beth yw vishing mewn seiberddiogelwch - ymosodiad vishing

Beth Yw Vishing mewn Seiberddiogelwch a Pam Mae'n Targedu Datblygwyr Hefyd

Felly, beth yw vishing mewn seiberddiogelwch, a pham y dylai datblygwyr ofalu? Vishing, talfyriad am lais-phishing, yn dechneg peirianneg gymdeithasol lle mae ymosodwyr yn defnyddio galwadau ffôn neu negeseuon llais i dwyllo targedau i ddatgelu manylion mewngofnodi, ailosod tocynnau, neu osgoi rheolaethau diogelwch. Er bod ymosodiadau ffishio ar un adeg wedi'u hanelu at weithwyr cyffredinol, mae ymosodwyr wedi symud tuag at ddatblygwyr, peirianwyr DevOps, a gweinyddwyr systemau, oherwydd bod y rolau hyn yn cynnwys mynediad uniongyrchol at god, pipelines, a seilwaith cwmwl.

Enghraifft: aMae ymosodwr yn galw gan esgus bod o'ch tîm TG mewnol, “Rydym yn cylchdroi manylion mewngofnodi GitHub oherwydd digwyddiad diogelwch; bydd angen i mi wirio eich Cod MFA. "
Un symudiad anghywir, a'ch cod ffynhonnell neu pipeline mae cymwysterau yn cael eu datgelu. Mewn amgylcheddau datblygwyr, gall ymosodiad vishing llwyddiannus:

  • Arweiniodd at CI/CD ailosod tocynnau a defnyddiau heb awdurdod
  • Datgelu allweddi API neu gymwysterau SSH sydd wedi'u storio'n lleol
  • Peryglu cofrestrfeydd cwmwl a chynwysyddion a ddefnyddir gan y system adeiladu

Dyna pam nad yw deall beth yw vishining yn ddewisol; mae'n rhan o sicrhau eich danfoniad. pipeline.

Ymosodiadau Vishing yn y Byd Go Iawn sy'n Effeithio ar Ddatblygwyr a CI/CD Amgylcheddau

Gadewch i ni edrych ar sut mae ymosodiadau vishing go iawn wedi effeithio ar amgylcheddau technegol. 

⚠️ At ddibenion addysgol yn unig y mae'r senarios ansicr isod; peidiwch ag atgynhyrchu mewn cynhyrchiad na phrofion mewnol heb awdurdod.

  • Toriad Twitter 2020: Ffoniodd ymosodwyr weithwyr, gan efelychu TG mewnol. Perswadiodd y staff i rannu codau MFA, gan ennill mynediad cefndirol a oedd yn caniatáu cymryd drosodd gyfrifon.
  • Digwyddiad GitHub (2022): Targedwyd datblygwyr gyda galwadau yn honni eu bod o gefnogaeth diogelwch, gan eu harwain i "ailosod" manylion mewngofnodi, gan arwain at fynediad heb awdurdod i'r storfa.
  • Senarios Gweinyddol AWS: Defnyddiodd ymosodwyr beirianneg gymdeithasol ar sail ffôn i sbarduno ailosod cyfrineiriau a chael mynediad at gyfrifon datblygwyr sy'n gysylltiedig â rolau IAM cynhyrchu.

I ddatblygwyr, nid risgiau haniaethol yw'r rhain. Mewn un prawf tîm coch mewnol efelychiedig, "cadarnhaodd" peiriannydd ffug pipeline mater dros y ffôn, gan arwain at ddirymu CI/CD tocyn yn cael ei ailgyhoeddi i e-bost a reolir gan ymosodwr. Dyna hanfod ymosodiad ffishio: defnyddio brys, ymddiriedaeth, a chyd-destun technegol i drin arbenigwyr sy'n meddwl eu bod nhw'n rhy dechnegol i gael eu twyllo.

