ការផ្តល់កូនសោផ្ទះរបស់អ្នកទៅឱ្យឧក្រិដ្ឋជនពិតជាមិនមែនជាគំនិតល្អបំផុតនោះទេ។ ប៉ុន្តែនោះជាអ្វីដែលកើតឡើងជាញឹកញាប់នៅក្នុងអង្គការភាគច្រើនដែលកំពុងអភិវឌ្ឍកម្មវិធីទំនើប។
នៅក្នុងការបង្ហោះដំបូងនេះអំពីការលេចធ្លាយព័ត៌មានសម្ងាត់ យើងនឹងវិភាគថាហេតុអ្វីបានជារឿងនេះកើតឡើងញឹកញាប់ម្ល៉េះ តើអ្វីទៅជាផលវិបាក និងសកម្មភាពអ្វីខ្លះដែលត្រូវអនុវត្តដើម្បីការពារ ឬកាត់បន្ថយបញ្ហា និងដោះស្រាយឧប្បត្តិហេតុលេចធ្លាយព័ត៌មានសម្ងាត់។
អូយ! ខ្ញុំបានរុញសោរចូលប្រើពពករបស់ខ្ញុំទៅកាន់ឃ្លាំងសាធារណៈហើយ
អាថ៌កំបាំងដែលមានលេខកូដតឹងរឹង នៅក្នុងកូដប្រភព ឬឯកសារកំណត់រចនាសម្ព័ន្ធនៅក្នុងឧបករណ៍ DevOps អាចបញ្ចប់នៅក្នុងដៃអាក្រក់។ ប្រសិនបើអាថ៌កំបាំងគឺ commitប្រសិនបើអ្នកដាក់ឯកសារនៅក្នុងឃ្លាំងទិន្នន័យសាធារណៈ អ្នកប្រាកដជាត្រូវវិនាសមិនខាន។ ប៉ុន្តែសូម្បីតែឃ្លាំងទិន្នន័យឯកជនក៏មិនមានសុវត្ថិភាពដែរ ព្រោះអាថ៌កំបាំងក៏ត្រូវបានលេចធ្លាយតាមរយៈឯកសារគោលពីររបស់កម្មវិធី កំណត់ហេតុ ឬកូដប្រភពដែលត្រូវបានគេលួចផងដែរ។
ពេលគិតឡើងវិញទៅ វាគួរឲ្យរំខានណាស់ តើការធ្វេសប្រហែសសាមញ្ញមួយបាននាំឱ្យមានការរំលោភបំពានសន្តិសុខធ្ងន់ធ្ងរញឹកញាប់ប៉ុណ្ណា។ គ្រាន់តែស្វែងរកតាម Google “ការលេចធ្លាយសោ AWS","ការលេចធ្លាយសញ្ញាសម្ងាត់ចូលប្រើ GitHub", ហើយដូច្នេះនៅលើ។ កុំយកឧទាហរណ៍ទាំងនេះជាអនុសាសន៍លាក់សម្រាប់អ្នកលក់នេះ ឬអ្នកលក់នោះ។ ប្រើរបស់អ្នកផ្ទាល់!
