將交付流程連結到 SOC 與 SIRT
已完成定義資安監控、事件交接、證據保存和復原責任。讓資安應變持續連結到軟體生命週期。
檢查理解程度SOC 發現建置身分的異常使用,但團隊尚無法證明資料遭到存取。哪種交接最有用?進行練習
學習目標
- 區分 SOC 監控與 SIRT 事件協調。
- 準備有用的資安事件交接。
- 連結遏止、復原與工程修正。
定義名稱背後的職責
資安維運中心(SOC)通常監控資安訊號、調查告警,並向上通報疑似事件。資安事件應變團隊(SIRT)協調資安事件的應對。CSIRT 是這項應變職能的另一個常見名稱。
各組織的分工不同,同一批人可能兼任兩種職責,外部提供者也可能承擔部分服務。不要只從縮寫推論涵蓋範圍或權限。記錄監控時段、升級途徑、決策權和應變承諾。
FIRST 的 CSIRT 框架描述應變團隊可以提供的服務。NIST 將事件應變連結到更廣泛的資安風險管理。運用這些參考資料定義責任與協作介面。FIRST 框架、NIST 事件應變。
將 AI 開發納入偵測範圍
軟體交付系統包含身分、儲存庫、執行器、建置產物儲存庫、整合和部署存取憑證。代理程式另外帶來工具呼叫與模型提供者資料流。將這些邊界納入資安設計。
選擇能支持明確偵測目標的事件,例如非預期儲存庫存取、權限變更、異常產物發布,以及未核准身分的部署。可取得時,透過時間戳記、執行者身分、資源識別碼和不可變產物摘要值連結紀錄。
保護這些紀錄。稽核資料的存取、保留規則、時鐘品質與蒐集失敗,都影響調查。開發執行記錄檔和雲端稽核記錄檔,回答不同問題。兩者都不會自動成為完整事件紀錄。
事件發生前,準備交接
| 交接欄位 | 必要資訊 |
|---|---|
| 觀察 | 發生什麼、何時發生、在哪個系統 |
| 確定程度 | 已驗證事實、待驗證假設,或尚未解決的問題 |
| 範圍 | 身分、儲存庫、環境與可能受影響資料 |
| 證據 | 受保護的位置與蒐集細節,不暴露機密值 |
| 操作 | 已改變什麼、誰授權,以及觀察到的結果 |
| 決定 | 具名應變負責人、下一步操作和下次更新時間 |
定義誰可以撤銷權杖、隔離執行器、暫停部署或恢復服務。服務負責人說明維運後果,資安應變人員協調調查與遏止。相關隱私、法務和業務負責人,依實際情況評估通報義務。
通報要求取決於事件與適用義務。及早讓適當決策負責人參與。不要讓 AI 摘要代做判斷,也不要因此延誤既定升級途徑。
走過一個虛構權杖事件
14:05 UTC,SOC 偵測到建置身分讀取非預期儲存庫。14:08,儲存庫負責人確認沒有核准工作能解釋該活動。原始碼是否離開環境,仍未確定。
應變團隊保存稽核紀錄與相關執行器證據。有授權的負責人撤銷受影響存取憑證,並停止可疑執行路徑。這些操作依組織應變程序進行,並考慮服務影響。
只從檔案刪除外洩權杖並不足夠,因為該存取憑證在其他地方仍可能有效。若身分仍遭入侵,重建執行器也不足夠。在合理可能的範圍內,調查已發布產物、下游存取和其他存取憑證。
恢復交付前,驗證身分、執行器、產物來源與必要存取邊界。記錄仍未知的事項。建置成功本身,不能證明交付環境可信。
將發現帶回工程工作
把已確認原因轉成有負責人的工作,例如縮短存取憑證有效期、縮小存取範圍、隔離執行器、修改偵測,或新增迴歸測試。驗證修正,並再次演練交接。
Taiga 的稽核與交付紀錄,可以在文件載明的範圍內提供證據。將它們整合到組織應變流程。檢查共同責任邊界,不要假設啟用 Taiga 就移轉了 SOC 或 SIRT 責任。Audit log、共同責任。
進行練習
使用本課的虛構權杖事件。撰寫交接說明,包含事實、不確定事項、受影響身分、已保存證據、遏止選項和決策負責人。不要包含權杖值。
下載工作表(Markdown)取消此選項,會刪除此瀏覽器儲存的所有進度。
進度只留在此瀏覽器。無須帳戶,沒有追蹤。
來源與延伸閱讀
- NIST: Incident Response Recommendations, SP 800-61 Rev. 3 ↗
- FIRST: CSIRT Services Framework ↗
- Taiga: Shared responsibility ↗
- Taiga docs: Audit log ↗