Povežite isporuku sa SOC-om i SIRT-om
DovršenoOdredite sigurnosni nadzor, predaju incidenta, očuvanje dokaza i odgovornosti za oporavak. Povežite sigurnosnu reakciju sa životnim ciklusom softvera.
Objavljuje TaigaKako pišemo
Provjerite razumijevanjeSOC opaža neuobičajenu upotrebu identiteta za izgradnju, ali tim još ne može dokazati pristup podacima. Koja je predaja najkorisnija?Napravite vježbu
Što ćete naučiti
- Razlikovati SOC-ov nadzor od SIRT-ove koordinacije incidenta.
- Pripremiti korisnu predaju sigurnosnog incidenta.
- Povezati ograničavanje štete, oporavak i inženjerske ispravke.
Odredite funkcije iza naziva
Sigurnosni operativni centar, odnosno SOC, obično prati sigurnosne signale, istražuje upozorenja i eskalira sumnje na incidente. Tim za reakciju na sigurnosne incidente, odnosno SIRT, koordinira reakciju na sigurnosne incidente. CSIRT je drugi uobičajeni naziv za tu funkciju.
Organizacije različito dijele te funkcije. Isti ljudi mogu obavljati obje. Vanjski pružatelj može isporučivati dio usluge. Nemojte zaključivati o pokrivenosti ili ovlastima iz kratice. Zabilježite vrijeme nadzora, putove eskalacije, prava odlučivanja i obveze reakcije.
FIRST-ov CSIRT okvir opisuje usluge koje tim za reakciju može pružiti. NIST povezuje reakciju na incidente sa širim upravljanjem kibernetičkim rizikom. Upotrijebite te izvore za određivanje odgovornosti i sučelja suradnje. FIRST-ov okvir, NIST-ova reakcija na incidente.
Uključite razvoj uz AI u opseg otkrivanja
Sustav isporuke softvera ima identitete, repozitorije, runnere, registre, integracije i vjerodajnice za postavljanje. Agenti dodaju pozive alata i tokove podataka prema pružateljima modela. Uključite te granice u sigurnosni dizajn.
Odaberite događaje koji podupiru definirano otkrivanje prijetnji. Primjeri uključuju neočekivan pristup repozitoriju, promjene ovlasti, neuobičajenu objavu artefakata i postavljanje neodobrenim identitetom. Povežite zapise vremenskim oznakama, identitetima izvršitelja, identifikatorima resursa i nepromjenjivim kriptografskim sažecima artefakata gdje su dostupni.
Zaštitite te zapise. Pristup revizijskim zapisima, zadržavanje, kvaliteta sata i neuspjesi prikupljanja utječu na istragu. Log razvojnog izvršavanja i revizijski log oblaka odgovaraju na različita pitanja. Nijedan nije automatski potpun zapis incidenta.
Pripremite predaju prije incidenta
| Polje predaje | Potrebne informacije |
|---|---|
| Opažanje | Što se dogodilo, kada i u kojem sustavu |
| Pouzdanost tvrdnje | Provjerena činjenica, radna hipoteza ili neriješeno pitanje |
| Opseg | Identiteti, repozitoriji, okruženja i možda zahvaćeni podaci |
| Dokazi | Zaštićene lokacije i pojedinosti prikupljanja, bez otkrivanja tajnih podataka |
| Radnje | Što se promijenilo, tko je to odobrio i koji je opaženi rezultat |
| Odluka | Imenovana osoba odgovorna za reakciju, sljedeća radnja i vrijeme sljedeće obavijesti |
Odredite tko može opozvati token, izolirati runner, zaustaviti postavljanje ili obnoviti uslugu. Osobe odgovorne za usluge objašnjavaju operativne posljedice. Sigurnosni tim koordinira istragu i ograničavanje štete. Mjerodavne osobe za privatnost, pravna pitanja i poslovanje procjenjuju obveze obavještavanja za stvarnu situaciju.
Zahtjevi obavještavanja ovise o incidentu i primjenjivim obvezama. Rano uključite odgovarajuću osobu odgovornu za odluku. Nemojte dopustiti da AI sažetak donese tu odluku ili odgodi utvrđeni put eskalacije.
Prođite kroz izmišljeni incident s tokenom
U 14:05 UTC SOC otkriva da identitet za izgradnju čita neočekivani repozitorij. U 14:08 osoba odgovorna za repozitorij potvrđuje da nijedan odobreni zadatak ne objašnjava aktivnost. Ostaje nepoznato je li izvorni kod napustio okruženje.
Tim za reakciju čuva revizijske zapise i relevantne dokaze runnera. Ovlaštena odgovorna osoba opoziva zahvaćenu vjerodajnicu i zaustavlja sumnjivi put izvršavanja. Te radnje slijede postupak reakcije organizacije i uzimaju u obzir utjecaj na uslugu.
Brisanje procurjelog tokena iz datoteke nije dovoljno. Vjerodajnica može ostati valjana drugdje. Ponovna izgradnja runnera također nije dovoljna ako identitet ostaje kompromitiran. Istražite izdane artefakte, daljnji pristup i druge vjerodajnice unutar mogućeg opsega incidenta.
Prije obnove isporuke provjerite identitet, runner, podrijetlo artefakta i potrebne granice pristupa. Zabilježite što je još nepoznato. Sama uspješna izgradnja ne potvrđuje da je okruženje isporuke pouzdano.
Vratite nalaze u inženjerski rad
Pretvorite potvrđene uzroke u rad s dodijeljenim odgovornostima: kraći vijek vjerodajnica, uži pristup, izolaciju runnera, promjene otkrivanja ili regresijski test. Provjerite ispravak i ponovno uvježbajte predaju.
Taigini revizijski zapisi i zapisi isporuke mogu pružiti dokaze unutar svojeg dokumentiranog opsega. Uključite ih u postupak reakcije organizacije. Provjerite granicu zajedničke odgovornosti umjesto pretpostavke da omogućavanje upotrebe platforme Taiga prenosi odgovornost za SOC ili SIRT. Revizijski log, zajednička odgovornost.
Napravite vježbu
Upotrijebite izmišljeni incident s tokenom iz ove lekcije. Napišite predaju s činjenicama, neizvjesnostima, zahvaćenim identitetima, sačuvanim dokazima, mogućnostima ograničavanja štete i osobama odgovornima za odluke. Nemojte uključiti vrijednost tokena.
Preuzmi radni list (Markdown)Uklanjanje ove oznake briše sav napredak spremljen u ovom pregledniku.
Napredak ostaje u ovom pregledniku. Bez računa i praćenja.
Izvori i dodatno čitanje
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