Lộ trình 05Bài học 6 / 8

Kết nối bàn giao phần mềm với SOC và SIRT

Xác định trách nhiệm giám sát bảo mật, bàn giao sự cố, bảo toàn bằng chứng và khôi phục. Giữ ứng phó bảo mật gắn với vòng đời phần mềm.

Nâng cao12 minĐã review

Xuất bản bởi Cách chúng tôi viết

Kiểm tra mức hiểuSOC thấy danh tính build được dùng bất thường, nhưng nhóm chưa chứng minh được việc truy cập dữ liệu. Bản bàn giao nào hữu ích nhất?Làm bài tập
SOC thấy danh tính build được dùng bất thường, nhưng nhóm chưa chứng minh được việc truy cập dữ liệu. Bản bàn giao nào hữu ích nhất?

Bạn sẽ học gì

  • Phân biệt giám sát của SOC với điều phối sự cố của SIRT.
  • Chuẩn bị bàn giao sự cố bảo mật hữu ích.
  • Kết nối hạn chế tác động, khôi phục và công việc kỹ thuật khắc phục.

Xác định chức năng đằng sau tên gọi

Trung tâm vận hành bảo mật, hay SOC, thường giám sát tín hiệu bảo mật, điều tra cảnh báo và chuyển cấp sự cố nghi vấn. Nhóm ứng phó sự cố bảo mật, hay SIRT, điều phối ứng phó sự cố bảo mật. CSIRT là tên phổ biến khác cho chức năng ứng phó này.

Các tổ chức phân chia chức năng khác nhau. Cùng một người có thể làm cả hai. Nhà cung cấp bên ngoài có thể cung cấp một phần dịch vụ. Không suy ra phạm vi bao phủ hay thẩm quyền từ chữ viết tắt. Ghi giờ giám sát, quy trình chuyển cấp, quyền quyết định và cam kết ứng phó.

Framework CSIRT của FIRST mô tả các dịch vụ mà nhóm ứng phó có thể cung cấp. NIST kết nối ứng phó sự cố với quản lý rủi ro an ninh mạng rộng hơn. Dùng các nguồn này để xác định trách nhiệm và điểm phối hợp. Framework FIRST, ứng phó sự cố NIST.

Đưa phát triển với AI vào phạm vi phát hiện

Hệ thống bàn giao phần mềm có danh tính, repository, runner, registry, tích hợp và thông tin xác thực triển khai. Agent bổ sung lệnh gọi công cụ và luồng dữ liệu tới nhà cung cấp mô hình. Đưa các ranh giới này vào thiết kế bảo mật.

Chọn sự kiện hỗ trợ các tình huống phát hiện đã xác định. Ví dụ gồm truy cập repository ngoài dự kiến, thay đổi đặc quyền, xuất bản artifact bất thường và triển khai bằng danh tính chưa được phê duyệt. Kết nối bản ghi bằng timestamp, danh tính bên thực hiện, định danh tài nguyên và digest artifact bất biến nếu có.

Bảo vệ những bản ghi đó. Quyền truy cập dữ liệu kiểm toán, thời gian lưu giữ, độ chính xác đồng hồ và lỗi thu thập ảnh hưởng đến điều tra. Log lượt chạy phát triển và log kiểm toán cloud trả lời các câu hỏi khác nhau. Không loại nào tự động là hồ sơ sự cố đầy đủ.

Chuẩn bị bàn giao trước sự cố

Trường bàn giaoThông tin bắt buộc
Quan sátĐiều gì xảy ra, khi nào và trong hệ thống nào
Mức chắc chắnSự kiện đã xác minh, giả thuyết đang xem xét hay câu hỏi chưa giải quyết
Phạm viDanh tính, repository, môi trường và dữ liệu có thể bị ảnh hưởng
Bằng chứngVị trí được bảo vệ và chi tiết thu thập, không làm lộ secret
Hành độngĐiều gì đã thay đổi, ai cho phép và kết quả quan sát
Quyết địnhNgười phụ trách ứng phó cụ thể, hành động tiếp theo và thời điểm cập nhật tiếp

Xác định ai có thể thu hồi token, cô lập runner, tạm dừng triển khai hoặc khôi phục dịch vụ. Người phụ trách dịch vụ giải thích hậu quả vận hành. Người ứng phó bảo mật phối hợp điều tra và hạn chế tác động. Người phụ trách quyền riêng tư, pháp lý và kinh doanh liên quan đánh giá nghĩa vụ thông báo theo tình huống thực tế.

Yêu cầu thông báo phụ thuộc vào sự cố và nghĩa vụ áp dụng. Đưa người có thẩm quyền quyết định phù hợp vào sớm. Không để bản tóm tắt AI đưa ra quyết định đó hoặc làm chậm quy trình chuyển cấp đã thiết lập.

Xử lý một sự cố token giả định

Lúc 14:05 UTC, SOC phát hiện danh tính build đọc một repository ngoài dự kiến. Lúc 14:08, người phụ trách repository xác nhận không có job được phê duyệt nào giải thích hoạt động này. Việc mã nguồn đã ra khỏi môi trường hay chưa vẫn chưa rõ.

Nhóm ứng phó bảo toàn bản ghi kiểm toán và bằng chứng runner liên quan. Người phụ trách có thẩm quyền thu hồi thông tin xác thực bị ảnh hưởng và dừng đường thực thi đáng ngờ. Những hành động này tuân theo quy trình ứng phó của tổ chức và tính đến tác động dịch vụ.

Chỉ xóa token bị lộ khỏi tệp là chưa đủ. Thông tin xác thực có thể vẫn còn hiệu lực ở nơi khác. Dựng lại runner cũng chưa đủ nếu danh tính vẫn bị xâm phạm. Điều tra artifact đã tạo, quyền truy cập phía sau và thông tin xác thực khác trong phạm vi có thể bị ảnh hưởng.

Trước khi khôi phục bàn giao, xác minh danh tính, runner, provenance artifact và các ranh giới truy cập bắt buộc. Ghi điều vẫn chưa biết. Chỉ build thành công không chứng minh môi trường bàn giao đáng tin cậy.

Đưa phát hiện trở lại công việc kỹ thuật

Chuyển nguyên nhân đã xác nhận thành công việc có người phụ trách: thời hạn thông tin xác thực ngắn hơn, quyền hẹp hơn, cô lập runner, thay đổi phát hiện hoặc regression test. Xác minh bản sửa và diễn tập bàn giao lại.

Bản ghi kiểm toán và bàn giao của Taiga có thể đóng góp bằng chứng trong phạm vi được mô tả. Tích hợp chúng với quy trình ứng phó của tổ chức. Kiểm tra ranh giới trách nhiệm chung thay vì mặc định kích hoạt Taiga chuyển giao trách nhiệm SOC hoặc SIRT. Audit log, trách nhiệm chung.

Làm bài tập

Dùng sự cố token giả định trong bài. Viết bản bàn giao gồm sự kiện, điều chưa chắc chắn, danh tính bị ảnh hưởng, bằng chứng được bảo toàn, phương án hạn chế tác động và người ra quyết định. Không đưa giá trị token vào.

Tải worksheet (Markdown)
Kiểm tra mức hiểu ↑

Tiếp tục học

Nguồn và đọc thêm

Đọc thêm liên quan từ Taiga

← Bài trước: Quản lý sự cố từ phát hiện đến khôi phục