ગુનેગારોને તમારા ઘરની ચાવીઓ આપવી એ ચોક્કસપણે શ્રેષ્ઠ વિચાર નથી. પરંતુ આધુનિક સોફ્ટવેર વિકસાવતી મોટાભાગની સંસ્થાઓમાં આવું ઘણીવાર થાય છે.
ગુપ્ત માહિતી લીક થવા વિશેની આ પહેલી પોસ્ટમાં, આપણે વિશ્લેષણ કરીશું કે આવું વારંવાર કેમ થાય છે, તેના પરિણામો શું છે, અને સમસ્યાને રોકવા અથવા ઘટાડવા અને ગુપ્ત માહિતી લીક થવાની ઘટનાઓને નિયંત્રિત કરવા માટે કયા પગલાં લેવા જોઈએ.
ઓહ ભગવાન! મેં મારી ક્લાઉડ એક્સેસ કીને પબ્લિક રિપોમાં મૂકી દીધી.
હાર્ડ-કોડેડ રહસ્યો DevOps ટૂલ્સમાં સોર્સ કોડ અથવા રૂપરેખાંકન ફાઇલો ખરાબ હાથમાં જઈ શકે છે. જો રહસ્ય commitજાહેર સ્ત્રોત ભંડારમાં, તમે ચોક્કસ વિનાશકારી છો. પરંતુ ખાનગી ભંડારો પણ સુરક્ષિત નથી, કારણ કે રહસ્યો એપ્લિકેશન બાઈનરી, લોગ અથવા ચોરાયેલા સ્ત્રોત કોડ દ્વારા પણ લીક થાય છે.
પાછળ જોતાં, તે ચિંતાજનક છે કેટલી વાર એક સરળ અવગણના ગંભીર સુરક્ષા ભંગ તરફ દોરી ગઈ છે. ફક્ત ગુગલ કરો "AWS કી લીક","GitHub એક્સેસ ટોકન લીક્સ", વગેરે. આ ઉદાહરણોને આ અથવા તે વિક્રેતા માટે છુપાયેલી ભલામણો તરીકે ન લો. તમારા પોતાનાનો ઉપયોગ કરો!
ઉદાહરણ તરીકે, (માં) પ્રખ્યાત કોડેકોવ હુમલો એપ્રિલ 2021 ની તારીખ શક્ય બની કારણ કે કોડકોવ ડોકર ઈમેજમાં ગિટ ઓળખપત્રો હતા જે હુમલાખોરને કોડકોવના ખાનગી ગિટ રિપોઝીટરીઓમાં પ્રવેશ મેળવવા અને કલેક્શન એન્વાયર્નમેન્ટ વેરીએબલ્સ અને ગિટ રિપોઝીટરી URL માટે કોડકોવના બેશ અપલોડર સ્ક્રિપ્ટમાં એક જ લાઇન ઉમેરવાની મંજૂરી આપતા હતા.
યાદ અપાવો કે હુમલાઓમાં બક્ષિસનો એક ભાગ વધારાની સિસ્ટમ્સની ઍક્સેસ મેળવવાના રહસ્યો છે, અને ઘણા હુમલાઓ ઓળખપત્રો, ક્રિપ્ટો કી અને ટોકન્સ એક્સફિલ્ટ્રેશન પર ભારે રોકાણ કરે છે.
સમસ્યા તે છે હાર્ડ-કોડેડ રહસ્યો સામાન્ય જગ્યા છે. માર્ચ 2022 માં Lapsus$ APT ૧૮૯GB લીક થયું સેમસંગના સોર્સ કોડ અને અન્ય સંવેદનશીલ ફાઇલોનું વિશ્લેષણ દર્શાવે છે કે તેમાં કેટલાક ૬,૬૦૦ હાર્ડ-કોડેડ રહસ્યો: આંતરિક સિસ્ટમો માટે 90%, પરંતુ GitHub, AWS અથવા Google જેવી બાહ્ય સેવાઓ અને સાધનો માટે 10%. તે રહસ્યોમાં AWS / Twilio / Google API કી, ડેટાબેઝ કનેક્શન સ્ટ્રિંગ્સ અને અન્ય સંવેદનશીલ માહિતી શામેલ હતી. મોટાભાગના કોડ બેઝમાં આ અત્યાધુનિક છે.
સપ્લાય ચેઇન હુમલાઓનો સૌથી સહેલો રસ્તો રહસ્યો લીક થવાનો છે.
પેકેજ ડિપેન્ડન્સી હાલમાં સૌથી વધુ વારંવાર થાય છે, જોકે સપ્લાય ચેઇન હુમલાઓ માટે આ એકમાત્ર લક્ષ્ય નથી. ખરાબ લોકો એક નવું પેકેજ બનાવી શકે છે જે પીડિતોના સોફ્ટવેરમાં ઇન્સ્ટોલ થાય છે (ઉપયોગ કરીને ટાઇપોસ્ક્વેટિંગ અને અન્ય તકનીકો), પરંતુ સામાન્ય રીતે તેઓ સોફ્ટવેર રિપોઝીટરીઝમાં સોર્સ કોડમાં ફેરફાર ઉમેરીને હાલના પેકેજને ચેપ લગાડવાનો પ્રયાસ કરે છે (SCM) જેમ કે GitHub, GitLab અથવા BitBucket, અથવા NPM, PyPI, RubyGems, Maven Central જેવી જાહેર રજિસ્ટ્રીમાં દૂષિત સંસ્કરણો ઉમેરીને.
પરંતુ જટિલ ડિપેન્ડન્સી ગ્રાફમાં છુપાયેલ દૂષિત કોડ અથવા દૂષિત ડિપેન્ડન્સીને ઇન્જેક્ટ કરવા માટે જરૂરી છે login વપરાશકર્તા નામ/પાસવર્ડ, ટોકન્સ અથવા એક્સેસ કી જેવા ઓળખપત્રો (ચાલો તેમને "કીઓ"ટૂંકમાં), અનુક્રમે લક્ષ્ય સ્ત્રોત ભંડાર અથવા જાહેર રજિસ્ટ્રી માટે.
ખરાબ લોકો ક્યારેક ચાવીઓ મેળવી લે છે સામાજિક ઇજનેરી. આ પર હુમલો કરવો event-stream લોકપ્રિય NPM પેકેજ એક સરસ ઉદાહરણ પૂરું પાડે છે. પરંતુ લીક થયેલ છે તે શોધી રહ્યા છીએ login સોફ્ટવેર સપ્લાય ચેઇન હુમલાઓ માટે ઓળખપત્રો અથવા એક્સેસ કીઝ સૌથી વધુ વારંવાર હુમલો કરવાની તકનીક છે.
સોફ્ટવેર બિલ્ડમાં સોર્સ રિપોઝીટરીઝ અને પેકેજ રજિસ્ટ્રી બે આવશ્યક સિસ્ટમો છે. pipeline. પરંતુ DevOps માં ઘણા બધા સાધનો છે: CI/CD સિસ્ટમ્સ, પરીક્ષણો ચલાવવા માટેના સાધનો, રૂપરેખાંકન અને પ્રોવિઝનિંગ ઓટોમેશન, અથવા ડિપ્લોયમેન્ટ અને રિલીઝ. તે બધાનો ઉપયોગ સોફ્ટવેરમાં દૂષિત કોડ દાખલ કરવા માટે થઈ શકે છે. આ ટૂલ્સ માટે માન્ય કી લીક થવાથી સીધા દુઃખ અને યાતના થાય છે. કલ્પના કરો કે તમારા જાહેર ક્લાઉડ સંસાધનો પર સંપૂર્ણ નિયંત્રણ સાથે રૂટ એક્સેસ કી લીક થાય છે...
સામાન્ય ભલામણો
અમે અહીં કંઈ નવું નથી કહેતા, તમે બધા આ જાણો છો. પણ પગલાં લો! યાદ રાખો કે બોટ્સ નિયમિતપણે બધી જાહેર જનતાને સ્કેન કરે છે SCM ભંડારો. કેટલીક ભલામણો, કોઈ ચોક્કસ ક્રમમાં નહીં.
