学习路径 05课程 6 / 8

将软件交付与 SOC、SIRT 衔接

明确安全监控、事件交接、证据保全和恢复职责。让安全响应贯穿软件生命周期。

进阶12 分钟已审查

发布者 我们如何编写内容

检验理解SOC 发现构建身份被异常使用,但团队尚不能证明发生了数据访问。哪种交接最有用?完成练习
SOC 发现构建身份被异常使用,但团队尚不能证明发生了数据访问。哪种交接最有用?

你将学到什么

  • 区分 SOC 监控与 SIRT 事件协调。
  • 准备有用的安全事件交接。
  • 贯通遏制、恢复和纠正性工程工作。

明确名称背后的职能

安全运营中心(SOC)通常监控安全信号、调查告警,并将疑似事件升级处理。安全事件响应团队(SIRT)协调安全事件响应。CSIRT 是这一响应职能的另一个常用名称。

各组织对职能的划分不同。同一批人员可能同时承担两者,外部提供方也可能承担部分服务。不要根据缩写推断覆盖范围或权限。记录监控时段、升级路径、决策权和响应承诺。

FIRST 的 CSIRT 框架描述响应团队可以提供的服务。NIST 将事件响应与更广泛的网络安全风险管理关联起来。用这些参考明确职责与接口。参见 FIRST 框架和 NIST 事件响应。

将 AI 开发纳入检测范围

软件交付系统包含身份、代码仓库、执行器、制品仓库、集成和部署凭据。智能体又增加了工具调用和模型提供方数据流。应在安全设计中纳入这些边界。

选择支持已定义检测规则的事件,例如非预期代码仓库访问、权限变化、异常制品发布,以及由未经批准身份发起的部署。在可用时,用时间戳、操作者身份、资源标识符和不可变制品摘要值关联记录。

保护这些记录。审计记录的访问、保留期限、时钟准确性和采集失败都会影响调查。开发运行日志与云审计日志回答不同问题,二者都不会自动成为完整事件记录。

事件发生前准备交接

交接字段所需信息
观察发生了什么、何时发生、在哪个系统中
确定程度已验证事实、当前假设,或未解决的问题
范围身份、代码仓库、环境和可能受影响的数据
证据受保护的存储位置和采集详情,不暴露秘密信息
操作改变了什么、谁授权,以及观察结果
决定明确的响应负责人、下一步操作和下次更新时间

明确谁可以撤销令牌、隔离执行器、暂停部署或恢复服务。服务负责人说明运行后果。安全响应人员协调调查和遏制。相关隐私、法律和业务负责人,根据实际情况评估通知义务。

通知要求取决于事件和适用义务。尽早让适当决策负责人参与。不要让 AI 摘要代为作出判断,也不要因此延误既定升级流程。

分析一次虚构令牌事件

14:05 UTC,SOC 发现构建身份读取了非预期代码仓库。14:08,代码仓库负责人确认没有获准任务能够解释该活动。源代码是否离开环境,仍然未知。

响应团队保全审计记录和相关执行器证据。获授权的负责人撤销受影响凭据,并停止可疑执行路径。这些操作遵循组织响应流程,并考虑服务影响。

从文件中删除已泄露令牌还不够,因为凭据可能在其他地方仍然有效。如果身份仍处于被入侵状态,重建执行器也不够。应在合理的可能影响范围内,调查已发布制品、下游访问和其他凭据。

恢复交付前,验证身份、执行器、制品来源证明和必要访问边界。记录仍未知的事项。构建成功,不能单独证明交付环境可信。

将发现反馈给工程团队

将已确认原因转化为有负责人承担的工作,例如缩短凭据有效期、收窄访问范围、隔离执行器、调整检测或添加回归测试。验证修正,并再次演练交接。

Taiga 的审计和交付记录可以在文档规定范围内提供证据。将它们集成到组织响应流程中。检查共同责任边界,不要假设启用 Taiga 就转移了 SOC 或 SIRT 的责任。参见审计日志和共同责任。

完成练习

使用本课的虚构令牌事件。编写交接记录,包含事实、不确定性、受影响身份、已保全证据、遏制选项和决策负责人。不要包含令牌值。

下载工作表(Markdown)
检验理解 ↑

继续学习

来源与延伸阅读

Taiga 相关阅读

上一课: 管理从发现到恢复的事件全过程