Безопасность Source Code Management (SCM) систем
Привет!
В статье приведена краткая выжимка из исследования «Controlling the Source: Abusing Source Code Management Systems», посвященная теме защиты SCM. Само исследование мы приложим в следующем посте.
Рассматриваются варианты компрометации наиболее популярных SCM-систем (GitHub, GitLab, Bitbucket). Например, для GitLab аналитика состоит из следующих разделов:
🍭 Reconnaissance
🍭 User Impersonation
🍭 Promoting User to Admin Role
🍭 Modifying CI/CD Pipeline
🍭 SSH Access
Отдельный раздел посвящен использованию утилиты SCMKit, которая может быть использована для воспроизведения и автоматизации рассмотренных сценариев. Рекомендуем обратить внимание и детально ознакомиться с ее возможностями, которые описаны в repo.
В завершении – общие рекомендации о том, как повысить уровень информационной безопасности SCM-систем.
Post #518
1.49K