- જો તમારી પાસે IT સુરક્ષા વ્યવસ્થાપનની જવાબદારી હોય, રહસ્યો કેવી રીતે સંભાળવા જોઈએ તે વ્યાખ્યાયિત કરો સુરક્ષા નીતિમાં. પરંતુ નીતિઓ ફક્ત અમલીકરણ જેટલી જ સારી છે: ખાતરી કરો કે તમારી સંસ્થામાં ગુપ્ત માહિતી સંભાળવાની માર્ગદર્શિકા લાગુ કરવામાં આવે છે - જેમાં ફક્ત તમારી DevOps ટીમો જ નહીં પરંતુ તમારા સોફ્ટવેર સપ્લાયર્સનો પણ સમાવેશ થાય છે, અને તમારી સંસ્થાના ઘટના પ્રતિભાવ યોજનામાં ગુપ્ત માહિતી લીક થવાની ઘટનાઓ માટે જોગવાઈઓ શામેલ છે.
- અમલ અને અમલ બહુ-પરિબળ પ્રમાણીકરણ (MFA, 2FA અથવા કોઈપણ ટૂંકાક્ષર). અને સુરક્ષામાં કોઈ કાપ નહીં: એક USB સુરક્ષા કી તેની કિંમતના થોડા ડોલર જેટલી છે. તમારે તમારા હજારો ઓળખપત્રોમાંથી કોઈપણને ગિટ-પુશ કરવું પડશે (સરળ) અને પછી નશામાં ગરકાવ થઈને તમારી ચાવીઓ એવી બારમાં છોડી દેવી પડશે જ્યાં કંઈક તમારી સાથે જોડાયેલ હોય (વિષયવસ્તુઓ થોડી નાની છે, ખાસ કરીને જો તમે ટીટોટાલર છો).
- મજબૂત, વણસાચવેલા પાસવર્ડ સાથે પાસવર્ડ મેનેજરનો ઉપયોગ કરો. સિસ્ટમમાં રહસ્યો સંભાળવા માટે ગુપ્ત તિજોરીઓ. CI/CD સિસ્ટમ્સ, ક્લાઉડ પ્રદાતાઓ, SCMs અને અન્ય DevOps ટૂલ્સ આ સેવા પૂરી પાડે છે, પરંતુ તમે સામાન્ય સિક્રેટ વૉલ્ટ સોલ્યુશન પસંદ કરી શકો છો.
- પસંદ અલ્પજીવી લાંબા સમય સુધી ચાલતી એક્સેસ કી માટે ટોકન્સ. તેમને રદ કરવા અને દુષ્ટતા માટે વધુ મર્યાદિત વિંડો ખુલ્લી પાડવાનું સરળ છે.
- ઓળખપત્રના પુનઃઉપયોગને મર્યાદિત કરો: હુમલાખોરો લક્ષ્ય માટે એકત્રિત કરેલા ઓળખપત્રોનો અન્ય સિસ્ટમોમાં ફરીથી ઉપયોગ કરશે, પાસવર્ડ મેનેજરનો ઉપયોગ કરવાનો બીજો મુદ્દો. પાસવર્ડ મેનેજરો અને ગુપ્ત તિજોરીઓએ ઓળખપત્રોના ફરીથી ઉપયોગને ભૂતકાળની વાત બનાવી દેવી જોઈએ.
- ઉપયોગ મર્યાદિત કરો અને તેનું નિરીક્ષણ કરો સંચાલક પાસવર્ડ્સ એટલા શક્તિશાળી છે કે ખાસ ટ્રેકિંગને પાત્ર છે.
- અમલમાં મૂકવું મજબૂત હેશિંગ અને એન્ક્રિપ્શન. યુએસબી (ક્રિપ્ટોગ્રાફિક) કીઝ, ભાગીદારો અને સહકાર્યકરો સાથે ઓળખપત્રો ટ્રાન્સમિટ કરવા માટેની કડક પ્રક્રિયાઓ, અને તેથી વધુ પર પાછા ફરો.
