ماتریس تهدید CI/CD؛ نقشهی راه حمله به خط لولهی توسعه
خلاصهٔ کاملتر
مدیریت سورسکد (SCM) و خطلولههای CI/CD به استاندارد صنعتیِ خودکارسازی تحویل نرمافزار تبدیل شدن، ولی این مقالهی Datadog هشدار میده که از لحظهای که یه تغییر کد وارد SCM میشه تا وقتی دیپلوی میشه، در معرض تغییر و حتی دستکاری خودِ خطلولهست. اگه فعالانه امنش نکنی، مهاجم میتونه باهاش به خودش دسترسی بده، به رازها برسه و کد مخرب منتشر کنه.
امنیت CI/CD یعنی ادغام ابزارها و بهترینروشها توی خطلوله برای دفاع از مرزهای اعتماد. این مرز سه جزء اصلی داره: ابزار SCM (مخزن مرکزی کنترل نسخه که خطلوله رو تریگر میکنه و فایلهای پیکربندی رو نگه میداره، مثل گیتهاب، گیتلب و Bitbucket)؛ یکپارچهسازی پیوسته (CI) که ساخت و تست خودکار رو انجام میده، مثل Jenkins، GitHub Actions و CircleCI؛ و استقرار پیوسته (CD) که تغییرات تأییدشده رو به production میبره، مثل AWS CodeDeploy و Argo CD. از دید مهاجم، گرفتنِ دسترسیِ نوشتن به SCM یعنی میتونه سورسکد رو دستکاری کنه، به ابزارهای پرمجوز دسترسی بگیره و خطلوله رو طوری بدتنظیم کنه که کد مخرب رو زیر پوشش کامیتهای عادی منتشر کنه؛ و بهدستآوردن این دسترسی اغلب از چیزی که فکر میکنی راحتتره (مثلاً از طریق اعتبارنامهی لورفتهی توسعهدهنده یا یکپارچهسازیهای شخصثالث).
هستهی مقاله، یه ماتریس تهدید به سبک MITRE ATT&CK هست که مخصوص مسیرهای حملهی محدود به سیستمهای CI/CD تهیه شده و بر پایهی حملههای تاریخی، تجربهی خود Datadog و منابعی مثل ماتریس DevOps مایکروسافت و OWASP Top 10 ساخته شده. هر ستون یه تاکتیک (مثل شناسایی، دسترسی اولیه، اجرا، ماندگاری، افزایش دسترسی، دور زدن دفاع، دسترسی به اعتبارنامه، حرکت جانبی، خروج داده و تأثیر) رو نشون میده.
برای ملموسشدن، مقاله یه مسیر حملهی نمونه میچینه: شناسایی (مهاجم مخزنهای عمومی رو اسکن میکنه)، دسترسی اولیه (یه تنظیمات مجوزِ آسیبپذیر پیدا میکنه که اجازه میده با یه Pull Request کد اجرا کنه)، اجرا (یه تغییر مخرب توی فایل پیکربندی خطلوله میذاره)، دسترسی به اعتبارنامه (رازهای محیط CI مثل توکن گیتهاب و کلید AWS رو میخونه)، خروج داده (به مخزنهای خصوصی و دادهی production دسترسی پیدا میکنه) و تأثیر (با اعتبارنامهی ابری، بار کاری کریپتوماینینگ راه میندازه). در نهایت مقاله یه چارچوب threat modeling پنجمرحلهای (ورودیها، ریسکها، حمله، منبع لاگ، تشخیص) پیشنهاد میده و میگه بخش بعدی این سری روی امنکردن گیتهاب و GitHub Actions تمرکز میکنه.
نکات کلیدی:
- Datadog یه ماتریس تهدید به سبک MITRE ATT&CK مخصوص سیستمهای CI/CD منتشر کرده
- مرز اعتماد سه جزء داره: SCM (گیتهاب)، CI (GitHub Actions) و CD (Argo CD)
- دسترسی نوشتن به SCM به مهاجم اجازه میده کد مخرب منتشر کنه و به رازها برسه
- مسیر حملهی نمونه از شناسایی تا کریپتوماینینگ، همراه با چارچوب پنجمرحلهای threat modeling




