Гігієна інструментів співпраці
Один ярлик у Slack. Облікові дані скрізь.
Що таке Гігієна інструментів співпраці?
Вставлення облікових даних бази даних у канал команди виглядає як найшвидший спосіб пройти крайній термін. Через три дні ці облікові дані було використано двома шляхами, на які ніхто не дивився: застарілий вебхук, який спокійно пересилає повідомлення на зовнішню кінцеву точку, і підрядник, який пішов тижні тому й досі має доступ до каналу. Чат здається ефемерним, але він зберігається під час пошуку, резервного копіювання та інтеграції. Ви перевірите інтеграцію та учасників, а потім належним чином поділитеся секретом через одноразове посилання на сховище.
Що ви дізнаєтесь у Гігієна інструментів співпраці
- Розпізнавати ризики безпеки обміну обліковими даними в каналах обміну повідомленнями, включаючи збереження журналів та пересилання інтеграціями
- Проводити аудит інтеграцій інструментів співпраці для виявлення застарілих webhook-ів та несанкціонованих потоків даних
- Видаляти неактивних учасників та облікові записи колишніх працівників із каналів робочого простору систематично
- Застосовувати безпечні практики обміну обліковими даними, використовуючи сховища менеджерів паролів та обмежені за часом посилання
- Оцінювати налаштування конфіденційності каналів та розрізняти фактичну та сприйняту конфіденційність у командних робочих просторах
Гігієна інструментів співпраці — Кроки навчання
-
Ласкаво просимо до Crestline Analytics
Зараз Аліса працює над Project Atlas – проектом високопріоритетного аналізу даних із стислим терміном виконання. Для щоденного спілкування команда покладається на платформу для співпраці під назвою WorkStream .
-
Терміновий запит
З’являється сповіщення WorkStream – колега Аліси Маркус Вебб запитує облікові дані клієнтської бази даних Atlas у каналі #project-atlas. Йому потрібно виконати деякі запити, а кінцевий термін швидко наближається.
-
Спільне використання облікових даних
Аліса знаходить канал #project-atlas. Вона вводить облікові дані бази даних безпосередньо у вікні повідомлень каналу, щоб Маркус міг їх швидко отримати.
-
Хвилина для роздумів
Облікові дані опубліковано. Знайдіть хвилинку, щоб подумати про наслідки.
-
Тривожний електронний лист
Минуло три дні. Аліса починає свій ранок і знаходить терміновий електронний лист від IT Security, що чекає у її вхідній скриньці.
-
Розрив зв'язку
Серце Аліси завмирає, коли вона читає подробиці. Облікові дані, які вона опублікувала на каналі WorkStream, використовувалися для несанкціонованого доступу.
-
Доступ до порталу безпеки
Алісі потрібно переглянути повне розслідування інциденту. Вона натискає посилання в електронному листі, щоб відкрити портал безпеки.
-
Вхід на портал безпеки
Аліса входить на портал безпеки, щоб переглянути розслідування інциденту.
-
Результати розслідування
Розслідування інциденту показує, як саме сталося порушення. Два окремі вектори розкрили облікові дані, які Аліса опублікувала в каналі.
-
Аудит інтеграції каналів
IT Security попросила Алісу негайно перевірити канал #project-atlas. Першим кроком є перегляд усіх підключених інтеграцій і видалення всього непотрібного.
Охоплення стандартів безпеки
CWE
- CWE-522 Insufficiently Protected Credentials
MITRE ATT&CK
- T1552.008 Unsecured Credentials: Chat Messages
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind