NSA CI/CD Canllawiau Diogelwch: Diogelu'r Gadwyn Gyflenwi Meddalwedd

O 2019 i 2022, roedd y cynnydd blynyddol cyfartalog mewn ymosodiadau ar gadwyn gyflenwi meddalwedd yn fwy na 700%, tuedd gynyddol y disgwylir i'w heffaith economaidd ragori ar 80 biliwn o ddoleri yn 2026. Gan gydnabod difrifoldeb y mater hwn, y Asiantaeth Genedlaethol Diogelwch (NSA) trawiadol a Asiantaeth Diogelwch Seiberddiogelwch a Seilwaith (CISA) rhyddhau canllawiau hanfodol i sicrhau CI/CD amgylcheddau, gan fynd i'r afael â'r bygythiad cynyddol o'r hyn a elwir yn actorion seiber maleisus (MCAs) sy'n manteisio ar wendidau.

Mae'r canllawiau hyn yn canolbwyntio'n benodol ar atal datgelu cyfrinachau o fewn CI/CD pipelines a chynnig mewnwelediadau penodol.

 

Beth yw'r rhai mwyaf critigol CI/CD bygythiadau diogelwch?

Fel mae canllawiau'r NSA yn ei nodi, sicrhau CI/CD mae'r amgylchedd yn gofyn am gydnabod ac amddiffyn rhag gwahanol fathau o fygythiadau diogelwch a all effeithio CI/CD gweithrediadau. Dyma rai risgiau cyffredin a geir yn CI/CD pipelines, ynghyd â'r 10 Uchaf OWASP CI/CD Risgiau Diogelwch:

  • Mecanweithiau Rheoli Llif AnnigonolMae'r risg hon yn cyfeirio at ddiffyg rheolaethau priodol i reoli llif data a thasgau yn y CI/CD pipelineHeb y rheolaethau hyn, gellid cyflwyno newidiadau heb awdurdod i'r pipeline, gan arwain at wendidau diogelwch posibl.
  • Rheoli Hunaniaeth a Mynediad AnnigonolMae'r risg hon yn cynnwys peidio â rheoli'n iawn pwy sydd â mynediad i'r CI/CD pipeline a'r hyn y gallant ei wneud. Heb reoli hunaniaeth a mynediad priodol, gallai unigolion heb awdurdod gael mynediad i'r pipeline a chyflwyno newidiadau maleisus.
  • Cam-drin Cadwyn DdibyniaethMae'r risg hon yn cyfeirio at y potensial i ymosodwyr fanteisio ar wendidau yn y dibyniaethau a ddefnyddir gan eich meddalwedd. Os na chaiff y dibyniaethau hyn eu rheoli a'u diogelu'n iawn, gallent ddarparu llwybr ar gyfer ymosodiad.
  • Gwenwynig Pipeline GweithreduMae'r risg hon yn cynnwys ymosodwyr a allai gyflwyno cod maleisus i'r CI/CD pipelineGallai hyn arwain at weithredu cod maleisus yn yr amgylchedd cynhyrchu.
  • PBAC annigonol (PipelineRheolyddion Mynediad Seiliedig)Mae'r risg hon yn cyfeirio at ddiffyg rheolaethau mynediad priodol yn seiliedig ar y pipelineHeb y rheolaethau hyn, gallai unigolion heb awdurdod gael mynediad at rannau sensitif o'r pipeline.
  • Hylendid Cymwysterau AnnigonolMae'r risg hon yn cynnwys peidio â rheoli a diogelu'r manylion mewngofnodi a ddefnyddir yn y CI/CD pipelineOs yw'r manylion mewngofnodi hyn yn cael eu peryglu, gallai roi mynediad i ymosodwr i'r pipeline.
  • Ffurfweddiad System AnsicrMae'r risg hon yn cyfeirio at wendidau diogelwch posibl oherwydd
    systemau wedi'u ffurfweddu'n amhriodol yn y CI/CD pipelineGallai ymosodwyr fanteisio ar y gwendidau hyn.
  • Defnydd Heb Reolaeth o Wasanaethau Trydydd PartiMae'r risg hon yn cynnwys defnyddio gwasanaethau trydydd parti heb oruchwyliaeth a rheolaeth briodol. Gallai'r gwasanaethau hyn gyflwyno gwendidau diogelwch os cânt eu rheoli a'u diogelu'n amhriodol.
  • Dilysu Cyfanrwydd Arteffact AmhriodolMae'r risg hon yn cyfeirio at ddiffyg dilysu priodol o arteffactau a gynhyrchwyd gan y CI/CD pipelineHeb ddilysu priodol, gellid cyflwyno arteffactau maleisus neu wedi'u peryglu i'r amgylchedd cynhyrchu.
  • Cofnodi a Gwelededd AnnigonolMae'r risg hon yn cynnwys diffyg cofnodi a gwelededd i'r
    gweithgareddau yn y CI/CD pipelineGallai fod yn anodd canfod ac ymateb i ddigwyddiadau diogelwch heb gofnodi a gwelededd priodol

