥቂዎች የስልክ ጥሪዎችን ወይም የድምጽ መልዕክቶችን የሚጠቀሙበት ሲሆን ኢላማዎችን በማታለል የማረጋገጫ መረጃዎችን እንዲገልጹ፣ ቶከኖችን እንደገና እንዲያስጀምሩ ወይም የደህንነት መቆጣጠሪያዎችን እንዲያልፉ የሚያደርግበት የማህበራዊ ምህንድስና ዘዴ ነው። የቪሺንግ ጥቃቶች በአንድ ወቅት በአጠቃላይ ሰራተኞች ላይ ያነጣጠሩ ቢሆኑም፣ አጥቂዎች ወደ ገንቢዎች፣ የዴቭኦፕስ መሐንዲሶች እና የሲኤስአድሚኖች ተሸጋግረዋል፣ ምክንያቱም እነዚህ ሚናዎች ወደ ኮድ ቀጥተኛ መዳረሻ ስላላቸው፣ pipelineዎች፣ እና የደመና መሠረተ ልማት።
ምሳሌ፡ ሀየአጥቂው ከውስጣዊ የአይቲ ቡድንዎ የመጣ አስመስሎ ሲናገር፣ “በደህንነት አደጋ ምክንያት የጂቲዩብ ምስክርነቶችን እያዞርን ነው፤ የእርስዎን ማረጋገጥ እፈልጋለሁ የኤምኤፍኤ ኮድ. "
አንድ የተሳሳተ እርምጃ፣ እና የእርስዎ የምንጭ ኮድ ወይም pipeline የምስክር ወረቀቶች ተጋልጠዋል። በገንቢ አካባቢዎች፣ የተሳካ የቪሺንግ ጥቃት የሚከተሉትን ሊያደርግ ይችላል፦
- ወደ CI/CD የቶከን ዳግም ማስጀመር እና ያልተፈቀዱ ማሰማራቶች
- በአካባቢው የተከማቹ የኤፒአይ ቁልፎችን ወይም የኤስኤስኤች ምስክርነቶችን አጋልጥ
- የግንባታ ስርዓቱ ጥቅም ላይ የሚውሉ የደመና እና የኮንቴይነር መዝገቦችን ስምምነት ማድረግ
ለዚህም ነው ቪሺንግ ምን እንደሆነ መረዳት አማራጭ ያልሆነው፤ አቅርቦትዎን ለማረጋገጥ አንዱ አካል ነው pipeline.
በገንቢ እና በገንቢ ላይ ተጽዕኖ የሚያሳድሩ እውነተኛ የዓለም ቪሺንግ ጥቃቶች CI/CD ቦታዎች
እውነተኛ የቪሺንግ ጥቃቶች በቴክኒካዊ አካባቢዎች ላይ ምን ያህል ተጽዕኖ እንዳሳደሩ እንመልከት።
ከዚህ በታች ያሉት ደህንነታቸው ያልተጠበቁ ሁኔታዎች ለትምህርታዊ ዓላማዎች ብቻ ናቸው፤ ያለ ፈቃድ በምርት ወይም በውስጥ ሙከራ ውስጥ አይድገሙ።
- የ2020 የትዊተር ጥሰት: አጥቂዎች ሰራተኞችን ደውለው የውስጥ የአይቲ ቴክኖሎጂን በማስመሰል ጠርተዋል። ሰራተኞችን የኤምኤፍኤ ኮዶችን እንዲያጋሩ አሳምነው፣ ይህም የመለያ ቁጥጥርን የሚፈቅድ የኋላ-መጨረሻ መዳረሻ አግኝቷል።
- የጂትሃብ ክስተት (2022): ገንቢዎች ከደህንነት ድጋፍ የመጡ ናቸው በሚሉ ጥሪዎች ኢላማ ተደርገዋል፣ ይህም የምስክር ወረቀቶችን "እንደገና እንዲያስጀምሩ" በመምራት ያልተፈቀደ የመጠባበቂያ መዳረሻ አስከትሏል።
- የAWS አስተዳዳሪ ሁኔታዎች፡ አጥቂዎች የይለፍ ቃል ዳግም ማስጀመርን ለማስጀመር እና ከፕሮዳክሽን IAM ሚናዎች ጋር የተገናኙ የገንቢ መለያዎችን ለመድረስ በስልክ ላይ የተመሠረተ ማህበራዊ ምህንድስናን ተጠቅመዋል።
ለገንቢዎች፣ እነዚህ ረቂቅ አደጋዎች አይደሉም። በአንድ የተመሰለ የውስጥ ቀይ ቡድን ሙከራ፣ አንድ መሐንዲስ የውሸት ሙከራን “አረጋገጠ” pipeline በስልክ የተፈፀመ ችግር እንዲሰረዝ ምክንያት ሆኗል CI/CD ቶከኑ በአጥቂ ቁጥጥር ስር ወዳለው ኢሜይል እንደገና እየተላከ ነው። የቪሺንግ ጥቃት ፍሬ ነገር ይህ ነው፡- አጣዳፊነት፣ እምነት እና ቴክኒካዊ አውድ በመጠቀም ሊታለሉ የማይችሉ ቴክኒካል እንደሆኑ የሚያስቡ ባለሙያዎችን ማታለል።
የጥቃት ሰንሰለት፡ ከጥሪ ጥሪ እስከ ሙሉ ማከማቻ መዳረሻ
የቪሺንግ ጥቃት እንዴት ደረጃ በደረጃ እንደሚከሰት እነሆ፣ በተለይም በ የልማት አካባቢ ወይም የዴቨሎፕስ።
- የመጀመሪያ ግንኙነት፡ tአጥቂው የአይቲ ድጋፍን እየደወለ፣ ሻጭ ወይም የደመና አቅራቢን እንኳን እየመሰለ።
የስክሪፕት ምሳሌ፦
«ሰላም፣ አጠራጣሪ ነገር አግኝተናል login በጂትሆብ አካውንትዎ ውስጥ ያለ እንቅስቃሴ። ወዲያውኑ ደህንነቱን እንድናስጠብቅ የMFA ኮድዎን ማረጋገጥ እችላለሁን?"
- የምስክር ወረቀት መሰብሰብ፡ አጥቂው ተጎጂውን የማረጋገጫ መረጃዎችን፣ የOTP ኮዶችን እንዲያሳይ ወይም የOAuth መተግበሪያ ፈቃዶችን እንዲሰጥ ያታልለዋል።
- ልዩ ሥጋት: አንዴ ከገባ በኋላ አጥቂው የምስክር ወረቀቶችን ዳግም ያስጀምራል ወይም መልሶ ያገኛል CI/CD ምስጢሮች።
- Pipeline አማካይ ስምምነት: ተንኮል አዘል ግንባታን ይገፋፋሉ፣ የማሰማሪያ ስክሪፕትን ያበላሻሉ ወይም የምንጭ ኮድ ያወጣሉ።
⚠️ ለትምህርት ዓላማ ብቻ ደህንነቱ ያልተጠበቀ ምሳሌ። በምርት ውስጥ አይጠቀሙ።
ደህንነቱ የተጠበቀ ስሪት፦
⚠️ ማስጠንቀቂያ: በግንባታ ምዝግብ ማስታወሻዎች ውስጥ ማንኛውንም ሚስጥራዊ ተለዋዋጮች (ቶከን፣ ምስክርነቶች ወይም ሚስጥሮች) ከማተም ወይም ከመመዝገብ ይቆጠቡ። ምዝግብ ማስታወሻዎች ብዙውን ጊዜ ለብዙ ተጠቃሚዎች እና ስርዓቶች ተደራሽ ናቸው፣ ይህም ወደ ያልታሰበ የምስክርነት ተጋላጭነት ሊያመራ ይችላል።
ባህላዊ የደህንነት ግንዛቤ ለምን በቂ አይደለም
ገንቢዎች ብዙውን ጊዜ "የግንዛቤ ማስጨበጫ ስልጠና" እንደሚጠብቃቸው ያስባሉ። ነገር ግን የቴክኒክ ማረጋገጫ እርምጃዎች ሲጎድሉ ምን እንደሆነ ማወቅ ብቻ በቂ አይደለም። አጥቂዎች የሥርዓት ድክመቶችን ይጠቀማሉ፣ ድንቁርናን ብቻ ሳይሆን፡
- በስልክ ጥያቄዎች ላይ በመመስረት መዳረሻን ዳግም የሚያስጀምሩ የእገዛ ዴስክ ሂደቶች
- የድጋፍ ማንነት ማረጋገጫ እጥረት
- ያለ አውድ ማረጋገጫ በኤምኤፍኤ ላይ ከመጠን በላይ መተማመን
አነስተኛ የማረጋገጫ ዝርዝር፡ የገንቢዎች የእይታ መከላከያ
- በድምጽ ጥሪዎች ላይ የኤምኤፍኤ ኮዶችን ወይም ቶከኖችን በጭራሽ አታጋራ
- የደዋዩን ማንነት በውስጣዊ ማውጫ ወይም በውይይት ማረጋገጫ ያረጋግጡ
- የመልሶ ጥሪ ሂደቶችን ተግባራዊ ያድርጉ (በተረጋገጠ የውስጥ ቁጥር መልሰው ይደውሉ)
- የእገዛ ዴስክን ኦዲት ያድርጉ እና ለማንነት ማረጋገጫ የስራ ፍሰቶችን ዳግም ያስጀምሩ
- የይለፍ ቃል ወይም የቶከን ዳግም ማስጀመርን ለማረጋገጥ ደህንነታቸው የተጠበቀ ቻናሎችን (SSO፣ የማንነት አቅራቢ) ይጠቀሙ።
ደህንነቱ የተጠበቀ ዳግም ማስጀመር ማረጋገጫ ሂደት
- በድምጽ ጥሪ MFA ወይም ቶከኖችን በጭራሽ አታጋራ
- ስልኩን ይዝጉትና በውስጥ የተረጋገጠ ቁጥር መልሰው ይደውሉ
- ጥያቄውን በኦፊሴላዊው የእገዛ ዴስክ ወይም በSSO ፖርታል በኩል ያረጋግጡ
- የተጠየቀው ማንነት ከተረጋገጠ በኋላ ብቻ ይቀጥሉ
በ DevOps የስራ ፍሰቶች ውስጥ ቪሺንግን ለመከላከል መከላከያዎችን መገንባት
በ ውስጥ ከሚሰነዘሩ ጥቃቶች ለመከላከል CI/CD እና የገንቢ አካባቢዎች፣ ግንዛቤ ከቴክኒካል አስፈጻሚነት ጋር መጣጣም አለበት። ተግባራዊ እርምጃዎች የሚከተሉትን ያካትታሉ:
- ባለብዙ-ደረጃ ማረጋገጫ (MFA) ከባንድ ውጭ ማረጋገጫ ጋር፡ ለአስተዳዳሪ ተግባራት በስልክ ላይ የተመሠረተ MFA ላይ ፈጽሞ አትተማመኑ።
- በሰዓቱ ብቻ የሚደረጉ የመዳረሻ መመሪያዎች (JIT): ለከፍተኛ መብት እርምጃዎች የመዳረሻ መስኮቶችን ይገድቡ።
- ራስ-ሰር ማረጋገጫ፡- ምስክርነቶች ዳግም ሲጀመሩ ወይም ፈቃዶች ባልተጠበቀ ሁኔታ ሲቀየሩ ማንቂያዎችን ያስነሱ።
