将软件交付与 SOC、SIRT 衔接
已完成明确安全监控、事件交接、证据保全和恢复职责。让安全响应贯穿软件生命周期。
检验理解SOC 发现构建身份被异常使用,但团队尚不能证明发生了数据访问。哪种交接最有用?完成练习
你将学到什么
- 区分 SOC 监控与 SIRT 事件协调。
- 准备有用的安全事件交接。
- 贯通遏制、恢复和纠正性工程工作。
明确名称背后的职能
安全运营中心(SOC)通常监控安全信号、调查告警,并将疑似事件升级处理。安全事件响应团队(SIRT)协调安全事件响应。CSIRT 是这一响应职能的另一个常用名称。
各组织对职能的划分不同。同一批人员可能同时承担两者,外部提供方也可能承担部分服务。不要根据缩写推断覆盖范围或权限。记录监控时段、升级路径、决策权和响应承诺。
FIRST 的 CSIRT 框架描述响应团队可以提供的服务。NIST 将事件响应与更广泛的网络安全风险管理关联起来。用这些参考明确职责与接口。参见 FIRST 框架和 NIST 事件响应。
将 AI 开发纳入检测范围
软件交付系统包含身份、代码仓库、执行器、制品仓库、集成和部署凭据。智能体又增加了工具调用和模型提供方数据流。应在安全设计中纳入这些边界。
选择支持已定义检测规则的事件,例如非预期代码仓库访问、权限变化、异常制品发布,以及由未经批准身份发起的部署。在可用时,用时间戳、操作者身份、资源标识符和不可变制品摘要值关联记录。
保护这些记录。审计记录的访问、保留期限、时钟准确性和采集失败都会影响调查。开发运行日志与云审计日志回答不同问题,二者都不会自动成为完整事件记录。
事件发生前准备交接
| 交接字段 | 所需信息 |
|---|---|
| 观察 | 发生了什么、何时发生、在哪个系统中 |
| 确定程度 | 已验证事实、当前假设,或未解决的问题 |
| 范围 | 身份、代码仓库、环境和可能受影响的数据 |
| 证据 | 受保护的存储位置和采集详情,不暴露秘密信息 |
| 操作 | 改变了什么、谁授权,以及观察结果 |
| 决定 | 明确的响应负责人、下一步操作和下次更新时间 |
明确谁可以撤销令牌、隔离执行器、暂停部署或恢复服务。服务负责人说明运行后果。安全响应人员协调调查和遏制。相关隐私、法律和业务负责人,根据实际情况评估通知义务。
通知要求取决于事件和适用义务。尽早让适当决策负责人参与。不要让 AI 摘要代为作出判断,也不要因此延误既定升级流程。
分析一次虚构令牌事件
14:05 UTC,SOC 发现构建身份读取了非预期代码仓库。14:08,代码仓库负责人确认没有获准任务能够解释该活动。源代码是否离开环境,仍然未知。
响应团队保全审计记录和相关执行器证据。获授权的负责人撤销受影响凭据,并停止可疑执行路径。这些操作遵循组织响应流程,并考虑服务影响。
从文件中删除已泄露令牌还不够,因为凭据可能在其他地方仍然有效。如果身份仍处于被入侵状态,重建执行器也不够。应在合理的可能影响范围内,调查已发布制品、下游访问和其他凭据。
恢复交付前,验证身份、执行器、制品来源证明和必要访问边界。记录仍未知的事项。构建成功,不能单独证明交付环境可信。
将发现反馈给工程团队
将已确认原因转化为有负责人承担的工作,例如缩短凭据有效期、收窄访问范围、隔离执行器、调整检测或添加回归测试。验证修正,并再次演练交接。
Taiga 的审计和交付记录可以在文档规定范围内提供证据。将它们集成到组织响应流程中。检查共同责任边界,不要假设启用 Taiga 就转移了 SOC 或 SIRT 的责任。参见审计日志和共同责任。
完成练习
使用本课的虚构令牌事件。编写交接记录,包含事实、不确定性、受影响身份、已保全证据、遏制选项和决策负责人。不要包含令牌值。
下载工作表(Markdown)取消勾选将删除此浏览器保存的全部进度。
进度保存在此浏览器中。无需账户,不追踪使用情况。
来源与延伸阅读
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