ဆိုက်ဘာလုံခြုံရေးမှာ vishing ဆိုတာဘာလဲ - vishing တိုက်ခိုက်မှု

ဆိုက်ဘာလုံခြုံရေးမှာ Vishing ဆိုတာဘာလဲ၊ ဘာကြောင့် developer တွေကိုလည်း ပစ်မှတ်ထားတာလဲ။

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

ဒါဆိုရင် ဆိုက်ဘာလုံခြုံရေးမှာ vishing ဆိုတာဘာလဲ၊ developer တွေက ဘာကြောင့်ဂရုစိုက်သင့်တာလဲ။ Vishing ဆိုတာ အသံနဲ့ လိမ်လည်လှည့်ဖြားတဲ့ စကားလုံးရဲ့ အတိုကောက်ပါ။, သည် တိုက်ခိုက်သူများသည် ဖုန်းခေါ်ဆိုမှုများ သို့မဟုတ် အသံမက်ဆေ့ချ်များကို အသုံးပြု၍ ပစ်မှတ်များအား အထောက်အထားများ ဖော်ထုတ်ရန်၊ တိုကင်များကို ပြန်လည်သတ်မှတ်ရန် သို့မဟုတ် လုံခြုံရေးထိန်းချုပ်မှုများကို ကျော်လွှားရန် လှည့်စားသည့် လူမှုရေးအင်ဂျင်နီယာနည်းပညာတစ်ခုဖြစ်သည်။ vishing တိုက်ခိုက်မှုများကို တစ်ချိန်က အထွေထွေဝန်ထမ်းများအတွက် ရည်ရွယ်ခဲ့သော်လည်း၊ တိုက်ခိုက်သူများသည် developer များ၊ DevOps အင်ဂျင်နီယာများနှင့် sysadmin များဆီသို့ ပြောင်းလဲသွားကြသည်၊ အဘယ်ကြောင့်ဆိုသော် ဤအခန်းကဏ္ဍများသည် ကုဒ်များကို တိုက်ရိုက်ဝင်ရောက်ခွင့်ရှိသောကြောင့်ဖြစ်သည်။ pipelines နှင့် cloud အခြေခံအဆောက်အအုံ။

ဥပမာ: ကတိုက်ခိုက်သူတစ်ဦးက သင့်အတွင်းပိုင်း IT အဖွဲ့မှ ဟန်ဆောင်ကာ “လုံခြုံရေးဆိုင်ရာ အဖြစ်အပျက်တစ်ခုကြောင့် GitHub အထောက်အထားများကို ကျွန်ုပ်တို့ လှည့်ပတ်နေပါသည်။ ကျွန်ုပ်သည် သင့်အချက်အလက်များကို အတည်ပြုရန် လိုအပ်ပါသည်” ဟု ဖုန်းခေါ်ဆိုပါသည်။ MFA ကုဒ်။ "
တစ်ချက်မှားလိုက်တာနဲ့ သင့်ရဲ့ source code ဒါမှမဟုတ် pipeline အထောက်အထားများ ဖော်ထုတ်ခံရသည်။ developer environment တွေမှာ vishing attack အောင်မြင်ရင်-

  • ဦးဆောင်ခဲ့သည် CI/CD တိုကင်ပြန်လည်သတ်မှတ်ခြင်းနှင့် ခွင့်ပြုချက်မရှိဘဲ ဖြန့်ကျက်ခြင်း
  • ဒေသတွင်းမှာ သိမ်းဆည်းထားတဲ့ API key တွေ ဒါမှမဟုတ် SSH အထောက်အထားတွေကို ဖော်ထုတ်ပါ
  • build system မှ အသုံးပြုသော cloud နှင့် container registry များကို compromise လုပ်ခြင်း

ဒါကြောင့် vishing ဆိုတာဘာလဲဆိုတာ နားလည်တာက မဖြစ်မနေလုပ်ရမယ့်အရာမဟုတ်ပါဘူး။ သင့်ရဲ့ပို့ဆောင်မှုကို လုံခြုံအောင်လုပ်ဖို့ရဲ့ အစိတ်အပိုင်းတစ်ခုပါပဲ။ pipeline.

Dev နှင့် သက်ဆိုင်သော လက်တွေ့ကမ္ဘာ Vishing တိုက်ခိုက်မှုများ CI/CD ပတ်ဝန်းကျင်

တကယ့် vishing တိုက်ခိုက်မှုတွေက နည်းပညာဆိုင်ရာပတ်ဝန်းကျင်တွေကို ဘယ်လိုအကျိုးသက်ရောက်ခဲ့လဲဆိုတာ ကြည့်ကြရအောင်။ 

⚠️ အောက်ဖော်ပြပါ မလုံခြုံသော အခြေအနေများသည် ပညာရေးဆိုင်ရာ ရည်ရွယ်ချက်များအတွက်သာ ဖြစ်သည်။ ခွင့်ပြုချက်မရှိဘဲ ထုတ်လုပ်မှု သို့မဟုတ် အတွင်းပိုင်း စမ်းသပ်မှုတွင် ပုံတူကူးယူခြင်း မပြုရ။

  • ၂၀၂၀ တွစ်တာ ချိုးဖောက်မှု: တိုက်ခိုက်သူများသည် အတွင်းပိုင်း IT အယောင်ဆောင်၍ ဝန်ထမ်းများကို ဖုန်းခေါ်ဆိုခဲ့ကြသည်။ ၎င်းတို့သည် ဝန်ထမ်းများအား MFA ကုဒ်များကို မျှဝေရန် ဆွဲဆောင်ခဲ့ပြီး အကောင့်ကို သိမ်းပိုက်နိုင်စေမည့် backend ဝင်ရောက်ခွင့်ကို ရရှိခဲ့သည်။
  • GitHub ဖြစ်ရပ် (၂၀၂၂): လုံခြုံရေးပံ့ပိုးမှုမှဟု ဆိုသော ဖုန်းခေါ်ဆိုမှုများဖြင့် developer များကို ပစ်မှတ်ထားခဲ့ပြီး အထောက်အထားများကို "ပြန်လည်သတ်မှတ်ရန်" လမ်းညွှန်ပေးခဲ့ပြီး ခွင့်ပြုချက်မရှိဘဲ repo ဝင်ရောက်ခွင့် ရရှိခဲ့သည်။
  • AWS အက်ဒမင် အခြေအနေများ- တိုက်ခိုက်သူများသည် စကားဝှက်ပြန်လည်သတ်မှတ်ခြင်းကို စတင်ရန်နှင့် ထုတ်လုပ်မှု IAM အခန်းကဏ္ဍများနှင့် ချိတ်ဆက်ထားသော developer အကောင့်များသို့ ဝင်ရောက်ခွင့်ရရန် ဖုန်းအခြေပြု လူမှုရေးအင်ဂျင်နီယာကို အသုံးပြုခဲ့ကြသည်။

ဆော့ဖ်ဝဲရေးသားသူများအတွက်၊ ၎င်းတို့သည် ယေဘုယျအန္တရာယ်များမဟုတ်ပါ။ အတုအယောင် အတွင်းပိုင်း အနီရောင်အဖွဲ့ စမ်းသပ်မှုတစ်ခုတွင် အင်ဂျင်နီယာတစ်ဦးသည် အတုတစ်ခုကို "အတည်ပြု" ခဲ့သည် pipeline ဖုန်းနဲ့ ပတ်သတ်တဲ့ ပြဿနာကြောင့် ပယ်ဖျက်ခံရတဲ့ အခြေအနေအထိ ရောက်သွားပါတယ် CI/CD တိုက်ခိုက်သူထိန်းချုပ်ထားသော အီးမေးလ်သို့ တိုကင်ကို ပြန်လည်ထုတ်ပေးနေသည်။ အဲဒါက vishing တိုက်ခိုက်မှုရဲ့ အနှစ်သာရပါပဲ။ အရေးတကြီးဖြစ်မှု၊ ယုံကြည်မှုနဲ့ နည်းပညာဆိုင်ရာ အခြေအနေတွေကို အသုံးပြုပြီး ကိုယ့်ကိုယ်ကိုယ် နည်းပညာပိုင်းဆိုင်ရာ ကျွမ်းကျင်သူတွေလို့ ထင်မြင်ယူဆတဲ့ ကျွမ်းကျင်သူတွေကို ခြယ်လှယ်တာပါ။

တိုက်ခိုက်မှုကွင်းဆက်- ခေါ်ဆိုမှုမှ သိုလှောင်ရုံအပြည့်အဝဝင်ရောက်ခွင့်အထိ

ဗစ်ရှင်းတိုက်ခိုက်မှုတစ်ခု အဆင့်ဆင့်ဖြစ်ပေါ်လာပုံမှာ အောက်ပါအတိုင်းဖြစ်သည်၊ အထူးသဖြင့် DevOps သို့မဟုတ် ဖွံ့ဖြိုးတိုးတက်ရေးပတ်ဝန်းကျင်။

  • ကနဦးဆက်သွယ်မှု: tတိုက်ခိုက်သူသည် IT ပံ့ပိုးမှု၊ ရောင်းချသူ သို့မဟုတ် cloud provider တစ်ဦးအဖြစ်ပင် အယောင်ဆောင်၍ ဖုန်းခေါ်ဆိုသည်။
    ဥပမာ script:

"ဟိုင်း၊ ကျွန်တော်တို့ သံသယဖြစ်ဖွယ်တွေ့ရှိထားပါတယ်" login သင့် GitHub အကောင့်ရှိ လုပ်ဆောင်ချက်။ သင့် MFA ကုဒ်ကို ချက်ချင်းလုံခြုံအောင် ပြုလုပ်နိုင်ရန် အတည်ပြုနိုင်ပါသလား။"

  • အထောက်အထား ရိတ်သိမ်းခြင်း- တိုက်ခိုက်သူသည် သားကောင်အား အထောက်အထားများ၊ OTP ကုဒ်များကို ဖော်ပြရန် သို့မဟုတ် OAuth အက်ပ်ခွင့်ပြုချက်များ ပေးအပ်ရန် လှည့်စားသည်။
  • အခွင့်ထူးမြင့်တက်: အထဲသို့ဝင်သည်နှင့် တိုက်ခိုက်သူသည် အထောက်အထားများကို ပြန်လည်သတ်မှတ်သည် သို့မဟုတ် ပြန်လည်ရယူသည် CI/CD လျှို့ဝှက်ချက်များ။
  • Pipeline အပွနျအလှနျအလြှောကျပေး: ၎င်းတို့သည် အန္တရာယ်ရှိသော build တစ်ခုကို တွန်းပို့ခြင်း၊ deployment script ကို ချိုးဖောက်ခြင်း သို့မဟုတ် source code ကို ထုတ်ယူခြင်းတို့ကို ပြုလုပ်ကြသည်။

⚠️ မလုံခြုံသော ဥပမာ၊ ပညာရေးဆိုင်ရာ ရည်ရွယ်ချက်အတွက်သာ။ ထုတ်လုပ်မှုတွင် မသုံးပါနှင့်။

လုံခြုံသောဗားရှင်း-

⚠️ သတိပေးချက်: တည်ဆောက်မှုမှတ်တမ်းများတွင် မည်သည့်အရေးကြီးသော variable များ (token များ၊ credential များ သို့မဟုတ် secret များ) ကိုမဆို print ထုတ်ခြင်း သို့မဟုတ် မှတ်တမ်းတင်ခြင်းကို ရှောင်ကြဉ်ပါ။ မှတ်တမ်းများကို အသုံးပြုသူများစွာနှင့် စနစ်များစွာမှ ဝင်ရောက်ကြည့်ရှုနိုင်လေ့ရှိပြီး မရည်ရွယ်ဘဲ credential ပေါက်ကြားမှုဖြစ်စေနိုင်သည်။

ရိုးရာလုံခြုံရေးအသိပညာပေးမှုသည် အဘယ်ကြောင့် မလုံလောက်သနည်း။

ဆော့ဖ်ဝဲရေးသားသူများက “အသိပညာပေးသင်တန်း” သည် ၎င်းတို့ကို ကာကွယ်ပေးလိမ့်မည်ဟု မကြာခဏ ယူဆကြသည်။ သို့သော် နည်းပညာဆိုင်ရာ အတည်ပြုချက်အဆင့်များ ပျောက်ဆုံးနေသည့်အခါ vishing ဆိုတာဘာလဲဆိုတာ သိရုံနဲ့ မလုံလောက်ပါ။ တိုက်ခိုက်သူများသည် မသိနားမလည်မှုကိုသာမက လုပ်ထုံးလုပ်နည်းဆိုင်ရာ အားနည်းချက်များကို အခွင့်ကောင်းယူကြသည်-

  • ဖုန်းတောင်းဆိုမှုများအပေါ် အခြေခံ၍ ဝင်ရောက်ခွင့်ကို ပြန်လည်သတ်မှတ်သည့် Helpdesk လုပ်ငန်းစဉ်များ
  • ပံ့ပိုးမှုအထောက်အထားအတွက် အတည်ပြုချက်မရှိခြင်း
  • ဆက်စပ်အတည်ပြုချက်မရှိဘဲ MFA ကို အလွန်အကျွံမှီခိုခြင်း

စစ်ဆေးရမည့်စာရင်းအသေးစား- ဆော့ဖ်ဝဲရေးသားသူ Vishing ကာကွယ်ခြင်း

  • MFA ကုဒ်များ သို့မဟုတ် တိုကင်များကို အသံခေါ်ဆိုမှုများမှတစ်ဆင့် ဘယ်တော့မှ မျှဝေခြင်းမပြုပါနှင့်။
  • အတွင်းပိုင်းလမ်းညွှန် သို့မဟုတ် ချတ်အတည်ပြုချက်မှတစ်ဆင့် ဖုန်းခေါ်ဆိုသူ၏ အထောက်အထားကို အတည်ပြုပါ
  • ပြန်လည်ခေါ်ဆိုခြင်းဆိုင်ရာ လုပ်ထုံးလုပ်နည်းများကို အကောင်အထည်ဖော်ပါ (အတည်ပြုပြီးသော အတွင်းပိုင်းနံပါတ်မှတစ်ဆင့် ပြန်လည်ခေါ်ဆိုပါ)
  • အထောက်အထား အတည်ပြုခြင်းအတွက် helpdesk ကို စစ်ဆေးပြီး workflow များကို ပြန်လည်သတ်မှတ်ပါ။
  • စကားဝှက် သို့မဟုတ် တိုကင်ပြန်လည်သတ်မှတ်ခြင်းအတွက် လုံခြုံသောလမ်းကြောင်းများ (SSO၊ အထောက်အထားပံ့ပိုးပေးသူ) ကို အသုံးပြုပါ။

