NSA CI/CD Linji Gwida dwar is-Sigurtà: Il-Protezzjoni tal-Katina tal-Provvista tas-Softwer

Mill-2019 sal-2022, iż-żieda medja annwali fl-attakki fuq il-katina tal-provvista tas-softwer qabżet is-700%, xejra li qed tikber li l-impatt ekonomiku tagħha mistenni jaqbeż it-80 biljun dollaru fl-2026. Filwaqt li rrikonoxxew is-severità ta’ din il-kwistjoni, il- Aġenzija tas-Sigurtà Nazzjonali (NSA) u l- Aġenzija taċ-Ċibersigurtà u s-Sigurtà tal-Infrastruttura (CISA) rilaxxati linji gwida kruċjali biex tiżgura CI/CD ambjenti informatiċi, li jindirizzaw it-theddida dejjem tikber tal-hekk imsejħa atturi ċibernetiċi malizzjużi (MCAs) li jisfruttaw il-vulnerabbiltajiet.

Dawn il-linji gwida jiffokaw speċifikament fuq il-prevenzjoni tal-esponiment ta' sigrieti fi ħdan CI/CD pipelines u joffru għarfien speċifiku.

 

X'inhuma l-aktar Kritiċi CI/CD theddidiet għas-sigurtà?

Kif jiddikjaraw il-linji gwida tal-NSA, l-iżgurar ta' CI/CD L-ambjent jirrikjedi li jiġu rikonoxxuti u difeżi kontra diversi tipi ta’ theddid għas-sigurtà li jistgħu jkollhom impatt CI/CD operazzjonijiet. Hawn huma xi riskji komuni li jinstabu f' CI/CD pipelines, flimkien mal- OWASP Top 10 CI/CD Riskji tas-Sigurtà:

  • Mekkaniżmi ta' Kontroll tal-Fluss InsuffiċjentiDan ir-riskju jirreferi għan-nuqqas ta’ kontrolli xierqa biex jiġi ġestit il-fluss tad-dejta u l-kompiti fil- CI/CD pipelineMingħajr dawn il-kontrolli, jistgħu jiġu introdotti bidliet mhux awtorizzati fil- pipeline, li jwassal għal vulnerabbiltajiet potenzjali tas-sigurtà.
  • Ġestjoni Inadegwata tal-Identità u l-AċċessDan ir-riskju jinvolvi li ma jiġix immaniġġjat kif suppost min għandu aċċess għall- CI/CD pipeline u x'jistgħu jagħmlu. Mingħajr ġestjoni xierqa tal-identità u l-aċċess, individwi mhux awtorizzati jistgħu jiksbu aċċess għall- pipeline u jintroduċu bidliet malizzjużi.
  • Abbuż tal-Katina tad-DipendenzaDan ir-riskju jirreferi għall-potenzjal li l-attakkanti jisfruttaw vulnerabbiltajiet fid-dipendenzi użati mis-softwer tiegħek. Jekk dawn id-dipendenzi ma jiġux immaniġġjati u mħarsa sew, jistgħu jipprovdu mezz għal attakk.
  • Avvelenat Pipeline EżekuzzjoniDan ir-riskju jinvolvi li attakkanti potenzjalment jintroduċu kodiċi malizzjuż fis-sistema CI/CD pipelineDan jista' jwassal għall-eżekuzzjoni ta' kodiċi malizzjuż fl-ambjent tal-produzzjoni.
  • PBAC insuffiċjenti (PipelineKontrolli tal-Aċċess Ibbażati fuq -)Dan ir-riskju jirreferi għan-nuqqas ta’ kontrolli xierqa tal-aċċess ibbażati fuq pipelineMingħajr dawn il-kontrolli, individwi mhux awtorizzati jistgħu jaċċessaw partijiet sensittivi tal- pipeline.
  • Iġjene Kredenzjali InsuffiċjentiDan ir-riskju jinvolvi li ma jiġux immaniġġjati u żgurati kif suppost il-kredenzjali użati fil- CI/CD pipelineJekk dawn il-kredenzjali jiġu kompromessi, dan jista' jipprovdi aċċess lil attakkant għall- pipeline.
  • Konfigurazzjoni tas-Sistema Mhux SikuraDan ir-riskju jirreferi għal vulnerabbiltajiet potenzjali tas-sigurtà minħabba
    sistemi kkonfigurati ħażin fil- CI/CD pipelineL-attakkanti jistgħu jisfruttaw dawn il-vulnerabbiltajiet.
  • Użu Mhux Governat ta' Servizzi ta' Partijiet TerziDan ir-riskju jinvolvi l-użu ta’ servizzi ta’ partijiet terzi mingħajr sorveljanza u kontroll xierqa. Dawn is-servizzi jistgħu jintroduċu vulnerabbiltajiet ta’ sigurtà jekk ma jiġux immaniġġjati u mħarsa sew.
  • Validazzjoni Mhux Xieraq tal-Integrità tal-ArtefattiDan ir-riskju jirreferi għan-nuqqas ta’ validazzjoni xierqa tal-artefatti prodotti mill- CI/CD pipelineMingħajr validazzjoni xierqa, jistgħu jiġu introdotti artefatti malizzjużi jew kompromessi fl-ambjent tal-produzzjoni.
  • Reġistrazzjoni u Viżibilità InsuffiċjentiDan ir-riskju jinvolvi reġistrazzjoni u viżibilità insuffiċjenti fil-
    attivitajiet fl - CI/CD pipelineJista' jkun diffiċli li jiġu identifikati u mirrispondi għal inċidenti ta' sigurtà mingħajr reġistrazzjoni u viżibilità xierqa.

 

L-agħar xenarji ta’ theddid u kif jiġu rimedjati

L-attakkanti jiksbu l-kredenzjali ta' żviluppatur biex jaċċessaw repożitorju Git:

  1. Imminimizza l-użu ta' kredenzjali fit-tul.
  2. Uża regoli ta' żewġ persuni (2PR) għall-aġġornamenti kollha tal-kodiċi.
  3. Assigura l-kontijiet tal-utenti u implimenta politiki tal-inqas privileġġi.
  4. Implimenta s-segmentazzjoni tan-netwerk u l-iffiltrar tat-traffiku
  • SSCS għodod bħal Xygeni awtomatikament jidentifikaw konfigurazzjonijiet ħżiena f'dawn l-oqsma u jinfurzaw l-applikazzjoni ta' politiki korporattivi siguri.

Kompromess tal-Katina tal-Provvista ta' librerija ta' applikazzjoni, għodda jew immaġni ta' kontenitur f'a CI/CD pipeline:

  1. Irrestrinġi l-libreriji u l-għodod mhux fdati u analizza commitgħodod ted.
  2. Implimenta għodod u awditjar tal-EDR.
  3. Żomm CI/CD għodod, softwer u sistemi operattivi aġġornati.
  • Xygeni pjattaforma awtomatikament jaġġorna l-kapaċitajiet ta' skennjar tiegħu f'kull skennjar biex tiskopri l-aktar komponenti malizzjużi reċenti li jistgħu jaffettwaw ir-rilaxx tas-softwer tiegħek.

Kompromess ta' CI/CD ambjent li jimmodifika l-konfigurazzjonijiet jew jinjetta dipendenzi malizzjużi:

  1. Janalizza commitkodiċi ted u integra l-iskennjar tas-sigurtà fi CI/CD.
  2. Implimenta SBOM u, SCA & implimenta għodod tal-EDR.
  3. Żid firem ma' CI/CD konfigurazzjoni u vverifikaha.
  • Xygeni kapaċitajiet fi l-analiżi tas-sett sħiħ ta' assi involuti fl-iżvilupp tas-softwer, bini u kunsinna jippermettu l-iskoperta ta' kwalunkwe theddida matul il- CI/CD il-proċess u l-ġenerazzjoni tal- SBOM bħala evidenza għall-awditjar tiegħek u għall-klijenti.

L-immaġni li ġejja turi vetturi ta' attakk differenti bl-użu tal-eżempju ta' CI/CD pipelineDawn il-vetturi tal-attakk huma simili ħafna għal dawk użati f'oħrajn CI/CD attakki.

 Immaġni: Eżempju ta' vettori ta' attakk differenti f'AWS CI/CD pipeline
 

 

L-Ippermettiment ta' Approċċ Ġenwin ta' Żero Fiduċja:

Strateġiji ta' twebbis attiv tal-NSA

 

Din il-linja gwida telenka diversi strateġiji li jistgħu jintużaw biex tissaħħaħ il-protezzjoni tal-Katina tal-Provvista tas-Softwer. Hawnhekk tista' ssib sommarju tal-aktar strateġiji importanti:

Adotta l-kriptografija rakkomandata mill-NSA

L-użu ta' algoritmi kriptografiċi skaduti u dgħajfa jippreżenta riskji sinifikanti għal CI/CD pipelines. Jista' jwassal għall-esponiment ta' dejta sensittiva, tnixxija ta' dejta, awtentikazzjoni kompromessa, u sessjonijiet mhux siguri. 

Billi jisfruttaw dawn il-vulnerabbiltajiet, atturi malizzjużi jistgħu jevitaw il- CI/CD pipeline u jikkompromettu l-katina tal-provvista tas-softwer. Biex jittaffew dawn ir-riskji, l-NSA u CISRakkomandazzjoni għall-implimentazzjoni u l-konfigurazzjoni ta' algoritmi kriptografiċi robusti, bħal dawk speċifikati mill-Istitut Nazzjonali ta' Standards u t-Teknoloġija (NIST), meta twaqqaf applikazzjonijiet u servizzi tal-cloud.

Imminimizza l-użu tal-kredenzjali fit-tul

Fir-rigward tal-awtentikazzjoni umana, dejjem agħti prijorità lill-federazzjoni tal-identità u t-tokens tas-sigurtà li huma reżistenti għall-attakki tal-phishing. Dawn il-miżuri għandhom jintużaw biex jinkisbu ċwievet SSH temporanji u ċwievet oħra. 

Bl-istess mod, għall-awtentikazzjoni minn softwer għal softwer, huwa rakkomandabbli li jitnaqqas l-użu ta' kredenzjali fit-tul ibbażati fuq softwer kull meta jkun possibbli.

Id-ditekters minn għodod bħal Xygeni jappoġġjaw id-detezzjoni ta' kwalunkwe tip ta' kredenzjali u sigrieti f'għexieren ta' formati tul il-katina kollha tal-provvista tas-softwer: kodiċi, pipelines, IaC konfigurazzjonijiet, eċċ.

Żid firem ma' CI/CD konfigurazzjoni u dejjem ivverifikahom

Matul il - CI/CD Fil-proċess, irrispettivament mill-istadju tal-iżvilupp, huwa kruċjali li jiġi żgurat li l-kodiċi jkun iffirmat b'mod konsistenti u korrett, bil-firma tiġi vverifikata.

Jekk il-firma tonqos milli tiġi vvalidata, għandek tinvestiga bir-reqqa l-kawża tal-problema tal-validazzjoni.

Imminimizza r-riskji tal-passwords permezz tal-Awtentikazzjoni b'Diversi Fatturi (MFA)

Jista' jiġi kkomplementat ukoll b'kontroll tal-aċċess ibbażat fuq ir-rwol (RBAC). Illum il-ġurnata, l-MFA jintuża komunement fit-tipi kollha ta' servizzi. Jgħin biex jinfurza s-sigurtà, filwaqt li jiġi applikat kemm għal utenti interni kif ukoll esterni. 

Billi jsegwi l-prinċipju tal-inqas privileġġ, l-RBAC jiżgura li l-utenti jingħataw biss il-permessi meħtieġa biex iwettqu l-kompiti speċifiċi tagħhom.

Il-politiki korporattivi għandhom jikkunsidraw dawn il-konfigurazzjonijiet obbligatorji tal-lum. Kapaċitajiet awtomatizzati ta' konformità u awditjar ta' SSCS L-għodod jinfurzawhom kollha fl-infrastruttura DevOps kollha.

Implimenta politiki tal-inqas privileġġ għal CI/CD Aċċess

Huwa kruċjali li l-iżviluppaturi jingħataw aċċess biss għall- pipelineu komponenti li huma direttament rilevanti għall-kompiti assenjati lilhom. 

L-implimentazzjoni tas-separazzjoni tad-dmirijiet hija kruċjali, fejn l-iżviluppaturi responsabbli għall-iċċekkjar tal-kodiċi tas-sors ma jeħtiġux il-privileġġ li jaġġornaw l-ambjent tal-bini. Bl-istess mod, l-inġiniera li jissorveljaw il-bini m'għandhomx bżonn aċċess ta' qari u kitba għall-kodiċi tas-sors. Għal gwida aktar dettaljata dwar l-implimentazzjoni tal-kontrolli tas-sigurtà, irreferi għal NIST SP 800-53.

Uża r-regola ta' Żewġ Persuni (2PR) għall-aġġornamenti tal-kodiċi

L-aderenza mal-prattika tar-regoli ta' żewġ persuni mhux biss tippromwovi l-kwalità tal-kodiċi iżda tnaqqas ukoll il-probabbiltà li jiġi introdott b'suċċess kodiċi malizzjuż jekk il-kredenzjali ta' żviluppatur jiġu kompromessi.

SSCS Għodod bħal Xygeni, ġeneralment jinkludu verifika speċifika li tiddetermina jekk il-proġett jeħtieġx reviżjoni tal-kodiċi qabel pull requests (talbiet għal għaqda) huma magħquda.

Din il-verifika ssegwi s-sigurtà attwali tal-Open SSF standard.

Kontijiet u sigrieti tal-utent siguri

L-awditjar tal-kontijiet tal-utenti u l-konfigurazzjoni tal-kontrolli tal-aċċess ibbażati fuq il-prinċipji tal-inqas privileġġ u s-separazzjoni tad-dmirijiet huwa kritiku. 

Barra minn hekk, l-immaniġġjar sigur tas-sigrieti, it-tokens, u l-kredenzjali fi ħdan il- CI/CD pipeline huwa importanti ħafna.

Qatt ma tittrażmetti sigrieti f'test sempliċi mkien fid- pipeline, u jiżguraw li qatt ma jkunu inkorporati f'softwer li jista' jiġi inġinerija b'lura.

Żomm rekord komprensiv tal-komponenti kollha ta' partijiet terzi u open-source fil-kodiċi billi timplimenta lista ta' materjali tas-softwer (SBOM):

il SBOM jgħin lill-organizzazzjonijiet jifhmu l-vulnerabbiltajiet potenzjali tal-kodiċi u jipprevjenu l-użu ta' komponenti skaduti u mhux awtorizzati. Il-konformità mar-regolamenti, bħar-rekwiżiti tal-FDA għal apparati mediċi, tista' timponi l-użu ta' SBOMs.

 

Miżuri essenzjali oħra matul il-proċess ta' żvilupp

Lil biex jiġu identifikati l-vulnerabbiltajiet, huwa kruċjali li integra l-iskennjar tas-sigurtà fil- CI/CD pipeline faċilmentL-integrazzjoni għandha titqies faċli fi kwalunkwe pass: fil-workstation (qabel it-tlugħ), f' commit, jew fil-bini ta' billejl bl-użu ta' poġġamani tal-protezzjoni.

Żomm is-Softwer, is-Sistemi Operattivi, u l-Aġġornati CI/CD għodod: Aġġorna regolarment CI/CD għodod, billi jistgħu jkun fihom bugs u vulnerabbiltajiet. Uża sistemi ċentralizzati ta' ġestjoni tal-irqajja', inklużi l-integrità tas-softwer u l-proċessi ta' validazzjoni għas-sistemi operattivi u l-aġġornamenti tas-softwer.

Irrestrinġi l-Libreriji Mhux Fdati u Neħħi r-Riżorsi TemporanjiUża biss softwer, għodod, libreriji, u artefatti minn sorsi affidabbli u siguri biex timminimizza t-theddid għas-sistema. CI/CD pipelineDejjem kun żgur li l-konfigurazzjoni tagħha hija xierqa biex tipprevjeni l-eżekuzzjoni potenzjali ta' kodiċi jew l-introduzzjoni ta' backdoors. Huwa importanti wkoll li rneħħi applikazzjonijiet bla bżonn u ipproteġi l-endpoints.

Kun af aktar dwar il-Pjattaforma Xygeni, niżżel id-datasheet tal-pjattaforma Xygeni

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni