ការកើនឡើងសិទ្ធិ - តើចលនាចំហៀងនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតជាអ្វី

ចលនាចំហៀង៖ របៀបដែលការកើនឡើងសិទ្ធិរីករាលដាលនៅក្នុងបណ្តាញរបស់អ្នក

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

តើ Lateral Movement នៅក្នុង Cyber ​​Security ជាអ្វី ហើយហេតុអ្វីបានជាវាសំខាន់សម្រាប់អ្នកអភិវឌ្ឍន៍?

ប្រសិនបើអ្នកជាអ្នកអភិវឌ្ឍន៍សរសេរហេដ្ឋារចនាសម្ព័ន្ធជាកូដ ការកំណត់រចនាសម្ព័ន្ធ build pipelineឬការដាក់ពង្រាយកុងតឺន័រ អ្នកត្រូវយល់ពីអ្វីដែលជាចលនាចំហៀងនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត។ វាមិនមែនគ្រាន់តែជាយុទ្ធសាស្ត្រក្រុមក្រហមនោះទេ។ វាជារបៀបដែលអ្នកវាយប្រហារពិតប្រាកដផ្លាស់ទីចូលទៅក្នុងប្រព័ន្ធរបស់អ្នកបន្ទាប់ពីការបំពានលើកដំបូង។ ហើយវាប៉ះពាល់ដោយផ្ទាល់ដល់លំហូរការងាររបស់អ្នក។ វាសំដៅទៅលើសមត្ថភាពរបស់អ្នកវាយប្រហារក្នុងការបង្វែរប្រព័ន្ធនានា ពីអ្នកដំណើរការ CI ដែលរងការសម្របសម្រួលទៅគណនី cloud ឬពីកុងតឺន័រទៅក្នុងប្លង់ត្រួតពិនិត្យរបស់អ្នក។ ហើយការកើនឡើងសិទ្ធិគឺជាអ្វីដែលធ្វើឱ្យរឿងនោះអាចទៅរួច៖ ការបង្វែរការចូលប្រើមានកំណត់ទៅជាការគ្រប់គ្រងរបស់អ្នកគ្រប់គ្រង។

ហេតុអ្វីបានជាវាសំខាន់សម្រាប់អ្នកអភិវឌ្ឍន៍៖

  • Pipelineជារឿយៗដំណើរការដោយមានការអនុញ្ញាតច្រើនពេក
  • អាថ៌កំបាំងត្រូវបានប្រើប្រាស់ឡើងវិញនៅទូទាំងបរិស្ថាន
  • កុងតឺន័រដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវបើកផ្លូវទៅកាន់សេវាកម្មផ្សេងទៀត

ការដឹងពីអ្វីដែលជាចលនាចំហៀងនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតគឺជាជំហានទីមួយ។ ការបញ្ឈប់វានៅកូដ និង pipeline កម្រិតគឺជាកន្លែងដែលអ្នកអភិវឌ្ឍន៍ចូលមក។

ការកើនឡើងនៃសិទ្ធិពិសេសជាឥន្ធនៈសម្រាប់ចលនាចំហៀង

ការកើនឡើងនៃសិទ្ធិគឺជាអ្វីដែលប្រែក្លាយការរំលោភតូចតាចទៅជាចលនាចំហៀងដ៏ធំ។ នៅពេលចូលទៅខាងក្នុង អ្នកវាយប្រហារស្វែងរកមធ្យោបាយណាមួយដើម្បីបង្កើនការចូលប្រើ មិនថាតាមរយៈសោដែលលេចធ្លាយ សេវាកម្មដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ ឬតួនាទីដែលត្រូវបានអនុញ្ញាតលើសកម្រិតនោះទេ។

