Патека 05Лекција 6 / 8

Поврзете ја испораката со SOC и SIRT

Одредете ги одговорностите за безбедносен надзор, предавање инциденти, зачувување докази и обновување. Поврзете го безбедносниот одговор со животниот циклус на софтверот.

Напредно12 минПрегледано

Објавува Како пишуваме

Проверете го разбирањетоSOC забележува невообичаена употреба на идентитет за изградба, но тимот сè уште не може да докаже пристап до податоци. Кое предавање е најкорисно?Направете ја вежбата
SOC забележува невообичаена употреба на идентитет за изградба, но тимот сè уште не може да докаже пристап до податоци. Кое предавање е најкорисно?

Што ќе научите

  • Разликувајте го надзорот на SOC од координацијата на инциденти што ја врши SIRT.
  • Подгответе корисни информации за предавање безбедносен инцидент.
  • Поврзете ги ограничувањето на инцидентот, обновувањето и инженерските поправки.

Одредете ги функциите зад називите

Центар за безбедносни операции, или SOC, обично следи безбедносни сигнали, истражува предупредувања и ескалира сомнителни инциденти. Тим за одговор на безбедносни инциденти, или SIRT, го координира одговорот на безбедносни инциденти. CSIRT е друг вообичаен назив за оваа функција.

Организациите различно ги делат овие функции. Истите луѓе може да ги извршуваат двете. Надворешен давател може да обезбедува дел од услугата. Не извлекувајте заклучоци за покриеноста или овластувањата само од кратенката. Запишете ги часовите на надзор, патеките за ескалација, правата за одлучување и обврските за одговор.

Рамката CSIRT на FIRST опишува услуги што може да ги обезбедува тим за одговор. NIST го поврзува одговорот на инциденти со поширокото управување со кибербезбедносен ризик. Користете ги овие извори за да ги одредите вашите одговорности и начини на соработка. Рамка на FIRST, одговор на инциденти според NIST.

Вклучете го развојот со AI во опфатот на откривање

Систем за испорака на софтвер има идентитети, репозиториуми, извршувачи на задачи, регистри за артефакти, интеграции и пристапни податоци за распоредување. Агентите додаваат повици кон алатки и текови на податоци кон давателите на модели. Вклучете ги овие граници во безбедносниот дизајн.

Изберете настани што поддржуваат определени правила за откривање. Примери се неочекуван пристап до репозиториум, промени на привилегии, необично објавување артефакти и распоредување од неодобрен идентитет. Поврзете ги записите со временски ознаки, идентитети на извршителите, идентификатори на ресурсите и непроменливи хеш-вредности на артефактите каде што се достапни.

Заштитете ги тие записи. Пристапот до ревизиските записи, нивното чување, точноста на часовниците и неуспесите во собирањето влијаат врз истрагата. Дневник од развојно извршување и ревизиски дневник од облакот одговараат на различни прашања. Ниту еден автоматски не е целосен запис за инцидентот.

Подгответе го предавањето пред инцидентот

Поле за предавањеПотребни информации
НабљудувањеШто се случило, кога и во кој систем
СигурностПроверен факт, работна хипотеза или неразрешено прашање
ОпфатИдентитети, репозиториуми, околини и можеби засегнати податоци
ДоказиЗаштитени локации и детали за собирањето, без изложени тајни
ДејстваШто е сменето, кој го овластил и набљудуваниот резултат
ОдлукаИменуван одговорен за одговорот, следно дејство и време за следното известување

Одредете кој може да отповика токен, да изолира извршувач на задачи, да запре распоредување или да обнови услуга. Одговорните за услугите ги објаснуваат оперативните последици. Безбедносните тимови ги координираат истрагата и ограничувањето. Соодветните одговорни лица за приватност, правни прашања и деловно работење ги оценуваат обврските за известување според вистинската ситуација.

Барањата за известување зависат од инцидентот и применливите обврски. Вклучете го соодветниот одлучувач рано. Не дозволувајте резиме од AI да ја донесе таа одлука или да одложи утврдена патека за ескалација.

Разгледајте измислен инцидент со токен

Во 14:05 UTC, SOC открива дека идентитет за изградба чита неочекуван репозиториум. Во 14:08, одговорниот за репозиториумот потврдува дека ниедна одобрена задача не ја објаснува активноста. Останува непознато дали изворен код ја напуштил околината.

Тимот за одговор ги зачувува ревизиските записи и релевантните докази од извршувачот на задачи. Овластено одговорно лице ги отповикува засегнатите пристапни податоци и ја запира сомнителната патека на извршување. Овие дејства ја следат постапката за одговор на организацијата и го земаат предвид влијанието врз услугата.

Бришење на протечениот токен од датотека не е доволно. Пристапните податоци може да останат валидни на друго место. Повторна изградба на извршувачот исто така не е доволна ако идентитетот останува компромитиран. Истражете ги издадените артефакти, пристапот до понатамошни системи и другите пристапни податоци во веројатниот опфат.

Пред да ја обновите испораката, проверете ги идентитетот, извршувачот, потеклото на артефактите и потребните граници на пристап. Запишете што сè уште не е познато. Самата успешна изградба не утврдува дека околината за испорака е доверлива.

Вратете ги наодите во инженерската работа

Претворете ги потврдените причини во задачи со одговорно лице: пократок рок на важење на пристапните податоци, потесен пристап, изолација на извршувачите, промени во откривањето или регресиски тест. Потврдете ја поправката и повторно вежбајте го предавањето.

Ревизиските записи и записите за испорака на Taiga може да придонесат докази во нивниот документиран опфат. Вклучете ги во процесот за одговор на организацијата. Проверете ја границата на споделената одговорност наместо да претпоставите дека овозможувањето на Taiga ја пренесува одговорноста за SOC или SIRT. Audit log, споделена одговорност.

Направете ја вежбата

Користете го измислениот инцидент со токен од оваа лекција. Подгответе предавање со факти, неизвесности, засегнати идентитети, зачувани докази, опции за ограничување и одговорни лица за одлуките. Не вклучувајте вредност на токен.

Преземи работен лист (Markdown)
Проверете го разбирањето ↑

Продолжете со учење

Извори и дополнително читање

Поврзано читање од Taiga

Претходна лекција: Управувајте со инцидент од откривање до обновување