Námsleið 05Kennslustund 6 / 8

Tengdu afhendingu við SOC og SIRT

Skilgreindu öryggisvöktun, afhendingu atvikaupplýsinga, varðveislu sönnunargagna og endurheimtarábyrgð. Haltu öryggisviðbrögðum tengdum lífsferli hugbúnaðarins.

Framhaldsstig12 minYfirfarið

Gefið út af Hvernig við skrifum

Kannaðu skilning þinnSOC sér óvenjulega notkun auðkennis sem er notað við smíði hugbúnaðar, en teymið getur ekki enn sannað aðgang að gögnum. Hvaða afhending upplýsinga er gagnlegust?Gera æfinguna
SOC sér óvenjulega notkun auðkennis sem er notað við smíði hugbúnaðar, en teymið getur ekki enn sannað aðgang að gögnum. Hvaða afhending upplýsinga er gagnlegust?

Það sem þú lærir

  • Greina SOC-vöktun frá samhæfingu atvika hjá SIRT.
  • Undirbúa gagnlega afhendingu upplýsinga um öryggisatvik.
  • Tengja afmörkun, endurheimt og verkfræðilegar úrbætur.

Skilgreindu hlutverkin á bak við heitin

Öryggisvöktunarmiðstöð, eða SOC, fylgist yfirleitt með öryggismerkjum, rannsakar viðvaranir og vísar grunuðum atvikum áfram. Öryggisatvikaviðbragðsteymi, eða SIRT, samhæfir viðbrögð við öryggisatvikum. CSIRT er annað algengt heiti á þessu viðbragðshlutverki.

Fyrirtæki skipta þessum hlutverkum á ólíkan hátt. Sama fólkið getur sinnt hvoru tveggja. Ytri veitandi getur annast hluta þjónustunnar. Ekki álykta um þekju eða heimildir út frá skammstöfun. Skráðu vöktunartíma, leiðir til að vísa málum áfram, ákvörðunarheimildir og viðbragðsskuldbindingar.

CSIRT-rammi FIRST lýsir þjónustu sem viðbragðsteymi getur veitt. NIST tengir atvikaviðbrögð við víðtækari áhættustjórnun netöryggis. Notaðu þessar heimildir til að skilgreina ábyrgð og tengingar þínar. Rammi FIRST, atvikaviðbrögð samkvæmt NIST.

Taktu þróun með gervigreind inn í umfang greiningar

Afhendingarkerfi hugbúnaðar hefur auðkenni, kóðasöfn, keyrsluvélar, pakkaskrár, samþættingar og aðgangsupplýsingar fyrir uppsetningu. Agentar bæta við verkfæraköllum og gagnaflæði til líkanaveitna. Taktu þessi mörk með í öryggishönnunina.

Veldu atburði sem styðja skilgreinda greiningu. Dæmi eru óvæntur aðgangur að kóðasafni, heimildabreytingar, óvenjuleg birting artefakts og uppsetning frá ósamþykktu auðkenni. Tengdu færslur með tímastimplum, auðkennum gerenda, tilfangaauðkennum og óbreytanlegum fingraförum artefakta þar sem þau eru tiltæk.

Verndaðu þessar færslur. Aðgangur að úttektarskrám, varðveisla, gæði klukka og söfnunarvillur hafa áhrif á rannsóknina. Annáll þróunarkeyrslu og úttektarannáll skýjaþjónustu svara ólíkum spurningum. Hvorugur er sjálfkrafa heildarskrá atviks.

Undirbúðu upplýsingaskil áður en atvik verður

Reitur við afhendinguNauðsynlegar upplýsingar
AthugunHvað gerðist, hvenær og í hvaða kerfi
VissaSannreynd staðreynd, vinnutilgáta eða óleyst spurning
UmfangAuðkenni, kóðasöfn, umhverfi og gögn sem kunna að verða fyrir áhrifum
SönnunargögnVerndaðar staðsetningar og upplýsingar um söfnun, án afhjúpaðra leyndarmála
AðgerðirHvað hefur breyst, hver heimilaði það og niðurstaðan sem sást
ÁkvörðunTilgreindur ábyrgðaraðili viðbragða, næsta aðgerð og tími næstu uppfærslu

Skilgreindu hver má afturkalla aðgangstákn, einangra keyrsluvél, gera hlé á uppsetningu eða endurheimta þjónustu. Ábyrgðaraðilar þjónustu útskýra rekstrarafleiðingar. Öryggisviðbragðsaðilar samhæfa rannsókn og afmörkun. Viðeigandi ábyrgðaraðilar persónuverndar, lögfræðimála og viðskipta meta tilkynningarskyldur fyrir raunverulegar aðstæður.

Tilkynningarkröfur ráðast af atvikinu og skyldunum sem eiga við. Kallaðu snemma til viðeigandi ákvörðunaraðila. Ekki láta samantekt gervigreindar taka þá ákvörðun eða tefja fyrirfram ákveðna leið til að vísa málinu áfram.

Farðu í gegnum ímyndað atvik með aðgangstákni

Klukkan 14:05 UTC greinir SOC auðkenni fyrir smíði hugbúnaðar sem les óvænt kóðasafn. Klukkan 14:08 staðfestir ábyrgðaraðili kóðasafnsins að ekkert samþykkt verk skýri virknina. Enn er óvitað hvort frumkóði hafi farið úr umhverfinu.

Viðbragðsteymið varðveitir úttektarskrár og viðeigandi sönnunargögn frá keyrsluvélinni. Ábyrgðaraðili með heimild afturkallar viðkomandi aðgangsupplýsingar og stöðvar grunsamlegu keyrsluleiðina. Þessar aðgerðir fylgja viðbragðsferli fyrirtækisins og taka tillit til áhrifa á þjónustu.

Að eyða leknu aðgangstákni úr skrá nægir ekki. Aðgangsupplýsingarnar geta áfram verið gildar annars staðar. Að endursmíða keyrsluvél nægir heldur ekki ef auðkennið er enn í höndum óheimils aðila. Rannsakaðu útgefna artefakta, aðgang áfram til annarra kerfa og aðrar aðgangsupplýsingar innan líklegs umfangs.

Áður en afhending er endurheimt skaltu sannreyna auðkennið, keyrsluvélina, upprunagögn artefakts og áskilin aðgangsmörk. Skráðu hvað er enn óþekkt. Bygging sem tekst ein og sér staðfestir ekki að afhendingarumhverfið sé traust.

Færðu niðurstöðurnar aftur til þróunar

Breyttu staðfestum orsökum í verk með ábyrgðaraðilum: styttri gildistíma aðgangsupplýsinga, þrengri aðgang, einangrun keyrsluvéla, breytingar á greiningu eða aðhvarfspróf. Sannreyndu lagfæringuna og æfðu upplýsingaskilin aftur.

Úttektar- og afhendingarskrár Taiga geta lagt til sönnunargögn innan skjalfests umfangs þeirra. Tengdu þær við viðbragðsferli fyrirtækisins. Athugaðu mörk sameiginlegrar ábyrgðar í stað þess að gera ráð fyrir að virkjun Taiga flytji ábyrgð á SOC eða SIRT. Audit log, sameiginleg ábyrgð.

Gera æfinguna

Notaðu ímyndaða atvikið með aðgangstákni í þessari kennslustund. Skrifaðu afhendingarnótu með staðreyndum, óvissu, auðkennum sem verða fyrir áhrifum, varðveittum sönnunargögnum, afmörkunarkostum og ákvörðunaraðilum. Ekki setja gildi aðgangstákns í nótuna.

Sækja vinnublað (Markdown)
Kannaðu skilning þinn ↑

Halda áfram að læra

Heimildir og frekara lesefni

Tengt lesefni frá Taiga

Fyrri kennslustund: Stýrðu atviki frá greiningu til endurheimtar