સામાન્ય LDAP પોર્ટ ખોટી ગોઠવણીઓ જે એક્સપોઝર તરફ દોરી જાય છે
એક જ LDAP પોર્ટ ખોટી ગોઠવણી તમારા સમગ્ર પ્રમાણીકરણ પ્રવાહને નબળી પાડી શકે છે. ઘણી બધી એપ્લિકેશનો હજુ પણ કનેક્ટ થાય છે એલડીએપી:// પોર્ટ 389 પર, જે ડિફોલ્ટ રૂપે TLS નો ઉપયોગ કરતું નથી. આનાથી ઓળખપત્રો અને ક્વેરીઝ સહિત તમામ LDAP ટ્રાફિક, ઇન્ટરસેપ્શન અથવા ચેડાંના સંપર્કમાં આવે છે.
અસુરક્ષિત ગોઠવણી:
આ LDAP પોર્ટ પર, ડેટા સ્પષ્ટ ટેક્સ્ટમાં ટ્રાન્સમિટ થાય છે. નેટવર્કને સુંઘનાર કોઈપણ વ્યક્તિ વપરાશકર્તાનામ, પાસવર્ડ અથવા સત્ર ટોકન્સ કેપ્ચર કરી શકે છે.
સુરક્ષિત રૂપરેખાંકન:
૩૮૯ થી ૬૩૬ સુધી ખસેડીને (એલડીએપીએસ://), તમે ખાતરી કરો છો કે ટ્રાફિક એન્ક્રિપ્ટ થયેલ છે, મેન-ઇન-ધ-મિડલ હુમલાઓના સંપર્કમાં ઘટાડો કરે છે. LDAP પોર્ટ પસંદગીને સુરક્ષા સીમા તરીકે ગણો, ફક્ત કનેક્ટિવિટી વિગતો તરીકે નહીં.
નબળા બંધન કામગીરી અને તૂટેલી ઍક્સેસ સીમાઓ
અયોગ્ય રીતે ગોઠવેલ LDAP બાઇન્ડ કામગીરી જોખમનો બીજો મુખ્ય સ્ત્રોત છે. ઘણા વાતાવરણ હજુ પણ અનામી બાઇન્ડને મંજૂરી આપે છે અથવા એપ્લિકેશનોમાં શેર કરેલ સેવા એકાઉન્ટ્સનો ઉપયોગ કરે છે.
ઉદાહરણ: અસુરક્ષિત સરળ બંધન
આ LDAP બાઇન્ડ ઓપરેશન સ્પષ્ટ લખાણમાં ઓળખપત્રો પ્રદર્શિત કરે છે. કનેક્શનનું નિરીક્ષણ કરતા હુમલાખોરો એન્ક્રિપ્શન તોડ્યા વિના પાસવર્ડ મેળવી શકે છે.
વધુ સારી પ્રથાઓમાં શામેલ છે:
- SASL ને મજબૂત પ્રમાણીકરણ સાથે જોડે છે.
- સેવા ખાતાઓને ન્યૂનતમ પરવાનગીઓ સુધી મર્યાદિત કરવા.
- દરેક LDAP બાઇન્ડ ઓપરેશન માટે TLS ની જરૂર છે.
જ્યારે LDAP બાઇન્ડ ઓપરેશન્સ ખોટી રીતે ગોઠવેલા હોય છે, ત્યારે હુમલાખોરો પ્રમાણીકરણ સ્તરોને બાયપાસ કરી શકે છે, સંવેદનશીલ વિશેષતાઓની પૂછપરછ કરી શકે છે અને આંતરિક સેવાઓમાં પણ ઊંડાણપૂર્વક પ્રવેશ કરી શકે છે.
અતિ-વિશેષાધિકાર પ્રાપ્ત LDAP જૂથો જે ઓછામાં ઓછા વિશેષાધિકારનું ઉલ્લંઘન કરે છે
ખોટી રીતે ગોઠવેલા LDAP જૂથો સૌથી સામાન્ય વિશેષાધિકાર વધારવાના માર્ગોમાંથી એક છે. વિકાસકર્તાઓ ઘણીવાર સુવિધા માટે ખાતાઓને વધુ પડતા વ્યાપક જૂથોમાં ભેળવી દે છે, જેનાથી ઓછામાં ઓછા વિશેષાધિકારનો ભંગ થાય છે.
વાસ્તવિક દુનિયાનો કેસ: એડમિન LDAP ગ્રુપમાં સર્વિસ એકાઉન્ટ
એકમાં pipeline પર્યાવરણ, એ CI/CD સર્વિસ એકાઉન્ટ ભૂલથી LDAP એડમિન ગ્રુપને સોંપવામાં આવ્યું હતું. આનાથી તેને નવા વપરાશકર્તાઓ બનાવવા અને સ્કીમા એટ્રિબ્યુટ્સમાં ફેરફાર કરવા જેવા વિશેષાધિકારો પ્રાપ્ત થયા.
જ્યારે હુમલાખોરોએ ચેડા કર્યા pipeline, તેઓએ LDAP ગ્રુપમાં સર્વિસ એકાઉન્ટની સભ્યપદનો ઉપયોગ ડિરેક્ટરી સેવાઓમાં બાજુ તરફ જવા માટે કર્યો. આનાથી એક નાના ભંગને સંપૂર્ણ ડોમેન નિયંત્રણમાં ફેરવાઈ ગયો.
