Percorso 05Lezione 6 / 8

Collega la consegna a SOC e SIRT

Definisci responsabilità di monitoraggio della sicurezza, passaggio di consegne sugli incidenti, conservazione delle prove e recupero. Collega la risposta di sicurezza al ciclo di vita del software.

Avanzato12 minRevisionato

Pubblicato da Come scriviamo

Verifica cosa hai capitoIl SOC osserva un uso insolito di un'identità di build, ma il team non può ancora dimostrare l'accesso ai dati. Quale passaggio di consegne è più utile?Svolgi l'esercizio
Il SOC osserva un uso insolito di un'identità di build, ma il team non può ancora dimostrare l'accesso ai dati. Quale passaggio di consegne è più utile?

Cosa imparerai

  • Distinguere il monitoraggio del SOC dal coordinamento degli incidenti del SIRT.
  • Preparare un passaggio di consegne utile per un incidente di sicurezza.
  • Collegare contenimento, recupero e interventi ingegneristici correttivi.

Definisci le funzioni dietro i nomi

Un security operations center, o SOC, di solito monitora segnali di sicurezza, indaga sugli avvisi e segnala possibili incidenti ai livelli competenti. Un security incident response team, o SIRT, coordina la risposta agli incidenti di sicurezza. CSIRT è un altro nome comune per questa funzione di risposta.

Le organizzazioni suddividono queste funzioni in modi diversi. Le stesse persone possono svolgerle entrambe. Un fornitore esterno può erogare parte del servizio. Non dedurre copertura o autorità da una sigla. Registra orari di monitoraggio, percorsi di escalation, poteri decisionali e impegni di risposta.

Il framework CSIRT di FIRST descrive servizi che un team di risposta può offrire. Il NIST collega la risposta agli incidenti alla gestione più ampia del rischio di cybersecurity. Usa questi riferimenti per definire responsabilità e interfacce. Framework FIRST, Risposta agli incidenti NIST.

Includi lo sviluppo con l’AI nell’ambito di rilevamento

Un sistema di consegna del software ha identità, repository, runner, registry, integrazioni e credenziali di deployment. Gli agenti aggiungono chiamate agli strumenti e flussi di dati verso i fornitori dei modelli. Includi questi confini nel progetto di sicurezza.

Scegli eventi che sostengano rilevamenti definiti. Per esempio, accesso inatteso a repository, modifiche ai privilegi, pubblicazione insolita di artefatti e deployment da un’identità non approvata. Collega le registrazioni con timestamp, identità dei soggetti, identificatori delle risorse e digest immutabili degli artefatti dove disponibili.

Proteggi queste registrazioni. Accesso ai dati di audit, conservazione, qualità degli orologi e guasti nella raccolta influiscono sull’indagine. Un log di esecuzione dello sviluppo e un log di audit cloud rispondono a domande diverse. Nessuno dei due è automaticamente una registrazione completa dell’incidente.

Prepara il passaggio di consegne prima dell’incidente

Campo del passaggio di consegneInformazioni richieste
OsservazioneCosa è accaduto, quando e in quale sistema
Grado di certezzaFatto verificato, ipotesi di lavoro o domanda irrisolta
AmbitoIdentità, repository, ambienti e dati potenzialmente interessati
ProvePosizioni protette e dettagli di raccolta, senza segreti esposti
AzioniCosa è cambiato, chi lo ha autorizzato e il risultato osservato
DecisioneResponsabile della risposta nominato, prossima azione e ora del prossimo aggiornamento

Definisci chi può revocare un token, isolare un runner, sospendere il deployment o ripristinare un servizio. I responsabili dei servizi spiegano le conseguenze operative. Chi risponde agli incidenti di sicurezza coordina indagine e contenimento. I responsabili competenti di privacy, legale e azienda valutano gli obblighi di notifica per la situazione effettiva.

I requisiti di notifica dipendono dall’incidente e dagli obblighi applicabili. Coinvolgi presto il responsabile appropriato della decisione. Non lasciare che un riepilogo AI determini la decisione o ritardi un percorso di escalation stabilito.

Esamina un incidente fittizio con un token

Alle 14:05 UTC, il SOC rileva un’identità di build che legge un repository inatteso. Alle 14:08, il responsabile del repository conferma che nessun job approvato spiega l’attività. Resta ignoto se il codice sorgente sia uscito dall’ambiente.

Il team di risposta conserva i record di audit e le prove pertinenti del runner. Un responsabile autorizzato revoca la credenziale interessata e interrompe il percorso di esecuzione sospetto. Le azioni seguono la procedura di risposta dell’organizzazione e considerano l’impatto sul servizio.

Eliminare dal file il token divulgato non basta. La credenziale può restare valida altrove. Neppure ricostruire un runner basta se l’identità resta compromessa. Indaga su artefatti emessi, accessi successivi e altre credenziali entro l’ambito plausibile.

Prima di ripristinare la consegna, verifica identità, runner, provenienza degli artefatti e confini di accesso richiesti. Registra ciò che resta ignoto. Una build riuscita da sola non dimostra che l’ambiente di consegna sia attendibile.

Riporta i risultati allo sviluppo

Trasforma le cause confermate in lavoro con responsabili definiti: durata ridotta delle credenziali, accesso più ristretto, isolamento dei runner, modifiche al rilevamento o test di regressione. Valida la correzione e prova di nuovo il passaggio di consegne.

Le registrazioni di audit e consegna di Taiga possono contribuire alle prove nel loro ambito documentato. Integrale con il processo di risposta dell’organizzazione. Verifica il confine delle responsabilità condivise invece di presumere che attivare Taiga trasferisca la responsabilità di SOC o SIRT. Audit log, responsabilità condivisa.

Svolgi l'esercizio

Usa l'incidente fittizio del token nella lezione. Prepara un passaggio di consegne con fatti, incertezze, identità interessate, prove conservate, opzioni di contenimento e responsabili delle decisioni. Non includere il valore del token.

Scarica la scheda di lavoro (Markdown)
Verifica cosa hai capito ↑

Continua a imparare

Fonti e approfondimenti

Letture correlate di Taiga

← Lezione precedente: Gestisci un incidente dal rilevamento al recupero