Connecteu el lliurament amb el SOC i el SIRT
CompletadaDefiniu el monitoratge de seguretat, el traspàs d'incidents, la preservació d'evidències i les responsabilitats de recuperació. Manteniu la resposta de seguretat connectada amb el cicle de vida del programari.
Publicat per TaigaCom escrivim
Comproveu què heu entèsEl SOC observa un ús inusual d'una identitat de construcció de programari, però l'equip encara no pot demostrar que s'hagi accedit a dades. Quin traspàs és més útil?Feu l'exercici
Què aprendreu
- Distingiu el monitoratge del SOC de la coordinació d'incidents del SIRT.
- Prepareu un traspàs útil d'un incident de seguretat.
- Connecteu la contenció, la recuperació i les correccions d'enginyeria.
Definiu les funcions que hi ha darrere dels noms
Un centre d’operacions de seguretat, o SOC, habitualment supervisa senyals de seguretat, investiga alertes i escala possibles incidents. Un equip de resposta a incidents de seguretat, o SIRT, coordina la resposta als incidents de seguretat. CSIRT és una altra denominació habitual d’aquesta funció de resposta.
Les organitzacions reparteixen aquestes funcions de maneres diferents. Les mateixes persones poden fer totes dues feines. Un proveïdor extern pot aportar una part del servei. No deduïu la cobertura ni les facultats a partir d’un acrònim. Registreu els horaris de monitoratge, les vies d’escalat, els drets de decisió i els compromisos de resposta.
El marc CSIRT de FIRST descriu els serveis que pot prestar un equip de resposta. NIST connecta la resposta a incidents amb una gestió més àmplia del risc de ciberseguretat. Feu servir aquestes referències per definir les vostres responsabilitats i els punts de coordinació. Marc de FIRST, resposta a incidents de NIST.
Incloeu el desenvolupament amb IA en l’abast de detecció
Un sistema de lliurament de programari té identitats, repositoris, runners, registres d’artefactes, integracions i credencials de desplegament. Els agents hi afegeixen crides a eines i fluxos de dades amb proveïdors de models. Incloeu aquests límits en el disseny de seguretat.
Trieu esdeveniments que permetin les deteccions definides. Alguns exemples són l’accés inesperat a un repositori, els canvis de privilegis, la publicació inusual d’artefactes i el desplegament des d’una identitat no aprovada. Connecteu els registres amb marques temporals, identitats de qui actua, identificadors de recursos i empremtes criptogràfiques immutables dels artefactes, quan estiguin disponibles.
Protegiu aquests registres. L’accés als registres d’auditoria, la retenció, la precisió dels rellotges i les fallades de recollida afecten la investigació. Un registre d’execució de desenvolupament i un registre d’auditoria del núvol responen preguntes diferents. Cap dels dos no és automàticament un registre complet de l’incident.
Prepareu el traspàs abans de l’incident
| Camp del traspàs | Informació requerida |
|---|---|
| Observació | Què ha passat, quan i en quin sistema |
| Confiança | Fet verificat, hipòtesi de treball o pregunta sense resoldre |
| Abast | Identitats, repositoris, entorns i dades possiblement afectades |
| Evidències | Ubicacions protegides i detalls de la recollida, sense exposar secrets |
| Accions | Què ha canviat, qui ho ha autoritzat i quin resultat s’ha observat |
| Decisió | Responsable de resposta identificat, acció següent i hora de la propera actualització |
Definiu qui pot revocar un token, aïllar un runner, pausar el desplegament o restaurar un servei. Els responsables dels serveis expliquen les conseqüències operatives. El personal de resposta de seguretat coordina la investigació i la contenció. Els responsables pertinents de privacitat, assumptes legals i negoci avaluen els deures de notificació segons la situació real.
Els requisits de notificació depenen de l’incident i de les obligacions aplicables. Impliqueu aviat el responsable de la decisió corresponent. No deixeu que un resum d’IA prengui aquesta decisió ni retardi una via d’escalat establerta.
Resoleu un incident fictici amb un token
A les 14:05 UTC, el SOC detecta que una identitat de construcció de programari llegeix un repositori inesperat. A les 14:08, el responsable del repositori confirma que cap tasca aprovada no explica aquesta activitat. Encara no se sap si ha sortit codi font de l’entorn.
L’equip de resposta preserva els registres d’auditoria i les evidències pertinents del runner. Un responsable autoritzat revoca la credencial afectada i atura la via d’execució sospitosa. Aquestes accions segueixen el procediment de resposta de l’organització i tenen en compte l’impacte sobre el servei.
No n’hi ha prou amb eliminar el token filtrat d’un fitxer. La credencial pot continuar sent vàlida en un altre lloc. Tampoc no n’hi ha prou amb reconstruir un runner si la identitat continua compromesa. Investigueu els artefactes emesos, l’accés a sistemes dependents i altres credencials dins de l’abast plausible.
Abans de restablir el lliurament, verifiqueu la identitat, el runner, la procedència dels artefactes i els límits d’accés requerits. Registreu què continua sent desconegut. Una construcció reeixida, per si sola, no demostra que l’entorn de lliurament sigui fiable.
Retorneu les troballes a enginyeria
Convertiu les causes confirmades en feina amb responsables: una vida útil més curta de les credencials, un accés més limitat, l’aïllament dels runners, canvis en la detecció o una prova de regressió. Valideu la correcció i torneu a assajar el traspàs.
Els registres d’auditoria i de lliurament de Taiga poden aportar evidències dins del seu abast documentat. Integreu-los amb el procés de resposta de l’organització. Comproveu el límit de responsabilitat compartida en lloc de suposar que activar Taiga transfereix la responsabilitat del SOC o del SIRT. Registre d’auditoria, responsabilitat compartida.
Feu l'exercici
Feu servir l'incident fictici del token d'aquesta lliçó. Escriviu un traspàs amb els fets, les incerteses, les identitats afectades, les evidències preservades, les opcions de contenció i els responsables de les decisions. No hi inclogueu el valor de cap token.
Descarrega la fitxa (Markdown)Desmarcar aquesta opció elimina tot el progrés desat en aquest navegador.
El progrés es queda en aquest navegador. Sense compte ni seguiment.
Fonts i lectures addicionals
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