成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

是時(shí)候重視GitHub的安全威脅了

安全 數(shù)據(jù)安全
GitHub如此流行,公司研發(fā)團(tuán)隊(duì)極有可能把一些項(xiàng)目也放到了GitHub上。但過去幾年的事實(shí)已經(jīng)證明,某些開發(fā)人員那漫不經(jīng)心的GitHub使用習(xí)慣會(huì)產(chǎn)生嚴(yán)重的安全風(fēng)險(xiǎn)。

安全運(yùn)營團(tuán)隊(duì)通常都忙于處理惡意軟件、網(wǎng)絡(luò)釣魚和DDoS攻擊。但I(xiàn)T領(lǐng)域有塊地方卻是盡管有數(shù)據(jù)泄露、信譽(yù)損失、競爭優(yōu)勢喪失的風(fēng)險(xiǎn),很多安全運(yùn)營團(tuán)隊(duì)卻都沒有給予足夠監(jiān)管的。

GitHub

GitHub是超級(jí)流行的源代碼管理平臺(tái),公司和個(gè)人都在用GitHub存儲(chǔ)和管理源代碼,保持軟件開發(fā)項(xiàng)目平穩(wěn)進(jìn)行。GitHub以其實(shí)用的功能和用戶友好的界面攀上了全球最大代碼倉庫的位置,如今其上托管著超過8000萬源代碼庫。Facebook、谷歌和微軟的部分重要軟件項(xiàng)目也用到了GitHub。

GitHub無疑是成功案例。為什么安全運(yùn)營團(tuán)隊(duì)需要多加注意呢?

這是因?yàn)椋珿itHub如此流行,公司研發(fā)團(tuán)隊(duì)極有可能把一些項(xiàng)目也放到了GitHub上。但過去幾年的事實(shí)已經(jīng)證明,某些開發(fā)人員那漫不經(jīng)心的GitHub使用習(xí)慣會(huì)產(chǎn)生嚴(yán)重的安全風(fēng)險(xiǎn)。即便開發(fā)人員遵循最佳實(shí)踐,用Fortify一類的源代碼分析工具檢查過提交源碼中是否存在安全漏洞,這些風(fēng)險(xiǎn)依然存在。

漫不經(jīng)心的安全操作本身就足夠危險(xiǎn)。而在黑客死死盯上這個(gè)管理松散的系統(tǒng)時(shí),風(fēng)險(xiǎn)就更大了。

為什么黑客會(huì)盯上GitHub

原因有很多:

1. 源代碼

存儲(chǔ)在GitHub上的軟件是很有價(jià)值的知識(shí)產(chǎn)權(quán)。將這些代碼復(fù)制下來有可能讓其他公司甚至民族國家快速研發(fā)出派生應(yīng)用,節(jié)省幾年甚至幾十年的研發(fā)時(shí)間,或者不付版權(quán)費(fèi)就利用了別人的商業(yè)秘密。黑客還可以盜取源代碼轉(zhuǎn)賣到暗網(wǎng)。

2. 攻擊方法

源代碼可能為黑客提供攻擊生產(chǎn)環(huán)境中軟件的思路。盜取源代碼能賦予他們時(shí)間去研究和查找漏洞,比通過滲透要簡單得多。他們甚至可以在生產(chǎn)環(huán)境中運(yùn)行代碼并嘗試攻擊,不斷精煉攻擊,提升攻擊速度、隱蔽性和有效性。

3. 登錄憑證

提交到GitHub上的代碼和支持文件有時(shí)候一不小心就包含了登錄其他服務(wù)的憑證,比如登錄AWS的。黑客獲取到這些代碼,也就獲得了相關(guān)服務(wù)的訪問權(quán),有了盜取更多數(shù)據(jù)和中斷運(yùn)營的機(jī)會(huì)。

4. 未授權(quán)訪問

開發(fā)人員通常都會(huì)有以個(gè)人郵箱賬戶登錄公司代碼庫的權(quán)限。這些賬戶就是漏洞,尤其是在開發(fā)人員離職后。另外,開發(fā)人員手里的權(quán)限往往還是公司所有代碼庫的,而不僅僅是自己負(fù)責(zé)的項(xiàng)目的,這就留下了巨大的攻擊界面。

5. 內(nèi)部人威脅

主動(dòng)監(jiān)視的缺乏可使得惡意內(nèi)部人易于隱藏異常行為。某個(gè)開發(fā)人員訪問幾十個(gè)代碼庫就是內(nèi)部人威脅的征兆,而此類行為應(yīng)被檢測并標(biāo)記。

2016年Uber托管在GitHub上的源碼庫被滲透時(shí),黑客收獲的贓物中有一部分就是登錄憑證。攻擊者不僅僅拿到了先進(jìn)的知識(shí)產(chǎn)權(quán);還挖到了內(nèi)含700萬Uber司機(jī)和5000萬客戶個(gè)人信息的AWS憑證。這些個(gè)人數(shù)據(jù)中包括了姓名、地址、駕照等等信息。

二、應(yīng)對(duì)GitHub帶來的安全威脅

幸運(yùn)的是,安全運(yùn)營團(tuán)隊(duì)可以采取一些實(shí)用措施來收緊公司GitHub代碼庫的安全。比如:

