Od 2019. do 2022. godine prosječni godišnji porast napada na lanac opskrbe softverom premašio je 700%, što je rastući trend čiji se ekonomski utjecaj očekuje premašiti 80 milijardi dolara u 2026. godini. Prepoznajući ozbiljnost ovog problema, Agencija za nacionalnu sigurnost (NSA) i Agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) otpušten ključne smjernice osigurati CI/CD okruženja, rješavajući rastuću prijetnju tzv. zlonamjernih kibernetičkih aktera (MCA) koji iskorištavaju ranjivosti.
Ove smjernice posebno se usredotočuju na sprječavanje otkrivanja tajni unutar CI/CD pipelines i ponuditi konkretne uvide.
Koji su najkritičniji CI/CD sigurnosne prijetnje?
Kao što smjernice NSA-e navode, osiguranje CI/CD okruženje zahtijeva prepoznavanje i obranu od različitih vrsta sigurnosnih prijetnji koje mogu utjecati CI/CD operacije. Evo nekih uobičajenih rizika koji se nalaze u CI/CD pipelines, zajedno s OWASP Top 10 CI/CD Sigurnosni rizici:
- Nedovoljni mehanizmi kontrole protokaOvaj rizik odnosi se na nedostatak odgovarajućih kontrola za upravljanje tokom podataka i zadataka u CI/CD pipelineBez ovih kontrola, neovlaštene promjene mogle bi se uvesti u pipeline, što dovodi do potencijalnih sigurnosnih propusta.
- Neadekvatno upravljanje identitetom i pristupomOvaj rizik uključuje nepravilno upravljanje time tko ima pristup CI/CD pipeline i što mogu učiniti. Bez odgovarajućeg upravljanja identitetom i pristupom, neovlaštene osobe mogle bi dobiti pristup pipeline i uvesti zlonamjerne promjene.
- Zloupotreba lanca ovisnosti: Ovaj rizik odnosi se na mogućnost da napadači iskoriste ranjivosti u ovisnostima koje koristi vaš softver. Ako se te ovisnosti ne upravljaju pravilno i ne osiguraju, mogle bi pružiti put za napad.
- zatrovan Pipeline IzvršenjeOvaj rizik uključuje napadače koji potencijalno uvode zlonamjerni kod u CI/CD pipelineTo bi moglo dovesti do izvršavanja zlonamjernog koda u produkcijskom okruženju.
- Nedovoljan PBAC (Pipeline-Kontrole pristupa temeljene naOvaj rizik odnosi se na nedostatak odgovarajućih kontrola pristupa na temelju pipelineBez ovih kontrola, neovlaštene osobe mogle bi pristupiti osjetljivim dijelovima pipeline.
- Nedovoljna higijena vjerodajnicaOvaj rizik uključuje nepravilno upravljanje i zaštitu vjerodajnica korištenih u CI/CD pipelineAko su ovi vjerodajnici kompromitirani, to bi napadaču moglo omogućiti pristup pipeline.
- Nesigurna konfiguracija sustava: Ovaj rizik se odnosi na potencijalne sigurnosne ranjivosti zbog
nepravilno konfigurirani sustavi u CI/CD pipelineNapadači bi mogli iskoristiti ove ranjivosti. - Neuređeno korištenje usluga trećih stranaOvaj rizik uključuje korištenje usluga trećih strana bez odgovarajućeg nadzora i kontrole. Ove usluge mogu uvesti sigurnosne ranjivosti ako se njima nepravilno upravlja i ako se ne osiguravaju.
- Nepravilna validacija integriteta artefakataOvaj rizik odnosi se na nedostatak odgovarajuće validacije artefakata koje je proizveo CI/CD pipelineBez odgovarajuće validacije, zlonamjerni ili kompromitirani artefakti mogli bi biti uvedeni u produkcijsko okruženje.
- Nedovoljno evidentiranje i vidljivostOvaj rizik uključuje nedovoljnu evidenciju i vidljivost u
aktivnosti u CI/CD pipelineBez odgovarajućeg evidentiranja i vidljivosti moglo bi biti teško otkriti i reagirati na sigurnosne incidente.
Najgori scenariji prijetnji i kako ih sanirati
Napadači dobivaju vjerodajnice programera za pristup Git repozitoriju:
- Minimizirajte korištenje dugoročnih vjerodajnica.
- Koristite pravila za dvije osobe (2PR) za sva ažuriranja koda.
- Osigurajte korisničke račune i implementirajte pravila o minimalnim privilegijama.
- Implementirajte segmentaciju mreže i filtriranje prometa
- SSCS alata kao što su Xygeni automatsko otkriti pogrešne konfiguracije u tim područjima i provesti primjenu sigurnih korporativnih politika.
Kompromitacija slike biblioteke aplikacije, alata ili spremnika u lancu opskrbe CI/CD pipeline:
- Ograničite nepouzdane biblioteke i alate i analizirajte ih commitalati Teda.
- Implementirajte EDR alate i reviziju.
- Zadržati CI/CD alate, softver i operativne sustave ažurirane.
- Xygeni platforma automatski ažurira svoje mogućnosti skeniranja pri svakom skeniranju kako bi otkrio najnovije zlonamjerne komponente koje bi mogle utjecati na izdanje vašeg softvera.
Kompromis CI/CD okruženje koje mijenja konfiguracije ili ubrizgava zlonamjerne ovisnosti:
- Analizirati committed kod i integrirajte sigurnosno skeniranje u CI/CD.
- Implementirati SBOM i SCA & implementirati EDR alate.
- Dodaj potpise CI/CD konfigurirajte i provjerite to.
- Xygeni mogućnosti u analizirajući cijeli skup sredstava uključenih u razvoj softvera, izgradnja i isporuka omogućiti otkrivanje bilo kakve prijetnje tijekom CI/CD obraditi i generirati SBOM kao dokaz za vašu reviziju i kupce.
Sljedeća slika prikazuje različite vektore napada na primjeru CI/CD pipelineOvi vektori napada vrlo su slični onima koji se koriste u drugim CI/CD napadi.

Omogućavanje istinskog pristupa nultog povjerenja:
Strategije aktivnog ojačavanja NSA-e
Ove smjernice navode nekoliko strategija koje bi se mogle koristiti za poboljšanje zaštite lanca opskrbe softverom. Ovdje možete pronaći kratak pregled najvažnijih:
Usvojite kriptografiju koju preporučuje NSA
Korištenje zastarjelih i slabih kriptografskih algoritama predstavlja značajan rizik za CI/CD pipelineTo bi moglo dovesti do otkrivanja osjetljivih podataka, curenja podataka, kompromitirane autentifikacije i nesigurnih sesija.
Iskorištavanjem ovih ranjivosti, zlonamjerni akteri mogli bi zaobići CI/CD pipeline i ugroziti lanac opskrbe softverom. Kako bi ublažili te rizike, NSA i CISPreporučuje se implementacija i konfiguriranje robusnih kriptografskih algoritama, kao što su oni koje je odredio Nacionalni institut za Standardi tehnologiju (NIST), prilikom postavljanja aplikacija i usluga u oblaku.
Minimizirajte dugoročnu upotrebu vjerodajnica
Kada je riječ o ljudskoj autentifikaciji, uvijek dajte prioritet federaciji identiteta i sigurnosnim tokenima koji su otporni na phishing napade. Ove mjere treba koristiti za dobivanje privremenih SSH i drugih ključeva.
Slično tome, za autentifikaciju softvera-softver, preporučljivo je smanjiti upotrebu dugoročnih vjerodajnica temeljenih na softveru kad god je to moguće.
Detektori alata poput Xygenija podržavaju detekciju bilo koje vrste vjerodajnica i tajni u desecima formata duž cijelog lanca opskrbe softverom: kod, pipelines, IaC konfiguracije, itd.
Dodaj potpise CI/CD konfiguraciju i uvijek ih provjerite
Kroz CI/CD U tom procesu, bez obzira na fazu razvoja, ključno je osigurati da je kod dosljedno i ispravno potpisan, a potpis provjeren.
Ako se potpis ne provjeri, potrebno je detaljno istražiti uzrok problema s provjerom.
