2019 முதல் 2022 வரை, மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்களின் சராசரி ஆண்டு அதிகரிப்பு 700% ஐத் தாண்டியது. இந்த வளர்ந்து வரும் போக்கின் பொருளாதாரத் தாக்கம் 2026 ஆம் ஆண்டில் 80 பில்லியன் டாலர்களைத் தாண்டும் என்று எதிர்பார்க்கப்படுகிறது. இந்தப் பிரச்சினையின் தீவிரத்தை உணர்ந்து, தேசிய பாதுகாப்பு முகமை (NSA) மற்றும் இந்த சைபர் பாதுகாப்பு மற்றும் உள்கட்டமைப்பு பாதுகாப்பு முகமை (CISA) வெளியிடப்பட்டது முக்கியமான வழிகாட்டுதல்கள் பாதுகாப்பதற்கு CI/CD பாதுகாப்புக் குறைபாடுகளைச் சுரண்டும் தீங்கிழைக்கும் இணையச் செயல்பாட்டாளர்கள் (MCAs) எனப்படும் நபர்களின் அதிகரித்து வரும் அச்சுறுத்தலைச் சமாளிக்கும் சூழல்கள்.
இந்த வழிகாட்டுதல்கள் குறிப்பாக, உள்ளிருக்கும் இரகசியங்கள் வெளிப்படுவதைத் தடுப்பதில் கவனம் செலுத்துகின்றன. CI/CD pipelines மேலும் குறிப்பிட்ட நுண்ணறிவுகளை வழங்கவும்.
மிகவும் முக்கியமானவை யாவை? CI/CD பாதுகாப்பு அச்சுறுத்தல்களா?
NSA வழிகாட்டுதல்கள் கூறுவது போல், பாதுகாப்பது CI/CD சூழலைப் பாதிக்கக்கூடிய பல்வேறு வகையான பாதுகாப்பு அச்சுறுத்தல்களை அடையாளம் கண்டு, அவற்றிலிருந்து தற்காத்துக் கொள்வது அவசியமாகும். CI/CD செயல்பாடுகள். அவற்றில் காணப்படும் சில பொதுவான அபாயங்கள் இங்கே கொடுக்கப்பட்டுள்ளன. CI/CD pipelineகள், உடன் OWASP முதல் 10 CI/CD பாதுகாப்பு அபாயங்கள்:
- போதுமான ஓட்டக் கட்டுப்பாட்டு வழிமுறைகள்இந்த இடர் என்பது, தரவு மற்றும் பணிகளின் ஓட்டத்தை நிர்வகிப்பதற்கான முறையான கட்டுப்பாடுகள் இல்லாததைக் குறிக்கிறது. CI/CD pipelineஇந்தக் கட்டுப்பாடுகள் இல்லாவிட்டால், அங்கீகரிக்கப்படாத மாற்றங்கள் புகுத்தப்படலாம். pipelineஇதனால், பாதுகாப்பு குறைபாடுகள் ஏற்பட வாய்ப்புள்ளது.
- போதுமான அடையாள மற்றும் அணுகல் மேலாண்மை: இந்த அபாயம், யாருக்கு அணுகல் உள்ளது என்பதை முறையாக நிர்வகிக்காததை உள்ளடக்கியுள்ளது. CI/CD pipeline மற்றும் அவர்களால் என்ன செய்ய முடியும். முறையான அடையாளம் மற்றும் அணுகல் மேலாண்மை இல்லாமல், அங்கீகரிக்கப்படாத நபர்கள் அணுகலைப் பெறக்கூடும். pipeline மேலும் தீங்கிழைக்கும் மாற்றங்களை அறிமுகப்படுத்துதல்.
- சார்பு சங்கிலி துஷ்பிரயோகம்இந்த அபாயம் என்பது, உங்கள் மென்பொருள் பயன்படுத்தும் சார்புநிலைகளில் உள்ள பாதுகாப்பு குறைபாடுகளைத் தாக்குபவர்கள் பயன்படுத்திக்கொள்ளும் சாத்தியத்தைக் குறிக்கிறது. இந்தச் சார்புநிலைகள் முறையாக நிர்வகிக்கப்படாமலும் பாதுகாக்கப்படாமலும் இருந்தால், அவை தாக்குதலுக்கு ஒரு வழியாக அமையக்கூடும்.
- விஷம் Pipeline மரணதண்டனைஇந்த அபாயத்தில், தாக்குதல் நடத்துபவர்கள் தீங்கிழைக்கும் குறியீட்டைப் புகுத்த வாய்ப்புள்ளது. CI/CD pipelineஇது உற்பத்திச் சூழலில் தீங்கிழைக்கும் குறியீடு செயல்படுத்தப்படுவதற்கு வழிவகுக்கக்கூடும்.
- போதுமான PBAC இல்லை (Pipeline-அடிப்படையிலான அணுகல் கட்டுப்பாடுகள்)இந்த அபாயம் என்பது, முறையான அணுகல் கட்டுப்பாடுகள் இல்லாததைக் குறிக்கிறது. pipelineஇந்தக் கட்டுப்பாடுகள் இல்லாவிட்டால், அங்கீகரிக்கப்படாத நபர்கள் முக்கியமான பகுதிகளை அணுகக்கூடும். pipeline.
- போதுமான சான்றிதழ் சுகாதாரம் இல்லைஇந்த அபாயமானது, பயன்படுத்தப்படும் சான்றுகளை முறையாக நிர்வகிக்காமலும் பாதுகாக்காமலும் இருப்பதை உள்ளடக்கியுள்ளது. CI/CD pipelineஇந்த நற்சான்றுகள் சமரசம் செய்யப்பட்டால், அது தாக்குபவருக்கு அணுகலை வழங்கக்கூடும். pipeline.
- பாதுகாப்பற்ற கணினி கட்டமைப்புஇந்த அபாயம் என்பது, பின்வரும் காரணங்களால் ஏற்படக்கூடிய பாதுகாப்பு குறைபாடுகளைக் குறிக்கிறது.
முறையற்ற முறையில் கட்டமைக்கப்பட்ட அமைப்புகளில் CI/CD pipelineதாக்குதல் நடத்துபவர்கள் இந்தப் பாதுகாப்பு குறைபாடுகளைப் பயன்படுத்திக் கொள்ளலாம். - மூன்றாம் தரப்பு சேவைகளின் கட்டுப்பாடற்ற பயன்பாடுமுறையான மேற்பார்வை மற்றும் கட்டுப்பாடு இல்லாமல் மூன்றாம் தரப்பு சேவைகளைப் பயன்படுத்துவது இந்த அபாயத்தில் அடங்கும். இந்தச் சேவைகள் முறையற்ற முறையில் நிர்வகிக்கப்பட்டுப் பாதுகாக்கப்படும் பட்சத்தில், அவை பாதுகாப்பு குறைபாடுகளை ஏற்படுத்தக்கூடும்.
- முறையற்ற கலைப்பொருள் ஒருமைப்பாட்டு சரிபார்ப்புஇந்த இடர் என்பது, உருவாக்கப்படும் கலைப்பொருட்களுக்கு முறையான சரிபார்ப்பு இல்லாததைக் குறிக்கிறது. CI/CD pipelineமுறையான சரிபார்ப்பு இல்லாமல், தீங்கிழைக்கும் அல்லது சமரசம் செய்யப்பட்ட கலைப்பொருட்கள் உற்பத்திச் சூழலில் அறிமுகப்படுத்தப்படலாம்.
- போதுமான பதிவு மற்றும் தெரிவுநிலை இல்லைஇந்த அபாயத்தில், போதுமான அளவு பதிவுகள் இல்லாததும், அது குறித்த தெளிவான பார்வை இல்லாததும் அடங்கும்.
இல் நடவடிக்கைகள் CI/CD pipelineமுறையான பதிவேடு மற்றும் கண்காணிப்பு இல்லாமல், பாதுகாப்புச் சம்பவங்களைக் கண்டறிவதும் அவற்றுக்குப் பதிலளிப்பதும் கடினமாக இருக்கலாம்.
மிக மோசமான அச்சுறுத்தல் சூழ்நிலைகள் மற்றும் அவற்றை எவ்வாறு சரிசெய்வது
தாக்குதல் நடத்துபவர்கள் ஒரு Git களஞ்சியத்தை அணுகுவதற்காக, டெவலப்பரின் நற்சான்றிதழ்களைப் பெறுகிறார்கள்:
- நீண்ட காலச் சான்றுகளின் பயன்பாட்டைக் குறைக்கவும்.
- அனைத்து குறியீடு புதுப்பிப்புகளுக்கும் இருவர் விதிகளை (2PR) பயன்படுத்தவும்.
- பயனர் கணக்குகளைப் பாதுகாத்து, குறைந்தபட்ச சிறப்புரிமைக் கொள்கைகளைச் செயல்படுத்தவும்.
- பிணையப் பிரிப்பு மற்றும் போக்குவரத்து வடிகட்டலைச் செயல்படுத்தவும்
- SSCS போன்ற கருவிகள் சைஜெனி தானாக இந்தப் பகுதிகளில் உள்ள தவறான உள்ளமைவுகளைக் கண்டறிந்து, பாதுகாப்பான நிறுவனக் கொள்கைகளின் பயன்பாட்டை அமல்படுத்துதல்..
ஒரு பயன்பாட்டு நூலகம், கருவி அல்லது கொள்கலன் படிமத்தின் விநியோகச் சங்கிலி சமரசம் CI/CD pipeline:
- நம்பத்தகாத நூலகங்கள் மற்றும் கருவிகளைக் கட்டுப்படுத்தி பகுப்பாய்வு செய்யவும் committed கருவிகள்.
- EDR கருவிகளையும் தணிக்கையையும் நடைமுறைப்படுத்துங்கள்.
- வை CI/CD கருவிகள், மென்பொருள் மற்றும் இயக்க முறைமைகள் புதுப்பிக்கப்பட்டுள்ளன.
- சைஜெனி தளம் தானாகவே ஒவ்வொரு ஸ்கேனிங்கிலும் அதன் ஸ்கேனிங் திறன்களைப் புதுப்பிக்கிறது. உங்கள் மென்பொருள் வெளியீட்டைப் பாதிக்கக்கூடிய சமீபத்திய தீங்கிழைக்கும் கூறுகளைக் கண்டறிய.
ஒரு சமரசம் CI/CD உள்ளமைவுகளை மாற்றியமைக்கும் அல்லது தீங்கிழைக்கும் சார்புகளைச் செருகும் சூழல்:
- அனலைஸ் commitடெட் கோட் & பாதுகாப்பு ஸ்கேனிங்கை ஒருங்கிணைக்கவும் CI/CD.
- செயல்படுத்த SBOM மற்றும் SCA மற்றும் EDR கருவிகளைச் செயல்படுத்தவும்.
- கையொப்பங்களைச் சேர்க்கவும் CI/CD கட்டமைத்து சரிபார்க்கவும்.
- சைஜெனி திறன்கள் மென்பொருள் உருவாக்கத்தில் ஈடுபட்டுள்ள அனைத்து வகையான சொத்துக்களையும் பகுப்பாய்வு செய்தல், கட்டுமானம் மற்றும் விநியோகம் செயல்பாட்டின் போது எந்த அச்சுறுத்தல்களையும் கண்டறிய உதவுகிறது CI/CD செயல்முறை மற்றும் உருவாக்கு SBOM உங்கள் தணிக்கை மற்றும் வாடிக்கையாளர்களுக்கான ஆதாரமாக.
பின்வரும் படம், ஒரு உதாரணத்தைப் பயன்படுத்தி வெவ்வேறு தாக்குதல் முறைகளைக் காட்டுகிறது. CI/CD pipelineஇந்தத் தாக்குதல் முறைகள், மற்றவற்றில் பயன்படுத்தப்படும் முறைகளைப் போலவே இருக்கின்றன. CI/CD தாக்குதல்கள்.

உண்மையான ஜீரோ டிரஸ்ட் அணுகுமுறையை செயல்படுத்துதல்:
NSA செயல்திறன் மிக்க கடினப்படுத்தும் உத்திகள்
இந்த வழிகாட்டுதல், மென்பொருள் விநியோகச் சங்கிலியின் பாதுகாப்பை மேம்படுத்துவதற்குப் பயன்படுத்தக்கூடிய பல உத்திகளைப் பட்டியலிடுகிறது. அவற்றுள் மிக முக்கியமானவற்றின் சுருக்கத்தை இங்கே காணலாம்:
NSA பரிந்துரைத்த குறியாக்க முறையை ஏற்றுக்கொள்ளுங்கள்
காலாவதியான மற்றும் பலவீனமான குறியாக்க நெறிமுறைகளைப் பயன்படுத்துவது குறிப்பிடத்தக்க அபாயங்களை ஏற்படுத்துகிறது. CI/CD pipelineஇது முக்கியமான தரவுகள் வெளிப்படுதல், தரவுக் கசிவுகள், அங்கீகாரம் சமரசம் செய்யப்படுதல் மற்றும் பாதுகாப்பற்ற அமர்வுகள் போன்றவற்றுக்கு வழிவகுக்கக்கூடும்.
இந்த பாதிப்புகளைப் பயன்படுத்தி, தீங்கிழைக்கும் நபர்கள் இதைத் தவிர்க்க முடியும். CI/CD pipeline மேலும் மென்பொருள் விநியோகச் சங்கிலியைப் பாதிக்கும். இந்த அபாயங்களைத் தணிப்பதற்காக, NSA மற்றும் CISதேசிய நிறுவனத்தால் குறிப்பிடப்பட்டவை போன்ற வலுவான குறியாக்க நெறிமுறைகளைச் செயல்படுத்தி உள்ளமைக்கப் பரிந்துரைக்கப்படுகிறது. Standardகிளவுட் பயன்பாடுகள் மற்றும் சேவைகளை அமைக்கும்போது, தொழில்நுட்பம் மற்றும் பொறியியல் (NIST) சான்றிதழைப் பயன்படுத்தவும்.
நீண்ட காலச் சான்றுப் பயன்பாட்டைக் குறைக்கவும்
மனித அங்கீகாரத்தைப் பொறுத்தவரை, ஃபிஷிங் தாக்குதல்களை எதிர்க்கக்கூடிய அடையாளக் கூட்டமைப்பு மற்றும் பாதுகாப்பு டோக்கன்களுக்கு எப்போதும் முன்னுரிமை கொடுங்கள். தற்காலிக SSH மற்றும் பிற சாவிகளைப் பெறுவதற்கு இந்த நடவடிக்கைகள் பயன்படுத்தப்பட வேண்டும்.
அதேபோல், மென்பொருளுக்கு மென்பொருள் அங்கீகாரத்தைப் பொறுத்தவரை, மென்பொருள் அடிப்படையிலான நீண்ட கால நற்சான்றிதழ்களின் பயன்பாட்டை முடிந்தவரை குறைப்பது அறிவுறுத்தப்படுகிறது.
Xygeni போன்ற கருவிகளிலிருந்து வரும் கண்டறிவான்கள், முழு மென்பொருள் விநியோகச் சங்கிலி நெடுகிலும், அதாவது குறியீடு, பல்வேறு வடிவங்களில் உள்ள எந்த வகையான நற்சான்றிதழ்கள் மற்றும் இரகசியங்களைக் கண்டறிவதை ஆதரிக்கின்றன. pipelines, IaC உள்ளமைவுகள், முதலியன.
கையொப்பங்களைச் சேர்க்கவும் CI/CD உள்ளமைப்பை எப்போதும் சரிபார்க்கவும்.
முழுவதுமாக CI/CD மேம்பாட்டு நிலை எதுவாக இருந்தாலும், நிரலானது சீராகவும் சரியாகவும் கையொப்பமிடப்பட்டிருப்பதையும், அந்தக் கையொப்பம் சரிபார்க்கப்படுவதையும் உறுதி செய்வது மிகவும் முக்கியம்.
கையொப்பம் சரிபார்க்கப்படத் தவறினால், அந்தச் சரிபார்ப்புச் சிக்கலுக்கான காரணத்தை முழுமையாக ஆராய வேண்டும்.
பல காரணி அங்கீகாரம் (MFA) மூலம் கடவுச்சொல் அபாயங்களைக் குறைக்கவும்
இதனைப் பங்கு அடிப்படையிலான அணுகல் கட்டுப்பாடு (RBAC) மூலமாகவும் கூடுதலாகப் பயன்படுத்தலாம். தற்காலத்தில், அனைத்து வகையான சேவைகளிலும் பல காரணி அங்கீகாரம் (MFA) பரவலாகப் பயன்படுத்தப்படுகிறது. இது பாதுகாப்பை உறுதிப்படுத்த உதவுவதோடு, உள் மற்றும் வெளிப் பயனர்கள் இருவருக்கும் பயன்படுத்தப்படுகிறது.
