NSA CI/CD Turvajuhised: tarkvara tarneahela kaitsmine

Aastatel 2019–2022 ületas tarkvara tarneahela rünnakute keskmine aastane kasv 700%, mis on kasvav trend ja mille majanduslik mõju peaks 2026. aastal ületama 80 miljardit dollarit. Tunnistades selle probleemi tõsidust, National Security Agency (NSA) ja Küberturvalisuse ja infrastruktuuri turvalisuse amet (CISA) vabastatud olulised juhised kindlustama CI/CD keskkonnad, tegeledes nn pahatahtlike küberosalejate (MCA-de) kasvava ohuga, kes haavatavusi ära kasutavad.

Need juhised keskenduvad konkreetselt saladuste avalikustamise vältimisele CI/CD pipelines ja pakuvad konkreetseid teadmisi.

 

Millised on kõige kriitilisemad CI/CD turvaohud?

Nagu NSA suunised ütlevad, on a-i kindlustamine CI/CD keskkond nõuab mitmesuguste turvaohtude äratundmist ja nende eest kaitsmist, mis võivad mõjutada CI/CD tegevused. Siin on mõned levinud riskid, mida esineb CI/CD pipelines koos OWASPi esikümme CI/CD Turvariskid:

  • Ebapiisavad vooluhulga juhtimise mehhanismidSee risk viitab nõuetekohaste kontrollide puudumisele andmevoo ja ülesannete haldamiseks CI/CD pipelineIlma nende kontrollideta võidakse süsteemi sisse viia volitamata muudatusi. pipeline, mis võib viia võimalike turvaaukudeni.
  • Ebapiisav identiteedi- ja juurdepääsuhaldusSee risk seisneb juurdepääsu ebapiisavas haldamises. CI/CD pipeline ja mida nad teha saavad. Ilma korraliku identiteedi- ja juurdepääsuhalduseta võivad volitamata isikud saada juurdepääsu pipeline ja tutvustada pahatahtlikke muudatusi.
  • Sõltuvusahela kuritarvitamineSee risk viitab ründajate potentsiaalile ära kasutada teie tarkvara sõltuvuste haavatavusi. Kui neid sõltuvusi ei hallata ja turvata korralikult, võivad need pakkuda rünnakuvõimalusi.
  • Mürgitatud Pipeline TäitmineSee risk hõlmab ründajaid, kes võivad pahatahtlikku koodi sisse tuua CI/CD pipelineSee võib viia pahatahtliku koodi käivitamiseni tootmiskeskkonnas.
  • Ebapiisav PBAC (Pipeline-põhised juurdepääsukontrollid)See risk viitab nõuetekohase juurdepääsukontrolli puudumisele, mis põhineb pipelineIlma nende kontrollimeetmeteta saaksid volitamata isikud juurde pääseda tundlikele osadele. pipeline.
  • Ebapiisav volituste hügieenSee risk hõlmab teenuses kasutatavate volituste ebapiisavat haldamist ja turvamist. CI/CD pipelineKui need volitused satuvad ohtu, võib see anda ründajale juurdepääsu pipeline.
  • Ebaturvaline süsteemikonfiguratsioonSee risk viitab võimalikele turvaaukude ohtudele, mis tulenevad
    valesti konfigureeritud süsteemid CI/CD pipelineRündajad võivad neid haavatavusi ära kasutada.
  • Kolmandate osapoolte teenuste kontrollimatu kasutamineSee risk hõlmab kolmandate osapoolte teenuste kasutamist ilma nõuetekohase järelevalve ja kontrollita. Need teenused võivad põhjustada turvaauke, kui neid valesti hallatakse ja turvatakse.
  • Vale artefakti terviklikkuse valideerimineSee risk viitab seadme loodud artefaktide nõuetekohase valideerimise puudumisele. CI/CD pipelineIlma korraliku valideerimiseta võidakse tootmiskeskkonda sattuda pahatahtlikke või ohustatud esemeid.
  • Ebapiisav logimine ja nähtavusSee risk hõlmab ebapiisavat logimist ja nähtavust
    tegevused CI/CD pipelineIlma korraliku logimise ja nähtavuseta võib turvaintsidentide tuvastamine ja neile reageerimine olla keeruline.

 

Halvimad ohustsenaariumid ja kuidas neid leevendada

Ründajad hangivad arendaja mandaadi, et pääseda juurde Giti repositooriumile:

  1. Minimeerige pikaajaliste volituste kasutamist.
  2. Kasutage kõigi koodiuuenduste puhul kahe inimese reegleid (2PR).
  3. Turvake kasutajakontod ja rakendage minimaalsete õiguste poliitikat.
  4. Rakenda võrgu segmenteerimist ja liikluse filtreerimist
  • SSCS tööriistad nagu Xygeni automaatselt tuvastada nendes piirkondades valekonfiguratsioone ja tagada turvaliste ettevõttepoliitikate rakendamine.

Rakendusteeki, tööriista või konteineri kujutise tarneahelas esinev oht CI/CD pipeline:

  1. Piira ebausaldusväärsete teekide ja tööriistade kasutamist ning analüüsi committed tööriistad.
  2. Rakenda EDR-tööriistu ja auditeerimist.
  3. hoidma CI/CD tööriistad, tarkvara ja operatsioonisüsteemid ajakohased.
  • Xygeni platvorm automaatselt uuendab oma skannimisvõimalusi iga skannimise ajal et tuvastada uusimaid pahatahtlikke komponente, mis võivad teie tarkvaraväljaannet mõjutada.

Kompromiss a CI/CD keskkond, mis muudab konfiguratsioone või süstib pahatahtlikke sõltuvusi:

  1. Analüüsima commitTED-kood ja turvaskaneerimise integreerimine CI/CD.
  2. Täitma SBOM ja SCA & rakenda EDR-tööriistu.
  3. Lisa allkirju CI/CD konfigureeri ja kontrolli seda.
  • Xygeni võimed sisse tarkvaraarenduses osalevate varade täieliku komplekti analüüsimine, ehitamine ja kohaletoimetamine võimaldada mis tahes ohu tuvastamist selle ajal CI/CD töödelda ja genereerida SBOM tõendina teie auditi ja klientide jaoks.

Järgmisel pildil on näidatud erinevad rünnakuvektorid, kasutades näidet a CI/CD pipelineNeed rünnakuvektorid on väga sarnased teistes kasutatavatega. CI/CD rünnakud.

 Pilt: Näide erinevatest rünnakuvektoritest AWS-is CI/CD pipeline
 

 

Tõelise nullusaldusstrateegia rakendamine:

NSA aktiivse karastamise strateegiad

 

See juhend loetleb mitu strateegiat, mida saaks kasutada tarkvara tarneahela kaitse parandamiseks. Siin on lühiülevaade kõige olulisematest:

Kasutage NSA soovitatud krüptograafiat

Vananenud ja nõrkade krüptograafiliste algoritmide kasutamine kujutab endast märkimisväärset ohtu CI/CD pipelineSee võib kaasa tuua tundlike andmete avalikustamise, andmelekke, autentimise ohtu sattumise ja ebaturvalised seansid. 

Neid haavatavusi ära kasutades said pahatahtlikud isikud mööda hiilida CI/CD pipeline ja tarkvara tarneahelat kahjustada. Nende riskide maandamiseks NSA ja CISSoovitab rakendada ja konfigureerida robustseid krüptograafilisi algoritme, näiteks neid, mida on määratlenud Riiklik Krüptograafiliste Instituut. Standards and Technology (NIST) pilverakenduste ja -teenuste seadistamisel.

Minimeerige pikaajalist mandaadi kasutamist

Inimeste autentimise puhul tuleks alati eelistada identiteediföderatsiooni ja turvatokeneid, mis on andmepüügirünnakutele vastupidavad. Neid meetmeid tuleks kasutada ajutiste SSH- ja muude võtmete hankimiseks. 

Samamoodi on tarkvaradevahelise autentimise puhul soovitatav minimeerida tarkvarapõhiste pikaajaliste volituste kasutamist igal võimalusel.

Selliste tööriistade nagu Xygeni detektorid toetavad igat tüüpi volituste ja saladuste tuvastamist kümnetes vormingutes kogu tarkvara tarneahelas: kood, pipelines, IaC konfiguratsioonid jne.

Lisa allkirju CI/CD konfiguratsiooni ja kontrollige neid alati

Jooksul CI/CD Olenemata arendusetapist on protsessi käigus ülioluline tagada, et kood oleks järjepidevalt ja õigesti allkirjastatud ning allkiri kontrollitud.

Kui allkirja valideerimine ebaõnnestub, tuleks valideerimisprobleemi põhjust põhjalikult uurida.

Paroolidega seotud riskide leevendamine mitmefaktorilise autentimise (MFA) abil

Seda saaks täiendada ka rollipõhise juurdepääsukontrolliga (RBAC). Tänapäeval kasutatakse MFA-d laialdaselt igasugustes teenustes. See aitab turvalisust tagada ning seda rakendatakse nii sise- kui ka väliskasutajatele. 

Vähimate õiguste põhimõtet järgides tagab RBAC, et kasutajatele antakse ainult nende konkreetsete ülesannete täitmiseks vajalikud õigused.

Ettevõtte poliitikates tuleks arvestada tänapäevaste kohustuslike konfiguratsioonidega. Automatiseeritud vastavus- ja auditeerimisvõimalused SSCS tööriistad jõustavad neid kõiki kogu DevOps infrastruktuuris.

Rakendage vähimõiguste poliitikaid CI/CD juurdepääs

On ülioluline anda arendajatele juurdepääs ainult pipelineja komponendid, mis on otseselt seotud neile määratud ülesannetega. 

Ülesannete lahususe rakendamine on ülioluline, kus lähtekoodi kontrollimise eest vastutavatel arendajatel ei ole vaja õigust ehituskeskkonda uuendada. Samuti ei vaja ehitust jälgivad insenerid lähtekoodi lugemis- ja kirjutamisõigust. Turvakontrollide rakendamise kohta leiate üksikasjalikumat juhendit aadressilt NIST SP 800-53.

Koodiuuenduste puhul kasutage kahe inimese reeglit (2PR)

Kahe inimese reeglite järgimine mitte ainult ei paranda koodi kvaliteeti, vaid vähendab ka pahatahtliku koodi eduka sisestamise tõenäosust, kui arendaja volitused on ohustatud.

SSCS tööriistad nagu Xygeni sisaldavad tavaliselt spetsiaalset kontrolli, mis määrab, kas projekt vajab enne koodi ülevaatamist pull requests (liitmistaotlused) liidetakse.

See kontroll järgib kehtivaid Open SSF turvanõudeid standard.

Turvalised kasutajakontod ja saladused

Kasutajakontode auditeerimine ja juurdepääsukontrolli konfigureerimine minimaalsete õiguste ja ülesannete lahususe põhimõtete alusel on kriitilise tähtsusega. 

Lisaks on oluline saladuste, lubade ja volituste turvaline käsitlemine CI/CD pipeline on esmatähtis.

Ärge kunagi edastage saladusi avalikult kusagil pipeline, tagades, et neid ei manustata kunagi tarkvarasse, mida saab pöördprojekteerida.

Pidage põhjalikku arvestust kõigi kolmandate osapoolte ja avatud lähtekoodiga komponentide üle koodibaasis, rakendades tarkvara materjalide loendit (SBOM):

. SBOM aitab organisatsioonidel mõista võimalikke koodi haavatavusi ja vältida aegunud ja volitamata komponentide kasutamist. Määruste, näiteks FDA meditsiiniseadmete nõuete järgimine võib nõuda kasutamist SBOMs.

 

Muud olulised meetmed arendusprotsessi käigus

Et haavatavuste tuvastamiseks on ülioluline integreerige turvaskannimine CI/CD pipeline kergestiIntegreerimist tuleks pidada lihtsaks igal sammul: tööjaamas (enne üleslaadimist), commitvõi öises ehituses turvapiirete abil.

Hoidke tarkvara, operatsioonisüsteeme ja muid ajakohaseid CI/CD TÖÖRIISTAD: Värskendage regulaarselt CI/CD tööriistad, kuna need võivad sisaldada vigu ja haavatavusi. Kasutage tsentraliseeritud paranduste haldussüsteeme, sealhulgas tarkvara terviklikkuse ja valideerimise protsesse operatsioonisüsteemide ja tarkvarauuenduste jaoks.

Piira ebausaldusväärseid teeke ja eemalda ajutised ressursidKasutage ohtude minimeerimiseks ainult usaldusväärsetest ja turvalistest allikatest pärit tarkvara, tööriistu, teeke ja esemeid. CI/CD pipelineVeenduge alati, et selle konfiguratsioon oleks sobiv, et vältida võimalikku koodi käivitamist või tagauste teket. Samuti on oluline rEemaldage mittevajalikud rakendused ja kaitske lõpp-punkte.

Lisateavet Xygeni platvormi kohta leiate Xygeni platvormi andmelehelt.

sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga