路徑 05課程 6 / 8

將交付流程連結到 SOC 與 SIRT

定義資安監控、事件交接、證據保存和復原責任。讓資安應變持續連結到軟體生命週期。

進階12 分鐘已審查

發布者 我們如何撰寫

檢查理解程度SOC 發現建置身分的異常使用,但團隊尚無法證明資料遭到存取。哪種交接最有用?進行練習
SOC 發現建置身分的異常使用,但團隊尚無法證明資料遭到存取。哪種交接最有用?

學習目標

  • 區分 SOC 監控與 SIRT 事件協調。
  • 準備有用的資安事件交接。
  • 連結遏止、復原與工程修正。

定義名稱背後的職責

資安維運中心(SOC)通常監控資安訊號、調查告警,並向上通報疑似事件。資安事件應變團隊(SIRT)協調資安事件的應對。CSIRT 是這項應變職能的另一個常見名稱。

各組織的分工不同,同一批人可能兼任兩種職責,外部提供者也可能承擔部分服務。不要只從縮寫推論涵蓋範圍或權限。記錄監控時段、升級途徑、決策權和應變承諾。

FIRST 的 CSIRT 框架描述應變團隊可以提供的服務。NIST 將事件應變連結到更廣泛的資安風險管理。運用這些參考資料定義責任與協作介面。FIRST 框架、NIST 事件應變。

將 AI 開發納入偵測範圍

軟體交付系統包含身分、儲存庫、執行器、建置產物儲存庫、整合和部署存取憑證。代理程式另外帶來工具呼叫與模型提供者資料流。將這些邊界納入資安設計。

選擇能支持明確偵測目標的事件,例如非預期儲存庫存取、權限變更、異常產物發布,以及未核准身分的部署。可取得時,透過時間戳記、執行者身分、資源識別碼和不可變產物摘要值連結紀錄。

保護這些紀錄。稽核資料的存取、保留規則、時鐘品質與蒐集失敗,都影響調查。開發執行記錄檔和雲端稽核記錄檔,回答不同問題。兩者都不會自動成為完整事件紀錄。

事件發生前,準備交接

交接欄位必要資訊
觀察發生什麼、何時發生、在哪個系統
確定程度已驗證事實、待驗證假設,或尚未解決的問題
範圍身分、儲存庫、環境與可能受影響資料
證據受保護的位置與蒐集細節,不暴露機密值
操作已改變什麼、誰授權,以及觀察到的結果
決定具名應變負責人、下一步操作和下次更新時間

定義誰可以撤銷權杖、隔離執行器、暫停部署或恢復服務。服務負責人說明維運後果,資安應變人員協調調查與遏止。相關隱私、法務和業務負責人,依實際情況評估通報義務。

通報要求取決於事件與適用義務。及早讓適當決策負責人參與。不要讓 AI 摘要代做判斷,也不要因此延誤既定升級途徑。

走過一個虛構權杖事件

14:05 UTC,SOC 偵測到建置身分讀取非預期儲存庫。14:08,儲存庫負責人確認沒有核准工作能解釋該活動。原始碼是否離開環境,仍未確定。

應變團隊保存稽核紀錄與相關執行器證據。有授權的負責人撤銷受影響存取憑證,並停止可疑執行路徑。這些操作依組織應變程序進行,並考慮服務影響。

只從檔案刪除外洩權杖並不足夠,因為該存取憑證在其他地方仍可能有效。若身分仍遭入侵,重建執行器也不足夠。在合理可能的範圍內,調查已發布產物、下游存取和其他存取憑證。

恢復交付前,驗證身分、執行器、產物來源與必要存取邊界。記錄仍未知的事項。建置成功本身,不能證明交付環境可信。

將發現帶回工程工作

把已確認原因轉成有負責人的工作,例如縮短存取憑證有效期、縮小存取範圍、隔離執行器、修改偵測,或新增迴歸測試。驗證修正,並再次演練交接。

Taiga 的稽核與交付紀錄,可以在文件載明的範圍內提供證據。將它們整合到組織應變流程。檢查共同責任邊界,不要假設啟用 Taiga 就移轉了 SOC 或 SIRT 責任。Audit log、共同責任。

進行練習

使用本課的虛構權杖事件。撰寫交接說明,包含事實、不確定事項、受影響身分、已保存證據、遏止選項和決策負責人。不要包含權杖值。

下載工作表(Markdown)
檢查理解程度 ↑

繼續學習

來源與延伸閱讀

Taiga 相關延伸閱讀

← 上一課: 從偵測到復原,管理完整事件