 

Senarios bygythiad gwaethaf a sut i'w datrys

Mae ymosodwyr yn caffael tystlythyr datblygwr i gael mynediad i storfa Git:

  1. Lleihewch y defnydd o gymwysterau hirdymor.
  2. Defnyddiwch reolau dau berson (2PR) ar gyfer pob diweddariad cod.
  3. Diogelu cyfrifon defnyddwyr a gweithredu polisïau breintiau lleiaf.
  4. Gweithredu segmentu rhwydwaith a hidlo traffig
  • SSCS offer megis Xygeni yn awtomatig canfod camgyfluniadau yn y meysydd hyn a gorfodi cymhwyso polisïau corfforaethol diogel.

Cyfaddawd Cadwyn Gyflenwi o lyfrgell gymwysiadau, offeryn neu ddelwedd cynhwysydd mewn CI/CD pipeline:

  1. Cyfyngu llyfrgelloedd ac offer di-ymddiried a dadansoddi commitoffer ted.
  2. Gweithredu offer ac archwilio EDR.
  3. Cadwch CI/CD offer, meddalwedd a systemau gweithredu yn gyfredol.
  • Xygeni platfform yn awtomatig yn diweddaru ei alluoedd sganio ym mhob sgan i ganfod y cydrannau maleisus diweddaraf a allai effeithio ar ryddhad eich meddalwedd.

Cyfaddawd o CI/CD amgylchedd sy'n addasu ffurfweddiadau neu'n chwistrellu dibyniaethau maleisus:

  1. Dadansodda commitcod ted ac integreiddio sganio diogelwch yn CI/CD.
  2. Gweithredu SBOM ac SCA a gweithredu offer EDR.
  3. Ychwanegu llofnodion at CI/CD ffurfweddu a'i wirio.
  • Xygeni galluoedd yn dadansoddi'r set lawn o asedau sy'n gysylltiedig â datblygu meddalwedd, adeiladu a chyflenwi galluogi canfod unrhyw fygythiad yn ystod y CI/CD prosesu a chynhyrchu'r SBOM fel tystiolaeth ar gyfer eich archwiliad a'ch cwsmeriaid.

Mae'r ddelwedd ganlynol yn dangos gwahanol fectorau ymosod gan ddefnyddio enghraifft o a CI/CD pipelineMae'r fectorau ymosod hyn yn debyg iawn i'r rhai a ddefnyddir mewn eraill CI/CD ymosodiadau.

 Delwedd: Enghraifft o fectorau ymosod gwahanol mewn AWS CI/CD pipeline
 

 

Galluogi Dull Dim Ymddiriedaeth Dilys:

Strategaethau caledu gweithredol yr NSA

 

Mae'r canllaw hwn yn rhestru sawl strategaeth y gellid eu defnyddio i wella diogelwch y Gadwyn Gyflenwi Meddalwedd. Yma gallwch ddod o hyd i grynodeb o'r rhai pwysicaf:

Mabwysiadu cryptograffeg a argymhellir gan yr NSA

Mae defnyddio algorithmau cryptograffig hen ffasiwn a gwan yn peri risgiau sylweddol i CI/CD pipelines. Gallai arwain at ddatgelu data sensitif, gollyngiadau data, dilysu dan fygythiad, a sesiynau ansicr. 

Gan fanteisio ar y gwendidau hyn, gallai actorion maleisus osgoi'r CI/CD pipeline a pheryglu'r gadwyn gyflenwi meddalwedd. Er mwyn lliniaru'r risgiau hyn, mae'r NSA a CISArgymhellir gweithredu a ffurfweddu algorithmau cryptograffig cadarn, fel y rhai a bennir gan y Sefydliad Cenedlaethol o Standards a Thechnoleg (NIST), wrth sefydlu cymwysiadau a gwasanaethau cwmwl.

Lleihau defnydd hirdymor o gredydau

O ran dilysu dynol, rhowch flaenoriaeth bob amser i ffederasiwn hunaniaeth a thocynnau diogelwch sy'n gallu gwrthsefyll ymosodiadau gwe-rwydo. Dylid defnyddio'r mesurau hyn i gael SSH dros dro ac allweddi eraill. 

Yn yr un modd, ar gyfer dilysu meddalwedd-i-feddalwedd, mae'n ddoeth lleihau'r defnydd o gymwysterau hirdymor sy'n seiliedig ar feddalwedd pryd bynnag y bo modd.

Mae synwyryddion o offer fel Xygeni yn cefnogi canfod unrhyw fath o gymwysterau a chyfrinachau mewn degau o fformatau ar hyd y gadwyn gyflenwi meddalwedd gyfan: cod, pipelines, IaC ffurfweddiadau, ac ati

Ychwanegu llofnodion at CI/CD ffurfweddiad a'u gwirio bob amser

Trwy gydol y CI/CD broses, waeth beth fo'r cam datblygu, mae'n hanfodol sicrhau bod y cod yn cael ei lofnodi'n gyson ac yn gywir, gyda'r llofnod yn cael ei wirio.

Os na fydd y llofnod yn dilysu, ymchwilio'n drylwyr i achos y broblem dilysu.

Lleihau risgiau cyfrineiriau trwy Ddilysu Aml-Ffactor (MFA)

Gellid ei ategu hefyd gyda rheolaeth mynediad seiliedig ar rôl (RBAC). Y dyddiau hyn, defnyddir MFA yn gyffredin ym mhob math o wasanaethau. Mae'n helpu i orfodi diogelwch, tra ei fod yn cael ei gymhwyso ar gyfer defnyddwyr mewnol ac allanol. 

Gan ddilyn egwyddor y breintiau lleiaf, mae RBAC yn sicrhau mai dim ond y caniatâd angenrheidiol sydd ei angen i gyflawni eu tasgau penodol sy'n cael ei roi i ddefnyddwyr.

Dylai polisïau corfforaethol ystyried y ffurfweddiadau gorfodol hyn heddiw. Galluoedd cydymffurfio ac archwilio awtomataidd SSCS mae offer yn gorfodi pob un ohonynt ar draws y seilwaith DevOps cyfan.

Gweithredu polisïau lleiaf breintiau ar gyfer CI/CD Mynediad

Mae'n hanfodol rhoi mynediad i ddatblygwyr yn unig i'r pipelines a chydrannau sy'n uniongyrchol berthnasol i'r tasgau a neilltuwyd iddynt. 

Mae gweithredu gwahanu dyletswyddau yn hanfodol, lle nad oes angen y fraint ar ddatblygwyr sy'n gyfrifol am wirio cod ffynhonnell i ddiweddaru'r amgylchedd adeiladu. Yn yr un modd, nid oes angen mynediad darllen-ysgrifennu i'r cod ffynhonnell ar beirianwyr sy'n goruchwylio adeiladau. Am ganllaw mwy manwl ar weithredu rheolaethau diogelwch, cyfeiriwch at SP NIST 800-53.

Defnyddiwch y rheol Dau Berson (2PR) ar gyfer diweddariadau cod

Mae glynu wrth arfer rheolau dau berson nid yn unig yn hyrwyddo ansawdd cod ond hefyd yn lleihau'r tebygolrwydd o gyflwyno cod maleisus yn llwyddiannus os yw manylion mewngofnodi datblygwr yn cael eu peryglu.

SSCS Mae offer fel Xygeni, fel arfer yn cynnwys gwiriad penodol sy'n pennu a oes angen adolygu cod ar y prosiect cyn hynny. pull requests (ceisiadau uno) wedi'u huno.

Mae'r gwiriad hwn yn dilyn y diogelwch Open SSF cyfredol standard.

Cyfrifon defnyddwyr a chyfrinachau diogel

Mae archwilio cyfrifon defnyddwyr a ffurfweddu rheolaethau mynediad yn seiliedig ar egwyddorion y breintiau lleiaf a gwahanu dyletswyddau yn hanfodol. 

Yn ogystal, trin cyfrinachau, tocynnau a chymwysterau yn ddiogel o fewn y CI/CD pipeline yn hollbwysig.

Peidiwch byth â throsglwyddo cyfrinachau mewn testun plaen yn unman yn y pipeline, gan sicrhau nad ydyn nhw byth yn cael eu hymgorffori mewn meddalwedd y gellir ei pheiriannu'n ôl.

Cynnal cofnod cynhwysfawr o bob cydran trydydd parti a ffynhonnell agored yn y gronfa god drwy weithredu bil deunyddiau meddalwedd (SBOM):

The SBOM yn cynorthwyo sefydliadau i ddeall gwendidau cod posibl ac atal defnyddio cydrannau sydd wedi dyddio ac heb awdurdod. Gall cydymffurfio â rheoliadau, fel gofynion yr FDA ar gyfer dyfeisiau meddygol, orfodi defnyddio SBOMs.

 

Mesurau hanfodol eraill yn ystod y broses ddatblygu

I nodi gwendidau, mae'n hanfodol i integreiddio sganio diogelwch i'r CI/CD pipeline yn hawddDylid ystyried bod integreiddio yn hawdd ar unrhyw gam: yn y gweithfan (cyn yr uwchlwytho), mewn commit, neu yn yr adeilad nosweithiol gan ddefnyddio rheiliau gwarchod.

Cynnal a chadw Meddalwedd, Systemau Gweithredu a Systemau Gweithredu Cyfoes, CI/CD offer: Diweddaru'n rheolaidd CI/CD offer, gan y gallent gynnwys bygiau a gwendidau. Defnyddiwch systemau rheoli clytiau canolog, gan gynnwys prosesau dilysu a chyfanrwydd meddalwedd ar gyfer systemau gweithredu a diweddariadau meddalwedd.

Cyfyngu ar Lyfrgelloedd Di-ymddiried a Dileu Adnoddau Dros DroDefnyddiwch feddalwedd, offer, llyfrgelloedd ac arteffactau o ffynonellau dibynadwy a diogel yn unig i leihau bygythiadau i'r CI/CD pipelineGwnewch yn siŵr bob amser bod ei ffurfweddiad yn briodol i atal gweithredu cod posibl neu gyflwyno drysau cefn. Mae hefyd yn bwysig i rdileu cymwysiadau diangen ac amddiffyn pwyntiau terfyn.

Dysgwch fwy am Lwyfan Xygeni, lawrlwythwch daflen ddata platfform Xygeni

offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni