Widerruf in 4,2 Sekunden: Anatomie einer Eindämmung
Wir haben den Weg von Anomalie zu vollständigem Widerruf über jedes System gemessen, das ein Agent erreichen konnte. Hier gehen die Sekunden hin, und deshalb zählen sie.
Eindämmung ist ein Latenzproblem
Der Wert eines Widerrufs wird in Sekunden gemessen, weil der Wert für einen Angreifer in Sekunden gemessen wird. Zwischen dem Moment, in dem Sie entscheiden, dass ein Agent kompromittiert ist, und dem Moment, in dem sein Zugriff überall weg ist, kann er noch handeln. Dieses Fenster ist das ganze Spiel.
Wir haben den gesamten Pfad instrumentiert — erkennen, entscheiden, verteilen, bestätigen — und ihn auf einen Median von 4,2 Sekunden bis zum vollständigen Widerruf über jedes nachgelagerte System gesenkt, für das der Agent eine Zugangsdaten hielt.
Wo die Sekunden hingehen
Erkennung ist nicht in den 4,2 Sekunden enthalten; das ist Aufgabe Ihres Monitorings und variiert. Unsere Uhr beginnt bei der Widerrufsaktion. Der größte Teil des Budgets ist Verteilung: jedem Aussteller und Gateway mitzuteilen, diese Identität abzulehnen, und zu bestätigen, dass sie es getan haben.
Kurzlebige Zugangsdaten helfen hier enorm. Weil Tokens ohnehin in Minuten ablaufen, muss der Widerruf nur die verbleibende TTL überholen und die Neuausstellung blockieren. Es gibt keinen jahrelangen Key, den man über vergessene Systeme hinweg aufspüren muss.
Erst widerrufen, dann untersuchen
Das Designprinzip ist, dass Eindämmung günstig genug sein sollte, um Ihr erster Schritt zu sein, nicht Ihr letztes Mittel. Ist der Widerruf eines Agenten eine sorgfältige, teamübergreifende Operation, zögern die Leute — und genau darauf setzt der Angreifer.
Eine Aktion macht Identität, Zugangsdaten und Scopes des Agenten auf einmal ungültig und schreibt das Ganze ins Audit-Log. Sie dämmen jetzt ein und rekonstruieren später, protokolliert, statt im Moment zu diskutieren, während die Uhr läuft.
- #Widerruf
- #Incident Response
- #Eindämmung
More field notes
Das 80:1-Problem: Maschinenidentität ist jetzt der Perimeter
Auf jeden Menschen in Ihrem Team kommen etwa achtzig Maschinenidentitäten, die in seinem Namen handeln. Fast keine davon hat einen Besitzer. Dieses Verhältnis ist das ganze Sicherheitsproblem.
Daniel Osei · Security Engineer
6 Min. Lesezeit