эскалацыя прывілеяў - што такое латэральнае перамяшчэнне ў кібербяспецы

Латэральнае перамяшчэнне: як эскалацыя прывілеяў распаўсюджваецца ў вашай сетцы

Што такое латэральнае перамяшчэнне ў кібербяспецы і чаму яно важна для распрацоўшчыкаў

Калі вы распрацоўшчык, які піша інфраструктуру ў выглядзе кода, наладжванне зборкі pipelineПры разгортванні кантэйнераў або разгортванні кантэйнераў вам трэба разумець, што такое латэральнае перамяшчэнне ў кібербяспецы. Гэта не проста тактыка чырвонай каманды; гэта тое, як сапраўдныя зламыснікі перамяшчаюцца ўнутры вашых сістэм пасля першага парушэння. І гэта непасрэдна ўплывае на вашы працоўныя працэсы. Гэта адносіцца да здольнасці зламысніка пераключацца паміж сістэмамі, пераходзячы ад узламанага кіраўніка неперасягненнай інфармацыйнай сістэмы да воблачнага ўліковага запісу або з кантэйнера ў вашу плоскасць кіравання. І эскалацыя прывілеяў робіць гэта магчымым: ператварэнне абмежаванага доступу ў кантроль адміністратара.

Чаму гэта важна для распрацоўшчыкаў:

  • Pipelineчаста працуюць з занадта вялікай колькасцю дазволаў
  • Сакрэты выкарыстоўваюцца паўторна ў розных асяроддзях
  • Няправільна настроеныя кантэйнеры адкрываюць шляхі да іншых сэрвісаў

Веданне таго, што такое латэральнае перамяшчэнне ў кібербяспецы, — гэта першы крок. Спыніць яго на ўзроўні кода і pipeline узровень — гэта тое, дзе ўступаюць у справу распрацоўшчыкі.

Эскалацыя прывілеяў як паліва для латэральнага руху

Павышэнне прывілеяў ператварае нязначнае парушэнне ў буйное ўзломванне. Патрапіўшы ўнутр, зламыснікі шукаюць любы спосаб пашырыць доступ, няхай гэта будзе праз уцечку ключоў, няправільна настроеныя службы або празмерна шырокія правы доступу да роляў.

Прыклады, якія павінны ўлічваць распрацоўшчыкі:

  • Заданні GitHub Actions працуюць з поўным Дазволы AWS
  • Жорстка закадаваныя ўліковыя дадзеныя адміністратара ў скрыптах
  • Кантэйнеры, якія мантуюць сокет Docker або шляхі хаста
  • Заданні CI, якія можна разгортваць непасрэдна ў прадукцыйнай сістэме

⚠️Увага! Ніколі не выводзіць сакрэты або токены ў журналы. Гэта распаўсюджаная прычына павышэння прывілеяў.

Без guardrails, зламыснікі злоўжываюць гэтымі прывілеямі для латэральнага перамяшчэння, з адной працы, кантэйнера або службы на іншую. Эскалацыя прывілеяў — гэта тое, што забяспечвае сучасны латэральны рух у Асяроддзі DevOps.

Агульныя шляхі ў CI/CD і воблачныя асяроддзі

Разуменне таго, што такое латэральнае перамяшчэнне ў кібербяспецы, пачынаецца з адлюстравання рэальных шляхоў зламысніка. Асяроддзі распрацоўшчыкаў поўныя іх.

Вектары бакавых рухаў з высокай рызыкай:

  • Паўторна выкарыстаныя токены або ўліковыя дадзеныя ў некалькіх pipelines
  • Кантэйнеры, якія працуюць з прывілеяваны або доступ да hostPath
  • Плоскія тапалогіі сеткі без ізаляцыі паслуг
  • Залежнасці ад адкрытага зыходнага кода з дапамогай скрыптоў да/пасля ўсталёўкі

⚠️Увага! Пазбягайце запуску кантэйнераў з павышанымі прывілеямі, калі ў гэтым няма неабходнасці.

⚠️Увага! Скрыпты пасля ўсталёўкі ў пакетах іншых вытворцаў з'яўляюцца вядомым вектарам атакі.

Гэта тыя самыя распаўсюджаныя месцы, дзе пачынаецца латэральны рух, калі адна скампраметаваная праца або кампанент вядзе да іншай, і яшчэ адной.

Выяўленне і стрымліванне бакавога руху да яго дасягнення вытворчасці

Вам не патрэбны поўны SOC, каб спыніць бакавы рух; вам патрэбныя бачнасць і элементы кіравання на ўзроўні распрацоўкі.

Як выявіць эскалацыю прывілеяў і латэральнае перамяшчэнне на ранняй стадыі:

  • Кантралюйце, дзе выкарыстоўваюцца ўліковыя дадзеныяНечаканае выкарыстанне ў не звязаных з іншымі праектах — гэта трывожны сігнал.
  • Адсочванне незвычайных камандДэкадаванне Base64, выходныя сеткавыя выклікі або ценявы доступ да файлаў у CI — дрэнныя прыкметы.
  • Выкарыстоўваць найменшыя прывілеі in pipelinesНе давайце правы на разгортванне прадукту для тэставых заданняў.

Савет: Сканіраванне на наяўнасць небяспечнага выкарыстання Docker унутры pipelines.

Павышэнне прывілеяў можна выявіць да таго, як яно нанясе рэальную шкоду, калі ўбудаваць выяўленне ў працоўны працэс.

Выхад за рамкі выяўлення: як Xygeni дапамагае адсочваць шляхі эксплуатацыі

Бакавы рух не выпадковы; ён адпавядае заканамернасцям. Ксігені дапамагае камандам распрацоўшчыкаў вызначыць гэтыя заканамернасці, перш чым гэта зробяць зламыснікі. Як дапамагае Ксігені:

  • Візуалізуе шляхі паміж рэпазітарамі, CI/CDі воблака
  • Вызначае пункты павышэння прывілеяў у задачах зборкі і кантэйнерах
  • Пазначае няправільнае выкарыстанне сакрэтаў, токенаў і пакетаў высокай рызыкі
  • Стварвае паводніцкія базавыя лініі для выяўлення анамалій з цягам часу

Вось як трэба зрушвацца ўлева не толькі ў тэсціраванні, але і ў спыненні латэральных перамяшчэнняў і злоўжыванняў прывілеямі, перш чым гэта адбудзецца ў вытворчым асяроддзі.

Спыненне эскалацыі прывілеяў: ваша найлепшая абарона ад латэральных перамяшчэнняў

Нельга спыніць тое, чаго не бачыш. І калі вы не разумееце, што такое латэральнае перамяшчэнне ў кібербяспецы, ваш код, pipelines, і кантэйнеры ўжо адкрытыя.

Каб забяспечыць бяспеку вашага жыццёвага цыклу распрацоўкі:

  • Разглядаць павышэнне прывілеяў як асноўную рызыку AppSec
  • Сачыце за раннімі прыкметамі бакавога руху ў CI/CD і воблака
  • Выкарыстоўвайце такія інструменты, як Xygeni, для адсочвання шляхоў зламыснікаў праз код, зборкі і разгортванні

Гэта не тэарэтычна. Гэта ваша асяроддзе, калі вы яго не заблакуеце.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni