Útvonal 05Lecke 6 / 8

Kapcsolja a szoftverszállítást a SOC-hoz és a SIRT-hez

Határozza meg a biztonsági monitoringot, az incidensátadást, a bizonyítékmegőrzést és a helyreállítás felelősségeit. A biztonsági incidenskezelés kapcsolódjon a szoftveréletciklushoz.

Haladó12 minFelülvizsgálva

Kiadó Hogyan írunk

Ellenőrizze, mit értett megA SOC egy buildidentitás szokatlan használatát észleli, de a csapat még nem tudja bizonyítani az adathozzáférést. Melyik átadás a leghasznosabb?Végezze el a gyakorlatot
A SOC egy buildidentitás szokatlan használatát észleli, de a csapat még nem tudja bizonyítani az adathozzáférést. Melyik átadás a leghasznosabb?

Amit megtanulhat

  • Megkülönböztetni a SOC monitoringját a SIRT incidenskoordinációjától.
  • Használható átadást készíteni biztonsági incidenshez.
  • Összekapcsolni a korlátozást, a helyreállítást és a javító fejlesztést.

Határozza meg az elnevezések mögötti feladatokat

A security operations center, azaz SOC, általában biztonsági jelzéseket figyel, riasztásokat vizsgál, és eszkalálja a feltételezett incidenseket. A security incident response team, azaz SIRT, a biztonsági incidensekre adott választ koordinálja. A CSIRT ugyanezen reagálási funkció másik elterjedt elnevezése.

A szervezetek eltérően osztják fel ezeket a feladatokat. Ugyanazok az emberek mindkettőt végezhetik. A szolgáltatás egy részét külső szolgáltató biztosíthatja. Egy rövidítésből ne következtessen lefedettségre vagy jogkörre. Rögzítse a monitoring időszakait, az eszkalációs útvonalakat, a döntési jogokat és a reagálási vállalásokat.

A FIRST CSIRT-keretrendszere leírja az incidenskezelő csapat lehetséges szolgáltatásait. A NIST a tágabb kiberbiztonsági kockázatkezeléshez kapcsolja az incidenskezelést. Ezekkel a forrásokkal határozza meg a felelősségeket és a kapcsolódási pontokat. FIRST-keretrendszer, NIST-incidenskezelés.

Vegye fel az AI-fejlesztést az észlelés hatókörébe

A szoftverszállítási rendszerhez identitások, repozitárok, runnerek, csomag- és artifacttárak, integrációk és telepítési hitelesítő adatok tartoznak. Az agentek eszközhívásokat és a modellszolgáltatóhoz vezető adatáramlásokat adnak hozzá. Vegye fel ezeket a határokat a biztonsági tervbe.

Olyan eseményeket válasszon, amelyek meghatározott észleléseket támogatnak. Például váratlan repozitár-hozzáférést, jogosultságváltozást, szokatlan artifactközzétételt vagy nem jóváhagyott identitással végzett telepítést. A rekordokat kapcsolja össze időbélyegekkel, a végrehajtók identitásával, erőforrás-azonosítókkal és ahol elérhetők, változtathatatlan artifact-hashértékekkel.

Védje ezeket a rekordokat. Az auditadatokhoz való hozzáférés, a megőrzés, az órák pontossága és a gyűjtési hibák befolyásolják a vizsgálatot. A fejlesztési futás naplója és a felhő auditnaplója más kérdésekre válaszol. Egyik sem teljes incidensnyilvántartás automatikusan.

Az incidens előtt készítse elő az átadást

Átadási mezőSzükséges információ
MegfigyelésMi történt, mikor és melyik rendszerben?
BizonyosságEllenőrzött tény, munkahipotézis vagy megoldatlan kérdés
HatókörIdentitások, repozitárok, környezetek és esetleg érintett adatok
BizonyítékVédett helyek és a gyűjtés részletei, titkos értékek felfedése nélkül
MűveletekMi változott, ki engedélyezte, és mi volt a megfigyelt eredmény?
DöntésMegnevezett reagálási felelős, következő művelet és következő tájékoztatási időpont

Határozza meg, ki vonhat vissza tokent, különíthet el runnert, szüneteltethet telepítést vagy állíthat helyre szolgáltatást. A szolgáltatásfelelősök ismertetik az üzemeltetési következményeket. A biztonsági beavatkozók koordinálják a vizsgálatot és a korlátozást. Az illetékes adatvédelmi, jogi és üzleti felelősök az adott helyzetre vonatkozó értesítési kötelezettségeket értékelik.

Az értesítési követelmények az incidenstől és az alkalmazandó kötelezettségektől függnek. Korán vonja be a megfelelő döntési felelőst. Ne bízza ezt a megítélést AI-összefoglalóra, és ne hagyja, hogy az késleltesse a kialakított eszkalációt.

Kövessen végig egy fiktív tokenincidenst

14:05 UTC-kor a SOC észleli, hogy egy buildidentitás váratlan repozitárt olvas. 14:08-kor a repozitár felelőse megerősíti, hogy a tevékenységet egyetlen jóváhagyott feladat sem magyarázza. Továbbra sem ismert, hogy forráskód elhagyta-e a környezetet.

Az incidenskezelő csapat megőrzi az auditrekordokat és a runner releváns bizonyítékait. A felhatalmazott felelős visszavonja az érintett hitelesítő adatot, és leállítja a gyanús végrehajtási útvonalat. Ezek a műveletek a szervezet incidenskezelési eljárását követik, és számolnak a szolgáltatási hatással.

A kiszivárgott token fájlból való törlése nem elegendő. A hitelesítő adat máshol továbbra is érvényes lehet. A runner újraépítése sem elegendő, ha az identitás továbbra is kompromittált. A reálisan érintett körön belül vizsgálja meg a kiadott artifactokat, a további rendszerekhez való hozzáférést és más hitelesítő adatokat.

A szállítás helyreállítása előtt ellenőrizze az identitást, a runnert, az artifact eredetét és a szükséges hozzáférési határokat. Rögzítse, mi maradt ismeretlen. A sikeres build önmagában nem igazolja a szállítási környezet megbízhatóságát.

Vezesse vissza a megállapításokat a fejlesztésbe

A megerősített okokat alakítsa felelőshöz rendelt munkává: rövidebb hitelesítőadat-élettartam, szűkebb hozzáférés, runnerelkülönítés, észlelési módosítás vagy regressziós teszt. Validálja a javítást, és gyakorolja újra az átadást.

A Taiga audit- és szállítási nyilvántartásai a dokumentált hatókörükön belül adhatnak bizonyítékot. Integrálja őket a szervezet incidenskezelési folyamatába. Ellenőrizze a megosztott felelősség határát; ne feltételezze, hogy a Taiga aktiválása átadja a SOC vagy SIRT felelősségét. Auditnapló, megosztott felelősség.

Végezze el a gyakorlatot

Használja a lecke fiktív tokenincidensét. Írjon átadást a tényekkel, bizonytalanságokkal, érintett identitásokkal, megőrzött bizonyítékokkal, korlátozási lehetőségekkel és döntési felelősökkel. Tokenértéket ne írjon bele.

Munkalap letöltése (Markdown)
Ellenőrizze, mit értett meg ↑

Tanulás folytatása

Források és további olvasnivaló

Kapcsolódó Taiga-olvasmányok

← Előző lecke: Kezeljen incidenst az észleléstől a helyreállításig