ឧទាហរណ៍អ្នកអភិវឌ្ឍន៍គួរយកចិត្តទុកដាក់អំពី៖

  • ការងារ GitHub Actions កំពុងដំណើរការជាមួយ full ការអនុញ្ញាត AWS
  • លិខិតសម្គាល់អ្នកគ្រប់គ្រងដែលបានអ៊ិនកូដនៅក្នុងស្គ្រីប
  • កុងតឺន័រដែលដំឡើង Docker socket ឬ host paths
  • ការងារ CI ដែលអាចដាក់ពង្រាយទៅផលិតកម្មដោយផ្ទាល់

⚠️ព្រមាន: កុំបោះពុម្ពអាថ៌កំបាំង ឬថូខឹនទៅកាន់កំណត់ហេតុឡើយ។ នេះគឺជាប្រភពទូទៅនៃការកើនឡើងសិទ្ធិ។

ដោយគ្មាន guardrailsអ្នកវាយប្រហាររំលោភលើសិទ្ធិទាំងនេះដើម្បីផ្លាស់ទីទៅចំហៀង ពីការងារមួយ កុងតឺន័រ ឬសេវាកម្មមួយទៅការងារមួយទៀត។ ការកើនឡើងសិទ្ធិគឺជាអ្វីដែលជំរុញចលនាទៅចំហៀងទំនើបនៅក្នុង បរិស្ថាន DevOps។

ផ្លូវទូទៅនៅក្នុង CI/CD និងបរិស្ថានពពក

ការយល់ដឹងអំពីអ្វីដែលជាចលនាចំហៀងនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតចាប់ផ្តើមជាមួយនឹងការគូសផែនទីផ្លូវវាយប្រហារពិតប្រាកដ។ បរិស្ថានអ្នកអភិវឌ្ឍន៍គឺពោរពេញទៅដោយពួកគេ។

វ៉ិចទ័រចលនាចំហៀងដែលមានហានិភ័យខ្ពស់៖

  • បានប្រើថូខឹន ឬព័ត៌មានសម្ងាត់ឡើងវិញនៅទូទាំងច្រើន pipelines
  • កុងតឺន័រដែលដំណើរការជាមួយ ឯកសិទ្ធិ ឬការចូលប្រើ hostPath
  • តូប៉ូឡូស៊ីបណ្តាញរាបស្មើដែលគ្មានការញែកសេវាកម្ម
  • ការពឹងផ្អែកប្រភពបើកចំហ ជាមួយស្គ្រីបមុន/ក្រោយការដំឡើង

⚠️ព្រមាន: ជៀសវាងការដំណើរការកុងតឺន័រដែលមានសិទ្ធិខ្ពស់ លុះត្រាតែចាំបាច់។

⚠️ព្រមាន: ស្គ្រីបក្រោយការដំឡើងនៅក្នុងកញ្ចប់ភាគីទីបីគឺជាវ៉ិចទ័រវាយប្រហារដែលគេស្គាល់។

ទាំងនេះគឺជាកន្លែងទូទៅដែលចលនាទៅចំហៀងចាប់ផ្តើម នៅពេលដែលការងារ ឬសមាសធាតុដែលរងការសម្របសម្រួលមួយនាំទៅរកការងារ ឬសមាសធាតុមួយផ្សេងទៀត និងមួយទៀត។

ការរកឃើញ និងការទប់ស្កាត់ចលនាចំហៀងមុនពេលវាឈានដល់ផលិតកម្ម

អ្នកមិនត្រូវការ SOC ពេញលេញដើម្បីបញ្ឈប់ចលនាចំហៀងទេ។ អ្នកត្រូវការភាពមើលឃើញ និងការគ្រប់គ្រងនៅស្រទាប់អភិវឌ្ឍន៍។

របៀបរកឃើញការកើនឡើងនៃសិទ្ធិ និងចលនាចំហៀងទាន់ពេលវេលា៖

  • តាមដានកន្លែងដែលព័ត៌មានសម្គាល់ត្រូវបានប្រើការប្រើប្រាស់ដែលមិននឹកស្មានដល់នៅក្នុងការងារដែលមិនទាក់ទងគ្នាគឺជាទង់ក្រហម។
  • តាមដានពាក្យបញ្ជាមិនធម្មតាការឌិកូដ Base64 ការហៅទូរស័ព្ទចេញតាមបណ្តាញ ឬការចូលប្រើឯកសារស្រមោលនៅក្នុង CI គឺជាសញ្ញាអាក្រក់។
  • ការប្រើ ឯកសិទ្ធិតិចបំផុត។ in pipelinesកុំផ្តល់សិទ្ធិដាក់ពង្រាយ prod ដើម្បីសាកល្បងការងារ។

