જો તમે આશ્ચર્ય પામી રહ્યા છો સુરક્ષા ખોટી ગોઠવણી શું છે?, તમે એકલા નથી. આ સામાન્ય નબળાઈ, જેને એક તરીકે વર્ગીકૃત કરવામાં આવી છે OWASP સુરક્ષા ખોટી ગોઠવણી, કન્ટેનરથી લઈને ક્લાઉડ સેવાઓ સુધી, લગભગ દરેક પ્રકારના ટેક સ્ટેકને અસર કરે છે. A સુરક્ષા ખોટી ગોઠવણી નબળાઈ જ્યારે સિસ્ટમ્સ, સેવાઓ અથવા કોડને અસુરક્ષિત ડિફોલ્ટ્સ અથવા ખુલ્લી સેટિંગ્સ સાથે જમાવવામાં આવે છે ત્યારે થાય છે. ભલે તે ઓપન એડમિન પેનલ હોય, ડિફોલ્ટ ઓળખપત્રો હોય, અથવા ખોટી રીતે ગોઠવેલ S3 બકેટ હોય, આ ગાબડા હુમલાખોરોને સ્પષ્ટ પ્રવેશ બિંદુ આપે છે.
આધુનિક સોફ્ટવેર ડેવલપમેન્ટમાં સુરક્ષા ખોટી ગોઠવણી સૌથી વધુ અવગણવામાં આવતી છતાં વ્યાપક નબળાઈઓમાંની એક છે. જો તમે ક્યારેય પૂછ્યું હોય કે સુરક્ષા ખોટી ગોઠવણી શું છે અથવા ટોચના 10 યાદીના OWASP સુરક્ષા ખોટી ગોઠવણી વિભાગમાં તેને અવગણી દીધું હોય, તો નજીકથી જોવાનો સમય આવી ગયો છે. ખુલ્લા કુબર્નેટ્સમાંથી dashboardક્લાઉડ વાતાવરણમાં એડમિન ઓળખપત્રોને ડિફોલ્ટ કરવા માટે, આ જોખમ ઘણા વિકાસકર્તાઓ જે સમજે છે તેના કરતાં વધુ સામાન્ય છે.
કઠણ કોડ હોવા છતાં પણ, એક જ ખોટી રીતે ગોઠવેલી સેવા, વધુ પડતી પરવાનગી આપતી S3 બકેટ, અથવા ભૂલી ગયેલી ડીબગ મોડ સંવેદનશીલ ડેટાને ખુલ્લા પાડી શકે છે અથવા હુમલાખોરો માટે રસ્તો ખોલી શકે છે. આ સમસ્યાઓ ફક્ત સૈદ્ધાંતિક નથી, વાસ્તવિક ભંગ ઘણીવાર મૂળભૂત ગોઠવણી ભૂલોને કારણે થાય છે. CI/CD pipelines, ડોકરફાઇલ્સ, અથવા કોડ ટેમ્પ્લેટ્સ તરીકે ઇન્ફ્રાસ્ટ્રક્ચર.
આ પોસ્ટમાં, અમે OWASP ફ્રેમવર્કમાં સુરક્ષા ખોટી ગોઠવણી શા માટે ટોચના ખતરોમાં સ્થાન ધરાવે છે તે શોધીશું, વ્યવહારમાં તે કેવું દેખાય છે તે બતાવીશું, અને તમારા ડિલિવરીને ધીમું કર્યા વિના તેને રોકવા માટે કાર્યક્ષમ રીતો પ્રદાન કરીશું.
સુરક્ષા ખોટી ગોઠવણી શું છે?
જ્યારે સિસ્ટમ્સ, સેવાઓ અથવા એપ્લિકેશનો અસુરક્ષિત ડિફોલ્ટ સેટિંગ્સ, બિનજરૂરી સુવિધાઓ અથવા વધુ પડતા પરવાનગી આપતા ઍક્સેસ નિયંત્રણો સાથે જમાવવામાં આવે છે ત્યારે સુરક્ષા ખોટી ગોઠવણી થાય છે. જો તમે ક્યારેય ડોકર કન્ટેનર ખુલ્લું છોડી દીધું હોય, commitટેડ એ .env ભૂલથી ફાઇલ દાખલ થઈ ગઈ હોય, અથવા ઉત્પાદનમાં ડિબગ મોડને અક્ષમ કરવાનું ભૂલી ગયા હો, તો તમે આ જોખમને ક્રિયામાં જોયું હશે.
સરળ શબ્દોમાં કહીએ તો, સુરક્ષા ખોટી ગોઠવણી શું છે? આ ત્યારે થાય છે જ્યારે તમારું વાતાવરણ કામ કરે છે, પરંતુ તે દુરુપયોગ માટે ખુલ્લું છે.
OWASP સુરક્ષા ખોટી ગોઠવણી અહીં બેસે છે A05 માં OWASP ટોપ 10, અને સારા કારણોસર. તે ક્લાઉડ બકેટ સેટથી લઈને પબ્લિક સુધી, ગુમ થયેલ સુરક્ષા હેડરો, ખુલ્લા એડમિન પેનલ્સવાળી જૂની લાઇબ્રેરીઓ સુધી, વિવિધ દૃશ્યોને આવરી લે છે.
તેને ખાસ કરીને ખતરનાક બનાવે છે તે એ છે કે તેને ચૂકી જવાનું કેટલું સરળ છે. ડેવલપર્સ સુરક્ષિત કોડ લખવા પર ધ્યાન કેન્દ્રિત કરે છે, પરંતુ ઘણીવાર ભૂલી જાય છે કે રૂપરેખા ફાઇલો, CI/CD વેરીએબલ્સ, કન્ટેનર પરવાનગીઓ અને ખુલ્લા પોર્ટ એટલા જ મહત્વપૂર્ણ છે.
અહીં કેટલાક વાસ્તવિક ઉદાહરણો છે:
- પ્રમાણીકરણ વિના સાર્વજનિક રીતે સુલભ AWS S3 બકેટ
- કુબર્નેટ્સ dashboard વગર ઇન્ટરનેટ પર પહોંચી શકાય છે login
- જેનકિન્સ ડિફોલ્ટ પાસવર્ડ્સ સાથે ગોઠવેલ છે
- ઉત્પાદનમાં વર્બોઝ ભૂલ પૃષ્ઠો સ્ટેક ટ્રેસ દર્શાવે છે
ખોટી ગોઠવણીઓ શાંત ધમકીઓ છે. તે તમારા નિર્માણને તોડતા નથી, તેઓ પૃષ્ઠભૂમિમાં રાહ જુએ છે જ્યાં સુધી કોઈ તેમને શોધી ન લે.
સુરક્ષા ખોટી ગોઠવણી શા માટે એક વાસ્તવિક નબળાઈ છે
પહેલી નજરે, એક નાની ખોટી ગોઠવણી કદાચ ખતરો ન લાગે. જોકે, સુરક્ષા ખોટી ગોઠવણીની નબળાઈ ખાસ કરીને ક્લાઉડ-નેટિવ અને કન્ટેનરાઇઝ્ડ વાતાવરણમાં જ્યાં સેવાઓ એકબીજા સાથે જોડાયેલી હોય છે, ત્યાં ઝડપથી સંપૂર્ણ ભંગ થઈ શકે છે.
હુમલાખોરો ઘણીવાર આ માટે સ્કેન કરે છે:
- કિબાના અથવા જેનકિન્સ જેવા ડેવલપમેન્ટ ટૂલ્સને ખુલ્લા પાડતા પોર્ટ ખોલો
- ખોટી રીતે ગોઠવેલા હેડર્સ જે ક્રોસ-સાઇટ સ્ક્રિપ્ટીંગ (XSS) ને મંજૂરી આપે છે
- જાહેર ક્લાઉડ સંપત્તિઓ (દા.ત. S3, GCS) કોઈપણ માટે "વાંચો/લખો" પર સેટ કરેલી છે.
- લિક
.gitડિરેક્ટરીઓ અથવા ખુલ્લી.envGitHub પ્રોજેક્ટ્સમાં ફાઇલો
વધુમાં, તેમને તમારા એપ્લિકેશન લોજિકનો ઉપયોગ કરવાની પણ જરૂર નથી. તેના બદલે, તેઓ તમારા ડિફોલ્ટ્સ, તમારા ભૂલી ગયેલા ફ્લેગ્સ અથવા તમારા અનપેચ્ડ એડમિન પેનલ્સ પર આધાર રાખે છે.
દ્વારા 2024 નો અહેવાલ આઇબીએમ એક્સ-ફોર્સ મળ્યું કે ખોટી ગોઠવણીઓને કારણે ક્લાઉડ સુરક્ષાની 25% ઘટનાઓ બની હતી., જે તેમને ઓળખના ગેરવહીવટ પછી બીજા ક્રમની સૌથી સામાન્ય ક્લાઉડ ધમકી શ્રેણી બનાવે છે.
ચાલો આને બાજુ-બાજુ ટૂંકમાં તોડી નાખીએ:
| સેટિંગ | ડિફૉલ્ટ રૂપે અસુરક્ષિત | કઠણ રૂપરેખાંકન |
|---|---|---|
| એડમિન પેનલ | વગર સક્ષમ login | પ્રમાણિત અને IP-પ્રતિબંધિત |
| S3 બકેટ | જાહેર પ્રવેશ | IAM નિયમો સાથે ખાનગી |
| ડોકરફાઇલ | રુટ વપરાશકર્તાનો ઉપયોગ કરે છે | નોન-રુટ તરીકે ચાલે છે |
| જેનકિન્સ | ડિફૉલ્ટ ઓળખપત્રો | લાગુ કરાયેલ RBAC અને ટોકન્સ |
સામાન્ય પરીક્ષણ દરમિયાન આ સમસ્યાઓ ઘણીવાર શોધી શકાતી નથી, તેથી તે હુમલાની સપાટીનો ભાગ બની જાય છે, જ્યાં સુધી કોઈ તેમને શોધી ન લે ત્યાં સુધી શાંતિથી તમારા માળખામાં બેસી રહે છે. એટલા માટે સારવાર સુરક્ષા ખોટી ગોઠવણી કારણ કે આધુનિક DevOps અને AppSec ટીમો માટે વાસ્તવિક નબળાઈ આવશ્યક છે.
સુરક્ષા ખોટી ગોઠવણી નબળાઈના ઉદાહરણો વિકાસકર્તાઓ ઘણીવાર ચૂકી જાય છે
અનુભવી વિકાસકર્તાઓ પણ સુરક્ષા ખોટી ગોઠવણીઓને અવગણે છે, એટલા માટે નહીં કે તેમને પરવા નથી, પરંતુ એટલા માટે કે ડિફોલ્ટ ઘણીવાર કામ કરે છે. ખૂબ સારીનીચે એવા ઉદાહરણો છે જે તમારા વિચારો કરતાં વધુ વખત ઉત્પાદનમાં પ્રવેશ કરે છે:
કન્ટેનર અને ડોકરફાઇલ્સમાં સુરક્ષા ખોટી ગોઠવણી
- તરીકે ચાલી રહ્યું છે
rootબિન-વિશેષાધિકૃત વપરાશકર્તાને બદલે - આંતરિક પોર્ટ્સ ખુલ્લા પાડી રહ્યા છીએ
Dockerfileordocker-compose.yml - આરોગ્ય તપાસના અંતિમ બિંદુઓને અસુરક્ષિત રાખવા
સ્ટોરેજ અને ઇન્ફ્રાસ્ટ્રક્ચરમાં ક્લાઉડ સુરક્ષા ખોટી ગોઠવણીની નબળાઈઓ
- S3 ડોલથી "જાહેર-વાંચન" અથવા "જાહેર-લેખન" પરવાનગીઓ સાથે
- ખોટી રીતે ગોઠવેલા IAM દ્વારા GCP બકેટ્સ અથવા Azure બ્લોબ્સ ખુલ્લા પડ્યા
- ટેરાફોર્મ ઍક્સેસ પ્રતિબંધો અથવા એન્ક્રિપ્શનનો અભાવ ધરાવતી ફાઇલો
CI/CD pipeline સુરક્ષા ખોટી ગોઠવણીને કારણે થતી સમસ્યાઓ
- જેનકિન્સ અથવા GitLab અનામી ઍક્સેસ સક્ષમ સાથે CI
- સાદા લખાણમાં સંગ્રહિત રહસ્યો pipeline રૂપરેખાઓ
- આંતરિક પાથને ઉજાગર કરતા પરીક્ષણ કવરેજ રિપોર્ટ્સ અથવા કોડ સ્કેનર્સ
સામાન્ય વેબ એપ્લિકેશન સુરક્ષા ખોટી ગોઠવણીના ઉદાહરણો
- ડીબગ મોડ સક્ષમ કરેલ છે બાટલી, ડીજેગો, અથવા એક્સપ્રેસ
- સ્ટેક ટ્રેસ અથવા પર્યાવરણની વિગતો ઉજાગર કરતા વર્બોઝ ભૂલ સંદેશાઓ
- HTTP સુરક્ષા હેડર્સ ખૂટે છે (
X-Content-Type-Options,Strict-Transport-Security, વગેરે)
વધુમાં, આ ફક્ત ભૂલો નથી, તે અનુમાનિત પ્રવેશ બિંદુઓ છે. હુમલાખોરો આધાર રાખે છે ઓટોમેટેડ સ્કેનર્સ આ ખામીઓ બરાબર શોધવા માટે.
જો તે સુલભ હોય અને ખોટી રીતે ગોઠવેલું હોય, તો તે સંવેદનશીલ છે.
DevOps માં સુરક્ષા ખોટી ગોઠવણીની નબળાઈઓને કેવી રીતે અટકાવવી
અટકાવવા સુરક્ષા ખોટી ગોઠવણી નવા સાધનો ઉમેરવા વિશે નથી. તે વિકાસથી લઈને ઉત્પાદન સુધી, દરેક વાતાવરણમાં સુરક્ષિત ગોઠવણીને ડિફોલ્ટ બનાવવા વિશે છે. અહીં કેવી રીતે:
૧. ડિફોલ્ટ્સને વહેલા સખત બનાવો
તમારા ડોકરફાઇલ્સ, હેલ્મ ચાર્ટ્સ અને ટેરાફોર્મ સ્ક્રિપ્ટ્સમાં સુરક્ષિત સેટિંગ્સથી શરૂઆત કરો. 0.0.0.0 પર સેવાઓ ખુલ્લી પાડવાનું ટાળો સિવાય કે એકદમ જરૂરી હોય. કોડ પુશ કરતા પહેલા નમૂના ઓળખપત્રો, પ્લેસહોલ્ડર રહસ્યો અને પરીક્ષણ રૂટ્સ દૂર કરો.
2. લોક ડાઉન એક્સેસ
હંમેશા પ્રમાણીકરણ અને ભૂમિકા-આધારિત ઍક્સેસ નિયંત્રણ (RBAC) લાગુ કરો. જો તમારું CI ટૂલ અથવા એડમિન dashboard ઇન્ટરનેટના સંપર્કમાં આવવાની જરૂર નથી, IP અલોલિસ્ટ અથવા VPN દ્વારા ઍક્સેસને પ્રતિબંધિત કરો.
3. રૂપરેખાંકન ફાઇલો આપમેળે સ્કેન કરો
વિશ્લેષણ કરી શકે તેવા સાધનોનો ઉપયોગ કરો IaC - કોડ તરીકે ઈન્ફ્રાસ્ટ્રક્ચર, હેલ્મ ચાર્ટ્સ, અને ડોકરફાઇલ્સ દરમિયાન pull requests. તમારા રૂપરેખાંકનનું સ્ટેટિક વિશ્લેષણ તમારા એપ્લિકેશન કોડને સ્કેન કરવા જેટલું જ મહત્વપૂર્ણ છે.
4. રહસ્યોને સુરક્ષિત રીતે મેનેજ કરો
ઓળખપત્રોને સિક્રેટ્સ મેનેજરમાં સ્ટોર કરો, તમારા કોડ કે પર્યાવરણ ફાઇલોમાં નહીં. વધુમાં, સમયાંતરે સિક્રેટ્સ ફેરવો અને દુરુપયોગ શોધવા માટે ઍક્સેસ લોગનું ઑડિટ કરો.
5. બેન્ચમાર્ક સામે માન્ય કરો
જેવા બેન્ચમાર્કનો ઉપયોગ કરો CIS, NIST, અને OpenSSF તમારા પ્રોજેક્ટ્સ તપાસવા માટે સ્કોરકાર્ડ અને pipelineસામાન્ય ખોટી ગોઠવણી ખામીઓ માટે s.
6. સાથે સ્વચાલિત Guardrails
મેન્યુઅલ સમીક્ષાઓ પર આધાર રાખવાને બદલે, ઓટોમેટેડ દ્વારા સુરક્ષિત રૂપરેખાંકનો લાગુ કરો CI/CD guardrails. ઉદાહરણ તરીકે, જ્યારે જાહેર ક્લાઉડ સંસાધનો તમારી નીતિઓનું પાલન ન કરે ત્યારે નિષ્ફળ બિલ્ડ્સ.
જ્યારે સુરક્ષિત ડિફોલ્ટ, ઓટોમેશન અને માન્યતા ભાગ હોય છે pipeline, ખોટી ગોઠવણીના જોખમો નોંધપાત્ર રીતે ઘટી જાય છે, અને વિકાસકર્તાઓને સુરક્ષિત રહેવા માટે ધીમું થવાની જરૂર નથી.
સુરક્ષા ખોટી ગોઠવણીને અવરોધિત કરવા માટે Xygeni નો ઉપયોગ કરો CI/CD Pipelines
સુરક્ષા ખોટી ગોઠવણી એ સૌથી સામાન્ય, અવગણવામાં આવતી નબળાઈઓમાંની એક છે, પરંતુ Xygeni તેને એવી વસ્તુમાં ફેરવે છે જેને તમે આપમેળે શોધી, સુધારી અને અટકાવી શકો છો.
ઉત્પાદન સુધી પહોંચે તે પહેલાં Xygeni DevOps ટીમોને ખોટી ગોઠવણીઓ રોકવામાં કેવી રીતે મદદ કરે છે તે અહીં છે:
1. IaC Security રીઅલ ટાઇમમાં સ્કેનિંગ
ઝાયજેની સ્કેન તમારી ટેરાફોર્મ, હેલ્મ, કુબર્નેટ્સ અને ડોકર ફાઇલો દરેક પર commit અને pull request. તે જોખમી ગોઠવણીઓને ફ્લેગ કરે છે જેમ કે:
- ખુલ્લા પોર્ટ અથવા 0.0.0.0 બાઈન્ડિંગ્સ
- ભૂમિકા-આધારિત પરવાનગીઓનો અભાવ
- નેટવર્ક સેગ્મેન્ટેશન અથવા એન્ક્રિપ્શન ખૂટે છે
2. CI/CD Guardrails ખોટી રીતે ગોઠવેલા બિલ્ડ્સને અવરોધિત કરવા માટે
જો તમારી pipeline ગુપ્ત માહિતીનો ખુલાસો કરે છે, ડિફોલ્ટ ઓળખપત્રોનો ઉપયોગ કરે છે, અથવા મહત્વપૂર્ણ ફાઇલોને ખુલ્લી છોડી દે છે, Xygeni બિલ્ડને આપમેળે અવરોધિત કરી શકે છે. તમે નિયમો સેટ કરો છો, અમે તેમને લાગુ કરીએ છીએ.
3. રૂપરેખાંકન ડ્રિફ્ટ શોધ
Xygeni તમારા વાતાવરણમાં અનધિકૃત ફેરફારો માટે દેખરેખ રાખે છે. જો સ્ટોરેજ બકેટ અચાનક જાહેર થઈ જાય, અથવા ડીબગ ફ્લેગ ફરીથી સક્ષમ થઈ જાય, તો તે ઘટના બને તે પહેલાં તમને ખબર પડી જશે.
4. સુરક્ષિત ડિફોલ્ટ માટે કોડ તરીકે નીતિ
શરૂઆતમાં, Xygeni's નો ઉપયોગ કરો guardrails તમારી ટીમ માટે "ડિફોલ્ટ દ્વારા સુરક્ષિત" નો અર્થ શું છે તે બરાબર વ્યાખ્યાયિત કરવા માટે. પરિણામે, તમે જોખમી મર્જને અવરોધિત કરી શકો છો, નીતિ ઉલ્લંઘનો પર ચેતવણી આપી શકો છો અને અનુપાલન જાળવી શકો છો, આ બધું કસ્ટમ સ્ક્રિપ્ટો લખ્યા વિના.
5. રહસ્યો વ્યવસ્થાપન એકીકરણ
વધુમાં, Xygeni તમારી CI રૂપરેખાંકન ફાઇલોમાં હાર્ડકોડેડ રહસ્યો, લીક થયેલા ટોકન્સ અથવા અસુરક્ષિત સંદર્ભો શોધી કાઢે છે. તે કોઈપણ ખુલ્લા ઓળખપત્રોને માન્ય કરવા અને સુધારવા માટે Vaults અને KMS સાથે પણ એકીકૃત રીતે સંકલિત થાય છે.
બધી બાબતો ધ્યાનમાં લેતા, Xygeni સાથે તમારે સુરક્ષિત રૂપરેખાંકનો લાગુ કરવા માટે મેમરી અથવા ચેકલિસ્ટ પર આધાર રાખવાની જરૂર નથી. તેના બદલે, સુરક્ષા
સ્ત્રોત પર ખોટી ગોઠવણી રોકવા માટે તૈયાર છો?
14 દિવસ માટે Xygeni મફત અજમાવી જુઓ અને જુઓ કે બીજાઓ જે ચૂકી જાય છે તેને અવરોધિત કરવું કેટલું સરળ છે.