လုံခြုံစွာ ပြန်လည်သတ်မှတ်ခြင်း အတည်ပြုခြင်း လုပ်ထုံးလုပ်နည်း

  • MFA သို့မဟုတ် တိုကင်များကို အသံခေါ်ဆိုမှုဖြင့် ဘယ်တော့မှ မျှဝေခြင်းမပြုပါနှင့်။
  • ဖုန်းချပြီး အတွင်းပိုင်းအတည်ပြုထားသော နံပါတ်ကို အသုံးပြု၍ ပြန်လည်ခေါ်ဆိုပါ
  • တရားဝင် helpdesk သို့မဟုတ် SSO portal မှတစ်ဆင့် တောင်းဆိုချက်ကို အတည်ပြုပါ။
  • တောင်းဆိုသူ၏ အထောက်အထားကို အတည်ပြုပြီးမှသာ ဆက်လုပ်ပါ

DevOps Workflows တွင် Vishing ကို ခုခံကာကွယ်မှုများ တည်ဆောက်ခြင်း

ဗစ်ရှင်းတိုက်ခိုက်မှုများကို ကာကွယ်ရန်အတွက် CI/CD နှင့် ဆော့ဖ်ဝဲရေးသားသူပတ်ဝန်းကျင်များတွင်၊ အသိပညာပေးမှုသည် နည်းပညာဆိုင်ရာ ပြဋ္ဌာန်းချက်နှင့်အတူ တွဲဖက်ရမည်။ လက်တွေ့ကျသော လုပ်ဆောင်ချက်များတွင် အောက်ပါတို့ ပါဝင်သည်-

  • ကွန်ရက်ပြင်ပ အတည်ပြုချက်ပါရှိသော Multi-Factor Authentication (MFA)- admin လုပ်ငန်းများအတွက် ဖုန်းအခြေပြု MFA ကို ဘယ်တော့မှ မှီခိုမနေပါနှင့်။
  • Just-in-time (JIT) ဝင်ရောက်ခွင့်မူဝါဒများ- မြင့်မားသောအခွင့်ထူးလုပ်ဆောင်ချက်များအတွက် ဝင်ရောက်ခွင့်ဝင်းဒိုးများကို ကန့်သတ်ထားသည်။
  • အလိုအလျောက် အတည်ပြုခြင်း- အထောက်အထားများကို ပြန်လည်သတ်မှတ်ခြင်း သို့မဟုတ် ခွင့်ပြုချက်များ မမျှော်လင့်ဘဲ ပြောင်းလဲခြင်းအတွက် သတိပေးချက်များကို ထုတ်ပေးပါသည်။
  • အပြုအမူစောင့်ကြည့်ခြင်း- ပံ့ပိုးမှု အပြန်အလှန်ဆက်သွယ်မှုများနှင့် ချိတ်ဆက်ထားသော ပုံမှန်မဟုတ်သော အသံ သို့မဟုတ် ဝင်ရောက်ခွင့်ပုံစံများကို ထောက်လှမ်းခြင်း။

ဥပမာ:

ဤအလိုအလျောက်လုပ်ဆောင်ခြင်းအမျိုးအစားသည် လူသားစတင်သောလုပ်ဆောင်ချက်သည် အသုံးမပြုမီ တရားဝင်မှုရှိမရှိကို အတည်ပြုပါသည်။

လူသားမှစတင်သော လုပ်ဆောင်ချက်များအတွက် စဉ်ဆက်မပြတ် အတည်ပြုခြင်းနှင့် မူဝါဒ ပြဋ္ဌာန်းခြင်း

အကောင်းဆုံးလေ့ကျင့်ထားသော developer ပင်လျှင် ဖိအားအောက်တွင် အမှားလုပ်မိနိုင်သည်။ စဉ်ဆက်မပြတ် အတည်ပြုခြင်းက vishing ခေါ်ဆိုမှုတစ်ခုတည်းသည် အလိုအလျောက် လုံခြုံရေးထိန်းချုပ်မှုများကို ကျော်ဖြတ်၍မရကြောင်း သေချာစေသည်။

attribute-based access control (ABAC) သို့မဟုတ် context-aware policies များကို အသုံးပြုခြင်း၊ pipelines သည် အလိုအလျောက် အတည်ပြုနိုင်သည်-

  • တောင်းဆိုမှု၏ အရင်းအမြစ် (အတွင်းပိုင်း IP၊ သိရှိထားသော စက်ပစ္စည်း သို့မဟုတ် session)။
  • လုပ်ဆောင်ချက်အချိန် (အလုပ်ချိန်အတွင်း သို့မဟုတ် အလုပ်ချိန်ပြင်ပ ပုံမှန်မဟုတ်သော အခြေအနေ)။
  • အထောက်အထား ဂုဏ်သတ္တိများ (အသုံးပြုသူ အခန်းကဏ္ဍများနှင့် ယခင် အပြုအမူ ကိုက်ညီခြင်း)။

ဆိုလိုသည်မှာ နံပါတ်အသစ်မှ ရုံးချိန်ပြင်ပတွင် လှုံ့ဆော်ပေးသော စကားဝှက်ပြန်လည်သတ်မှတ်ရန် တောင်းဆိုချက်ကို အသုံးပြုသူကို ခြယ်လှယ်ခဲ့လျှင်ပင် အလိုအလျောက် အတည်ပြုမည်မဟုတ်ပါ။ ဤနည်းပညာဆိုင်ရာထိန်းချုပ်မှုများသည် vishing တိုက်ခိုက်မှုများကို လုပ်ဆောင်ရန် ပိုမိုခက်ခဲစေပြီး ထောက်လှမ်းရန် ပိုမိုမြန်ဆန်စေသည်။

အသိပညာ + အလိုအလျောက်လုပ်ဆောင်ခြင်း = တကယ့်ကာကွယ်မှု

ဆော့ဖ်ဝဲရေးသားသူများသည် ယခုအခါ identity-driven တိုက်ခိုက်မှုများ၏ဗဟိုချက်တွင် ရှိနေကြသည်။ ဆိုက်ဘာလုံခြုံရေးတွင် vishing ဆိုတာဘာလဲဆိုတာကို နားလည်ခြင်းသည် အသိပညာပေးသည့်အကြောင်းအရာတစ်ခုမျှသာမဟုတ်ဘဲ DevSecOps ၏ ကုဒ်နှင့်ဆက်စပ်နေသော စိုးရိမ်မှုတစ်ခုဖြစ်သည်။ pipelines နှင့် အခြေခံအဆောက်အအုံ။

အသိပညာနှင့် အလိုအလျောက်စနစ် ပေါင်းစပ်ပါ-

  • ဝင်ရောက်ခွင့်တောင်းဆိုမှုတိုင်းကို အတည်ပြုပါ
  • အထောက်အထားပြန်လည်သတ်မှတ်ရန်အတွက် out-of-band အတည်ပြုချက်ကို အသုံးပြုပါ
  • ပုံမှန်မဟုတ်သော အချက်အလက်များကို အဆက်မပြတ် စောင့်ကြည့်ခြင်း pipeline စတော့ရှယ်ယာ

တူသောပလက်ဖောင်း ဆိုက်ဂျီနီ ဖွံ့ဖြိုးတိုးတက်ရေးနှင့် လုံခြုံရေးအဖွဲ့များကို vishing နှင့် ဆက်စပ်သော လုပ်ဆောင်ချက်များကို ရှာဖွေဖော်ထုတ်ရန်၊ contextual access validation ကို ပြဋ္ဌာန်းရန်နှင့် ကာကွယ်သည် CI/CD pipelines လူမှုရေးအင်ဂျင်နီယာအခြေပြုခြိမ်းခြောက်မှုများမှ။ vishing တိုက်ခိုက်မှုတစ်ခုအတွက် malware မလိုအပ်ပါ။ ယုံကြည်ရသော အသံတစ်ခုတည်းသာ လိုအပ်ပါသည်။ သင့်စနစ်များသည် မျက်စိစုံမှိတ်၍ မယုံကြည်ကြောင်း သေချာပါစေ။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