Y Gadwyn Ymosod: O Alwad i Fynediad Llawn i'r Storfa

Dyma sut mae ymosodiad vishio yn datblygu gam wrth gam, yn benodol mewn a DevOps neu amgylchedd datblygu.

  • Cyswllt Cychwynnol: tmae'r ymosodwr yn ffonio, gan efelychu cymorth TG, gwerthwr, neu hyd yn oed darparwr cwmwl.
    Sgript enghreifftiol:

“Helo, rydym wedi canfod rhywbeth amheus login gweithgaredd yn eich cyfrif GitHub. A allaf wirio eich cod MFA fel y gallwn ei ddiogelu ar unwaith?"

  • Casglu Cymwysterau: Mae'r ymosodwr yn twyllo'r dioddefwr i ddatgelu manylion mewngofnodi, codau OTP, neu roi caniatâd i apiau OAuth.
  • Cynyddu Braint: Unwaith y bydd y tu mewn, mae'r ymosodwr yn ailosod y manylion mewngofnodi neu'n adfer CI/CD cyfrinachau.
  • Pipeline Ymrwymiad: Maen nhw'n gwthio adeiladwaith maleisus, yn ymyrryd â sgript defnyddio, neu'n echdynnu cod ffynhonnell.

⚠️ Enghraifft anniogel, at ddibenion addysgol yn unig. Peidiwch â defnyddio mewn cynhyrchiad.

Fersiwn ddiogel:

⚠️ Rhybudd: Osgowch argraffu neu gofnodi unrhyw newidynnau sensitif (tocynnau, manylion mewngofnodi, neu gyfrinachau) mewn logiau adeiladu. Yn aml, mae logiau ar gael i nifer o ddefnyddwyr a systemau, a all arwain at ddatgeliad manylion mewngofnodi anfwriadol.

Pam nad yw Ymwybyddiaeth Diogelwch Traddodiadol yn Ddigon

Mae datblygwyr yn aml yn cymryd yn ganiataol y bydd “hyfforddiant ymwybyddiaeth” yn eu hamddiffyn. Ond nid yw gwybod beth sy'n vishio yn ddigon pan fydd camau dilysu technegol ar goll. Mae ymosodwyr yn manteisio ar wendidau gweithdrefnol, nid anwybodaeth yn unig:

  • Prosesau desg gymorth sy'n ailosod mynediad yn seiliedig ar geisiadau ffôn
  • Diffyg dilysu ar gyfer hunaniaeth cymorth
  • Gorddibyniaeth ar MFA heb ddilysu cyd-destun

Rhestr Wirio Fer: Atal Vishio Datblygwyr

  • Peidiwch byth â rhannu codau neu docynnau MFA dros alwadau llais
  • Gwirio hunaniaeth y galwr drwy gyfeiriadur mewnol neu gadarnhad sgwrs
  • Gweithredu gweithdrefnau galw yn ôl (galw yn ôl drwy rif mewnol wedi'i wirio)
  • Archwiliwch y ddesg gymorth ac ailosodwch lifau gwaith ar gyfer dilysu hunaniaeth
  • Defnyddiwch sianeli diogel (SSO, darparwr hunaniaeth) ar gyfer ailosod cyfrinair neu docyn

Gweithdrefn Dilysu Ailosod Diogel

  • Peidiwch byth â rhannu MFA na thocynnau trwy alwad llais
  • Rhoi'r ffôn i lawr a ffonio'n ôl gan ddefnyddio rhif wedi'i wirio'n fewnol
  • Cadarnhewch y cais drwy'r ddesg gymorth swyddogol neu borth SSO
  • Dim ond symud ymlaen ar ôl i hunaniaeth y ceisydd gael ei gwirio

Adeiladu Amddiffynfeydd yn Erbyn Vishing mewn Llif Gwaith DevOps

I amddiffyn rhag ymosodiadau gan Vishing yn CI/CD ac amgylcheddau datblygwyr, rhaid i ymwybyddiaeth baru â gorfodi technegol. Mae mesurau ymarferol yn cynnwys:

  • Dilysu Aml-Ffactor (MFA) gyda chadarnhad y tu allan i'r band: peidiwch byth â dibynnu ar MFA sy'n seiliedig ar y ffôn ar gyfer tasgau gweinyddol.
  • Polisïau mynediad mewn union bryd (JIT): cyfyngu ffenestri mynediad ar gyfer gweithredoedd â breintiau uchel.
  • Dilysu awtomataidd: sbarduno rhybuddion pan fydd manylion mewngofnodi yn cael eu hailosod neu pan fydd caniatâd yn newid yn annisgwyl.
  • Monitro ymddygiad: canfod patrymau llais neu fynediad annormal sy'n gysylltiedig â rhyngweithiadau cymorth.

Er enghraifft:

Mae'r math hwn o awtomeiddio yn gwirio a yw'r weithred a gychwynnwyd gan ddyn yn gyfreithlon cyn ei chymhwyso.

Dilysu Parhaus a Gorfodi Polisi ar gyfer Camau a Gychwynnwyd gan Ddynol

Gall hyd yn oed y datblygwr sydd wedi'i hyfforddi orau wneud camgymeriad dan bwysau. Mae dilysu parhaus yn sicrhau na all un alwad fisio osgoi rheolaethau diogelwch awtomataidd.

Gan ddefnyddio rheolaeth mynediad sy'n seiliedig ar briodoleddau (ABAC) neu bolisïau sy'n ymwybodol o gyd-destun, pipelinegall s wirio'n awtomatig:

  • Ffynhonnell y cais (IP mewnol, dyfais hysbys, neu sesiwn).
  • Amser y weithred (yn ystod oriau gwaith neu anomaledd ar ôl oriau).
  • Priodoleddau hunaniaeth (sy'n cyfateb i rolau defnyddwyr ac ymddygiad blaenorol).

Mae hyn yn golygu na fydd cais i ailosod cyfrinair a gychwynnir ar ôl oriau o rif newydd yn cael ei gymeradwyo'n awtomatig, hyd yn oed os cafodd y defnyddiwr ei gamddefnyddio. Mae'r rheolaethau technegol hyn yn gwneud ymosodiadau vishing yn anoddach i'w gweithredu ac yn gyflymach i'w canfod.

Ymwybyddiaeth + Awtomeiddio = Amddiffyniad Go Iawn

Mae datblygwyr bellach yng nghanol ymosodiadau sy'n cael eu gyrru gan hunaniaeth. Nid pwnc ymwybyddiaeth yn unig yw deall beth yw "vishing" mewn seiberddiogelwch; mae'n bryder DevSecOps sy'n gysylltiedig â chod, pipelines, a seilwaith.

Cyfunwch ymwybyddiaeth ag awtomeiddio:

  • Dilysu pob cais mynediad
  • Cymhwyso cadarnhad y tu allan i'r band ar gyfer ailosodiadau credydau
  • Monitro'n barhaus am anomaleddau pipeline camau gweithredu

Mae llwyfannau fel Xygeni helpu timau datblygu a diogelwch i ganfod gweithgaredd sy'n gysylltiedig â gwe-sïo, gorfodi dilysu mynediad cyd-destunol, a diogelu. CI/CD pipelines rhag bygythiadau sy'n seiliedig ar beirianneg gymdeithasol. Nid oes angen meddalwedd faleisus ar ymosodiad vishining; dim ond un llais dibynadwy sydd ei angen. Gwnewch yn siŵr nad yw eich systemau'n ymddiried yn ddall.

offer-sca-meddalwedd-offer-dadansoddi-cyfansoddiad
Blaenoriaethu, cywiro a diogelu eich risgiau meddalwedd
Cael eich Cyfrif Am Ddim.
Nid oes angen cerdyn credyd.

Sicrhau eich Datblygiad a Chyflwyniad Meddalwedd

gyda Phecyn Cynnyrch Xygeni