Put 05Lekcija 6 / 8

Povežite isporuku sa SOC-om i SIRT-om

Odredite sigurnosni nadzor, predaju incidenta, očuvanje dokaza i odgovornosti za oporavak. Povežite sigurnosni odgovor sa životnim ciklusom softvera.

Napredni nivo12 minPregledano

Objavljuje Kako pišemo

Provjerite razumijevanjeSOC uočava neobičnu upotrebu identiteta za izgradnju, ali tim još ne može dokazati pristup podacima. Koja predaja je najkorisnija?Uradite vježbu
SOC uočava neobičnu upotrebu identiteta za izgradnju, ali tim još ne može dokazati pristup podacima. Koja predaja je najkorisnija?

Šta ćete naučiti

  • Razlikujte nadzor SOC-a od koordinacije incidenta koju vodi SIRT.
  • Pripremite korisnu predaju sigurnosnog incidenta.
  • Povežite ograničavanje štete, oporavak i korektivni inženjerski rad.

Odredite funkcije iza naziva

Sigurnosni operativni centar, odnosno SOC, obično prati sigurnosne signale, istražuje upozorenja i eskalira sumnje na incidente. Tim za odgovor na sigurnosne incidente, odnosno SIRT, koordinira odgovor na sigurnosne incidente. CSIRT je drugi čest naziv za ovu funkciju odgovora.

Organizacije različito dijele ove funkcije. Isti ljudi mogu obavljati obje. Vanjski pružalac može pružati dio usluge. Nemojte zaključivati o pokrivenosti ili ovlaštenjima iz skraćenice. Zabilježite vrijeme nadzora, puteve eskalacije, prava odlučivanja i obaveze odgovora.

FIRST-ov CSIRT okvir opisuje usluge koje tim za odgovor može pružati. NIST povezuje odgovor na incidente sa širim upravljanjem rizicima kibernetičke sigurnosti. Koristite ove reference da odredite odgovornosti i interfejse. FIRST okvir, NIST odgovor na incidente.

Uključite razvoj uz AI u opseg otkrivanja

Sistem isporuke softvera ima identitete, repozitorije, izvršioce zadataka, registre paketa i artefakata, integracije i pristupne podatke za raspoređivanje. Agenti dodaju pozive alata i tokove podataka prema pružaocima modela. Uključite ove granice u sigurnosni dizajn.

Odaberite događaje koji podržavaju određena pravila otkrivanja. Primjeri uključuju neočekivan pristup repozitoriju, promjene privilegija, neobično objavljivanje artefakata i raspoređivanje neodobrenim identitetom. Povežite zapise vremenskim oznakama, identitetima aktera, identifikatorima resursa i nepromjenjivim kriptografskim sažecima artefakata gdje su dostupni.

Zaštitite te zapise. Pristup revizijskim zapisima, čuvanje, kvalitet sata i neuspjesi prikupljanja utječu na istragu. Zapisnik razvojnog izvršavanja i cloud revizijski zapisnik odgovaraju na različita pitanja. Nijedan nije automatski potpun zapis incidenta.

Pripremite predaju prije incidenta

Polje predajePotrebne informacije
ZapažanjeŠta se desilo, kada i u kojem sistemu
Stepen potvrđenostiProvjerena činjenica, radna hipoteza ili neriješeno pitanje
OpsegIdentiteti, repozitoriji, okruženja i možda zahvaćeni podaci
DokaziZaštićene lokacije i detalji prikupljanja, bez izloženih tajni
RadnjeŠta se promijenilo, ko je odobrio promjenu i uočeni rezultat
OdlukaImenovana osoba odgovorna za odgovor, sljedeća radnja i vrijeme sljedećeg obavještenja

Odredite ko može opozvati token, izolovati izvršioca zadataka, pauzirati raspoređivanje ili vratiti uslugu. Odgovorni za uslugu objašnjavaju operativne posljedice. Sigurnosni tim koordinira istragu i ograničavanje štete. Relevantne osobe odgovorne za privatnost, pravna pitanja i poslovanje procjenjuju obaveze obavještavanja za stvarnu situaciju.

Zahtjevi obavještavanja zavise od incidenta i primjenjivih obaveza. Rano uključite odgovarajuću osobu odgovornu za odluku. Nemojte dopustiti da AI sažetak donese tu odluku ili odgodi uspostavljeni put eskalacije.

Prođite kroz izmišljeni incident s tokenom

U 14:05 UTC SOC otkriva da identitet za izgradnju čita neočekivani repozitorij. U 14:08 osoba odgovorna za repozitorij potvrđuje da nijedan odobreni zadatak ne objašnjava aktivnost. Ostaje nepoznato je li izvorni kod napustio okruženje.

Tim za odgovor čuva revizijske zapise i relevantne dokaze s izvršioca zadataka. Ovlaštena odgovorna osoba opoziva zahvaćeni pristupni podatak i zaustavlja sumnjivi put izvršavanja. Ove radnje slijede postupak odgovora organizacije i uzimaju u obzir utjecaj na uslugu.

Brisanje otkrivenog tokena iz fajla nije dovoljno. Pristupni podatak može ostati važeći drugdje. Ponovna izgradnja izvršioca zadataka također nije dovoljna ako identitet ostaje kompromitovan. Istražite izdane artefakte, daljnji pristup i druge pristupne podatke unutar mogućeg opsega incidenta.

Prije vraćanja isporuke provjerite identitet, izvršioca zadataka, porijeklo artefakta i potrebne granice pristupa. Zabilježite šta je i dalje nepoznato. Sama uspješna izgradnja ne potvrđuje da je okruženje isporuke pouzdano.

Vratite nalaze inženjerskom timu

Pretvorite potvrđene uzroke u zadatke s odgovornim osobama: kraće važenje pristupnih podataka, uži pristup, izolaciju izvršioca zadataka, promjene otkrivanja ili regresijski test. Provjerite ispravku i ponovo uvježbajte predaju.

Taiga revizijski zapisi i zapisi isporuke mogu doprinijeti dokazima unutar dokumentovanog opsega. Povežite ih s postupkom odgovora organizacije. Provjerite granicu zajedničke odgovornosti umjesto pretpostavke da omogućavanje Taiga prenosi odgovornost za SOC ili SIRT. Audit log, zajednička odgovornost.

Uradite vježbu

Koristite izmišljeni incident s tokenom iz ove lekcije. Napišite zapis predaje s činjenicama, neizvjesnostima, zahvaćenim identitetima, sačuvanim dokazima, mogućnostima ograničavanja štete i osobama odgovornim za odluke. Nemojte uključiti vrijednost tokena.

Preuzmite radni list (Markdown)
Provjerite razumijevanje ↑

Nastavite učiti

Izvori i dodatno čitanje

Povezano štivo kompanije Taiga

Prethodna lekcija: Upravljajte incidentom od otkrivanja do oporavka