Pencabutan dalam 4,2 detik: anatomi sebuah penanganan
Kami mengukur jalur dari anomali hingga pencabutan penuh di setiap sistem yang bisa dijangkau agen. Inilah ke mana detik-detik itu pergi, dan mengapa itu penting.
Penanganan adalah masalah latensi
Nilai pencabutan diukur dalam detik, karena nilai bagi penyerang juga diukur dalam detik. Antara saat Anda memutuskan sebuah agen disusupi dan saat aksesnya hilang di mana-mana, ia masih bisa bertindak. Jendela itulah keseluruhan permainannya.
Kami menginstrumentasi seluruh jalur — deteksi, keputusan, penyebaran, konfirmasi — dan menekannya hingga median 4,2 detik untuk pencabutan penuh di setiap sistem hilir tempat agen memegang kredensial.
Ke mana detik-detik itu pergi
Deteksi tidak termasuk dalam 4,2 detik itu; itu masalah pemantauan Anda dan bervariasi. Jam kami mulai pada tindakan pencabutan. Sebagian besar waktu adalah penyebaran: memberi tahu setiap penerbit dan gateway untuk menolak identitas ini, dan memastikan mereka melakukannya.
Kredensial berumur pendek sangat membantu di sini. Karena token sudah kedaluwarsa dalam hitungan menit, pencabutan hanya perlu mengungguli sisa TTL dan memblokir penerbitan ulang. Tidak ada kunci berumur setahun yang harus diburu di sistem-sistem yang terlupakan.
Cabut dulu, selidiki kemudian
Prinsip desainnya adalah penanganan harus cukup murah untuk menjadi langkah pertama Anda, bukan upaya terakhir. Jika mencabut agen adalah operasi lintas-tim yang hati-hati, orang jadi ragu-ragu — dan keraguan itulah yang diandalkan penyerang.
Satu tindakan menonaktifkan identitas, kredensial, dan cakupan agen sekaligus, dan mencatat semuanya ke log audit. Anda menangani sekarang dan merekonstruksi nanti, secara resmi, alih-alih berdebat saat itu juga sementara waktu terus berjalan.
- #pencabutan
- #respons insiden
- #penanganan
More field notes
Masalah 80:1: identitas mesin kini menjadi perimeter
Untuk setiap manusia di tim Anda, ada sekitar delapan puluh identitas mesin yang bertindak atas namanya. Hampir tidak satu pun memiliki pemilik. Rasio itulah seluruh masalah keamanannya.
Daniel Osei · Security Engineer
6 menit baca