Relier la livraison au SOC et à la SIRT
Définissez la supervision de sécurité, le transfert des incidents, la conservation des preuves et les responsabilités de reprise. Reliez la réponse de sécurité au cycle de vie logiciel.
Publié par TaigaNotre méthode de rédaction
Ce que vous apprendrez
- Distinguer la supervision du SOC de la coordination des incidents par la SIRT.
- Préparer un transfert utile d’incident de sécurité.
- Relier confinement, reprise et travail correctif d’ingénierie.
Définir les fonctions derrière les noms
Un centre opérationnel de sécurité, ou SOC, surveille généralement les signaux de sécurité, examine les alertes et fait remonter les incidents suspectés. Une équipe de réponse aux incidents de sécurité, ou SIRT, coordonne la réponse à ces incidents. CSIRT est un autre nom courant pour cette fonction.
Les organisations répartissent ces fonctions différemment. Les mêmes personnes peuvent assurer les deux. Un prestataire externe peut fournir une partie du service. Ne déduisez ni la couverture ni les pouvoirs d’un acronyme. Consignez les horaires de supervision, les circuits d’escalade, les droits de décision et les engagements de réponse.
Le référentiel CSIRT de FIRST décrit les services qu’une équipe de réponse peut fournir. Le NIST relie la réponse aux incidents à la gestion plus large des risques de cybersécurité. Utilisez ces références pour définir vos responsabilités et interfaces. Référentiel FIRST, réponse aux incidents NIST.
Inclure le développement avec l’IA dans le périmètre de détection
Un système de livraison logicielle possède des identités, des dépôts, des runners, des registres, des intégrations et des identifiants de déploiement. Les agents ajoutent des appels d’outils et des flux de données vers les fournisseurs de modèles. Incluez ces limites dans la conception de sécurité.
Choisissez des événements qui servent des détections définies. Par exemple : accès inattendus au dépôt, changements de privilèges, publication inhabituelle d’artefacts et déploiements par une identité non approuvée. Reliez les enregistrements avec des horodatages, des identités d’acteurs, des identifiants de ressources et, si disponibles, des empreintes immuables d’artefacts.
Protégez ces enregistrements. Les accès d’audit, la conservation, la qualité des horloges et les échecs de collecte influent sur l’enquête. Un journal d’exécution de développement et un journal d’audit cloud répondent à des questions différentes. Aucun n’est automatiquement un dossier complet d’incident.
Préparer le transfert avant l’incident
| Champ du transfert | Information nécessaire |
|---|---|
| Observation | Ce qui s’est produit, quand et dans quel système |
| Degré de certitude | Fait vérifié, hypothèse de travail ou question non résolue |
| Périmètre | Identités, dépôts, environnements et données potentiellement touchées |
| Preuves | Emplacements protégés et détails de collecte, sans secrets exposés |
| Actions | Ce qui a changé, qui l’a autorisé et le résultat observé |
| Décision | Responsable nommé de la réponse, prochaine action et prochain point de situation |
Définissez qui peut révoquer un token, isoler un runner, suspendre un déploiement ou rétablir un service. Les responsables de service expliquent les conséquences d’exploitation. Les intervenants de sécurité coordonnent l’enquête et le confinement. Les responsables concernés de la protection des données, du juridique et du métier évaluent les obligations de notification selon la situation réelle.
Les exigences de notification dépendent de l’incident et des obligations applicables. Impliquez tôt le responsable de décision approprié. Ne laissez pas un résumé IA prendre cette décision ou retarder un circuit d’escalade établi.
Examiner un incident fictif de token
À 14:05 UTC, le SOC détecte qu’une identité de build lit un dépôt inattendu. À 14:08, le responsable du dépôt confirme qu’aucun job approuvé n’explique cette activité. On ignore encore si du code source a quitté l’environnement.
L’équipe de réponse préserve les enregistrements d’audit et les preuves pertinentes du runner. Un responsable habilité révoque l’identifiant touché et arrête le chemin d’exécution suspect. Ces actions suivent la procédure de l’organisation et tiennent compte de l’impact sur le service.
Supprimer le token divulgué d’un fichier ne suffit pas. Il peut rester valide ailleurs. Reconstruire un runner ne suffit pas non plus si l’identité reste compromise. Examinez les artefacts produits, les accès en aval et les autres identifiants dans le périmètre plausible.
Avant de rétablir la livraison, vérifiez l’identité, le runner, la provenance des artefacts et les limites d’accès requises. Consignez les inconnues restantes. Un build réussi ne prouve pas, à lui seul, que l’environnement de livraison est fiable.
Renvoyer les constats vers l’ingénierie
Transformez les causes confirmées en travail attribué : durée de vie plus courte des identifiants, accès plus restreints, isolation des runners, changements de détection ou test de non-régression. Validez la correction et testez de nouveau le transfert.
Les enregistrements d’audit et de livraison de Taiga peuvent fournir des preuves dans leur périmètre documenté. Intégrez-les à la procédure de réponse de l’organisation. Vérifiez la limite de responsabilité partagée au lieu de supposer qu’activer Taiga transfère la responsabilité du SOC ou de la SIRT. Journal d’audit, responsabilité partagée.
Faire l’exercice
Utilisez l’incident fictif de token de cette leçon. Rédigez un transfert avec les faits, les incertitudes, les identités touchées, les preuves conservées, les options de confinement et les responsables de décision. N’incluez pas la valeur d’un token.
Télécharger la fiche d’exercice (Markdown)Vérifier votre compréhension
Sources et lectures complémentaires
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗
Lectures Taiga sur le sujet
Désactiver cette option supprime toute la progression enregistrée dans ce navigateur.
Votre progression reste dans ce navigateur. Sans compte ni suivi.