4.2秒での失効——封じ込めの解剖学
エージェントが到達しうるすべてのシステムにわたって、異常検知から完全失効までの経路を計測した。秒がどこに費やされているか、そしてなぜそれが重要かを示す。
封じ込めはレイテンシの問題である
失効の価値は秒単位で測られる。なぜなら攻撃者の価値もまた秒単位で測られるからだ。エージェントが侵害されたと判断してから、そのアクセスがあらゆる場所で消えるまでの間、エージェントはまだ行動できる。その窓こそがすべてを決める。
私たちは検知・判断・伝播・確認という経路全体を計測し、そのエージェントが認証情報を持っていたすべての下流システムにわたって、完全失効までの中央値を4.2秒まで短縮した。
秒はどこに費やされるか
検知は4.2秒には含まれない——それはあなたの監視の問題であり、状況によって変わる。私たちの計測は失効アクションから始まる。予算の大半は伝播にある——すべての発行者とゲートウェイにこのアイデンティティを拒否するよう伝え、それが実行されたことを確認する作業だ。
短期認証情報はここで非常に役立つ。トークンはすでに数分で失効するため、失効は残りのTTLを追い越し、再発行をブロックするだけで済む。忘れられたシステムに埋もれた1年物のキーを探し回る必要はない。
まず失効、調査は後で
設計原則は、封じ込めが最後の手段ではなく最初の一手になるほど安価であるべきだということだ。エージェントの失効が慎重な多部門連携作業なら、人はためらう——そしてそのためらいこそ攻撃者が当てにしているものだ。
ひとつのアクションで、そのエージェントのアイデンティティ、認証情報、スコープを一括で無効化し、その全体を監査ログに書き込む。時計が動き続ける中でその場で議論するのではなく、今封じ込め、後で記録に基づいて再構築する。
- #revocation
- #incident response
- #containment
More field notes
80:1問題——マシンアイデンティティが新たな境界線になった
あなたのチームの人間1人につき、その代理として動くマシンアイデンティティはおよそ80存在する。そのほとんどに所有者はいない。その比率こそが、セキュリティ問題のすべてだ。
Daniel Osei · Security Engineer
読了時間 6分