Uyingiz kalitlarini jinoyatchilarga berish, albatta, eng yaxshi g'oya emas. Lekin zamonaviy dasturiy ta'minotni ishlab chiqayotgan ko'pgina tashkilotlarda aynan shunday holat tez-tez uchraydi.
Sirlarning sizib chiqishi haqidagi ushbu birinchi postda biz nima uchun bu tez-tez sodir bo'lishini, oqibatlari qanday bo'lishini va muammoning oldini olish yoki yumshatish hamda sirlarning sizib chiqishi bilan bog'liq hodisalarni hal qilish uchun qanday choralar ko'rish kerakligini tahlil qilamiz.
Voy Xudoyim! Men bulutga kirish kalitlarimni ommaviy omborga o'tkazdim
Qattiq kodlangan sirlar DevOps vositalaridagi manba kodida yoki konfiguratsiya fayllarida yomon qo'llarga tushib qolishi mumkin. Agar sir bo'lsa commitommaviy manbalar omborida saqlansa, siz albatta mahkum bo'lasiz. Lekin hatto xususiy omborlar ham xavfsiz emas, chunki sirlar dastur ikkiliklari, jurnallar yoki o'g'irlangan manba kodi orqali ham sizib chiqadi.
Orqaga nazar tashlasak, bu bezovta qiluvchi oddiy bir xato qanchalik tez-tez jiddiy xavfsizlik buzilishiga olib kelganligi. Shunchaki Google'da qidiring "AWS kalitlari oqmoqda","GitHub kirish tokenlari oqishlari“va hokazo. Bu misollarni u yoki bu sotuvchi uchun yashirin tavsiyalar sifatida qabul qilmang. O'zingiznikidan foydalaning!
Masalan, (mashhur) Kodek hujumi 2021-yil aprel oyidagi xatolik mumkin bo'ldi, chunki Codecov Docker tasvirida tajovuzkorga Codecovning shaxsiy git omborlariga kirish va Codecovning bash yuklovchi skriptiga to'plam muhiti o'zgaruvchilari va git ombori URL manzillari uchun bitta qator qo'shish imkonini beruvchi git hisob ma'lumotlari mavjud edi.
Eslatib o'tamiz, hujumlardagi mukofotning bir qismi qo'shimcha tizimlarga kirish sirlari bo'lib, ko'plab hujumlar hisobga olish ma'lumotlari, kripto kalitlari va tokenlarni olib tashlashga katta mablag' sarflaydi.
Muammo shu qattiq kodlangan sirlar keng tarqalgan2022-yil mart oyida Lapsus$ APT 189GB oqib ketdi Samsungning manba kodi va boshqa maxfiy fayllar. Tahlil shuni ko'rsatdiki, unda ba'zi narsalar mavjud edi 6,600 ta qattiq kodlangan sir: Ichki tizimlar uchun 90%, lekin GitHub, AWS yoki Google kabi tashqi xizmatlar va vositalar uchun 10%. Bu sirlar orasida AWS / Twilio / Google API kalitlari, ma'lumotlar bazasi ulanish satrlari va boshqa maxfiy ma'lumotlar bor edi. Bu ko'pgina kod bazalarida eng zamonaviy hisoblanadi.
Sirlarning oshishi ta'minot zanjiri hujumlarining eng oson yo'li hisoblanadi
Paketga bog'liqlik hozirda eng ko'p uchraydigan holat bo'lib, garchi ta'minot zanjiri hujumlari uchun yagona nishon bo'lmasa ham. Yomon odamlar qurbonlarning dasturiy ta'minotiga o'rnatiladigan yangi paket yaratishlari mumkin (foydalanib) matn terish va boshqa usullar), lekin odatda ular dasturiy ta'minot omborlaridagi manba kodiga o'zgartirishlar kiritish orqali mavjud paketni yuqtirishga harakat qilishadi (SCM) GitHub, GitLab yoki BitBucket kabi yoki NPM, PyPI, RubyGems, Maven Central kabi ommaviy registrlarga zararli versiyalarni qo'shish orqali.
Lekin zararli kodni yoki murakkab bog'liqliklar grafigida yashiringan zararli bog'liqlikni kiritish talab qiladi login foydalanuvchi nomi/parol, tokenlar yoki kirish kalitlari kabi hisob ma'lumotlari (ularni “kalitlari"qisqacha"), mos ravishda maqsadli manba ombori yoki ommaviy registr uchun.
Yomon odamlar ba'zan kalitlarni shu orqali olishadi ijtimoiy muhandislik. The hujum event-stream mashhur NPM paketi yaxshi misol keltiradi. Lekin sızdırılmış fayllarni qidirish login Hisob ma'lumotlari yoki kirish kalitlari dasturiy ta'minot ta'minot zanjiri hujumlari uchun eng keng tarqalgan hujum usuli hisoblanadi.
Manba omborlari va paket registrlari dasturiy ta'minotni yaratishda ikkita muhim tizimdir pipelineLekin DevOpsda ko'plab vositalar mavjud: CI/CD tizimlar, sinovlarni o'tkazish, konfiguratsiya va ta'minotni avtomatlashtirish yoki joylashtirish va chiqarish uchun vositalar. Ularning barchasi dasturiy ta'minotga zararli kodni kiritish uchun suiiste'mol qilinishi mumkin. Ushbu vositalar uchun haqiqiy kalitlarning sizib chiqishi to'g'ridan-to'g'ri baxtsizlik va azob-uqubatlarga olib keladi. Ommaviy bulut resurslaringizni to'liq boshqarish bilan ildiz kirish kalitlari kalitlarining sizib chiqishini tasavvur qiling...
Odatdagi tavsiyalar
Biz bu yerda yangi hech narsa demayapmiz, buni barchangiz bilasiz. Lekin chora ko'ring! Shuni yodda tutingki, botlar muntazam ravishda barcha ommaviy ma'lumotlarni skanerlaydi SCM omborlar. Ba'zi tavsiyalar, aniq tartibda emas.
- Agar sizda IT xavfsizligini boshqarish bo'yicha mas'uliyat bo'lsa, sirlarni qanday hal qilish kerakligini aniqlang xavfsizlik siyosatida. Lekin siyosatlar faqat ijro etish kabi yaxshi: tashkilotingizda - nafaqat DevOps jamoalaringizda, balki dasturiy ta'minot yetkazib beruvchilaringizda ham - maxfiy ma'lumotlarni qayta ishlash bo'yicha ko'rsatmalar bajarilishini va tashkilotingizning hodisalarga javob berish rejasida maxfiy ma'lumotlarning oqishi bilan bog'liq holatlar uchun qoidalar mavjudligini ta'minlang.
- Amalga oshirish va amalga oshirish ko'p faktorli autentifikatsiya (MFA, 2FA yoki boshqa qisqartma). Xavfsizlikda hech qanday cheklovlar yo'q: USB xavfsizlik kaliti bir necha dollarga arziydi. Siz minglab ma'lumotlaringizdan birini (osongina) ishga tushirishingiz va keyin mast bo'lib, kalitlaringizni sizga bog'liq narsa bo'lgan barda qoldirishingiz kerak (ehtimollik biroz kichikroq, ayniqsa, agar siz to'liq bo'lmagan bo'lsangiz).
- Kuchli, saqlanmagan parolga ega parol menejeridan foydalaning. Tizimlarda sirlarni boshqarish uchun foydalaning Maxfiy omborlar. CI/CD tizimlar, bulut provayderlari, SCMs va boshqa DevOps vositalari ushbu xizmatni taqdim etadi, ammo siz umumiy Secret Vault yechimini tanlashingiz mumkin.
- Afzal ko'ring qisqa umr tokenlardan uzoq muddatli kirish kalitlariga o'tish. Ularni bekor qilish osonroq va yovuzlikka cheklangan oynani ochadi.
- Hisob ma'lumotlaridan qayta foydalanishni cheklashHujumchilar nishon uchun to'plangan hisob ma'lumotlarini boshqa tizimlarda qayta ishlatishadi, bu parol menejeridan foydalanishning yana bir jihati. Parol menejerlari va maxfiy omborlar hisob ma'lumotlarini qayta ishlatishni o'tmishdagi narsaga aylantirishi kerak.
- Foydalanishni cheklash va nazorat qilish admin Parollar. Ular maxsus kuzatuvga loyiq darajada kuchli.
- Amalga oshirish kuchli xeshlash va shifrlashUSB (kriptografik) kalitlarga qaytish, sheriklar va hamkasblar bilan ishonch yorliqlarini uzatishning qat'iy tartiblari va boshqalar.
- A sirlarni skanerimasalan, a da ishga tushirish pre-commit qayrilma qoziq versiya boshqaruv tizimlarida oqishlarning oldini olish uchun, xavfsizlik eshigi sifatida. Narsadan oldin Bu yerda muhim ahamiyatga ega. Shu bilan bir qatorda, masalan, oldin tekshirish uchun, sizib chiqqan sirlarni aniqlash uchun post-hoc skanerlashlaridan foydalaning pull request birlashadi. Izoh: Bizning Xygeni platformamiz ikkala ish rejimini ham ta'minlaydigan maxfiylik skanerini o'z ichiga oladi.
- Foydalanishning qo'lda alternativasi kod sharhlari Qattiq kodlangan sirlarni qidirish yuqori xarajatlarga olib keladi va keyin ishlaydi-commit (lekin umid qilamanki, hech bo'lmaganda maxfiy ma'lumotlar begonalarga ma'lum bo'lishidan oldin). Ammo tekshiruvlar maxfiy ma'lumotlarni skanerlashdan qochishi mumkin bo'lgan noan'anaviy sirlarni aniqlashi mumkin.
- Tasodifan qoching commitumumiy fayllarni versiyani boshqarish sirlari bilan mos ravishda boshqarish naqshlarni chiqarib tashlash (masalan, `gitignore` shabloni), kabi fayllarni hisobga olgan holda
.env,.npmrc,.pypirc, vaqtinchalik fayllar… Xavfsizlik piyozidagi qo'shimcha qatlam, albatta. - Va bu uzun ro'yxatdagi oxirgisi: bulut provayderlariga, agar mavjud bo'lsa, kalitlarining oqishini tekshirishga ruxsat bering. Hech bo'lmaganda, bu mumkin ma'lumotlar sizib chiqishi qachon sodir bo'lganligi haqida sizga xabar bering, ammo bulut provayderlari uchun xavfsizlik shart. Bu post-hoc maxfiy skanerlash qayerda va qanchalik tez-tez bajarilishi borasida unchalik shaffof emas va ko'pincha aniq sozlashni talab qiladi, lekin, albatta, hamma narsa bajarilmasa, oxirgi resurs hisoblanadi.
Voy Xudoyim! Men bulutga kirish kalitlarimni ommaviy omborga o'tkazdim, 2-raqamni oling
Bu eng yaxshilarimiz bilan ham sodir bo'lishi mumkin. Yenglaringizni shimaring!
Sizib chiqqan maxfiy ma'lumotni darhol yangilang/bekor qiling/o'chiring! Agar hisobda yaxshi MFA bo'lsa, xavf ancha past bo'ladi. Masalan, veb-saytlardagi maxfiy kalitlar bilan bu qiyinroq bo'lishi mumkin (siz yangi maxfiy kalit uchun yangi sertifikat berishingiz va mavjudini bekor qilishingiz kerak), ammo zamonaviy vositalar hisob ma'lumotlarini yangilash yoki tokenlarni bekor qilishning tezkor usuliga ega.
Imkoniyat bo'lganda, provayder tomonidan tavsiya etilgan amallarni bajaring, masalan Ushbu misolda AWS.
Oqish sababini aniqlang. Uning qanday sodir bo'lganini bilish oshkor qilish, tahlil qilish, cheklash va saboq olish uchun juda muhimdir.
Keyin sizib chiqish haqida jabrlangan tomonlarga xabar bering, sizib chiqishni to'xtatish va zararni kamaytirish uchun qanday choralar ko'rayotganingizni tushuntiring. Yetkazilgan zararni qaytarishning iloji yo'q, sizib chiqqan narsa sizib chiqadi. Shaffof bo'ling va boshqalarga choralar ko'rishlari uchun xabar bering.
Keyin bilan boshlang sud tibbiyoti. The ekspozitsiya oynasi Ma'lumotlar sizib chiqishi va maxfiy ma'lumotlar haqiqiy bo'lmagan vaqt oralig'idagi vaqt. Ushbu oynada ta'sirlangan hisob bilan bog'liq noodatiy faoliyatni kuzatish va jurnallarni o'qishga tayyor bo'ling. Ta'sirlangan hisob yordamida yaratilgan hisoblar va kalitlarni olib tashlang. Agar ta'sirlangan hisob administrator imtiyozlariga ega bo'lsa, ularni tuzatish ancha murakkabroq ekanligini unutmang.
Versiyalarni boshqarish tarixini qayta yozish murakkab. Hatto totalitar davlatlar ham bunga urinishadi (so'z o'yini nazarda tutilgan). Va, ehtimol, ahamiyatsiz: xakerlar yoki ommaviy omborlardagi botlar omborni klonlashtirgan yoki oltinni allaqachon chiqarib olgan bo'lishi mumkin, ayniqsa, agar ta'sir qilish oynasi etarlicha katta bo'lsa.
Agar siz sarguzashtga qiziqsangiz va botlarning sirni aniqlashi uchun qancha vaqt ketishini o'zingiz ko'rishni istasangiz, Tripwires kabi Kanareykalar tokenlari tajriba o'tkazishga imkon bering. Esingizda bo'lsin, botlar standart sozlamalarni qora ro'yxatga kiritadi canarytokens.org domen…
| Kovacs, E. haqida ko'proq ma'lumot olish uchun “Samsungning manba kodidan minglab maxfiy kalitlar topildi“. Xavfsizlik haftaligi, 2022-yil mart. Dyjak, A. “Bir necha kun oldin men WRT sirlari bo'yicha kichik tajriba o'tkazdim commitommaviy git omborlariga o'tkazildi…". Tvit mavzusi, 2020 yil noyabr. Rzepa, P. "GitHub omborida AWS kirish kalitlari oqishini va Amazon reaksiyasida ba'zi yaxshilanishlarni ko'rib chiqing“. Medium, 2020-yil noyabr. |