- એક વાપરો રહસ્યો સ્કેનર, ઉદાહરણ તરીકે, a માં ચલાવો pre-commit હૂક સુરક્ષા દ્વાર તરીકે, વર્ઝન કંટ્રોલ સિસ્ટમમાં લીક ટાળવા માટે. વસ્તુ પહેલા અહીં મહત્વપૂર્ણ છે. વૈકલ્પિક રીતે, લીક થયેલા રહસ્યો શોધવા માટે પોસ્ટ-હોક સ્કેનનો ઉપયોગ કરો, ઉદાહરણ તરીકે પહેલાં તપાસ તરીકે pull request મર્જ થાય છે. નોંધ: અમારા Xygeni પ્લેટફોર્મમાં એક સિક્રેટ સ્કેનર શામેલ છે જે બંને પ્રકારની કામગીરીને મંજૂરી આપે છે.
- ઉપયોગનો મેન્યુઅલ વિકલ્પ કોડ સમીક્ષાઓ હાર્ડ-કોડેડ રહસ્યો શોધવાનો ખર્ચ વધુ હોય છે અને તે પછી કામ કરે છે-commit (પરંતુ આશા છે કે ઓછામાં ઓછું ગુપ્ત માહિતી બહારના લોકો માટે ઉપલબ્ધ થાય તે પહેલાં). પરંતુ સમીક્ષાઓ બિન-પરંપરાગત રહસ્યો શોધી શકે છે જે ગુપ્ત માહિતી સ્કેનરોથી બચી શકે છે.
- આકસ્મિક રીતે ટાળો commitસામાન્ય ફાઇલોને રહસ્યો સાથે યોગ્ય રીતે સંસ્કરણ નિયંત્રણમાં ટીંગ કરવી પેટર્ન બાકાત રાખો (જેમ કે `gitignore` ટેમ્પલેટ), જેવી ફાઇલોને ધ્યાનમાં લેતા
.env,.npmrc,.pypirc, કામચલાઉ ફાઇલો... સુરક્ષા ડુંગળીમાં ખરેખર એક વધારાનું સ્તર. - અને આ લાંબી યાદીમાં છેલ્લું: જ્યારે ઉપલબ્ધ હોય ત્યારે ક્લાઉડ પ્રદાતાઓને તેમની કીના લીકેજ માટે સ્કેન કરવા દો. ઓછામાં ઓછું, આ કરી શકે છે લીક થાય ત્યારે તમને જણાવીશું, પરંતુ ક્લાઉડ પ્રદાતાઓ માટે સુરક્ષા આવશ્યક છે. આ પોસ્ટ હોક ગુપ્ત સ્કેનિંગ ક્યાં અને કેટલી વાર સ્કેન કરવામાં આવે છે તે અંગે બહુ પારદર્શક નથી, અને ઘણીવાર તેને સ્પષ્ટ સેટઅપની જરૂર પડે છે, પરંતુ જ્યારે બીજું બધું નિષ્ફળ જાય છે ત્યારે ચોક્કસપણે તે છેલ્લો સ્ત્રોત છે.
ઓહ ભગવાન! મેં મારી ક્લાઉડ એક્સેસ કીને પબ્લિક રિપોમાં મૂકી દીધી, #2 લો.
આપણામાંથી શ્રેષ્ઠ લોકો સાથે પણ આવું થઈ શકે છે. તમારી બાંય ઉપર કરો!
લીક થયેલા ગુપ્ત માહિતીને તાત્કાલિક રિન્યૂ / રદ / અક્ષમ કરો! જો ખાતામાં યોગ્ય MFA હોય તો જોખમ ઘણું ઓછું હોય છે. ઉદાહરણ તરીકે, વેબસાઇટ્સમાં ખાનગી કી સાથે તે વધુ મુશ્કેલ હોઈ શકે છે (તમારે નવી ખાનગી કી માટે નવું પ્રમાણપત્ર બહાર પાડવું પડશે અને હાલની કી રદ કરવી પડશે), પરંતુ આધુનિક સાધનો પાસે ઓળખપત્રોને રિન્યૂ કરવાની અથવા ટોકન્સ રદ કરવાની ઝડપી રીત છે.