સલામત પ્રથા:
- સાંકડી, ભૂમિકા-વિશિષ્ટ પરવાનગીઓ સાથે LDAP જૂથોને વ્યાખ્યાયિત કરો
- નિયમિતપણે જૂથ સભ્યપદનું ઑડિટ કરો
- સંવેદનશીલ LDAP જૂથોમાં સેવા એકાઉન્ટ્સ ઉમેરવાથી અટકાવો
ગેરવ્યવસ્થાપિત LDAP જૂથો નાની ભૂલોને વિનાશક વિશેષાધિકાર વૃદ્ધિમાં પરિવર્તિત કરે છે.
સુરક્ષિત LDAP એકીકરણ Pipelineઓ અને CI/CD વહે છે
In દેવસેકઓપ્સ, LDAP સેટિંગ્સને pipeline security મોડેલ. એક ભૂલ CI/CD config ટોકન્સને ખુલ્લા પાડી શકે છે, પ્રમાણીકરણને નબળું પાડી શકે છે અથવા અસુરક્ષિત LDAP ડિફોલ્ટ્સ ધરાવતી એપ્લિકેશનો ડિપ્લોય કરી શકે છે.
સુરક્ષિત LDAP એકીકરણ માટે ચેકલિસ્ટ:
- હંમેશા TLS લાગુ કરો (ઉપયોગ કરો એલડીએપીએસ:// ૬૩૬ પર)
- અનામી LDAP બાઇન્ડ કામગીરીને અવરોધિત કરો
- સેવા ખાતાની પરવાનગીઓને ઓછામાં ઓછા વિશેષાધિકાર સુધી મર્યાદિત કરો
- જમાવટ પહેલાં LDAP જૂથોનું ઑડિટ કરો
- ના ભાગ રૂપે રૂપરેખાંકનો માન્ય કરો pipeline પૂર્વ-જમાવટ તપાસ
ઉદાહરણ અસુરક્ષિત pipeline સ્નિપેટ:
સુરક્ષિત વિકલ્પ:
DevSecOps ટૂલ્સ વડે LDAP મિસકોન્ફિગ ડિટેક્શનને સ્વચાલિત કરવું
મેન્યુઅલ સમીક્ષાઓ પૂરતી નથી. સ્વચાલિત તપાસો CI/CD pipelineઅસુરક્ષિત LDAP પોર્ટ ઉપયોગ, અસુરક્ષિત LDAP બાઇન્ડ કામગીરી અને વધુ પડતા વિશેષાધિકાર પ્રાપ્ત LDAP જૂથોને અવરોધિત કરવા માટે.
વ્યવહારુ ઓટોમેશન વ્યૂહરચનાઓ:
- સ્થિર વિશ્લેષણ: ધ્વજ ldap: // પોર્ટ ૩૮૯ પર
- નીતિ અમલીકરણ: નકારવું pipeline ફેરફારો જે બાઇન્ડ રૂપરેખાંકનોને નબળા પાડે છે
- ઑડિટ સ્ક્રિપ્ટો: ઓછામાં ઓછા વિશેષાધિકારનું ઉલ્લંઘન કરતી જૂથ સભ્યપદ માટે સ્કેન કરો
સાધનો જેવા ઝીગેની સતત દેખરેખ રાખીને આ તપાસને લંબાવવી pipelines, અસુરક્ષિત LDAP ઉપયોગ શોધી કાઢવો, અને નબળા રૂપરેખાંકનોને લપસી પડતા અટકાવવા. Xygeni સાથે, વિકાસકર્તાઓ LDAP ને લાગુ કરી શકે છે guardrails ડિલિવરી ધીમી કર્યા વિના.
વાસ્તવિક સુરક્ષા માટે LDAP ને સખત બનાવવું
LDAP ખોટી ગોઠવણી એક શાંત પણ મહત્વપૂર્ણ સુરક્ષા જોખમ છે. ખોટો LDAP પોર્ટ પસંદ કરવો, નબળા LDAP બાઇન્ડ કામગીરીને મંજૂરી આપવી, અથવા LDAP જૂથોનું ખોટું સંચાલન કરવાથી ઓળખપત્રો ખુલ્લા પડી શકે છે, પ્રમાણીકરણ સીમાઓ તોડી શકાય છે અને વિશેષાધિકાર વધારવા સક્ષમ બની શકે છે. pipelines. વિકાસકર્તાઓ અને સુરક્ષા ટીમો માટે મુખ્ય બાબતો:
- હંમેશા TLS લાગુ કરો (એલડીએપીએસ:// પોર્ટ ૩૮૯ પર આધાર રાખવાને બદલે (૬૩૬ પર)
- અનામી અને સાદા ટેક્સ્ટ LDAP બાઇન્ડ કામગીરીને અવરોધિત કરો
- LDAP જૂથોને વ્યાખ્યાયિત કરતી વખતે ઓછામાં ઓછા વિશેષાધિકારનો સખત ઉપયોગ કરો.
- LDAP ચેક ઇનને સ્વચાલિત કરો CI/CD pipelines
Xygeni ના સમર્થન સાથે, ટીમો વાસ્તવિક સમયમાં LDAP સુરક્ષા નીતિઓ લાગુ કરી શકે છે, અસુરક્ષિત બંધનો અને વધુ પડતા વિશેષાધિકાર ધરાવતા જૂથો શોધી શકે છે, અને ઉત્પાદનમાં ખોટી ગોઠવણીઓનું જોખમ ઘટાડી શકે છે. LDAP ફક્ત ઇન્ફ્રાસ્ટ્રક્ચર નથી; તે તમારી એપ્લિકેશન સુરક્ષા સપાટીનો એક ભાગ છે. તેને સખત બનાવો, તેની તપાસને સ્વચાલિત કરો, અને હુમલાખોરોને અંતરનો લાભ લેતા અટકાવો.





