Dobavo povežite s SOC in SIRT
DokončanoDoločite varnostno spremljanje, predajo incidentov, ohranjanje dokazov in odgovornosti za obnovo. Varnostni odziv povežite z življenjskim ciklom programske opreme.
Izdajatelj TaigaKako pišemo
Preverite razumevanjeSOC opazi nenavadno uporabo identitete za gradnjo, ekipa pa še ne more dokazati dostopa do podatkov. Katera predaja je najbolj uporabna?Opravite vajo
Kaj se boste naučili
- Ločite spremljanje SOC od usklajevanja incidentov SIRT.
- Pripravite uporabno predajo varnostnega incidenta.
- Povežite omejevanje posledic, obnovo in popravljalno inženirsko delo.
Določite funkcije za imeni
Varnostno-operativni center oziroma SOC običajno spremlja varnostne signale, preiskuje opozorila in eskalira sume incidentov. Ekipa za odziv na varnostne incidente oziroma SIRT usklajuje odziv na varnostne incidente. CSIRT je drugo pogosto ime za to odzivno funkcijo.
Organizacije te funkcije delijo različno. Isti ljudje lahko opravljajo obe. Zunanji ponudnik lahko zagotavlja del storitve. Iz kratice ne sklepajte o pokritosti ali pooblastilih. Zabeležite čas spremljanja, poti eskalacije, pravice odločanja in odzivne zaveze.
Okvir CSIRT organizacije FIRST opisuje storitve, ki jih lahko zagotavlja odzivna ekipa. NIST povezuje odziv na incidente s širšim upravljanjem kibernetskih tveganj. S temi viri določite svoje odgovornosti in stične točke. Okvir FIRST, odziv na incidente NIST.
Razvoj z AI vključite v obseg zaznavanja
Sistem za dobavo programske opreme ima identitete, repozitorije, izvajalnike opravil, registre, integracije in poverilnice za namestitev. Agenti dodajo klice orodij in tokove podatkov do ponudnikov modelov. Te meje vključite v varnostno zasnovo.
Izberite dogodke, ki podpirajo določene zaznave. Primeri so nepričakovan dostop do repozitorija, spremembe privilegijev, nenavadna objava artefaktov in namestitev z neodobrene identitete. Zapise povežite s časovnimi žigi, identitetami izvajalcev, identifikatorji virov in, kjer so na voljo, nespremenljivimi zgoščenimi vrednostmi artefaktov.
Te zapise zaščitite. Dostop do revizijskih zapisov, hramba, kakovost ur in napake zbiranja vplivajo na preiskavo. Dnevnik razvojnega zagona in revizijski dnevnik oblaka odgovarjata na različna vprašanja. Nobeden ni samodejno popoln zapis incidenta.
Predajo pripravite pred incidentom
| Polje predaje | Potrebne informacije |
|---|---|
| Opažanje | Kaj se je zgodilo, kdaj in v katerem sistemu |
| Gotovost | Preverjeno dejstvo, delovna hipoteza ali nerešeno vprašanje |
| Obseg | Identitete, repozitoriji, okolja in morebitni prizadeti podatki |
| Dokazi | Zaščitene lokacije in podrobnosti zbiranja brez razkritih skrivnosti |
| Dejanja | Kaj se je spremenilo, kdo je to odobril in opaženi rezultat |
| Odločitev | Imenovani odgovorni za odziv, naslednje dejanje in čas naslednjega obvestila |
Določite, kdo lahko prekliče žeton, izolira izvajalnik, začasno ustavi nameščanje ali obnovi storitev. Odgovorni za storitve pojasnijo operativne posledice. Varnostne odzivne ekipe usklajujejo preiskavo in omejevanje posledic. Ustrezni odgovorni za zasebnost, pravne in poslovne zadeve ocenijo obveznosti obveščanja za dejansko situacijo.
Zahteve obveščanja so odvisne od incidenta in veljavnih obveznosti. Ustreznega odgovornega za odločitev vključite zgodaj. Povzetku AI ne prepustite te presoje in ne dovolite, da odloži vzpostavljeno pot eskalacije.
Obravnavajte izmišljeni incident z žetonom
Ob 14:05 UTC SOC zazna identiteto za gradnjo, ki bere nepričakovan repozitorij. Ob 14:08 odgovorni za repozitorij potrdi, da nobeno odobreno opravilo ne pojasni dejavnosti. Še vedno ni znano, ali je izvorna koda zapustila okolje.
Odzivna ekipa ohrani revizijske zapise in ustrezne dokaze izvajalnika. Pooblaščeni odgovorni prekliče prizadeto poverilnico in ustavi sumljivo pot izvajanja. Dejanja sledijo odzivnemu postopku organizacije in upoštevajo vpliv na storitev.
Izbris razkritega žetona iz datoteke ne zadostuje. Poverilnica lahko drugje ostane veljavna. Tudi ponovna vzpostavitev izvajalnika ne zadostuje, če identiteta ostaja zlorabljena. V verjetnem obsegu raziščite izdane artefakte, nadaljnji dostop in druge poverilnice.
Pred obnovo dobave preverite identiteto, izvajalnik, dokazila o izvoru artefaktov in zahtevane meje dostopa. Zabeležite, kaj še ni znano. Sama uspešna gradnja ne dokazuje, da je okolje dobave zaupanja vredno.
Ugotovitve vrnite v inženirsko delo
Potrjene vzroke pretvorite v delo z odgovornimi osebami: krajšo veljavnost poverilnic, ožji dostop, izolacijo izvajalnikov, spremembe zaznavanja ali regresijski test. Preverite popravek in znova vadite predajo.
Revizijski zapisi in zapisi dobave Taiga lahko prispevajo dokazila v svojem dokumentiranem obsegu. Vključite jih v odzivni postopek organizacije. Preverite mejo deljene odgovornosti, namesto da predpostavljate, da omogočanje uporabe Taiga prenese odgovornost za SOC ali SIRT. Revizijski dnevnik, deljena odgovornost.
Opravite vajo
Uporabite izmišljeni incident z žetonom iz te lekcije. Napišite predajo z dejstvi, negotovostmi, prizadetimi identitetami, ohranjenimi dokazi, možnostmi omejitve posledic in odgovornimi za odločitve. Ne vključite vrednosti žetona.
Prenesi delovni list (Markdown)Če počistite to izbiro, izbrišete ves napredek, shranjen v tem brskalniku.
Napredek ostane v tem brskalniku. Brez računa in sledenja.
Viri in nadaljnje branje
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