ઉપલબ્ધ હોય ત્યારે પ્રદાતા દ્વારા ભલામણ કરાયેલા પગલાં અનુસરો, જેમ કે આ ઉદાહરણમાં AWS.
લીક થવાનું કારણ ઓળખો. જાહેરાત, વિશ્લેષણ, નિયંત્રણ અને શીખેલી પ્રવૃત્તિઓ માટે તે કેવી રીતે થયું તે જાણવું જરૂરી છે.
પછી અસરગ્રસ્ત પક્ષોને લીકની જાણ કરો, લીકને રોકવા અને નુકસાન ઘટાડવા માટે તમે જે પગલાં લઈ રહ્યા છો તે સમજાવો. થયેલા નુકસાનને પાછું મેળવવાનો કોઈ રસ્તો નથી, જે લીક થયું હતું તે લીક થયું છે. પારદર્શક બનો અને અન્ય લોકોને જાણ કરો જેથી તેઓ પગલાં લઈ શકે.
પછી શરૂઆત કરો ફોરેન્સિક્સ. આ એક્સપોઝર વિન્ડો લીક થવા અને ગુપ્ત માહિતી માન્ય ન હોવા વચ્ચેનો સમય છે. તે વિન્ડો દરમિયાન લોગ વાંચવા અને અસરગ્રસ્ત એકાઉન્ટ સાથે અસામાન્ય પ્રવૃત્તિને ટ્રેક કરવા માટે તૈયાર રહો. અસરગ્રસ્ત એકાઉન્ટનો ઉપયોગ કરીને જનરેટ થયેલા એકાઉન્ટ્સ અને કી દૂર કરો. યાદ અપાવો કે જો અસરગ્રસ્ત એકાઉન્ટમાં એડમિન વિશેષાધિકારો હોય, તો તેને ઠીક કરવાનું વધુ જટિલ છે.
(સંસ્કરણ નિયંત્રણ) ઇતિહાસનું પુનર્લેખન જટિલ છે. સર્વાધિકારી રાજ્યો પણ આનો કોઈ ફાયદો નથી કરતા (શબ્દ હેતુ.) અને કદાચ અપ્રસ્તુત: હેકર્સ અથવા જાહેર રિપો પરના બોટ્સે રિપોનું ક્લોન કર્યું હશે અથવા પહેલાથી જ સોનું કાઢી લીધું હશે, ખાસ કરીને જો એક્સપોઝર વિન્ડો પૂરતી મોટી હોય.
જો તમે સાહસિક છો અને જાતે જોવા માંગતા હો કે બોટ્સને લીક થયેલ રહસ્ય શોધવામાં કેટલો સમય લાગે છે, તો ટ્રિપવાયર જેવા કેનેરી ટોકન્સ તમને પ્રયોગ કરવા દો. યાદ રાખો, બોટ્સ ડિફોલ્ટને બ્લેકલિસ્ટ કરે છે canarytokens.org ડોમેન…
| વધુ વાંચવા માટે કોવાક્સ, ઇ. “લીક થયેલા સેમસંગ સોર્સ કોડમાં હજારો ગુપ્ત ચાવીઓ મળી આવી". સુરક્ષા સપ્તાહ, માર્ચ 2022. ડાયજક, એ. "બે દિવસ પહેલા મેં WRT સિક્રેટ્સનો એક નાનો પ્રયોગ કર્યો હતો. commitજાહેર ગિટ રિપોઝીટરીઓમાં સંપાદિત...“. ટ્વીટ થ્રેડ, નવેમ્બર 2020. Rzepa, P. “GitHub રિપોઝીટરીમાં AWS એક્સેસ કી લીક અને એમેઝોન રિએક્શનમાં કેટલાક સુધારા". મધ્યમ, નવેમ્બર 2020. |




