Put 05Lekcija 6 / 8

Povežite isporuku sa SOC-om i SIRT-om

Odredite sigurnosni nadzor, predaju incidenta, očuvanje dokaza i odgovornosti za oporavak. Povežite sigurnosnu reakciju sa životnim ciklusom softvera.

Napredno12 minPregledano

Objavljuje Kako pišemo

Provjerite razumijevanjeSOC opaža neuobičajenu upotrebu identiteta za izgradnju, ali tim još ne može dokazati pristup podacima. Koja je predaja najkorisnija?Napravite vježbu
SOC opaža neuobičajenu upotrebu identiteta za izgradnju, ali tim još ne može dokazati pristup podacima. Koja je predaja najkorisnija?

Što ćete naučiti

  • Razlikovati SOC-ov nadzor od SIRT-ove koordinacije incidenta.
  • Pripremiti korisnu predaju sigurnosnog incidenta.
  • Povezati ograničavanje štete, oporavak i inženjerske ispravke.

Odredite funkcije iza naziva

Sigurnosni operativni centar, odnosno SOC, obično prati sigurnosne signale, istražuje upozorenja i eskalira sumnje na incidente. Tim za reakciju na sigurnosne incidente, odnosno SIRT, koordinira reakciju na sigurnosne incidente. CSIRT je drugi uobičajeni naziv za tu funkciju.

Organizacije različito dijele te funkcije. Isti ljudi mogu obavljati obje. Vanjski pružatelj može isporučivati dio usluge. Nemojte zaključivati o pokrivenosti ili ovlastima iz kratice. Zabilježite vrijeme nadzora, putove eskalacije, prava odlučivanja i obveze reakcije.

FIRST-ov CSIRT okvir opisuje usluge koje tim za reakciju može pružiti. NIST povezuje reakciju na incidente sa širim upravljanjem kibernetičkim rizikom. Upotrijebite te izvore za određivanje odgovornosti i sučelja suradnje. FIRST-ov okvir, NIST-ova reakcija na incidente.

Uključite razvoj uz AI u opseg otkrivanja

Sustav isporuke softvera ima identitete, repozitorije, runnere, registre, integracije i vjerodajnice za postavljanje. Agenti dodaju pozive alata i tokove podataka prema pružateljima modela. Uključite te granice u sigurnosni dizajn.

Odaberite događaje koji podupiru definirano otkrivanje prijetnji. Primjeri uključuju neočekivan pristup repozitoriju, promjene ovlasti, neuobičajenu objavu artefakata i postavljanje neodobrenim identitetom. Povežite zapise vremenskim oznakama, identitetima izvršitelja, identifikatorima resursa i nepromjenjivim kriptografskim sažecima artefakata gdje su dostupni.

Zaštitite te zapise. Pristup revizijskim zapisima, zadržavanje, kvaliteta sata i neuspjesi prikupljanja utječu na istragu. Log razvojnog izvršavanja i revizijski log oblaka odgovaraju na različita pitanja. Nijedan nije automatski potpun zapis incidenta.

Pripremite predaju prije incidenta

Polje predajePotrebne informacije
OpažanjeŠto se dogodilo, kada i u kojem sustavu
Pouzdanost tvrdnjeProvjerena činjenica, radna hipoteza ili neriješeno pitanje
OpsegIdentiteti, repozitoriji, okruženja i možda zahvaćeni podaci
DokaziZaštićene lokacije i pojedinosti prikupljanja, bez otkrivanja tajnih podataka
RadnjeŠto se promijenilo, tko je to odobrio i koji je opaženi rezultat
OdlukaImenovana osoba odgovorna za reakciju, sljedeća radnja i vrijeme sljedeće obavijesti

Odredite tko može opozvati token, izolirati runner, zaustaviti postavljanje ili obnoviti uslugu. Osobe odgovorne za usluge objašnjavaju operativne posljedice. Sigurnosni tim koordinira istragu i ograničavanje štete. Mjerodavne osobe za privatnost, pravna pitanja i poslovanje procjenjuju obveze obavještavanja za stvarnu situaciju.

Zahtjevi obavještavanja ovise o incidentu i primjenjivim obvezama. Rano uključite odgovarajuću osobu odgovornu za odluku. Nemojte dopustiti da AI sažetak donese tu odluku ili odgodi utvrđeni put eskalacije.

Prođite kroz izmišljeni incident s tokenom

U 14:05 UTC SOC otkriva da identitet za izgradnju čita neočekivani repozitorij. U 14:08 osoba odgovorna za repozitorij potvrđuje da nijedan odobreni zadatak ne objašnjava aktivnost. Ostaje nepoznato je li izvorni kod napustio okruženje.

Tim za reakciju čuva revizijske zapise i relevantne dokaze runnera. Ovlaštena odgovorna osoba opoziva zahvaćenu vjerodajnicu i zaustavlja sumnjivi put izvršavanja. Te radnje slijede postupak reakcije organizacije i uzimaju u obzir utjecaj na uslugu.

Brisanje procurjelog tokena iz datoteke nije dovoljno. Vjerodajnica može ostati valjana drugdje. Ponovna izgradnja runnera također nije dovoljna ako identitet ostaje kompromitiran. Istražite izdane artefakte, daljnji pristup i druge vjerodajnice unutar mogućeg opsega incidenta.

Prije obnove isporuke provjerite identitet, runner, podrijetlo artefakta i potrebne granice pristupa. Zabilježite što je još nepoznato. Sama uspješna izgradnja ne potvrđuje da je okruženje isporuke pouzdano.

Vratite nalaze u inženjerski rad

Pretvorite potvrđene uzroke u rad s dodijeljenim odgovornostima: kraći vijek vjerodajnica, uži pristup, izolaciju runnera, promjene otkrivanja ili regresijski test. Provjerite ispravak i ponovno uvježbajte predaju.

Taigini revizijski zapisi i zapisi isporuke mogu pružiti dokaze unutar svojeg dokumentiranog opsega. Uključite ih u postupak reakcije organizacije. Provjerite granicu zajedničke odgovornosti umjesto pretpostavke da omogućavanje upotrebe platforme Taiga prenosi odgovornost za SOC ili SIRT. Revizijski log, zajednička odgovornost.

Napravite vježbu

Upotrijebite izmišljeni incident s tokenom iz ove lekcije. Napišite predaju s činjenicama, neizvjesnostima, zahvaćenim identitetima, sačuvanim dokazima, mogućnostima ograničavanja štete i osobama odgovornima za odluke. Nemojte uključiti vrijednost tokena.

Preuzmi radni list (Markdown)
Provjerite razumijevanje ↑

Nastavite učiti

Izvori i dodatno čitanje

Povezani Taigini materijali

← Prethodna lekcija: Upravljajte incidentom od otkrivanja do oporavka