Vai al contenuto

Ricerca nel sito

Digita per cercare Pagine

Revoca in 4,2 secondi: anatomia di un contenimento

Abbiamo misurato il percorso dall'anomalia alla revoca completa su ogni sistema che un agente potrebbe raggiungere. Ecco dove vanno i secondi, e perché contano.

DO

Daniel Osei · Security Engineer

8 min di lettura

Share
Un cronometro a metà conteggio su sfondo scuro

Il contenimento è un problema di latenza

Il valore della revoca si misura in secondi, perché il valore per un attaccante si misura in secondi. Tra il momento in cui decidi che un agente è compromesso e il momento in cui il suo accesso scompare ovunque, può ancora agire. Quella finestra è tutta la partita.

Abbiamo strumentato l'intero percorso — rilevare, decidere, propagare, confermare — e lo abbiamo ridotto a una mediana di 4,2 secondi per la revoca completa su ogni sistema a valle per cui l'agente deteneva una credenziale.

Dove vanno i secondi

Il rilevamento non rientra nei 4,2 secondi; è un problema del tuo monitoraggio e varia. Il nostro cronometro parte dall'azione di revoca. La maggior parte del budget è propagazione: dire a ogni emittente e gateway di rifiutare questa identità, e confermare che lo abbiano fatto.

Le credenziali a breve durata aiutano enormemente qui. Poiché i token scadono già in pochi minuti, la revoca deve solo superare il TTL residuo e bloccare la riemissione. Non c'è nessuna chiave di un anno da cercare tra sistemi dimenticati.

Prima revoca, poi indagine

Il principio di progettazione è che il contenimento debba essere abbastanza economico da essere la tua prima mossa, non la tua ultima risorsa. Se revocare un agente è un'operazione complessa e multi-team, le persone esitano — e l'esitazione è ciò su cui l'attaccante conta.

Un'unica azione invalida contemporaneamente identità, credenziali e ambiti dell'agente, e scrive tutto nel log di audit. Contieni ora e ricostruisci dopo, a verbale, invece di discutere sul momento mentre l'orologio corre.

  • #revoca
  • #risposta agli incidenti
  • #contenimento
DO

Daniel Osei · Security Engineer

8 min di lettura

Share

More field notes