Шлях 05Урок 6 / 8

Звяжыце пастаўку з SOC і SIRT

Вызначайце маніторынг бяспекі, перадачу інцыдэнту, захаванне доказаў і абавязкі аднаўлення. Звязвайце рэагаванне бяспекі з жыццёвым цыклам праграм.

Паглыблены ўзровень12 хвПраверана

Выдавец Як мы пішам

Праверце сваё разуменнеSOC бачыць незвычайнае выкарыстанне ідэнтычнасці зборкі, але каманда пакуль не можа даказаць доступ да даных. Якая перадача найбольш карысная?Выканайце практыкаванне
SOC бачыць незвычайнае выкарыстанне ідэнтычнасці зборкі, але каманда пакуль не можа даказаць доступ да даных. Якая перадача найбольш карысная?

Чаму вы навучыцеся

  • Адрозніваць маніторынг SOC ад каардынацыі інцыдэнтаў SIRT.
  • Рыхтаваць карысную перадачу інцыдэнту бяспекі.
  • Звязваць стрымліванне, аднаўленне і інжынерныя выпраўленні.

Вызначце функцыі за назвамі

Цэнтр аперацый бяспекі, або SOC, звычайна адсочвае сігналы бяспекі, расследуе апавяшчэнні і эскалуе падазроныя інцыдэнты. Каманда рэагавання на інцыдэнты бяспекі, або SIRT, каардынуе рэагаванне на такія інцыдэнты. CSIRT — яшчэ адна пашыраная назва гэтай функцыі рэагавання.

Арганізацыі па-рознаму размяркоўваюць гэтыя функцыі. Іх могуць выконваць тыя самыя людзі. Знешні пастаўшчык можа забяспечваць частку сэрвісу. Не рабіце высноў пра ахоп або паўнамоцтвы з абрэвіятуры. Запісвайце гадзіны маніторынгу, шляхі эскалацыі, правы прыняцця рашэнняў і абавязацельствы рэагавання.

Framework CSIRT ад FIRST апісвае сэрвісы, якія можа даваць каманда рэагавання. NIST звязвае рэагаванне на інцыдэнты з шырэйшым кіраваннем рызыкамі кібербяспекі. Выкарыстоўвайце гэтыя крыніцы для вызначэння сваіх абавязкаў і інтэрфейсаў. Framework FIRST, рэагаванне на інцыдэнты NIST.

Уключайце распрацоўку з AI ў абсяг выяўлення

Сістэма пастаўкі праграм мае ідэнтычнасці, рэпазіторыі, выканаўцаў задач, рэестры артэфактаў, інтэграцыі і ўліковыя даныя разгортвання. Агенты дадаюць выклікі інструментаў і патокі даных да пастаўшчыкоў мадэляў. Уключайце гэтыя межы ў праект бяспекі.

Выбірайце падзеі, якія падтрымліваюць вызначаныя правілы выяўлення. Прыклады ўключаюць нечаканы доступ да рэпазіторыя, змены прывілеяў, незвычайную публікацыю артэфактаў і разгортванне ад неўхваленай ідэнтычнасці. Звязвайце запісы праз часавыя пазнакі, ідэнтычнасці выканаўцаў, ідэнтыфікатары рэсурсаў і нязменныя digest артэфактаў там, дзе яны даступныя.

Абараняйце гэтыя запісы. Доступ да аўдытных даных, захоўванне, якасць гадзіннікаў і збоі збору ўплываюць на расследаванне. Журнал запуску распрацоўкі і воблачны аўдытны журнал адказваюць на розныя пытанні. Ніводзін аўтаматычна не з’яўляецца поўным запісам інцыдэнту.

Падрыхтуйце перадачу да інцыдэнту

Поле перадачыНеабходная інфармацыя
НазіраннеШто адбылося, калі і ў якой сістэме
УпэўненасцьПравераны факт, рабочая гіпотэза або нявырашанае пытанне
АбсягІдэнтычнасці, рэпазіторыі, асяроддзі і магчыма закранутыя даныя
ДоказыАбароненыя месцы і дэталі збору без раскрытых сакрэтаў
ДзеянніШто змянілася, хто гэта дазволіў і які назіраны вынік
РашэннеНазваны адказны за рэагаванне, наступнае дзеянне і час наступнага паведамлення

Вызначце, хто можа адклікаць токен, ізаляваць выканаўцу задач, прыпыніць разгортванне або аднавіць сэрвіс. Адказныя за сэрвісы тлумачаць эксплуатацыйныя наступствы. Удзельнікі рэагавання бяспекі каардынуюць расследаванне і стрымліванне. Адпаведныя адказныя за прыватнасць, прававыя і бізнес-пытанні ацэньваюць абавязкі паведамлення для фактычнай сітуацыі.

Патрабаванні да паведамлення залежаць ад інцыдэнту і прымянімых абавязацельстваў. Рана далучайце адпаведнага адказнага за рашэнне. Не дазваляйце рэзюмэ AI вызначаць гэта або затрымліваць усталяваны шлях эскалацыі.

Разбярыце выдуманы інцыдэнт з токенам

У 14:05 UTC SOC выяўляе, што ідэнтычнасць зборкі чытае нечаканы рэпазіторый. У 14:08 адказны за рэпазіторый пацвярджае, што ніводная ўхваленая задача не тлумачыць гэтую дзейнасць. Ці пакінуў зыходны код асяроддзе, застаецца невядомым.

Каманда рэагавання захоўвае аўдытныя запісы і адпаведныя доказы выканаўцы задач. Упаўнаважаны адказны адклікае закранутыя ўліковыя даныя і спыняе падазроны шлях выканання. Гэтыя дзеянні адпавядаюць працэдуры рэагавання арганізацыі і ўлічваюць уплыў на сэрвіс.

Выдаліць токен, які ўцек, з файла недастаткова. Уліковыя даныя могуць заставацца дзейнымі ў іншым месцы. Перабудаваць выканаўцу задач таксама недастаткова, калі ідэнтычнасць застаецца пад чужым кантролем. Даследуйце выпушчаныя артэфакты, далейшы доступ і іншыя ўліковыя даныя ў межах праўдападобнага абсягу.

Перад аднаўленнем пастаўкі праверце ідэнтычнасць, выканаўцу задач, паходжанне артэфактаў і неабходныя межы доступу. Запішыце, што ўсё яшчэ невядома. Адна паспяховая зборка не пацвярджае, што асяроддзе пастаўкі заслугоўвае даверу.

Вяртайце вынікі расследавання ў распрацоўку

Ператварайце пацверджаныя прычыны ў працу з адказнымі: карацейшы тэрмін дзеяння ўліковых даных, вузейшы доступ, ізаляцыю выканаўцы задач, змены выяўлення або рэгрэсійны тэст. Правярайце выпраўленне і зноў адпрацоўвайце перадачу.

Аўдытныя запісы і запісы пастаўкі Taiga могуць даваць доказы ў сваіх задакументаваных межах. Інтэгруйце іх з працэсам рэагавання арганізацыі. Правярайце мяжу агульнай адказнасці замест дапушчэння, што падключэнне Taiga перадае адказнасць за SOC або SIRT. Аўдытны журнал, агульная адказнасць.

Выканайце практыкаванне

Выкарыстоўвайце выдуманы інцыдэнт з токенам з гэтага ўрока. Напішыце перадачу з фактамі, нявызначанасцю, закранутымі ідэнтычнасцямі, захаванымі доказамі, варыянтамі стрымлівання і адказнымі за рашэнні. Не ўключайце значэнне токена.

Спампаваць працоўны ліст (Markdown)
Праверце сваё разуменне ↑

Працягнуць навучанне

Крыніцы і дадатковыя матэрыялы

Звязаныя матэрыялы Taiga

Папярэдні ўрок: Кіруйце інцыдэнтам ад выяўлення да аднаўлення