ឧទាហរណ៍ (ក្នុង) ដ៏ល្បីល្បាញ ការវាយប្រហារ Codecov ការប៉ុនប៉ងលួចចូលប្រព័ន្ធរបស់ Codecov ខែមេសា ឆ្នាំ២០២១ គឺអាចធ្វើទៅបាន ដោយសារតែរូបភាព Codecov Docker មានព័ត៌មានសម្ងាត់ git ដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហារចូលប្រើឃ្លាំង git ឯកជនរបស់ Codecov និងបន្ថែមបន្ទាត់តែមួយនៅក្នុងស្គ្រីប bash uploader របស់ Codecov សម្រាប់អថេរបរិស្ថានប្រមូល និង URL ឃ្លាំង git។
សូមរំលឹកថា ផ្នែកមួយនៃរង្វាន់នៅក្នុងការវាយប្រហារគឺជាអាថ៌កំបាំងដើម្បីទទួលបានសិទ្ធិចូលប្រើប្រព័ន្ធបន្ថែម ហើយការវាយប្រហារជាច្រើនវិនិយោគយ៉ាងច្រើនលើព័ត៌មានសម្គាល់ សោរគ្រីបតូ និងការលួចយកថូខឹន។
បញ្ហាគឺថា អាថ៌កំបាំងដែលមានលក្ខណៈរឹងរូសគឺជារឿងធម្មតានៅក្នុងខែមីនា ឆ្នាំ២០២២ ផ្ទះល្វែង Lapsus$ លេចធ្លាយទំហំ 189GB នៃកូដប្រភពរបស់ Samsung និងឯកសាររសើបផ្សេងទៀត។ ការវិភាគបានបង្ហាញថាវាមានផ្ទុកនូវ អាថ៌កំបាំងចំនួន ៦៦០០ ដែលត្រូវបានអ៊ិនកូដយ៉ាងតឹងរ៉ឹង៩០% សម្រាប់ប្រព័ន្ធផ្ទៃក្នុង ប៉ុន្តែ ១០% សម្រាប់សេវាកម្ម និងឧបករណ៍ខាងក្រៅដូចជា GitHub, AWS ឬ Google។ អាថ៌កំបាំងទាំងនោះរួមមានសោ API របស់ AWS / Twilio / Google ខ្សែអក្សរភ្ជាប់មូលដ្ឋានទិន្នន័យ និងព័ត៌មានរសើបផ្សេងទៀត។ នេះគឺជាបច្ចេកវិទ្យាទំនើបបំផុតនៅក្នុងមូលដ្ឋានកូដភាគច្រើន។
ការលេចធ្លាយអាថ៌កំបាំងគឺជាផ្លូវងាយស្រួលបំផុតសម្រាប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់
ការពឹងផ្អែកនៃកញ្ចប់បច្ចុប្បន្នគឺជារឿងធម្មតាបំផុត ទោះបីជាមិនមែនជាគោលដៅតែមួយគត់សម្រាប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់ក៏ដោយ។ មនុស្សអាក្រក់អាចបង្កើតកញ្ចប់ថ្មីមួយដែលបញ្ចប់ការដំឡើងទៅក្នុងកម្មវិធីរបស់ជនរងគ្រោះ (ដោយប្រើ ការវាយអក្សរ និងបច្ចេកទេសផ្សេងទៀត) ប៉ុន្តែជាធម្មតាពួកគេព្យាយាមឆ្លងមេរោគកញ្ចប់ដែលមានស្រាប់ដោយបន្ថែមការកែប្រែទៅកូដប្រភពនៅក្នុងឃ្លាំងកម្មវិធី (SCM) ដូចជា GitHub, GitLab ឬ BitBucket ឬដោយការបន្ថែមកំណែព្យាបាទទៅក្នុងបញ្ជីឈ្មោះសាធារណៈដូចជា NPM, PyPI, RubyGems, Maven Central។
ប៉ុន្តែការចាក់បញ្ចូលកូដព្យាបាទ ឬការពឹងផ្អែកព្យាបាទដែលលាក់នៅក្នុងក្រាហ្វពឹងផ្អែកដ៏ស្មុគស្មាញតម្រូវឱ្យ login ព័ត៌មានសម្ងាត់ដូចជាឈ្មោះអ្នកប្រើ/ពាក្យសម្ងាត់ ថូខឹន ឬកូនសោចូលប្រើប្រាស់ (សូមហៅពួកវាថា “គ្រាប់ចុច” សម្រាប់សង្ខេប) សម្រាប់ឃ្លាំងប្រភពគោលដៅ ឬបញ្ជីឈ្មោះសាធារណៈរៀងៗខ្លួន។
ពេលខ្លះមនុស្សអាក្រក់ទទួលបានកូនសោរតាមរយៈ វិស្វកម្មសង្គម។ នេះ វាយប្រហារទៅលើ event-stream កញ្ចប់ NPM ដ៏ពេញនិយមផ្តល់នូវឧទាហរណ៍ដ៏ល្អមួយ។ ប៉ុន្តែកំពុងស្វែងរកការលេចធ្លាយ login លិខិតសម្គាល់ ឬកូនសោចូលប្រើ គឺជាបច្ចេកទេសវាយប្រហារញឹកញាប់បំផុតសម្រាប់ការវាយប្រហារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។
ឃ្លាំងប្រភព និងបញ្ជីឈ្មោះកញ្ចប់ គឺជាប្រព័ន្ធសំខាន់ពីរក្នុងការបង្កើតកម្មវិធី។ pipelineប៉ុន្តែមានឧបករណ៍ជាច្រើននៅក្នុង DevOps៖ CI/CD ប្រព័ន្ធ ឧបករណ៍សម្រាប់ដំណើរការការធ្វើតេស្ត ការកំណត់រចនាសម្ព័ន្ធ និងការផ្តល់ស្វ័យប្រវត្តិកម្ម ឬការដាក់ពង្រាយ និងការចេញផ្សាយ។ ពួកវាទាំងអស់អាចត្រូវបានគេរំលោភបំពានសម្រាប់ការចាក់កូដព្យាបាទនៅក្នុងកម្មវិធី។ ការលេចធ្លាយកូនសោដែលមានសុពលភាពសម្រាប់ឧបករណ៍ទាំងនេះនាំទៅរកទុក្ខវេទនា និងការឈឺចាប់ដោយផ្ទាល់។ ស្រមៃមើលការលេចធ្លាយកូនសោចូលប្រើ root ជាមួយនឹងការគ្រប់គ្រងពេញលេញលើធនធាន cloud សាធារណៈរបស់អ្នក...
អនុសាសន៍ធម្មតា
យើងមិននិយាយអ្វីថ្មីនៅទីនេះទេ អ្នកទាំងអស់គ្នាដឹងរឿងនេះហើយ។ ប៉ុន្តែត្រូវចាត់វិធានការ! ចងចាំថា បូតតែងតែស្កេនគេហទំព័រសាធារណៈទាំងអស់។ SCM ឃ្លាំង។ អនុសាសន៍មួយចំនួន ដោយគ្មានលំដាប់ជាក់លាក់ណាមួយឡើយ។
- ប្រសិនបើអ្នកមានទំនួលខុសត្រូវលើការគ្រប់គ្រងសន្តិសុខព័ត៌មានវិទ្យា កំណត់ពីរបៀបដែលអាថ៌កំបាំងគួរតែត្រូវបានដោះស្រាយ នៅក្នុងគោលការណ៍សុវត្ថិភាព។ ប៉ុន្តែគោលការណ៍គឺល្អដូចការអនុវត្តដែរ៖ ត្រូវប្រាកដថាគោលការណ៍ណែនាំស្តីពីការដោះស្រាយអាថ៌កំបាំងត្រូវបានអនុវត្តនៅក្នុងអង្គការរបស់អ្នក - រួមទាំងមិនត្រឹមតែក្រុម DevOps របស់អ្នកប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងអ្នកផ្គត់ផ្គង់កម្មវិធីរបស់អ្នកផងដែរ ហើយផែនការឆ្លើយតបឧប្បត្តិហេតុរបស់អង្គការរបស់អ្នកមានបទប្បញ្ញត្តិសម្រាប់ឧប្បត្តិហេតុលេចធ្លាយអាថ៌កំបាំង។
- អនុវត្ត និងអនុវត្ត ការផ្ទៀងផ្ទាត់ពហុកត្តា (MFA, 2FA ឬអក្សរកាត់ណាមួយក៏បាន)។ ហើយគ្មានការកាត់បន្ថយសុវត្ថិភាពទេ៖ សោសុវត្ថិភាព USB មួយមានតម្លៃស្មើនឹងតម្លៃប៉ុន្មានដុល្លារដែលវាចំណាយ។ អ្នកត្រូវ git-push នូវព័ត៌មានសម្ងាត់រាប់ពាន់របស់អ្នក (ងាយស្រួល) ហើយបន្ទាប់មកស្រវឹង ហើយទុកសោរបស់អ្នកនៅក្នុងបារមួយដែលមានអ្វីមួយដែលភ្ជាប់ទៅអ្នក (ឱកាសគឺតូចជាងបន្តិច ជាពិសេសប្រសិនបើអ្នកមិនផឹកស្រា)។
- ប្រើកម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់ដែលមានពាក្យសម្ងាត់រឹងមាំ និងមិនទាន់រក្សាទុក។ សម្រាប់ដោះស្រាយអាថ៌កំបាំងនៅក្នុងប្រព័ន្ធ សូមប្រើ ឃ្លាំងសម្ងាត់. CI/CD ប្រព័ន្ធ, អ្នកផ្តល់សេវាពពក, SCMs និងឧបករណ៍ DevOps ផ្សេងទៀតផ្តល់សេវាកម្មនេះ ប៉ុន្តែអ្នកអាចជ្រើសរើសដំណោះស្រាយ Secret Vault ទូទៅ។
- ចូលចិត្ត រស់នៅខ្លី សញ្ញាសម្ងាត់ទៅកាន់កូនសោចូលប្រើដែលមានអាយុកាលយូរអង្វែង។ ពួកវាងាយស្រួលក្នុងការលុបចោល និងបង្ហាញពីបង្អួចដែលមានកំណត់ជាងមុនចំពោះអំពើអាក្រក់។
- កំណត់ការប្រើប្រាស់ឡើងវិញនូវព័ត៌មានសម្គាល់: អ្នកវាយប្រហារនឹងប្រើប្រាស់ព័ត៌មានសម្ងាត់ដែលប្រមូលបានសម្រាប់គោលដៅទៅក្នុងប្រព័ន្ធផ្សេងទៀត ដែលជាចំណុចមួយទៀតសម្រាប់ការប្រើប្រាស់កម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់។ កម្មវិធីគ្រប់គ្រងពាក្យសម្ងាត់ និងបន្ទប់សម្ងាត់គួរតែធ្វើឱ្យការប្រើប្រាស់ព័ត៌មានសម្ងាត់ឡើងវិញក្លាយជារឿងអតីតកាល។
- កំណត់ និងតាមដានការប្រើប្រាស់ គ្រប់គ្រង ពាក្យសម្ងាត់។ ពួកវាមានអានុភាពគ្រប់គ្រាន់ដើម្បីសមនឹងទទួលបានការតាមដានពិសេស។
- អនុវត្ត ការអ៊ិនគ្រីបដ៏រឹងមាំ និងការបំបែកហាសត្រឡប់ទៅសោរ USB (គ្រីបតូក្រាហ្វី) នីតិវិធីដ៏តឹងរ៉ឹងសម្រាប់ការបញ្ជូនព័ត៌មានសម្គាល់ជាមួយដៃគូ និងមិត្តរួមការងារ និងអ្វីៗផ្សេងទៀត។
- ប្រើមួយ ម៉ាស៊ីនស្កេនសម្ងាត់ឧទាហរណ៍ រត់ក្នុង pre-commit ទំពក់ ដើម្បីជៀសវាងការលេចធ្លាយនៅក្នុងប្រព័ន្ធគ្រប់គ្រងកំណែ ជាច្រកទ្វារសុវត្ថិភាព។ មុននឹងមានរឿងនោះ គឺមានសារៈសំខាន់នៅទីនេះ។ ម្យ៉ាងវិញទៀត សូមប្រើការស្កេនក្រោយការសិក្សា ដើម្បីរកឃើញអាថ៌កំបាំងដែលលេចធ្លាយ ឧទាហរណ៍ ជាការត្រួតពិនិត្យមុនពេល pull request បញ្ចូលចូលគ្នា។ ចំណាំ៖ វេទិកា Xygeni របស់យើងរួមមានម៉ាស៊ីនស្កេនសម្ងាត់ដែលអនុញ្ញាតឱ្យមានរបៀបប្រតិបត្តិការទាំងពីរ។
- ជម្រើសនៃការប្រើប្រាស់ដោយដៃ ពិនិត្យកូដ ការស្វែងរកអាថ៌កំបាំងដែលមានកូដច្បាស់លាស់មានតម្លៃថ្លៃជាង និងដំណើរការខ្ពស់ជាងក្រោយcommit (ប៉ុន្តែសង្ឃឹមថាយ៉ាងហោចណាស់មុនពេលដែលអាថ៌កំបាំងនេះអាចរកបានសម្រាប់អ្នកខាងក្រៅ)។ ប៉ុន្តែការពិនិត្យឡើងវិញអាចរកឃើញអាថ៌កំបាំងមិនធម្មតាដែលអាចគេចផុតពីម៉ាស៊ីនស្កេនសម្ងាត់។
- ជៀសវាងដោយចៃដន្យ commitការដាក់ឯកសារទូទៅជាមួយនឹងអាថ៌កំបាំងចំពោះការគ្រប់គ្រងកំណែជាមួយសមស្រប មិនរាប់បញ្ចូលលំនាំ (ដូចជាគំរូ `gitignore`) ដោយគិតគូរពីឯកសារដូចជា
.env,.npmrc,.pypircឯកសារបណ្ដោះអាសន្ន... ស្រទាប់បន្ថែមមួយនៅក្នុង onion សុវត្ថិភាព។ - ហើយចុងក្រោយនៅក្នុងបញ្ជីវែងនេះ៖ អនុញ្ញាតឱ្យអ្នកផ្តល់សេវា cloud ធ្វើការស្កេនរកការលេចធ្លាយសោរបស់ពួកគេ នៅពេលដែលមាន។ យ៉ាងហោចណាស់ នេះ អាច ជូនដំណឹងដល់អ្នកអំពីការលេចធ្លាយនៅពេលដែលវាកើតឡើង ប៉ុន្តែសុវត្ថិភាពគឺជាការចាំបាច់សម្រាប់អ្នកផ្តល់សេវា cloud។ នេះ ក្រោយហុក ការស្កេនសម្ងាត់មិនសូវមានតម្លាភាពទាក់ទងនឹងទីកន្លែង និងភាពញឹកញាប់នៃការស្កេននោះទេ ហើយជារឿយៗត្រូវការការរៀបចំច្បាស់លាស់ ប៉ុន្តែពិតជាធនធានចុងក្រោយនៅពេលដែលអ្វីៗផ្សេងទៀតបរាជ័យ។
អូយ! ខ្ញុំបានរុញកូនសោចូលប្រើពពករបស់ខ្ញុំទៅកាន់ឃ្លាំងសាធារណៈ យកលេខ #2
នោះអាចកើតឡើងចំពោះយើងដ៏ល្អបំផុត។ ត្រៀមខ្លួនឲ្យហើយទៅ!
បន្ត/ដកហូត/បិទភ្លាមៗនូវព័ត៌មានសម្ងាត់ដែលលេចធ្លាយ! ប្រសិនបើគណនីមាន MFA សមរម្យ នោះហានិភ័យគឺទាបជាងច្រើន។ នោះអាចពិបាកជាង ឧទាហរណ៍ កូនសោឯកជននៅក្នុងគេហទំព័រ (អ្នកត្រូវបញ្ចេញវិញ្ញាបនបត្រថ្មីសម្រាប់កូនសោឯកជនថ្មី ហើយលុបចោលកូនសោដែលមានស្រាប់) ប៉ុន្តែឧបករណ៍ទំនើបៗមានវិធីរហ័សក្នុងការបន្តព័ត៌មានសម្ងាត់ ឬលុបចោលថូខឹន។
អនុវត្តតាមជំហានដែលបានណែនាំដោយអ្នកផ្តល់សេវានៅពេលដែលមាន ដូចជា AWS ក្នុងឧទាហរណ៍នេះ.
កំណត់អត្តសញ្ញាណមូលហេតុនៃការលេចធ្លាយ។ ការដឹងពីរបៀបដែលវាបានកើតឡើងគឺមានសារៈសំខាន់សម្រាប់ការបង្ហាញព័ត៌មាន ការវិភាគ ការទប់ស្កាត់ និងសកម្មភាពដែលរៀនពីមេរៀន។
បន្ទាប់មករាយការណ៍ពីការលេចធ្លាយទៅភាគីដែលរងផលប៉ះពាល់ ដោយពន្យល់ពីសកម្មភាពដែលអ្នកកំពុងធ្វើដើម្បីបិទការលេចធ្លាយ និងកាត់បន្ថយការខូចខាត។ គ្មានវិធីណាដើម្បីបញ្ច្រាសការខូចខាតដែលបានធ្វើនោះទេ អ្វីដែលបានលេចធ្លាយគឺត្រូវបានលេចធ្លាយហើយ។ ត្រូវមានតម្លាភាព និងជូនដំណឹងដល់អ្នកដទៃ ដើម្បីឱ្យពួកគេអាចចាត់វិធានការ។
បន្ទាប់មកចាប់ផ្តើមជាមួយ នីតិកម្ម។ នេះ បង្អួចបង្ហាញ គឺជាពេលវេលារវាងការលេចធ្លាយ និងពេលវេលាដែលការសម្ងាត់មិនមានសុពលភាព។ ត្រូវត្រៀមខ្លួនដើម្បីអានកំណត់ហេតុ និងតាមដានសកម្មភាពមិនប្រក្រតីជាមួយគណនីដែលរងផលប៉ះពាល់ក្នុងអំឡុងពេលនោះ។ លុបគណនី និងសោដែលបង្កើតដោយប្រើគណនីដែលរងផលប៉ះពាល់។ សូមរំលឹកថា ប្រសិនបើគណនីដែលរងផលប៉ះពាល់មានសិទ្ធិជាអ្នកគ្រប់គ្រង ការជួសជុលគឺស្មុគស្មាញជាង។
ការសរសេរឡើងវិញ (ការគ្រប់គ្រងកំណែ) ប្រវត្តិ គឺស្មុគស្មាញ។ សូម្បីតែរដ្ឋផ្តាច់ការក៏ព្យាយាមធ្វើបែបនេះដែរ តែគ្មានប្រយោជន៍ទេ (ចង់លេងសើច)។ ហើយប្រហែលជាមិនពាក់ព័ន្ធទេ៖ ពួក Hacker ឬ bot នៅលើ repos សាធារណៈប្រហែលជាបានចម្លង repo ឬបានទាញយកមាសរួចហើយ ជាពិសេសប្រសិនបើបង្អួចបង្ហាញមានទំហំធំល្មម។
ប្រសិនបើអ្នកជាមនុស្សចូលចិត្តផ្សងព្រេង ហើយចង់ឃើញដោយខ្លួនឯងថាតើវាត្រូវការពេលប៉ុន្មានសម្រាប់ bot ដើម្បីរកឃើញអាថ៌កំបាំងដែលលេចធ្លាយ tripwires ដូចជា សញ្ញាសម្ងាត់ Canary អនុញ្ញាតឱ្យអ្នកពិសោធន៍។ ចងចាំថា បូតនឹងដាក់បញ្ជីខ្មៅលំនាំដើម canarytokens.org ដូមេន…
| ដើម្បីអានបន្ថែម Kovacs, E. “សោសម្ងាត់រាប់ពាន់ត្រូវបានរកឃើញនៅក្នុងកូដប្រភព Samsung ដែលលេចធ្លាយ«សប្តាហ៍សន្តិសុខ ខែមីនា ឆ្នាំ២០២២»។ ឌីចាក អេ. «ពីរបីថ្ងៃមុន ខ្ញុំបានធ្វើការពិសោធន៍តូចមួយអំពីអាថ៌កំបាំង WRT commitបានកែសម្រួលទៅកាន់ឃ្លាំង git សាធារណៈ…“. ខ្សែធ្វីត, ខែវិច្ឆិកា 2020.Rzepa, P.”សោរចូលប្រើ AWS លេចធ្លាយនៅក្នុងឃ្លាំង GitHub និងការកែលម្អមួយចំនួននៅក្នុងប្រតិកម្មរបស់ Amazon“. មេឌៀ, ខែវិច្ឆិកា ឆ្នាំ២០២០។ |