1. 清理登錄憑證

提醒開發(fā)人員留心自己的GitHub登錄憑證。項(xiàng)目的訪問權(quán)限只對(duì)參與項(xiàng)目的開發(fā)人員開放。當(dāng)開發(fā)人員脫離項(xiàng)目,憑證應(yīng)被撤銷。

2. 反復(fù)檢查代碼庫設(shè)置

GitHub背后的軟件——軟件版本控制程序Git,原本是用來管理Linux內(nèi)核開發(fā)的。無論Git還是GitHub,在開源項(xiàng)目中的應(yīng)用都很廣。一些開發(fā)人員,尤其是那些開源項(xiàng)目貢獻(xiàn)者,基本將所有GitHub代碼庫都當(dāng)成公共的,也不管項(xiàng)目是否真的開源。最好反復(fù)檢查一下公司的GitHub配置,確保項(xiàng)目訪問權(quán)是否超出了所需范圍。

3. 公開代碼中不混入秘密

提醒開發(fā)人員不要將登錄憑證和其他高度敏感的信息混入了代碼、GitHub項(xiàng)目介紹頁或其他外部人可以訪問的GitHub內(nèi)容。自Uber數(shù)據(jù)泄露事件之后,GitHub就敦促開發(fā)人員小心對(duì)待此事,但來自安全運(yùn)營團(tuán)隊(duì)的定期提醒永遠(yuǎn)不多余。

4. 監(jiān)測GitHub上的可疑行為

哪些行為是可疑的?代碼提交的激增、授權(quán)某人下載超大量源代碼、不正常位置的登錄、公司外部用戶的登錄或請(qǐng)求等等。

5. 收集GitHub日志

持續(xù)監(jiān)視GitHub的最佳方式,是收集公司代碼庫GitHub數(shù)據(jù)的日志。從現(xiàn)在開始收集也為時(shí)不晚。

6. 對(duì)GitHub行為做個(gè)基線安全評(píng)估

可以用工具分析GitHub日志中報(bào)告的行為,定義出正常行為的基線,讓未來的異常行為檢測更加容易。

7. 自動(dòng)化GitHub日志監(jiān)視

你會(huì)想要持續(xù)監(jiān)視GitHub行為以確保公司源代碼安全,保證外部人沒有滲透你的代碼庫。寫腳本來自動(dòng)化這一工作,或者找個(gè)預(yù)置了自動(dòng)化的解決方案都可以。

軟件代碼是公司最有價(jià)值資產(chǎn)之一。將GitHub納入公司安全運(yùn)營團(tuán)隊(duì)常規(guī)威脅追捕工作不僅僅可以保護(hù)該有價(jià)值資產(chǎn),還可以保住公司的信譽(yù)和競爭優(yōu)勢。

責(zé)任編輯:趙寧寧 來源: 安全牛
相關(guān)推薦

2013-12-20 10:14:24

iBeacon蘋果NFC

2018-08-21 05:12:10

2017-11-27 14:36:00

2022-05-13 11:05:00

網(wǎng)絡(luò)威脅無監(jiān)督學(xué)習(xí)網(wǎng)絡(luò)攻擊

2018-12-10 08:18:22

2010-05-11 10:17:53

2015-04-15 14:00:21

2015-10-28 09:42:07

2019-10-18 19:06:13

安全工具網(wǎng)絡(luò)

2019-10-21 08:25:37

安全威脅員工釣魚攻擊

2016-04-07 08:56:06

2016-12-29 11:18:05

2017-04-18 18:59:04

2015-06-10 09:14:30

2022-12-29 12:33:20

2023-10-19 15:25:40

2015-03-24 09:32:56

2013-05-16 10:02:43

SaaS云計(jì)算部署

2013-05-22 09:40:57

大規(guī)模部署SaaSSaaS

2019-08-27 17:11:21

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产成人a亚洲精品 | 成人在线一级片 | 九九久视频| 欧美成人精品 | 久久精品成人 | 国产亚洲欧美在线视频 | 成人小视频在线 | 色视频在线免费观看 | 久久久久无码国产精品一区 | 一区二区视频 | 欧美国产激情二区三区 | 福利社午夜影院 | 黄色网址在线免费播放 | 久在线观看 | 国产精品亚洲成在人线 | 国产成人99久久亚洲综合精品 | 天天天操天天天干 | 依人成人 | 精品国产一区二区 | 国产片一区二区三区 | 日韩视频精品在线 | 日本福利在线观看 | 欧美一级黄色免费看 | 国产农村一级国产农村 | 久久aⅴ乱码一区二区三区 91综合网 | 国产精品亚洲成在人线 | 99re在线视频 | 国产日韩久久 | 亚洲国产精品自拍 | 国产精品国产三级国产a | 99久久久久 | 97精品一区二区 | 亚洲欧美视频一区 | 日韩a在线| 国产精品欧美大片 | 免费在线视频a | 日韩伦理一区二区三区 | 国产精品1区2区3区 中文字幕一区二区三区四区 | 女女爱爱视频 | 久久新视频 | www.久久久久久久久久久久 |