- የባህሪ ክትትል፡- ከድጋፍ መስተጋብሮች ጋር የተገናኙ ያልተለመዱ የድምፅ ወይም የመዳረሻ ቅጦችን መለየት።
ለምሳሌ:
ይህ ዓይነቱ አውቶሜሽን ከመተግበሩ በፊት በሰው የተጀመረ እርምጃ ሕጋዊ መሆኑን ያረጋግጣል።
በሰው ልጅ ለተጀመሩ እርምጃዎች ቀጣይነት ያለው ማረጋገጫ እና የፖሊሲ ማስፈጸሚያ
በጣም የሰለጠነው ገንቢ እንኳን ጫና ውስጥ ስህተት ሊሠራ ይችላል። ቀጣይነት ያለው ማረጋገጫ አንድ የቪሺንግ ጥሪ አውቶማቲክ የደህንነት መቆጣጠሪያዎችን ማለፍ እንደማይችል ያረጋግጣል።
በባህሪ ላይ የተመሰረተ የመዳረሻ መቆጣጠሪያ (ABAC) ወይም አውድ-ተኮር ፖሊሲዎችን በመጠቀም፣ pipelineኤስ በራስ-ሰር ማረጋገጥ ይችላል፦
- የጥያቄው ምንጭ (ውስጣዊ አይፒ፣ የታወቀ መሣሪያ ወይም ክፍለ ጊዜ)።
- የድርጊቱ ጊዜ (በስራ ሰዓት ወይም ከስራ ሰዓት በኋላ ያልተለመደ ሁኔታ)።
- የማንነት ባህሪያት (የተጠቃሚ ሚናዎችን እና ቀዳሚ ባህሪን ማዛመድ)።
ይህ ማለት ከአዲስ ቁጥር በኋላ የሚነሳ የይለፍ ቃል ዳግም ማስጀመሪያ ጥያቄ ተጠቃሚው ቢታለልም እንኳ በራስ-ሰር አይጸድቅም። እነዚህ ቴክኒካዊ ቁጥጥሮች የቪሺንግ ጥቃቶችን ለመፈጸም አስቸጋሪ እና ለመለየት ፈጣን ያደርጉታል።
ግንዛቤ + አውቶሜሽን = እውነተኛ ጥበቃ
ገንቢዎች አሁን በማንነት ላይ የተመሰረቱ ጥቃቶች ማዕከል ላይ ናቸው። በሳይበር ደህንነት ላይ ምን እየተከናወነ እንዳለ መረዳት የግንዛቤ ጉዳይ ብቻ አይደለም፤ ከኮድ ጋር የተያያዘ የDevSecOps ጉዳይ ነው፣ pipelineዎች፣ እና መሠረተ ልማት።
ግንዛቤን ከአውቶሜሽን ጋር ማዋሃድ፡
- እያንዳንዱን የመዳረሻ ጥያቄ ያረጋግጡ
- ለምስክርነት ዳግም ማስጀመሪያዎች ከባንድ ውጭ የሆነ ማረጋገጫን ይተግብሩ
- ያልተለመዱ ነገሮችን ያለማቋረጥ ይከታተሉ pipeline አክሲዮን
የመሣሪያ ስርዓቶች እንደ ዚጌኒ የልማት እና የደህንነት ቡድኖች ከቪሺንግ ጋር የተያያዘ እንቅስቃሴን እንዲያውቁ፣ አውዳዊ የመዳረሻ ማረጋገጫን እንዲተገብሩ ያግዙ፣ እና ጥበቃ CI/CD pipelines ከማህበራዊ ምህንድስና ላይ ከተመሰረቱ ስጋቶች። የቪሺንግ ጥቃት ማልዌር አያስፈልገውም፤ አንድ የታመነ ድምጽ ብቻ ነው የሚያስፈልገው። ስርዓቶችዎ በጭፍን እንደማይታመኑ ያረጋግጡ።





