D'Hausschlësselen un Krimineller ze ginn ass definitiv net déi bescht Iddi. Mee dat ass wat dacks an de meeschte Organisatiounen geschitt, déi modern Software entwéckelen.
An dësem éischte Beitrag iwwer Geheimnislecks analyséiere mir, firwat dat sou dacks geschitt, wat d'Konsequenze sinn, a wéi eng Moossname musse getraff ginn, fir de Problem ze vermeiden oder ze reduzéieren an d'Incidente mat Geheimnislecks ze bewältegen.
OMG! Ech hunn meng Cloud-Zougangsschlësselen an en ëffentleche Repository geschéckt
Hard-codéiert Geheimnisser am Quellcode oder Konfiguratiounsdateien an DevOps Tools kéinten a schlecht Hänn landen. Wann de Geheimnis ass commitan engem ëffentleche Quellcode-Repository gespäichert, sidd Dir sécher veruerteelt. Awer och privat Repositories sinn net sécher, well Geheimnisser och duerch Applikatiounsbinärdateien, Logbicher oder geklaute Quellcode geleakt ginn.
Am Réckbléck ass et beonrouegend wéi dacks huet eng einfach Vernoléissegung zu enger eescht Sécherheetsverletzung gefouert. Einfach googlen "AWS Schlëssellecks","GitHub Zougangstoken Leaks„, a sou weider. Huelt dës Beispiller net als verstoppte Empfehlungen fir dësen oder deen Ubidder. Benotzt Är eegen!
Zum Beispill, de (berüümten) Codecov-Attack vum Abrëll 2021 war méiglech, well d'Codecov Docker-Image Git-Umeldungsinformatiounen enthale huet, déi et engem Ugräifer erlaabt hunn, Zougang zu de private Git-Repositories vu Codecov ze kréien an eng eenzeg Zeil am Bash-Uploader-Skript vu Codecov fir Kollektiouns-Ëmfeldvariablen an Git-Repository-URLen bäizefügen.
Denkt drun, datt en Deel vun der Belounung bei Attacken d'Geheimnisser sinn, fir Zougang zu zousätzleche Systemer ze kréien, a vill Attacken investéieren staark an Umeldungsinformatiounen, Krypto-Schlësselen an Token-Exfiltratioun.
De Problem ass dat Hardcoded Geheimnisser sinn heefegAm Mäerz 2022 huet den Lapsus$ APT 189GB geleckt vum Quellcode vu Samsung an aner sensibel Dateien. D'Analyse huet erausfonnt, datt et e puer enthält huet 6,600 fest kodéiert Geheimnisser90 % fir intern Systemer, awer 10 % fir extern Servicer an Tools wéi GitHub, AWS oder Google. Zu dëse Geheimnisser gehéieren AWS/Twilio/Google API-Schlësselen, Datebankverbindungszeichen an aner sensibel Informatiounen. Dëst ass de Stand vun der Technik an de meeschte Codebasen.
Geheimnislecks sinn dee einfachste Wee fir Attacken op d'Liwwerkette
Pakofhängegkeeten sinn de Moment dat heefegst, awer net dat eenzegt Zil fir Attacken an der Supply Chain. Déi Béiser kéinten en neit Pak erstellen, dat schliisslech an der Software vun den Affer installéiert gëtt (mat Hëllef vun ... typosquatting an aner Techniken), awer typescherweis probéieren se en existent Pak z'infizéieren, andeems se entweder Modifikatiounen am Quellcode a Software-Repositories derbäisetzen (SCM) wéi GitHub, GitLab oder BitBucket, oder andeems béiswëlleg Versiounen an ëffentlech Registere wéi NPM, PyPI, RubyGems, Maven Central bäigefüügt ginn.
Mee d'Injektioun vu béiswëllege Code oder enger béiswëlleger Ofhängegkeet, déi an engem komplizéierten Ofhängegkeetsdiagramm verstoppt ass, erfuerdert login Umeldungsinformatiounen wéi Benotzernumm/Passwuert, Tokens oder Zougangsschlësselen (loosse mer se "Tastekombinatiounen„ kuerz), fir de gewënschte Quellrepository oder den ëffentleche Registry, respektiv.
Déi Béis kréien heiansdo d'Schlësselen iwwer sozial Ingenieur. d' Attack op den event-stream e populärt NPM-Paket bitt e gutt Beispill. Mee d'Sich no geleakte login Umeldungsinformatiounen oder Zougangsschlësselen sinn déi heefegst Attacktechnik fir Attacken op Software-Liwwerkette.
