Kapcsolja a szoftverszállítást a SOC-hoz és a SIRT-hez
ElvégezveHatározza meg a biztonsági monitoringot, az incidensátadást, a bizonyítékmegőrzést és a helyreállítás felelősségeit. A biztonsági incidenskezelés kapcsolódjon a szoftveréletciklushoz.
Kiadó TaigaHogyan írunk
Ellenőrizze, mit értett megA SOC egy buildidentitás szokatlan használatát észleli, de a csapat még nem tudja bizonyítani az adathozzáférést. Melyik átadás a leghasznosabb?Végezze el a gyakorlatot
Amit megtanulhat
- Megkülönböztetni a SOC monitoringját a SIRT incidenskoordinációjától.
- Használható átadást készíteni biztonsági incidenshez.
- Összekapcsolni a korlátozást, a helyreállítást és a javító fejlesztést.
Határozza meg az elnevezések mögötti feladatokat
A security operations center, azaz SOC, általában biztonsági jelzéseket figyel, riasztásokat vizsgál, és eszkalálja a feltételezett incidenseket. A security incident response team, azaz SIRT, a biztonsági incidensekre adott választ koordinálja. A CSIRT ugyanezen reagálási funkció másik elterjedt elnevezése.
A szervezetek eltérően osztják fel ezeket a feladatokat. Ugyanazok az emberek mindkettőt végezhetik. A szolgáltatás egy részét külső szolgáltató biztosíthatja. Egy rövidítésből ne következtessen lefedettségre vagy jogkörre. Rögzítse a monitoring időszakait, az eszkalációs útvonalakat, a döntési jogokat és a reagálási vállalásokat.
A FIRST CSIRT-keretrendszere leírja az incidenskezelő csapat lehetséges szolgáltatásait. A NIST a tágabb kiberbiztonsági kockázatkezeléshez kapcsolja az incidenskezelést. Ezekkel a forrásokkal határozza meg a felelősségeket és a kapcsolódási pontokat. FIRST-keretrendszer, NIST-incidenskezelés.
Vegye fel az AI-fejlesztést az észlelés hatókörébe
A szoftverszállítási rendszerhez identitások, repozitárok, runnerek, csomag- és artifacttárak, integrációk és telepítési hitelesítő adatok tartoznak. Az agentek eszközhívásokat és a modellszolgáltatóhoz vezető adatáramlásokat adnak hozzá. Vegye fel ezeket a határokat a biztonsági tervbe.
Olyan eseményeket válasszon, amelyek meghatározott észleléseket támogatnak. Például váratlan repozitár-hozzáférést, jogosultságváltozást, szokatlan artifactközzétételt vagy nem jóváhagyott identitással végzett telepítést. A rekordokat kapcsolja össze időbélyegekkel, a végrehajtók identitásával, erőforrás-azonosítókkal és ahol elérhetők, változtathatatlan artifact-hashértékekkel.
Védje ezeket a rekordokat. Az auditadatokhoz való hozzáférés, a megőrzés, az órák pontossága és a gyűjtési hibák befolyásolják a vizsgálatot. A fejlesztési futás naplója és a felhő auditnaplója más kérdésekre válaszol. Egyik sem teljes incidensnyilvántartás automatikusan.
Az incidens előtt készítse elő az átadást
| Átadási mező | Szükséges információ |
|---|---|
| Megfigyelés | Mi történt, mikor és melyik rendszerben? |
| Bizonyosság | Ellenőrzött tény, munkahipotézis vagy megoldatlan kérdés |
| Hatókör | Identitások, repozitárok, környezetek és esetleg érintett adatok |
| Bizonyíték | Védett helyek és a gyűjtés részletei, titkos értékek felfedése nélkül |
| Műveletek | Mi változott, ki engedélyezte, és mi volt a megfigyelt eredmény? |
| Döntés | Megnevezett reagálási felelős, következő művelet és következő tájékoztatási időpont |
Határozza meg, ki vonhat vissza tokent, különíthet el runnert, szüneteltethet telepítést vagy állíthat helyre szolgáltatást. A szolgáltatásfelelősök ismertetik az üzemeltetési következményeket. A biztonsági beavatkozók koordinálják a vizsgálatot és a korlátozást. Az illetékes adatvédelmi, jogi és üzleti felelősök az adott helyzetre vonatkozó értesítési kötelezettségeket értékelik.
Az értesítési követelmények az incidenstől és az alkalmazandó kötelezettségektől függnek. Korán vonja be a megfelelő döntési felelőst. Ne bízza ezt a megítélést AI-összefoglalóra, és ne hagyja, hogy az késleltesse a kialakított eszkalációt.
Kövessen végig egy fiktív tokenincidenst
14:05 UTC-kor a SOC észleli, hogy egy buildidentitás váratlan repozitárt olvas. 14:08-kor a repozitár felelőse megerősíti, hogy a tevékenységet egyetlen jóváhagyott feladat sem magyarázza. Továbbra sem ismert, hogy forráskód elhagyta-e a környezetet.
Az incidenskezelő csapat megőrzi az auditrekordokat és a runner releváns bizonyítékait. A felhatalmazott felelős visszavonja az érintett hitelesítő adatot, és leállítja a gyanús végrehajtási útvonalat. Ezek a műveletek a szervezet incidenskezelési eljárását követik, és számolnak a szolgáltatási hatással.
A kiszivárgott token fájlból való törlése nem elegendő. A hitelesítő adat máshol továbbra is érvényes lehet. A runner újraépítése sem elegendő, ha az identitás továbbra is kompromittált. A reálisan érintett körön belül vizsgálja meg a kiadott artifactokat, a további rendszerekhez való hozzáférést és más hitelesítő adatokat.
A szállítás helyreállítása előtt ellenőrizze az identitást, a runnert, az artifact eredetét és a szükséges hozzáférési határokat. Rögzítse, mi maradt ismeretlen. A sikeres build önmagában nem igazolja a szállítási környezet megbízhatóságát.
Vezesse vissza a megállapításokat a fejlesztésbe
A megerősített okokat alakítsa felelőshöz rendelt munkává: rövidebb hitelesítőadat-élettartam, szűkebb hozzáférés, runnerelkülönítés, észlelési módosítás vagy regressziós teszt. Validálja a javítást, és gyakorolja újra az átadást.
A Taiga audit- és szállítási nyilvántartásai a dokumentált hatókörükön belül adhatnak bizonyítékot. Integrálja őket a szervezet incidenskezelési folyamatába. Ellenőrizze a megosztott felelősség határát; ne feltételezze, hogy a Taiga aktiválása átadja a SOC vagy SIRT felelősségét. Auditnapló, megosztott felelősség.
Végezze el a gyakorlatot
Használja a lecke fiktív tokenincidensét. Írjon átadást a tényekkel, bizonytalanságokkal, érintett identitásokkal, megőrzött bizonyítékokkal, korlátozási lehetőségekkel és döntési felelősökkel. Tokenértéket ne írjon bele.
Munkalap letöltése (Markdown)A kijelölés megszüntetése törli az ebben a böngészőben mentett összes haladást.
A haladás ebben a böngészőben marad. Nincs fiók, nincs követés.
Források és további olvasnivaló
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