Гігієна інструментів співпраці

Гігієна інструментів співпраці

Один ярлик у Slack. Облікові дані скрізь.

Що таке Гігієна інструментів співпраці?

Вставлення облікових даних бази даних у канал команди виглядає як найшвидший спосіб пройти крайній термін. Через три дні ці облікові дані було використано двома шляхами, на які ніхто не дивився: застарілий вебхук, який спокійно пересилає повідомлення на зовнішню кінцеву точку, і підрядник, який пішов тижні тому й досі має доступ до каналу. Чат здається ефемерним, але він зберігається під час пошуку, резервного копіювання та інтеграції. Ви перевірите інтеграцію та учасників, а потім належним чином поділитеся секретом через одноразове посилання на сховище.

Що ви дізнаєтесь у Гігієна інструментів співпраці

Гігієна інструментів співпраці — Кроки навчання

  1. Ласкаво просимо до Crestline Analytics

    Зараз Аліса працює над Project Atlas – проектом високопріоритетного аналізу даних із стислим терміном виконання. Для щоденного спілкування команда покладається на платформу для співпраці під назвою WorkStream .

  2. Терміновий запит

    З’являється сповіщення WorkStream – колега Аліси Маркус Вебб запитує облікові дані клієнтської бази даних Atlas у каналі #project-atlas. Йому потрібно виконати деякі запити, а кінцевий термін швидко наближається.

  3. Спільне використання облікових даних

    Аліса знаходить канал #project-atlas. Вона вводить облікові дані бази даних безпосередньо у вікні повідомлень каналу, щоб Маркус міг їх швидко отримати.

  4. Хвилина для роздумів

    Облікові дані опубліковано. Знайдіть хвилинку, щоб подумати про наслідки.

  5. Тривожний електронний лист

    Минуло три дні. Аліса починає свій ранок і знаходить терміновий електронний лист від IT Security, що чекає у її вхідній скриньці.

  6. Розрив зв'язку

    Серце Аліси завмирає, коли вона читає подробиці. Облікові дані, які вона опублікувала на каналі WorkStream, використовувалися для несанкціонованого доступу.

  7. Доступ до порталу безпеки

    Алісі потрібно переглянути повне розслідування інциденту. Вона натискає посилання в електронному листі, щоб відкрити портал безпеки.

  8. Вхід на портал безпеки

    Аліса входить на портал безпеки, щоб переглянути розслідування інциденту.

  9. Результати розслідування

    Розслідування інциденту показує, як саме сталося порушення. Два окремі вектори розкрили облікові дані, які Аліса опублікувала в каналі.

  10. Аудит інтеграції каналів

    IT Security попросила Алісу негайно перевірити канал #project-atlas. Першим кроком є ​​перегляд усіх підключених інтеграцій і видалення всього непотрібного.

Охоплення стандартів безпеки

CWE

  • CWE-522 Insufficiently Protected Credentials

MITRE ATT&CK

  • T1552.008 Unsecured Credentials: Chat Messages

CIS Controls

  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind