Õpitee 05Õppetund 6 / 8

Seo tarne SOC-i ja SIRT-iga

Määra turvamonitooringu, intsidendi üleandmise, tõendite säilitamise ja taastamise vastutused. Hoia turvaintsidendi lahendamine tarkvara elutsükliga seotud.

Edasijõudnu12 minÜle vaadatud

Avaldaja Kuidas me kirjutame

Mida õpid

  • Erista SOC-i monitooringut SIRT-i intsidendikoordineerimisest.
  • Valmista ette kasulik turvaintsidendi üleandmine.
  • Seo tõkestamine, taastamine ja parandav arendustöö.

Määra nimede taga olevad funktsioonid

Turbeseirekeskus ehk SOC jälgib tavaliselt turvasignaale, uurib häireid ja eskaleerib intsidendikahtlusi. Turvaintsidentide lahendamise meeskond ehk SIRT koordineerib turvaintsidentidele reageerimist. CSIRT on selle funktsiooni teine levinud nimetus.

Organisatsioonid jaotavad need funktsioonid erinevalt. Samad inimesed võivad täita mõlemat. Väline pakkuja võib anda osa teenusest. Ära järelda lühendist katvust ega volitusi. Pane kirja seireajad, eskalatsiooniteed, otsustusõigused ja reageerimislubadused.

FIRST-i CSIRT-raamistik kirjeldab teenuseid, mida lahendusmeeskond saab pakkuda. NIST seob intsidendile reageerimise laiema küberturberiskide haldusega. Kasuta neid allikaid oma vastutuste ja liideste määramiseks. FIRST-i raamistik, NIST-i intsidendile reageerimine.

Kaasa AI arendus tuvastamise ulatusse

Tarkvara tarnesüsteemil on identiteedid, koodihoidlad, runner’id, registrid, integratsioonid ja juurutuse autentimisandmed. Agendid lisavad tööriistakutseid ja mudelipakkuja andmevooge. Kaasa need piirid turvakavandisse.

Vali sündmused, mis toetavad määratud tuvastusi. Näiteks ootamatu koodihoidla juurdepääs, õiguste muudatused, ebatavaline artefakti avaldamine ja juurutus heaks kiitmata identiteedilt. Seo kirjed ajatemplite, tegutsejate identiteetide, ressursiidentifikaatorite ja võimaluse korral muutumatute artefaktiräsidega.

Kaitse neid kirjeid. Juurdepääs auditile, säilitus, kella täpsus ja kogumistõrked mõjutavad uurimist. Arenduskäivituse logi ja pilve auditilogi vastavad erinevatele küsimustele. Kumbki pole automaatselt täielik intsidendikirje.

Valmista üleandmine ette enne intsidenti

Üleandmise väliVajalik teave
TähelepanekMis juhtus, millal ja millises süsteemis
KindlusKontrollitud fakt, tööhüpotees või lahendamata küsimus
UlatusIdentiteedid, koodihoidlad, keskkonnad ja võimalikud mõjutatud andmed
TõendidKaitstud asukohad ja kogumise üksikasjad, saladusi avaldamata
TegevusedMis on muutunud, kes selle lubas ja milline oli täheldatud tulemus
OtsusNimetatud reageerimise vastutaja, järgmine tegevus ja järgmise teate aeg

Määra, kes saab tokeni tühistada, runner’i eraldada, juurutuse peatada või teenuse taastada. Teenuse vastutajad selgitavad käitustagajärgi. Turvaintsidendi lahendajad koordineerivad uurimist ja tõkestamist. Asjakohased andmekaitse-, õigus- ja ärivaldkonna vastutajad hindavad tegeliku olukorra teavitamiskohustusi.

Teavitamisnõuded sõltuvad intsidendist ja kohaldatavatest kohustustest. Kaasa asjakohase otsuse vastutaja varakult. Ära lase AI kokkuvõttel seda otsust teha ega kehtestatud eskalatsiooniteed viivitada.

Vaata läbi väljamõeldud tokeniintsident

Kell 14:05 UTC tuvastab SOC, et ehitusidentiteet loeb ootamatut koodihoidlat. Kell 14:08 kinnitab koodihoidla vastutaja, et ükski heaks kiidetud töö tegevust ei selgita. Kas lähtekood lahkus keskkonnast, on endiselt teadmata.

Lahendusmeeskond säilitab auditikirjed ja asjakohased runner’i tõendid. Volitatud vastutaja tühistab mõjutatud autentimisandmed ja peatab kahtlase täitmistee. Need tegevused järgivad organisatsiooni reageerimisprotseduuri ning arvestavad teenusemõju.

Lekkinud tokeni kustutamisest failist ei piisa. Autentimisandmed võivad mujal kehtima jääda. Ka runner’i uuesti ehitamisest ei piisa, kui identiteet jääb kompromiteerituks. Uuri usutavas ulatuses väljastatud artefakte, järgnevat juurdepääsu ja muid autentimisandmeid.

Enne tarne taastamist kontrolli identiteeti, runner’it, artefakti päritolu ja nõutavaid juurdepääsupiire. Pane kirja, mis on endiselt teadmata. Edukas ehitus üksi ei tõenda tarnekeskkonna usaldusväärsust.

Too leiud arendusse tagasi

Muuda kinnitatud põhjused vastutajatega tööks: lühem autentimisandmete eluiga, kitsam juurdepääs, runner’i eraldamine, tuvastusmuudatused või regressioonitest. Kontrolli parandust ja harjuta üleandmist uuesti.

Taiga auditi- ja tarnekirjed saavad anda tõendeid oma dokumenteeritud ulatuses. Integreeri need organisatsiooni reageerimisprotsessi. Kontrolli jagatud vastutuse piiri, selle asemel et eeldada, et Taiga kasutuselevõtt annab SOC-i või SIRT-i vastutuse üle. Auditilogi, jagatud vastutus.

Tee harjutus

Kasuta selle õppetunni väljamõeldud tokeniintsidenti. Kirjuta üleandmine koos faktide, ebaselguste, mõjutatud identiteetide, säilitatud tõendite, tõkestamisvalikute ja otsuste vastutajatega. Ära lisa tokeni väärtust.

Laadi tööleht alla (Markdown)

Kontrolli oma arusaamist

SOC näeb ehitusidentiteedi ebatavalist kasutust, kuid meeskond ei suuda veel andmejuurdepääsu tõendada. Milline üleandmine on kõige kasulikum?

Allikad ja lisalugemine

Seotud lugemine Taigalt