Ublažite rizike lozinki putem višefaktorske autentifikacije (MFA)
Također se može nadopuniti kontrolom pristupa temeljenom na ulogama (RBAC). Danas se MFA često koristi u svim vrstama usluga. Pomaže u provođenju sigurnosti, a primjenjuje se i za interne i za eksterne korisnike.
Slijedeći načelo najmanjih privilegija, RBAC osigurava da se korisnicima dodijele samo potrebna dopuštenja potrebna za obavljanje njihovih specifičnih zadataka.
Korporativne politike trebale bi uzeti u obzir ove današnje obavezne konfiguracije. Automatizirane mogućnosti usklađenosti i revizije SSCS Alati ih sve provode na cijeloj DevOps infrastrukturi.
Implementirajte politike najmanjih privilegija za CI/CD Kontrola pristupa
Ključno je omogućiti pristup samo programerima pipelinei komponente koje su izravno relevantne za njihove dodijeljene zadatke.
Implementacija podjele dužnosti ključna je, gdje programeri odgovorni za provjeru izvornog koda ne trebaju privilegiju ažuriranja okruženja za izradu. Slično tome, inženjeri koji nadgledaju izradu ne trebaju pristup za čitanje i pisanje izvornog koda. Za detaljniji vodič o implementaciji sigurnosnih kontrola pogledajte NIST SP 800-53.
Koristite pravilo za dvije osobe (2PR) za ažuriranja koda
Pridržavanje prakse dvočlanih pravila ne samo da potiče kvalitetu koda, već i smanjuje vjerojatnost uspješnog uvođenja zlonamjernog koda ako su kompromitirani pristupni podaci programera.
SSCS Alati poput Xygenija obično uključuju posebnu provjeru kojom se utvrđuje zahtijeva li projekt pregled koda prije pull requests (zahtjevi za spajanje) su spojeni.
Ova provjera prati trenutne sigurnosne propise Open SSF-a standard.
Sigurni korisnički računi i tajne
Revizija korisničkih računa i konfiguriranje kontrola pristupa na temelju načela najmanjih privilegija i podjele dužnosti ključno je.
Osim toga, sigurno rukovanje tajnama, tokenima i vjerodajnicama unutar CI/CD pipeline je najvažnije.
Nikada ne prenosite tajne u otvorenom tekstu bilo gdje u pipeline, osiguravajući da nikada nisu ugrađeni u softver koji se može obrnutim inženjeringom rekonstruirati.
Vodite sveobuhvatnu evidenciju svih komponenti trećih strana i komponenti otvorenog koda u kodnoj bazi implementacijom softverskog popisa materijala (SBOM):
The SBOM pomaže organizacijama u razumijevanju potencijalnih ranjivosti koda i sprječavanju korištenja zastarjelih i neovlaštenih komponenti. Usklađenost s propisima, kao što su zahtjevi FDA za medicinske uređaje, može nalagati korištenje SBOMs.
Druge bitne mjere tijekom procesa razvoja
Do identificirati ranjivosti, ključno je integrirati sigurnosno skeniranje u CI/CD pipeline lakoIntegracija bi trebala biti jednostavna u svakom koraku: na radnoj stanici (prije prijenosa), u commitili u noćnoj gradnji pomoću zaštitnih ograda.
Održavajte ažurnim softver, operativne sustave i CI/CD AlatiRedovito ažuriranje CI/CD alate jer mogu sadržavati greške i ranjivosti. Koristite centralizirane sustave za upravljanje zakrpama, uključujući procese integriteta softvera i validacije za operativne sustave i ažuriranja softvera.
Ograničite nepouzdane biblioteke i uklonite privremene resurseKoristite samo softver, alate, biblioteke i artefakte iz pouzdanih i sigurnih izvora kako biste smanjili prijetnje za CI/CD pipelineUvijek provjerite je li njegova konfiguracija odgovarajuća kako bi se spriječilo potencijalno izvršavanje koda ili uvođenje stražnjih vrata. Također je važno ruklonite nepotrebne aplikacije i zaštitite krajnje točke.
Saznajte više o Xygeni platformi, preuzmite podatkovni list Xygeni platforme