குறைந்தபட்ச சிறப்புரிமைக் கொள்கையைப் பின்பற்றி, பயனர்கள் தங்களின் குறிப்பிட்ட பணிகளைச் செய்வதற்குத் தேவையான அனுமதிகளை மட்டுமே பெறுவதை RBAC உறுதி செய்கிறது.
நிறுவனக் கொள்கைகள் இன்றைய இந்தக் கட்டாய உள்ளமைப்புகளைக் கருத்தில் கொள்ள வேண்டும். தானியங்கு இணக்கம் மற்றும் தணிக்கைத் திறன்கள் SSCS கருவிகள் அவை அனைத்தையும் முழு DevOps உள்கட்டமைப்பு முழுவதும் அமல்படுத்துகின்றன.
குறைந்தபட்ச சிறப்புரிமைக் கொள்கைகளைச் செயல்படுத்தவும் CI/CD அணுகல்
டெவலப்பர்களுக்கு குறிப்பிட்ட இடங்களுக்கு மட்டுமே அணுகலை வழங்குவது மிகவும் முக்கியம். pipelineஅவர்களுக்கு ஒதுக்கப்பட்ட பணிகளுக்கு நேரடியாகத் தொடர்புடைய கூறுகள் மற்றும் பிரிவுகள்.
பணிகளைப் பிரித்துச் செயல்படுத்துவது மிகவும் முக்கியமானது. இதன்படி, மூலக் குறியீட்டைச் சரிபார்க்கும் பொறுப்பில் உள்ள டெவலப்பர்களுக்கு, உருவாக்கச் சூழலைப் புதுப்பிக்கும் சிறப்புரிமை தேவையில்லை. அதேபோல், உருவாக்கங்களைக் கண்காணிக்கும் பொறியாளர்களுக்கு மூலக் குறியீட்டிற்குப் படிக்க-எழுத அணுகல் தேவையில்லை. பாதுகாப்புக் கட்டுப்பாடுகளைச் செயல்படுத்துவது குறித்த மேலும் விரிவான வழிகாட்டிக்கு, இதைப் பார்க்கவும். NIST SP 800-53.
குறியீடு புதுப்பிப்புகளுக்கு இரு நபர் விதியை (2PR) பயன்படுத்தவும்.
இருவர் பங்கு விதிகளைக் கடைப்பிடிப்பது, குறியீட்டின் தரத்தை மேம்படுத்துவது மட்டுமின்றி, ஒரு டெவலப்பரின் நற்சான்றிதழ்கள் திருடப்பட்டால், தீங்கிழைக்கும் குறியீட்டை வெற்றிகரமாக அறிமுகப்படுத்தும் வாய்ப்பையும் குறைக்கிறது.
SSCS Xygeni போன்ற கருவிகள், ஒரு திட்டத்திற்கு குறியீட்டு மறுஆய்வு தேவையா என்பதைத் தீர்மானிக்கும் ஒரு குறிப்பிட்ட சோதனையை வழக்கமாக உள்ளடக்கியிருக்கும். pull requests (இணைப்புக் கோரிக்கைகள்) இணைக்கப்பட்டுள்ளன.
இந்தச் சரிபார்ப்பு தற்போதைய Open SSF பாதுகாப்பைப் பின்பற்றுகிறது. standard.
பாதுகாப்பான பயனர் கணக்குகள் மற்றும் இரகசியங்கள்
குறைந்தபட்ச சிறப்புரிமை மற்றும் கடமைகளைப் பிரித்தல் ஆகிய கொள்கைகளின் அடிப்படையில் பயனர் கணக்குகளைத் தணிக்கை செய்வதும், அணுகல் கட்டுப்பாடுகளை அமைப்பதும் இன்றியமையாதது.
மேலும், இரகசியங்கள், டோக்கன்கள் மற்றும் நற்சான்றிதழ்களைப் பாதுகாப்பாகக் கையாளுதல் CI/CD pipeline மிக முக்கியமானது.
இரகசியங்களை எங்கும் சாதாரண உரையாக அனுப்பாதீர்கள் pipelineஅவை, மீள்-பொறியியல் செய்யக்கூடிய மென்பொருளில் ஒருபோதும் உட்பொதிக்கப்படாமல் இருப்பதை உறுதிசெய்தல்.
மென்பொருள் மூலப்பொருட்களின் பட்டியலை (software bill of materials) செயல்படுத்துவதன் மூலம், குறியீட்டுத் தொகுப்பில் உள்ள அனைத்து மூன்றாம் தரப்பு மற்றும் திறந்த மூலக் கூறுகளின் விரிவான பதிவைப் பராமரிக்கவும்.SBOM):
தி SBOM சாத்தியமான குறியீட்டுப் பாதிப்புகளைப் புரிந்துகொள்ளவும், காலாவதியான மற்றும் அங்கீகரிக்கப்படாத கூறுகளைப் பயன்படுத்துவதைத் தடுக்கவும் நிறுவனங்களுக்கு இது உதவுகிறது. மருத்துவ சாதனங்களுக்கான FDA தேவைகள் போன்ற விதிமுறைகளுக்கு இணங்குவதற்கு, இதைப் பயன்படுத்துவது கட்டாயமாக்கப்படலாம். SBOMs.
வளர்ச்சி செயல்முறையின் போது பிற அத்தியாவசிய நடவடிக்கைகள்
செய்ய பாதுகாப்புக் குறைபாடுகளைக் கண்டறிய, இது மிகவும் முக்கியமானது. பாதுகாப்பு ஸ்கேனிங்கை ஒருங்கிணைக்கவும் CI/CD pipeline எளிதாகஒருங்கிணைப்பு எந்த நிலையிலும் எளிதானதாகக் கருதப்பட வேண்டும்: பணிநிலையத்தில் (பதிவேற்றத்திற்கு முன்), ஒரு commitஅல்லது, இரவு நேர உருவாக்கத்தில் பாதுகாப்புத் தடுப்புகளைப் பயன்படுத்தி.
மென்பொருள், இயக்க முறைமைகள் மற்றும் பிறவற்றைத் தேதிக்கு ஏற்றவாறு புதுப்பித்து பராமரிக்கவும். CI/CD கருவிகள்தொடர்ந்து புதுப்பிக்கவும் CI/CD கருவிகளில் பிழைகளும் பாதுகாப்புக் குறைபாடுகளும் இருக்கலாம் என்பதால், அவற்றைச் சரிபார்க்கவும். இயக்க முறைமைகள் மற்றும் மென்பொருள் புதுப்பிப்புகளுக்கான மென்பொருள் ஒருமைப்பாடு மற்றும் சரிபார்ப்பு செயல்முறைகள் உட்பட, மையப்படுத்தப்பட்ட இணைப்பு மேலாண்மை அமைப்புகளைப் பயன்படுத்தவும்.
நம்பகமற்ற நூலகங்களைக் கட்டுப்படுத்துங்கள் மற்றும் தற்காலிக வளங்களை அகற்றுங்கள்அச்சுறுத்தல்களைக் குறைப்பதற்கு, நம்பகமான மற்றும் பாதுகாப்பான மூலங்களிலிருந்து வரும் மென்பொருள், கருவிகள், நூலகங்கள் மற்றும் கலைப்பொருட்களை மட்டுமே பயன்படுத்தவும். CI/CD pipelineசாத்தியமான குறியீடு செயல்படுத்தல் அல்லது பின்கதவுகள் அறிமுகப்படுத்தப்படுவதைத் தடுக்க, அதன் உள்ளமைவு பொருத்தமானதாக இருப்பதை எப்போதும் உறுதிசெய்யவும்.தேவையற்ற பயன்பாடுகளை அகற்றி, முனையங்களைப் பாதுகாக்கவும்.
Xygeni பிளாட்ஃபார்ம் பற்றி மேலும் அறிந்துகொள்ளுங்கள், Xygeni-யின் பிளாட்ஃபார்ம் தரவுத்தாளைப் பதிவிறக்கம் செய்யுங்கள்.







