
व्यावहारिक CI/CD पाइपलाइन सुरक्षा कार्यशाला जिसमें Terraform लैब, AWS शोषण, Kubernetes एस्केप, और आर्टिफैक्ट बैकडोरिंग अभ्यास शामिल हैं, आक्रामक सुरक्षा प्रशिक्षण के लिए।
सीआई/सीडी पाइपलाइनें, इंफ्रास्ट्रक्चर ऐज़ कोड जैसे नए दृष्टिकोणों के उदय के साथ, डेव टीमों के भीतर मानक इंफ्रास्ट्रक्चर का हिस्सा बनती जा रही हैं, ऐसी पाइपलाइनों की संवेदनशीलता का स्तर तेज़ी से बढ़ रहा है। समझौता होने की स्थिति में, अब केवल एप्लिकेशन ही जोखिम में नहीं हैं, बल्कि अंतर्निहित सिस्टम स्वयं और अक्सर पूरी सूचना प्रणाली जोखिम में होती है।
हमारा मानना है कि ये इंफ्रास्ट्रक्चर, हालांकि अभी हमलावरों द्वारा लक्षित नहीं हैं, आने वाले वर्षों में हमलावरों के लिए एक प्रमुख फोकस बिंदु बन जाएंगे। दोनों कारणों से: पाइपलाइनों द्वारा संभाले जाने वाले क्रेडेंशियल और उन वातावरणों पर निगरानी की सामान्य कमी।
हैकिंग समर कैंप 2022 के दौरान, हमने बताया कि कैसे हमलावर इन कमजोरियों का फायदा उठाना शुरू कर रहे हैं, दोनों सप्लाई चेन हमलों के लिए और पीड़ित सूचना प्रणाली के भीतर अपने विशेषाधिकारों को बढ़ाने के लिए। इस रिपॉजिटरी में BSides Las Vegas 22 और DEFCON 30 कार्यशालाओं की सामग्री है। यह छात्रों को पूर्ण पैमाने पर लैब में इन हमलों का शोषण करने की अनुमति देगा।
प्रस्तुत किया गया
DataLeek कंपनी में आपका स्वागत है। V-चक्र विकास के कई दशकों के बाद हमने अब "एजाइल" पद्धति अपनाने का निर्णय लिया है। ऐसा करने के लिए, हमारी आईटी टीमों ने एक सीआई/सीडी पाइपलाइन स्थापित की है जो बाजार में उपलब्ध सबसे उन्नत और अत्याधुनिक टूल्स पर निर्भर करती है। हालांकि, कुछ कारणों से, हमारे CISO को इस ब्रांड नई इंफ्रास्ट्रक्चर के सुरक्षा स्तर पर संदेह प्रतीत होता है और वे इस पर पेंटेस्ट करने पर जोर देते हैं।
आपका मिशन, यदि आप इसे स्वीकार करना चुनते हैं, तो इस सीआई/सीडी पाइपलाइन के सुरक्षा स्तर का मूल्यांकन करना और पहचानी गई समस्याओं को ठीक करने के लिए समाधान पेश करना है।
इस पूर्णतः व्यावहारिक कार्यशाला में, हम आपको कई कमजोरियों के माध्यम से मार्गदर्शन करेंगे जो हमने कई पेनिट्रेशन टेस्ट के दौरान देखी हैं। आप सीखेंगे कि कैसे:
हैंड्स-ऑन अभ्यास हमारे लैब वातावरण में विभिन्न प्रकार के टूल्स के साथ किए जाएंगे। प्रत्येक हमले के लिए, हम रोकथाम, शमन तकनीकों और शोषण का पता लगाने के संभावित तरीकों पर भी ध्यान केंद्रित करेंगे।
लैब को तैनात करने के लिए 3 AWS खातों की आवश्यकता है:
चरण 1. रिपॉजिटरी को क्लोन करें
git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop
चरण 2. AWS सीक्रेट्स को अपनी क्रेडेंशियल फ़ाइल में सेट करें
[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX
चरण 3. 0_Terraform-init फ़ोल्डर से, चलाएँ:
terraform init
terraform apply --auto-approve
चरण 4. 1_Labs में दिए गए निर्देशों का पालन करें
यह कार्यशाला मूल रूप से Rémi ESCOUROU, Gauthier SEBAUX और Xavier GERONDEAU द्वारा बनाई गई थी, जो @Wavestone में Offensive Security Team में हमारे काम का हिस्सा है।
हमारे मित्र और AWS विशेषज्ञ, Arnaud PETITCOL को उनकी मदद और सलाह के लिए एक बड़ा धन्यवाद।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE.md फ़ाइल देखें।