Seo tarne SOC-i ja SIRT-iga
Määra turvamonitooringu, intsidendi üleandmise, tõendite säilitamise ja taastamise vastutused. Hoia turvaintsidendi lahendamine tarkvara elutsükliga seotud.
Avaldaja TaigaKuidas me kirjutame
Mida õpid
- Erista SOC-i monitooringut SIRT-i intsidendikoordineerimisest.
- Valmista ette kasulik turvaintsidendi üleandmine.
- Seo tõkestamine, taastamine ja parandav arendustöö.
Määra nimede taga olevad funktsioonid
Turbeseirekeskus ehk SOC jälgib tavaliselt turvasignaale, uurib häireid ja eskaleerib intsidendikahtlusi. Turvaintsidentide lahendamise meeskond ehk SIRT koordineerib turvaintsidentidele reageerimist. CSIRT on selle funktsiooni teine levinud nimetus.
Organisatsioonid jaotavad need funktsioonid erinevalt. Samad inimesed võivad täita mõlemat. Väline pakkuja võib anda osa teenusest. Ära järelda lühendist katvust ega volitusi. Pane kirja seireajad, eskalatsiooniteed, otsustusõigused ja reageerimislubadused.
FIRST-i CSIRT-raamistik kirjeldab teenuseid, mida lahendusmeeskond saab pakkuda. NIST seob intsidendile reageerimise laiema küberturberiskide haldusega. Kasuta neid allikaid oma vastutuste ja liideste määramiseks. FIRST-i raamistik, NIST-i intsidendile reageerimine.
Kaasa AI arendus tuvastamise ulatusse
Tarkvara tarnesüsteemil on identiteedid, koodihoidlad, runner’id, registrid, integratsioonid ja juurutuse autentimisandmed. Agendid lisavad tööriistakutseid ja mudelipakkuja andmevooge. Kaasa need piirid turvakavandisse.
Vali sündmused, mis toetavad määratud tuvastusi. Näiteks ootamatu koodihoidla juurdepääs, õiguste muudatused, ebatavaline artefakti avaldamine ja juurutus heaks kiitmata identiteedilt. Seo kirjed ajatemplite, tegutsejate identiteetide, ressursiidentifikaatorite ja võimaluse korral muutumatute artefaktiräsidega.
Kaitse neid kirjeid. Juurdepääs auditile, säilitus, kella täpsus ja kogumistõrked mõjutavad uurimist. Arenduskäivituse logi ja pilve auditilogi vastavad erinevatele küsimustele. Kumbki pole automaatselt täielik intsidendikirje.
Valmista üleandmine ette enne intsidenti
| Üleandmise väli | Vajalik teave |
|---|---|
| Tähelepanek | Mis juhtus, millal ja millises süsteemis |
| Kindlus | Kontrollitud fakt, tööhüpotees või lahendamata küsimus |
| Ulatus | Identiteedid, koodihoidlad, keskkonnad ja võimalikud mõjutatud andmed |
| Tõendid | Kaitstud asukohad ja kogumise üksikasjad, saladusi avaldamata |
| Tegevused | Mis on muutunud, kes selle lubas ja milline oli täheldatud tulemus |
| Otsus | Nimetatud reageerimise vastutaja, järgmine tegevus ja järgmise teate aeg |
Määra, kes saab tokeni tühistada, runner’i eraldada, juurutuse peatada või teenuse taastada. Teenuse vastutajad selgitavad käitustagajärgi. Turvaintsidendi lahendajad koordineerivad uurimist ja tõkestamist. Asjakohased andmekaitse-, õigus- ja ärivaldkonna vastutajad hindavad tegeliku olukorra teavitamiskohustusi.
Teavitamisnõuded sõltuvad intsidendist ja kohaldatavatest kohustustest. Kaasa asjakohase otsuse vastutaja varakult. Ära lase AI kokkuvõttel seda otsust teha ega kehtestatud eskalatsiooniteed viivitada.
Vaata läbi väljamõeldud tokeniintsident
Kell 14:05 UTC tuvastab SOC, et ehitusidentiteet loeb ootamatut koodihoidlat. Kell 14:08 kinnitab koodihoidla vastutaja, et ükski heaks kiidetud töö tegevust ei selgita. Kas lähtekood lahkus keskkonnast, on endiselt teadmata.
Lahendusmeeskond säilitab auditikirjed ja asjakohased runner’i tõendid. Volitatud vastutaja tühistab mõjutatud autentimisandmed ja peatab kahtlase täitmistee. Need tegevused järgivad organisatsiooni reageerimisprotseduuri ning arvestavad teenusemõju.
Lekkinud tokeni kustutamisest failist ei piisa. Autentimisandmed võivad mujal kehtima jääda. Ka runner’i uuesti ehitamisest ei piisa, kui identiteet jääb kompromiteerituks. Uuri usutavas ulatuses väljastatud artefakte, järgnevat juurdepääsu ja muid autentimisandmeid.
Enne tarne taastamist kontrolli identiteeti, runner’it, artefakti päritolu ja nõutavaid juurdepääsupiire. Pane kirja, mis on endiselt teadmata. Edukas ehitus üksi ei tõenda tarnekeskkonna usaldusväärsust.
Too leiud arendusse tagasi
Muuda kinnitatud põhjused vastutajatega tööks: lühem autentimisandmete eluiga, kitsam juurdepääs, runner’i eraldamine, tuvastusmuudatused või regressioonitest. Kontrolli parandust ja harjuta üleandmist uuesti.
Taiga auditi- ja tarnekirjed saavad anda tõendeid oma dokumenteeritud ulatuses. Integreeri need organisatsiooni reageerimisprotsessi. Kontrolli jagatud vastutuse piiri, selle asemel et eeldada, et Taiga kasutuselevõtt annab SOC-i või SIRT-i vastutuse üle. Auditilogi, jagatud vastutus.
Tee harjutus
Kasuta selle õppetunni väljamõeldud tokeniintsidenti. Kirjuta üleandmine koos faktide, ebaselguste, mõjutatud identiteetide, säilitatud tõendite, tõkestamisvalikute ja otsuste vastutajatega. Ära lisa tokeni väärtust.
Laadi tööleht alla (Markdown)Kontrolli oma arusaamist
Allikad ja lisalugemine
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗
Seotud lugemine Taigalt
Selle valiku tühjendamine kustutab kogu selles brauseris salvestatud edenemise.
Edenemine jääb sellesse brauserisse. Kontot ega jälgimist pole.