Quellcode-Repositories a Paketregistere sinn zwee wesentlech Systemer am Softwarebau. pipelineMee et gi vill Tools an DevOps: CI/CD Systemer, Tools fir Tester auszeféieren, Konfiguratiouns- & Bereitstellungsautomatiséierung, oder Deployment & Release. All dës kënnen mëssbraucht ginn, fir béiswëlleg Code a Software anzesetzen. D'Leckage vu gültege Schlësselen fir dës Tools féiert direkt zu Misär a Leed. Stellt Iech vir, datt Dir Root-Zougangsschlësselen leckt, mat voller Kontroll iwwer Är Public Cloud-Ressourcen...
Déi üblech Empfehlungen
Mir soen hei näischt Neies, dat wësst Dir all. Mee handelt! Denkt drun, datt Bots reegelméisseg all ëffentlech Säiten scannen. SCM Repositories. E puer Empfehlungen, ouni spezifesch Reiefolleg.
- Wann Dir Verantwortung fir d'IT-Sécherheetsmanagement hutt, definéieren, wéi Geheimnisser behandelt solle ginn an der Sécherheetspolitik. Mee Politiken sinn nëmme sou gutt wéi d'Ëmsetzung: gitt sécher, datt eng Richtlinn fir d'Geheimnisser an Ärer Organisatioun agehale gëtt - net nëmmen an Ären DevOps-Teams, mä och an Äre Softwarelieferanten, an datt den Incident-Reaktiounsplang vun Ärer Organisatioun Bestëmmunge fir Geheimnisleckage-Incidente enthält.
- Ëmsetzen an ëmsetzen Multi-Faktor Authentifikatioun (MFA, 2FA oder wéi eng Ofkierzung och ëmmer). An ouni Réckschränkungen bei der Sécherheet: en USB-Sécherheetsschlëssel ass déi puer Euro wäert, déi e kascht. Dir musst all Är Dausende vun Umeldungsinformatiounen op Git-Push setzen (einfach) an dann Är Schlësselen an enger Bar mat eppes hannerloossen, wat op Iech verlinkt (d'Chancen si just e bësse méi kleng, besonnesch wann Dir en Abstinzenhalter sidd).
- Benotzt e Passwuertmanager mat engem staarken, net gespäicherten Passwuert. Fir d'Gestioun vu Geheimnisser a Systemer benotzt Geheim Tresore. CI/CD Systemer, Cloud-Ubidder, SCMs an aner DevOps Tools bidden dëse Service un, awer Dir kënnt Iech fir eng generesch Secret Vault-Léisung entscheeden.
- Léiwer kuerzlieweg Tokens op laanglieweg Zougangsschlësselen. Si sinn méi einfach zréckzezéien a stellen dem Béisen eng méi limitéiert Fënster op.
- Limitéiert d'Wiederverwendung vun UmeldungsinformatiounenAttacker wäerten déi gesammelt Umeldungsinformatioune vun engem Zil an aner Systemer nei benotzen, en anere Punkt fir d'Benotzung vun engem Passwuertmanager. Passwuertmanager a geheim Tresore sollten d'Wiederverwendung vun Umeldungsinformatiounen zu enger Saach vun der Vergaangenheet maachen.
- D'Benotzung limitéieren an iwwerwaachen Administrator Passwierder. Si si staark genuch, fir speziell Iwwerwaachung ze verdéngen.
- Ëmsetzung staarkt Hashing a VerschlësselungZréck zu USB-Schlësselen (Kryptographie), strikte Prozedure fir d'Iwwerdroe vun Umeldungsinformatiounen mat Partner a Mataarbechter, a sou weider.
- benotzt eng Geheimnisscanner, zum Beispill an engem lafen pre-commit Héil fir Leckagen a Versiounskontrollsystemer ze vermeiden, als Sécherheetsgate. Virun der Saach ass hei wichteg. Alternativ kënnt Dir Post-hoc-Scans benotzen, fir geleakt Geheimnisser z.B. als Kontroll virum pull request fusionéiert. Bemierkung: Eis Xygeni Plattform enthält e Geheimnisscanner, deen béid Operatiounsmodi erlaabt.
- Déi manuell Alternativ fir d'Benotzung Code Rezensiounen D'Sich no fest kodéierte Geheimnisser huet méi héich Käschten a funktionéiert no dercommit (awer hoffentlech op d'mannst ier de Geheimnis fir Outsider verfügbar ass). Awer Rezensiounen kéinten net-konventionell Geheimnisser entdecken, déi Geheimnisscanner kéinte vermeiden.
- Zoufälleg vermeiden commitgemeinsam Dateien mat Geheimnisser fir Versiounskontroll mat passenden Mustere ausschléissen (wéi `gitignore` Schabloun), andeems Dateien wéi
.env,.npmrc,.pypirc, temporär Dateien… Eng zousätzlech Schicht an der Sécherheetszwiebel wierklech. - An déi lescht op dëser laanger Lëscht: loosst d'Cloud-Ubidder Scans op d'Leckage vun hire Schlësselen duerchféieren, wa se disponibel sinn. Op d'mannst dëst vläicht Iech iwwer de Leak informéieren, wéini et geschitt ass, awer Sécherheet ass e Muss fir Cloud-Ubidder. Post-hoc Geheimscannen ass net vill transparent wat d'Plaz an d'Frequenz ugeet, an et brauch dacks eng explizit Astellung, awer et ass sécherlech déi lescht Ressource, wann alles anescht net funktionéiert.
OMG! Ech hunn meng Cloud-Zougangsschlësselen an en ëffentleche Repository geschéckt, huel #2
Dat kéint dem Beschten ënner eis geschéien. Rëckt d'Ärmelen erop!
Erneiert / widerrufft / deaktivéiert de geleakte Geheimnis direkt! Wann de Kont eng uerdentlech MFA huet, dann ass de Risiko vill méi niddreg. Dat kéint méi schwéier sinn, z.B. mat private Schlësselen op Websäiten (Dir musst en neit Zertifikat fir en neie private Schlëssel ausstellen an deen bestehenden widerruffen), awer modern Tools hunn e séiere Wee fir Umeldungsinformatiounen ze erneieren oder Tokens widerruffen.
Follegt d'Schrëtt, déi vum Ubidder recommandéiert ginn, wa méiglech, wéi z.B. AWS an dësem Beispill.
Identifizéiert d'Ursaach vum Leck. Ze wëssen, wéi et geschitt ass, ass essentiell fir d'Opdeckung, d'Analyse, d'Eindämmung an d'Léiere vun Aktivitéiten.
Da mellt de Leck un déi betraffe Parteien a beschreift d'Moossnamen, déi Dir maacht, fir de Leck ze stoppen an de Schued ze reduzéieren. Et gëtt kee Wee fir de Schued réckgängeg ze maachen, wat geleakt gouf, ass geleakt. Sidd transparent an informéiert anerer, fir datt se Moossname kënne ergräifen.
Dann ufänken mat der Forensik. d' Beliichtungsfenster ass d'Zäit tëscht dem Leak an dem Zäitpunkt, wou de Geheimnis net gëlteg war. Sidd bereet, Logbicher ze liesen an ongewéinlech Aktivitéit mam betraffene Kont während där Zäit ze verfollegen. Läscht Konten a Schlësselen, déi mam betraffene Kont generéiert goufen. Denkt drun, datt wann de betraffene Kont Administratorrechter huet, d'Léisung vill méi komplex ass.
Versiounskontroll-Verlaf nei schreiwen ass komplex. Och totalitär Staaten probéieren dat ouni Erfolleg (Wuertwitz beabsichtigt). A wahrscheinlech irrelevant: d'Hacker oder d'Bots op ëffentleche Repos kéinten de Repos geklont hunn oder d'Gold scho extrahéiert hunn, besonnesch wann d'Expositiounsfenster grouss genuch ass.
Wann Dir abenteuerlech sidd a wëllt selwer gesinn, wéi laang et dauert, bis Bots e geleakte Geheimnis entdecken, da kënnen Iech Streifendréier wéi ... Kanaresch Tokens loosst Iech experimentéieren. Denkt drun, Bots ginn als Standard op der schwaarzer Lëscht gesat canarytokens.org Domain…
| Fir méi ze liesen Kovacs, E. “Dausende vu Geheimschlësselen am geleakte Samsung Quellcode fonnt„. Sécherheetswoch, Mäerz 2022. Dyjak, A.“Virun e puer Deeg hunn ech e klengt Experiment mat WRT-Geheimnisser duerchgefouert. commitan ëffentlech Git-Repositories geschéckt…". Tweet thread, Nov 2020. Rzepa, P. "AWS Access Keys Leak am GitHub Repository an e puer Verbesserungen an der Amazon Reaction„. Medium, Nov. 2020.“ |




