Lidhni dorëzimin me SOC dhe SIRT
PërfunduarPërcaktoni monitorimin e sigurisë, dorëzimin e informacionit të incidentit, ruajtjen e evidencës dhe përgjegjësitë e rikuperimit. Mbajeni përgjigjen e sigurisë të lidhur me ciklin jetësor të softuerit.
Publikuar nga TaigaSi shkruajmë
Kontrolloni çfarë keni kuptuarSOC vëren përdorim të pazakontë të një identiteti ndërtimi, por ekipi ende nuk mund të provojë akses në të dhëna. Cili informacion i dorëzuar është më i dobishëm?Bëni ushtrimin
Çfarë do të mësoni
- Dalloni monitorimin e SOC nga koordinimi i incidenteve nga SIRT.
- Përgatitni informacion të dobishëm për dorëzimin e një incidenti sigurie.
- Lidhni kufizimin e ndikimit, rikuperimin dhe punën inxhinierike korrigjuese.
Përcaktoni funksionet pas emërtimeve
Një qendër e operacioneve të sigurisë, ose SOC, zakonisht monitoron sinjalet e sigurisë, heton alarmet dhe përshkallëzon incidentet e dyshuara. Një ekip i përgjigjes ndaj incidenteve të sigurisë, ose SIRT, koordinon përgjigjen ndaj incidenteve të sigurisë. CSIRT është një tjetër emërtim i zakonshëm për këtë funksion përgjigjeje.
Organizatat i ndajnë këto funksione në mënyra të ndryshme. Të njëjtët njerëz mund t’i kryejnë të dyja. Një ofrues i jashtëm mund të sigurojë një pjesë të shërbimit. Mos nxirrni përfundime për mbulimin ose autoritetin vetëm nga një akronim. Regjistroni oraret e monitorimit, rrugët e përshkallëzimit, të drejtat e vendimmarrjes dhe angazhimet për përgjigje.
Kuadri CSIRT i FIRST përshkruan shërbimet që mund të ofrojë një ekip përgjigjeje. NIST e lidh përgjigjen ndaj incidenteve me menaxhimin më të gjerë të rrezikut të sigurisë kibernetike. Përdorini këto referenca për të përcaktuar përgjegjësitë dhe pikat tuaja të bashkëveprimit. Kuadri i FIRST, përgjigjja ndaj incidenteve sipas NIST.
Përfshini zhvillimin me AI në fushën e zbulimit
Një sistem dorëzimi softueri ka identitete, depo kodi, runner-a, regjistra paketash dhe artefaktesh, integrime dhe kredenciale vendosjeje. Agjentët shtojnë thirrje mjetesh dhe rrjedha të dhënash drejt ofruesit të modelit. Përfshijini këta kufij në projektimin e sigurisë.
Zgjidhni ngjarje që mbështesin zbulime të përcaktuara. Shembujt përfshijnë akses të papritur në depon e kodit, ndryshime privilegjesh, publikim të pazakontë artefaktesh dhe vendosje nga një identitet i pamiratuar. Lidhni regjistrimet me vulat kohore, identitetet e atyre që vepruan, identifikuesit e burimeve dhe vlerat e pandryshueshme digest të artefakteve, kur janë të disponueshme.
Mbrojini këto regjistrime. Aksesi në regjistrat e auditimit, afati i ruajtjes, saktësia e orës dhe dështimet e mbledhjes ndikojnë në hetim. Një regjistër ekzekutimi zhvillimi dhe një regjistër auditimi cloud u përgjigjen pyetjeve të ndryshme. Asnjëri nuk është automatikisht një regjistër i plotë incidenti.
Përgatitni kalimin e informacionit para incidentit
| Fusha e informacionit | Informacioni i nevojshëm |
|---|---|
| Vëzhgimi | Çfarë ndodhi, kur dhe në cilin sistem |
| Shkalla e sigurisë për saktësinë e informacionit | Fakt i verifikuar, hipotezë pune ose pyetje e pazgjidhur |
| Shtrirja | Identitete, depo kodi, mjedise dhe të dhëna që mund të jenë prekur |
| Evidenca | Vendndodhje të mbrojtura dhe hollësi të mbledhjes, pa sekrete të ekspozuara |
| Veprimet | Çfarë ka ndryshuar, kush e autorizoi dhe cili është rezultati i vëzhguar |
| Vendimi | Personi i emërtuar përgjegjës për përgjigjen, veprimi i radhës dhe koha e përditësimit të radhës |
Përcaktoni kush mund të revokojë një token, të izolojë një runner, të pezullojë vendosjen ose të restaurojë një shërbim. Personat përgjegjës për shërbimin shpjegojnë pasojat operacionale. Ekipi i përgjigjes së sigurisë koordinon hetimin dhe kufizimin e ndikimit. Personat përkatës përgjegjës për privatësinë, çështjet ligjore dhe biznesin vlerësojnë detyrimet e njoftimit për situatën konkrete.
Kërkesat e njoftimit varen nga incidenti dhe detyrimet e zbatueshme. Përfshini herët personin e duhur përgjegjës për vendimin. Mos lejoni që një përmbledhje me AI ta marrë këtë vendim ose të vonojë një rrugë të përcaktuar përshkallëzimi.
Përpunoni një incident të trilluar me token
Në 14:05 UTC, SOC zbulon se një identitet ndërtimi po lexon një depo kodi të papritur. Në 14:08, personi përgjegjës për depon konfirmon se asnjë detyrë e miratuar nuk e shpjegon veprimtarinë. Ende nuk dihet nëse kodi burimor ka dalë nga mjedisi.
Ekipi i përgjigjes ruan regjistrat e auditimit dhe evidencën përkatëse të runner-it. Një person përgjegjës i autorizuar revokon kredencialin e prekur dhe ndalon rrugën e dyshimtë të ekzekutimit. Këto veprime ndjekin procedurën e përgjigjes të organizatës dhe marrin parasysh ndikimin në shërbim.
Fshirja nga një skedar e token-it të rrjedhur nuk mjafton. Kredenciali mund të mbetet i vlefshëm diku tjetër. As rindërtimi i një runner-i nuk mjafton nëse identiteti mbetet i komprometuar. Hetoni artefaktet e publikuara, aksesin në sistemet pasuese dhe kredencialet e tjera brenda shtrirjes së mundshme.
Para restaurimit të dorëzimit, verifikoni identitetin, runner-in, prejardhjen e artefaktit dhe kufijtë e nevojshëm të aksesit. Regjistroni çfarë ende nuk dihet. Një ndërtim i suksesshëm, i vetëm, nuk vërteton se mjedisi i dorëzimit është i besueshëm.
Kthejini gjetjet te puna inxhinierike
Shndërrojini shkaqet e konfirmuara në punë me përgjegjës të caktuar: afat më i shkurtër vlefshmërie për kredencialet, akses më i ngushtë, izolim i runner-it, ndryshime në zbulim ose një test regresioni. Verifikoni korrigjimin dhe ushtroni përsëri kalimin e informacionit.
Regjistrat e auditimit dhe dorëzimit të Taiga mund të japin evidencë brenda fushës së tyre të dokumentuar. Integrojini me procesin e përgjigjes së organizatës. Kontrolloni kufirin e përgjegjësisë së përbashkët në vend që të supozoni se aktivizimi i Taiga transferon përgjegjësinë për SOC ose SIRT. Audit log, përgjegjësia e përbashkët.
Bëni ushtrimin
Përdorni incidentin e trilluar me token në këtë mësim. Shkruani një përmbledhje për ekipin që merr përgjegjësinë, me fakte, pasiguri, identitete të prekura, evidencë të ruajtur, mundësi kufizimi dhe përgjegjës të vendimeve. Mos përfshini vlerën e token-it.
Shkarkoni fletën e punës (Markdown)Heqja e kësaj zgjedhjeje fshin të gjithë përparimin e ruajtur në këtë shfletues.
Përparimi mbetet në këtë shfletues. Pa llogari, pa gjurmim.
Burime dhe lexime të mëtejshme
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