Συνδέστε την παράδοση λογισμικού με το SOC και τη SIRT
ΟλοκληρώθηκεΟρίστε ευθύνες παρακολούθησης ασφαλείας, παράδοσης συμβάντων, διαφύλαξης στοιχείων και ανάκτησης. Κρατήστε την απόκριση ασφαλείας συνδεδεμένη με τον κύκλο ζωής του λογισμικού.
Εκδότης TaigaΠώς γράφουμε
Ελέγξτε τι κατανοήσατεΤο SOC βλέπει ασυνήθιστη χρήση μιας ταυτότητας build, αλλά η ομάδα δεν μπορεί ακόμη να αποδείξει πρόσβαση σε δεδομένα. Ποια αναφορά παράδοσης είναι πιο χρήσιμη;Κάντε την άσκηση
Τι θα μάθετε
- Διακρίνετε την παρακολούθηση του SOC από τον συντονισμό συμβάντων της SIRT.
- Προετοιμάστε μια χρήσιμη παράδοση στοιχείων για συμβάν ασφαλείας.
- Συνδέστε τον περιορισμό, την ανάκτηση και τις διορθωτικές εργασίες μηχανικής λογισμικού.
Ορίστε τις λειτουργίες πίσω από τις ονομασίες
Ένα κέντρο λειτουργιών ασφαλείας, ή SOC, συνήθως παρακολουθεί σήματα ασφαλείας, διερευνά ειδοποιήσεις και κλιμακώνει πιθανά συμβάντα. Μια ομάδα απόκρισης σε συμβάντα ασφαλείας, ή SIRT, συντονίζει την απόκριση σε συμβάντα ασφαλείας. Το CSIRT είναι άλλη μια συνήθης ονομασία για αυτή τη λειτουργία απόκρισης.
Οι οργανισμοί κατανέμουν διαφορετικά αυτές τις λειτουργίες. Τα ίδια άτομα μπορεί να εκτελούν και τις δύο. Ένας εξωτερικός πάροχος μπορεί να παρέχει μέρος της υπηρεσίας. Μη συνάγετε κάλυψη ή αρμοδιότητες από ένα ακρωνύμιο. Καταγράψτε το ωράριο παρακολούθησης, τις διαδικασίες κλιμάκωσης, τα δικαιώματα λήψης αποφάσεων και τις δεσμεύσεις απόκρισης.
Το πλαίσιο CSIRT του FIRST περιγράφει υπηρεσίες που μπορεί να παρέχει μια ομάδα απόκρισης. Το NIST συνδέει την απόκριση σε συμβάντα με την ευρύτερη διαχείριση κινδύνων κυβερνοασφάλειας. Χρησιμοποιήστε αυτές τις πηγές για να ορίσετε τις ευθύνες και τα σημεία συνεργασίας σας. Πλαίσιο FIRST, απόκριση σε συμβάντα κατά NIST.
Συμπεριλάβετε την ανάπτυξη με AI στο πεδίο ανίχνευσης
Ένα σύστημα παράδοσης λογισμικού έχει ταυτότητες, αποθετήρια, runners, registries, διασυνδέσεις και διαπιστευτήρια deployment. Οι agents προσθέτουν κλήσεις εργαλείων και ροές δεδομένων προς παρόχους μοντέλων. Συμπεριλάβετε αυτά τα όρια στον σχεδιασμό ασφαλείας.
Επιλέξτε γεγονότα που υποστηρίζουν καθορισμένους κανόνες ανίχνευσης. Παραδείγματα είναι η μη αναμενόμενη πρόσβαση σε αποθετήριο, οι αλλαγές προνομίων, η ασυνήθιστη δημοσίευση artifacts και το deployment από μη εγκεκριμένη ταυτότητα. Συνδέστε τις καταγραφές με χρονικές σημάνσεις, ταυτότητες όσων ενήργησαν, αναγνωριστικά πόρων και αμετάβλητα κρυπτογραφικά αποτυπώματα artifacts όπου είναι διαθέσιμα.
Προστατεύστε αυτές τις καταγραφές. Η πρόσβαση στα αρχεία ελέγχου, η διατήρησή τους, η ποιότητα των ρολογιών και οι αποτυχίες συλλογής επηρεάζουν τη διερεύνηση. Ένα αρχείο εκτέλεσης εργασιών ανάπτυξης και ένα αρχείο ελέγχου cloud απαντούν σε διαφορετικά ερωτήματα. Κανένα δεν αποτελεί αυτόματα πλήρες αρχείο συμβάντος.
Προετοιμάστε την παράδοση πριν από το συμβάν
| Πεδίο αναφοράς παράδοσης | Απαιτούμενες πληροφορίες |
|---|---|
| Παρατήρηση | Τι συνέβη, πότε και σε ποιο σύστημα |
| Βεβαιότητα | Επαληθευμένο γεγονός, υπόθεση εργασίας ή ανεπίλυτο ερώτημα |
| Πεδίο | Ταυτότητες, αποθετήρια, περιβάλλοντα και δεδομένα που ενδέχεται να επηρεάζονται |
| Αποδεικτικά στοιχεία | Προστατευμένες τοποθεσίες και λεπτομέρειες συλλογής, χωρίς έκθεση μυστικών |
| Ενέργειες | Τι άλλαξε, ποιος το εξουσιοδότησε και ποιο αποτέλεσμα παρατηρήθηκε |
| Απόφαση | Ονομαστικά ορισμένος υπεύθυνος απόκρισης, επόμενη ενέργεια και χρόνος επόμενης ενημέρωσης |
Ορίστε ποιος μπορεί να ανακαλέσει ένα token, να απομονώσει έναν runner, να διακόψει προσωρινά το deployment ή να αποκαταστήσει μια υπηρεσία. Οι υπεύθυνοι υπηρεσιών εξηγούν τις συνέπειες στη λειτουργία. Η ομάδα απόκρισης ασφαλείας συντονίζει τη διερεύνηση και τον περιορισμό. Οι αρμόδιοι για την ιδιωτικότητα, τα νομικά και την επιχειρησιακή λειτουργία αξιολογούν τις υποχρεώσεις γνωστοποίησης για την πραγματική κατάσταση.
Οι απαιτήσεις γνωστοποίησης εξαρτώνται από το συμβάν και τις υποχρεώσεις που ισχύουν. Εμπλέξτε έγκαιρα τον αρμόδιο για την απόφαση. Μην αφήσετε μια σύνοψη AI να λάβει αυτή την απόφαση ή να καθυστερήσει μια καθιερωμένη διαδικασία κλιμάκωσης.
Εξετάστε ένα υποθετικό συμβάν με token
Στις 14:05 UTC, το SOC εντοπίζει μια ταυτότητα build να διαβάζει ένα μη αναμενόμενο αποθετήριο. Στις 14:08, ο υπεύθυνος του αποθετηρίου επιβεβαιώνει ότι καμία εγκεκριμένη εργασία δεν εξηγεί τη δραστηριότητα. Παραμένει άγνωστο αν πηγαίος κώδικας έφυγε από το περιβάλλον.
Η ομάδα απόκρισης διαφυλάσσει τα αρχεία ελέγχου και τα σχετικά στοιχεία του runner. Ένας εξουσιοδοτημένος υπεύθυνος ανακαλεί το επηρεαζόμενο διαπιστευτήριο και σταματά την ύποπτη διαδρομή εκτέλεσης. Αυτές οι ενέργειες ακολουθούν τη διαδικασία απόκρισης του οργανισμού και λαμβάνουν υπόψη τον αντίκτυπο στην υπηρεσία.
Η διαγραφή του token που διέρρευσε από ένα αρχείο δεν αρκεί. Το διαπιστευτήριο μπορεί να παραμένει έγκυρο αλλού. Η αναδημιουργία ενός runner επίσης δεν αρκεί αν η ταυτότητα παραμένει παραβιασμένη. Διερευνήστε τα artifacts που εκδόθηκαν, την πρόσβαση σε εξαρτώμενα συστήματα και άλλα διαπιστευτήρια μέσα στο εύλογο πεδίο διερεύνησης.
Πριν αποκαταστήσετε την παράδοση λογισμικού, επαληθεύστε την ταυτότητα, τον runner, την προέλευση των artifacts και τα απαιτούμενα όρια πρόσβασης. Καταγράψτε τι παραμένει άγνωστο. Ένα επιτυχημένο build από μόνο του δεν τεκμηριώνει ότι το περιβάλλον παράδοσης είναι αξιόπιστο.
Επιστρέψτε τα ευρήματα στην ομάδα μηχανικής λογισμικού
Μετατρέψτε τις επιβεβαιωμένες αιτίες σε εργασίες με υπευθύνους: μικρότερη διάρκεια ζωής διαπιστευτηρίων, περιορισμένη πρόσβαση, απομόνωση runners, αλλαγές ανίχνευσης ή δοκιμή παλινδρόμησης. Επικυρώστε τη διόρθωση και δοκιμάστε ξανά τη διαδικασία παράδοσης.
Τα αρχεία ελέγχου και παράδοσης του Taiga μπορούν να συνεισφέρουν αποδεικτικά στοιχεία μέσα στο τεκμηριωμένο πεδίο τους. Εντάξτε τα στη διαδικασία απόκρισης του οργανισμού. Ελέγξτε το όριο κοινής ευθύνης αντί να θεωρήσετε ότι η ενεργοποίηση του Taiga μεταφέρει την ευθύνη του SOC ή της SIRT. Audit log, κοινή ευθύνη.
Κάντε την άσκηση
Χρησιμοποιήστε το υποθετικό συμβάν με token αυτού του μαθήματος. Γράψτε μια αναφορά παράδοσης με γεγονότα, αβεβαιότητες, επηρεαζόμενες ταυτότητες, διαφυλαγμένα στοιχεία, επιλογές περιορισμού και υπευθύνους αποφάσεων. Μη συμπεριλάβετε την τιμή κάποιου token.
Λήψη φύλλου εργασίας (Markdown)Η κατάργηση αυτής της επιλογής διαγράφει όλη την πρόοδο που έχει αποθηκευτεί σε αυτόν τον browser.
Η πρόοδος παραμένει σε αυτό το πρόγραμμα περιήγησης. Χωρίς λογαριασμό ή παρακολούθηση.
Πηγές και πρόσθετη μελέτη
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