Огляд
RansomLeak для PagerDuty перетворює інцидент безпеки на навчальний момент. Коли інцидент спрямовується до відповідального, RansomLeak призначає цій людині короткий модуль на пʼять–десять хвилин і публікує проходження назад в інцидент нотаткою, тож навчання та його доказ живуть там, де вже відбувається реакція.
Ви встановлюєте його один раз із PagerDuty, і далі він працює сам:
- Інцидент спрямовується до відповідального
- Призначається модуль на пʼять–десять хвилин
- Проходження публікується нотаткою в інциденті
- Ідемпотентно, тож ніколи не призначає двічі
Це лістингований застосунок PagerDuty, побудований на App Registration зі Scoped OAuth 2.0 та Webhooks v3. Немає жодного налаштування для кожного інциденту й жодного скрипта, який треба хостити. Окремий no-code рецепт Incident Workflow доступний для команд, які хочуть побудувати цикл вручну.
Встановлення в один клік
Адміністратор підключає з RansomLeak. Авторизація надає чотири дозволи з мінімальними привілеями нижче, а RansomLeak створює підписку на вебхуки за вас, тож на кожному інциденті нічого налаштовувати не треба.
-
У RansomLeak відкрийте Settings → Integrations → PagerDuty і виберіть Connect.
-
Вас перенаправить до PagerDuty для згоди через Scoped OAuth 2.0. Увійдіть і підтвердьте запитувані дозволи.
-
RansomLeak зберігає токени OAuth зашифрованими й створює підписку Webhooks v3, спрямовану на свій приймач.
-
Оберіть, який модуль RansomLeak призначається, коли інцидент спрямовується до відповідального. Це все налаштування.
| Дозвіл | Навіщо він запитується |
|---|---|
incidents.read | Прочитати інцидент, на який посилається подія. |
incidents.write | Опублікувати нотатку про проходження, що належить ресурсу інциденту. |
users.read | Визначити робочу пошту відповідального. |
webhook_subscriptions.write | Створити підписку на події під час встановлення. |
Які події обробляє
RansomLeak підписується на три інцидентні події Webhooks v3. На кожній із них він визначає робочу пошту відповідального, призначає налаштований модуль і надсилає йому пряме посилання, щоб почати.
incident.responder.addedincident.reassignedincident.escalated
Призначення ідемпотентне для пари «інцидент і відповідальний», тож повторна чи відредагована подія ніколи не призначає ту саму людину двічі. Доставки вебхуків перевіряються за HMAC-SHA256 над сирим тілом запиту проти секрету кожної підписки, тож підроблені дані відхиляються.
Запис проходження назад
Коли призначений модуль завершено, RansomLeak публікує нотатку в первинному інциденті, тож доказ лежить на стрічці поруч із рештою реакції:
RansomLeak: "<module title>" completed by <user email> on <date>.
Запис назад використовує те саме підключення OAuth, тож немає другого облікового запису, яким треба
керувати, а подія incident.annotated підтверджує, що нотатка зʼявилася. Публікація
ідемпотентна, тож повторне чи дубльоване проходження ніколи не дублюється.
Дозволи та обробка даних
Інтеграція легка на читання й діє з мінімальними привілеями. Вона зчитує лише ті конкретні поля інциденту, які потрібні, щоб ідентифікувати причетного співробітника, і ніколи не зберігає тіло інциденту.
| Дані | Як вони обробляються |
|---|---|
| Id інциденту й робоча пошта відповідального чи призначеного | Зчитуються, щоб визначити людину й призначити модуль. |
| Призначення й одна нотатка про проходження | Надсилаються до assignment API RansomLeak і назад в інцидент, через TLS. |
| Тіло інциденту, заголовок та інші поля | Ніколи не зберігаються поза межами відправлення. |
- Токени й секрет вебхуків зашифровані
- Доставки перевіряються за HMAC-SHA256
- Відключення видаляє підписку й токени
Жодні дані не передаються третім сторонам, і жодні дані користувача, окрім робочої пошти, не залишають ваш тенант. Резидентність даних відповідає регіону PagerDuty для підключення, US або EU, і регіону API RansomLeak. Про те, як RansomLeak обробляє дані, читайте в політиці конфіденційності та на сторінці безпеки й відповідності.
Поширені запитання
Чи інтегрується RansomLeak із PagerDuty?
Так. Ви встановлюєте застосунок RansomLeak один раз із PagerDuty через Scoped OAuth 2.0, і відтоді, коли інцидент безпеки спрямовується до відповідального, RansomLeak призначає цій людині короткий модуль безпеки на пʼять–десять хвилин і записує проходження назад в інцидент нотаткою. Немає жодного налаштування для кожного інциденту й жодного скрипта, який треба хостити.
Як інцидент призначає навчання?
Під час встановлення RansomLeak створює підписку Webhooks v3 на вашому акаунті, і ви обираєте, який модуль призначається. Коли PagerDuty надсилає incident.responder.added, incident.reassigned або incident.escalated, RansomLeak визначає робочу пошту відповідального, призначає налаштований модуль і надсилає йому пряме посилання, щоб почати. Призначення ідемпотентне для пари «інцидент і відповідальний», тож повторні чи відредаговані події ніколи не призначають двічі.
Які дані інтеграція зчитує й зберігає?
Вона зчитує лише id інциденту, на який посилається подія, і робочу пошту відповідального чи призначеного. Тіло інциденту, заголовок і будь-яке інше поле ніколи не зберігаються поза межами відправлення. Єдині вихідні виклики — до assignment API RansomLeak і до PagerDuty REST API, обидва через TLS, і жодні дані користувача, окрім робочої пошти, не залишають ваш тенант.
Які дозволи OAuth вона запитує?
Чотири, усі з мінімальними привілеями: incidents.read, щоб прочитати інцидент, на який посилається подія, incidents.write, щоб опублікувати нотатку про проходження, users.read, щоб визначити робочу пошту відповідального, і webhook_subscriptions.write, щоб створити підписку на події під час встановлення. Токени OAuth і секрет підпису вебхуків кожної підписки зашифровані.
Чи записується проходження назад в інцидент?
Так. Коли призначений модуль завершено, RansomLeak публікує нотатку в первинному інциденті, називаючи модуль, користувача й дату, тож доказ лежить на стрічці інциденту. Нотатка використовує те саме підключення OAuth, подія incident.annotated підтверджує, що вона зʼявилася, а публікація ідемпотентна, тож повторне проходження ніколи не дублюється.
Як видалити інтеграцію?
Відключення в RansomLeak видаляє підписку Webhooks v3 на боці PagerDuty й забуває збережені токени. Якщо ви відкликаєте застосунок у самому PagerDuty, RansomLeak виявляє це під час наступного оновлення токена й очищає локальне підключення автоматично.
Потрібна допомога?
Напишіть нам на support@ransomleak.com — і ми допоможемо підключити PagerDuty до вашого тенанта.