ជំនួយ: ស្កេនរកការប្រើប្រាស់ Docker ដែលមិនមានសុវត្ថិភាពនៅខាងក្នុង pipelines.

ការកើនឡើងសិទ្ធិអាចត្រូវបានចាប់បានមុនពេលដែលពួកវាបង្កការខូចខាតពិតប្រាកដ ប្រសិនបើអ្នកបង្កើតការរកឃើញទៅក្នុងលំហូរការងារ។

លើសពីការរកឃើញ៖ របៀបដែល Xygeni ជួយតាមដានផ្លូវកេងប្រវ័ញ្ច

ចលនាចំហៀងមិនមែនជារឿងចៃដន្យទេ; វាធ្វើតាមគំរូ។ ស៊ីហ្គេនី ជួយក្រុមអភិវឌ្ឍន៍គូសផែនទីគំរូទាំងនោះមុនពេលអ្នកវាយប្រហារធ្វើ។ របៀបដែល Xygeni ជួយ៖

  • មើលឃើញផ្លូវឆ្លងកាត់ repos, CI/CDនិងពពក
  • កំណត់ចំណុចនៃការបង្កើនសិទ្ធិនៅក្នុងការងារសាងសង់ និងកុងតឺន័រ
  • ការប្រើប្រាស់​សញ្ញាសម្គាល់​ខុស​នៃ​អាថ៌កំបាំង ថូខឹន និង​កញ្ចប់​ដែលមាន​ហានិភ័យ​ខ្ពស់
  • បង្កើត​មូលដ្ឋាន​គ្រឹះ​នៃ​អាកប្បកិរិយា​ដើម្បី​រក​ឃើញ​ភាពមិនប្រក្រតី​តាមពេលវេលា

នេះជារបៀបដែលអ្នករំកិលទៅខាងឆ្វេង មិនត្រឹមតែក្នុងការសាកល្បងប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងក្នុងការបញ្ឈប់ចលនាចំហៀង និងការរំលោភបំពានសិទ្ធិមុនពេលផលិតកម្មត្រូវបានប៉ះពាល់។

ការបញ្ឈប់ការកើនឡើងនៃសិទ្ធិ៖ ការការពារដ៏ល្អបំផុតរបស់អ្នកប្រឆាំងនឹងចលនាចំហៀង

អ្នកមិនអាចបញ្ឈប់អ្វីដែលអ្នកមើលមិនឃើញបានទេ។ ហើយប្រសិនបើអ្នកមិនយល់ពីអ្វីដែលជាចលនាចំហៀងនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតទេ កូដរបស់អ្នក pipelines ហើយកុងតឺន័រត្រូវបានលាតត្រដាងរួចហើយ។

ដើម្បីធានាបាននូវវដ្តជីវិតអភិវឌ្ឍន៍របស់អ្នក៖

  • ចាត់ទុកការកើនឡើងសិទ្ធិជាហានិភ័យស្នូលរបស់ AppSec
  • តាមដានសញ្ញាដំបូងនៃចលនាចំហៀងនៅក្នុង CI/CD និងពពក
  • ប្រើឧបករណ៍ដូចជា Xygeni ដើម្បីតាមដានផ្លូវអ្នកវាយប្រហារឆ្លងកាត់កូដ ការបង្កើត និងការដាក់ពង្រាយ។

នេះមិនមែនជាទ្រឹស្តីទេ។ វាជាបរិស្ថានរបស់អ្នក លុះត្រាតែអ្នកចាក់សោរវា។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni