Kryptis 05Pamoka 6 / 8

Susiekite pristatymą su SOC ir SIRT

Apibrėžkite saugumo stebėseną, incidento perdavimą, įrodymų išsaugojimą ir atkūrimo atsakomybes. Reagavimą į saugumo incidentus susiekite su programinės įrangos gyvavimo ciklu.

Pažengusiųjų12 minPeržiūrėta

Leidžia Kaip rašome

Patikrinkite, ar supratoteSOC mato neįprastą surinkimo tapatybės naudojimą, bet komanda dar negali įrodyti prieigos prie duomenų. Koks perdavimas naudingiausias?Atlikite užduotį
SOC mato neįprastą surinkimo tapatybės naudojimą, bet komanda dar negali įrodyti prieigos prie duomenų. Koks perdavimas naudingiausias?

Ko išmoksite

  • Atskirkite SOC stebėseną nuo SIRT incidentų koordinavimo.
  • Parenkite naudingą saugumo incidento perdavimą.
  • Susiekite poveikio ribojimą, atkūrimą ir inžinerines pataisas.

Apibrėžkite funkcijas, slypinčias už pavadinimų

Saugumo operacijų centras, arba SOC, paprastai stebi saugumo signalus, tiria perspėjimus ir eskaluoja įtariamus incidentus. Reagavimo į saugumo incidentus komanda, arba SIRT, koordinuoja atsaką į saugumo incidentus. CSIRT yra kitas dažnas šios reagavimo funkcijos pavadinimas.

Organizacijos šias funkcijas paskirsto skirtingai. Abu darbus gali atlikti tie patys žmonės. Dalį paslaugos gali teikti išorinis teikėjas. Nespręskite apie aprėptį ar įgaliojimus iš santrumpos. Užrašykite stebėsenos valandas, eskalavimo kelius, sprendimų teises ir reagavimo įsipareigojimus.

FIRST CSIRT sistema aprašo paslaugas, kurias gali teikti reagavimo komanda. NIST susieja reagavimą į incidentus su platesniu kibernetinio saugumo rizikos valdymu. Remkitės šiais šaltiniais apibrėždami atsakomybes ir sąsajas. FIRST sistema, NIST reagavimas į incidentus.

Į aptikimo apimtį įtraukite DI kūrimą

Programinės įrangos pristatymo sistema turi tapatybes, kodo saugyklas, vykdymo aplinkas, registrus, integracijas ir diegimo prisijungimo duomenis. Agentai prideda įrankių kvietimus ir duomenų srautus į modelio teikėją. Šias ribas įtraukite į saugumo projektą.

Pasirinkite įvykius, kurie palaiko apibrėžtus aptikimo scenarijus. Pavyzdžiai: netikėta prieiga prie kodo saugyklos, privilegijų pakeitimai, neįprastas artefaktų paskelbimas ir diegimas naudojant nepatvirtintą tapatybę. Susiekite įrašus su laiko žymomis, veikėjų tapatybėmis, išteklių identifikatoriais ir nekintamomis artefaktų maišos reikšmėmis, kur jos prieinamos.

Apsaugokite šiuos įrašus. Prieiga prie audito duomenų, saugojimas, laikrodžių tikslumas ir rinkimo sutrikimai veikia tyrimą. Kūrimo vykdymo žurnalas ir debesijos audito žurnalas atsako į skirtingus klausimus. Nė vienas savaime nėra visas incidento įrašas.

Parenkite perdavimą prieš incidentą

Perdavimo laukasBūtina informacija
StebėjimasKas nutiko, kada ir kurioje sistemoje
PatikimumasPatikrintas faktas, darbinė hipotezė ar neišspręstas klausimas
ApimtisTapatybės, kodo saugyklos, aplinkos ir galimai paveikti duomenys
ĮrodymaiApsaugotos vietos ir rinkimo detalės neatskleidžiant paslapčių
VeiksmaiKas pasikeitė, kas tai leido ir koks stebėtas rezultatas
SprendimasĮvardytas už reagavimą atsakingas asmuo, kitas veiksmas ir kito pranešimo laikas

Apibrėžkite, kas gali atšaukti prieigos raktą, izoliuoti vykdymo aplinką, sustabdyti diegimą ar atkurti paslaugą. Už paslaugas atsakingi asmenys paaiškina eksploatavimo pasekmes. Saugumo reaguotojai koordinuoja tyrimą ir poveikio ribojimą. Atitinkami privatumo, teisės ir verslo atsakingi asmenys įvertina pranešimo prievoles konkrečiai situacijai.

Pranešimo reikalavimai priklauso nuo incidento ir taikomų prievolių. Anksti įtraukite tinkamą sprendimo savininką. Neleiskite DI santraukai priimti šio sprendimo ar atidėti nustatyto eskalavimo kelio.

Išnagrinėkite išgalvotą prieigos rakto incidentą

14:05 UTC SOC aptinka, kad surinkimo tapatybė skaito nenumatytą kodo saugyklą. 14:08 saugyklos savininkas patvirtina, kad jokia patvirtinta užduotis nepaaiškina šios veiklos. Ar pirminis kodas paliko aplinką, lieka nežinoma.

Reagavimo komanda išsaugo audito įrašus ir susijusius vykdymo aplinkos įrodymus. Įgaliotas atsakingas asmuo atšaukia paveiktus prisijungimo duomenis ir sustabdo įtartiną vykdymo kelią. Šie veiksmai atitinka organizacijos reagavimo procedūrą ir atsižvelgia į poveikį paslaugai.

Ištrinti nutekėjusį prieigos raktą iš failo nepakanka. Prisijungimo duomenys kitur gali likti galiojantys. Atkurti vykdymo aplinką taip pat nepakanka, jei tapatybė vis dar kompromituota. Ištirkite paskelbtus artefaktus, tolesnę prieigą ir kitus prisijungimo duomenis pagrįstoje apimtyje.

Prieš atkurdami pristatymą, patikrinkite tapatybę, vykdymo aplinką, artefaktų kilmę ir reikiamas prieigos ribas. Užrašykite, kas vis dar nežinoma. Vien sėkmingas surinkimas neįrodo, kad pristatymo aplinka patikima.

Grąžinkite radinius inžinerijai

Patvirtintas priežastis paverskite darbu su atsakingais asmenimis: trumpesniu prisijungimo duomenų galiojimu, siauresne prieiga, vykdymo aplinkų izoliavimu, aptikimo pakeitimais ar regresiniu testu. Patvirtinkite pataisą ir išbandykite perdavimą dar kartą.

Taiga audito ir pristatymo įrašai gali teikti įrodymus savo dokumentuotoje apimtyje. Integruokite juos su organizacijos reagavimo procesu. Patikrinkite bendros atsakomybės ribą, o ne manykite, kad Taiga naudojimo įgalinimas perduoda atsakomybę už SOC ar SIRT. Audito žurnalas, bendra atsakomybė.

Atlikite užduotį

Naudokite šios pamokos išgalvotą prieigos rakto incidentą. Parašykite perdavimą su faktais, neaiškumais, paveiktomis tapatybėmis, išsaugotais įrodymais, poveikio ribojimo variantais ir sprendimų savininkais. Neįtraukite prieigos rakto reikšmės.

Atsisiųsti užduoties lapą (Markdown)
Patikrinkite, ar supratote ↑

Mokykitės toliau

Šaltiniai ir papildoma literatūra

Susijęs Taiga turinys

← Ankstesnė pamoka: Valdykite incidentą nuo aptikimo iki atkūrimo