Įtartinas „GitHub“ prisijungimas: vien slaptažodžio pakeisti neužtenka

|Autorius: QUASA redakcija|4 min. skaitymo
Įtartinas „GitHub“ prisijungimas: vien slaptažodžio pakeisti neužtenka

Jei įtariate, kad prie jūsų „GitHub“ paskyros prisijungė kitas asmuo, pirmiausia apsaugokite su ja susietą el. paštą ir pakeiskite „GitHub“ slaptažodį. Tada atšaukite neatpažįstamus raktus, žetonus bei programų leidimus ir patikrinkite, kas pakeista saugyklose. „GitHub“ neteisėtos prieigos gairės po slaptažodžio keitimo ragina peržiūrėti SSH ir diegimo raktus, „OAuth“ bei „GitHub Apps“ autorizacijas, el. pašto adresus ir saugyklų jungtis.

Laikykite tai galimu incidentu, kol išsiaiškinsite, ar prieiga buvo panaudota. Jei jūsų paskyra turi prieigą prie organizacijos saugyklų, iškart informuokite jos savininką ar saugumo komandą: jiems gali tekti panaikinti teises ir patikrinti įrašus, kurių asmeninėje paskyroje nematysite.

Pirmosios 15 minučių: sustabdykite prieigą

  1. Apsaugokite el. paštą. Pakeiskite jo slaptažodį, įjunkite dviejų veiksnių autentifikavimą ir patikrinkite atkūrimo adresus bei laiškų persiuntimo taisykles. El. pašto kontrolė svarbi, nes į jį siunčiamos „GitHub“ slaptažodžio atkūrimo nuorodos.
  2. Pakeiskite „GitHub“ slaptažodį. Sukurkite naują, kitur nenaudojamą slaptažodį; jei senasis buvo naudojamas ir kitose paslaugose, pakeiskite jį ten. Įjunkite dviejų veiksnių autentifikavimą, jei jis dar neįjungtas.
  3. Patikrinkite paskyros adresus. Pašalinkite neatpažįstamus patvirtintus el. pašto adresus. Svetimas adresas gali suteikti užpuolikui galimybę inicijuoti slaptažodžio atkūrimą. Peržiūrėkite ir „GitHub“ saugumo laiškus, įskaitant šlamšto aplanką.
  4. Uždarykite kitas prieigas. Peržiūrėkite asmeninius prieigos žetonus, SSH raktus, įgaliotas „OAuth“ programas ir „GitHub Apps“. Neatpažįstamus arba galimai nutekėjusius kredencialus atšaukite; vėliau teisėtoms darbo eigoms sukurkite naujus.
  5. Užfiksuokite pradžią. Pasižymėkite, kada pastebėjote įtartiną prisijungimą, kokį perspėjimą gavote ir ką jau atšaukėte. Taip žurnale lengviau atskirsite savo saugumo veiksmus nuo ankstesnių įvykių.

Jei prisijungti nebegalite, atkurkite prieigą prie el. pašto ir naudokite „GitHub“ paskyros atkūrimą. Jei paskyra apribota arba jos apskritai nepasiekiate, kreipkitės į „GitHub Support“; pranešime nurodykite pastebėtų įvykių laiką ir paveiktas saugyklas.

Pašalinkite prieigos būdus, kurių slaptažodis nevaldo

Slaptažodžio keitimas savaime nepaaiškina, kas turi prieigą per anksčiau suteiktus leidimus. Paskyros nustatymuose sulyginkite SSH raktus ir autorizuotas programas su savo įrenginiais bei naudojamomis integracijomis. Tikrinkite programai suteiktas teises ir saugyklas, prie kurių ji gali prieiti; nežinomą autorizaciją atšaukite.

Asmeninių prieigos žetonų sąraše nustatykite, kam kiekvienas buvo skirtas ir ar jo dar reikia. Įtartiną žetoną panaikinkite ir pakeiskite ten, kur jį teisėtai naudojo automatizavimas. Atskirai peržiūrėkite kiekvienos paveiktos saugyklos diegimo raktus: jie suteikia prieigą prie saugyklos ir nėra tas pats, kas prie asmeninės paskyros pridėti SSH raktai. Išsaugokite pakankamai duomenų apie pašalintą leidimą, kad vėliau galėtumėte susieti jį su žurnalo įrašu.

Peržiūrėkite 90 dienų asmeninės paskyros žurnalą

„GitHub“ saugumo žurnalo instrukcija nurodo, kad asmeninės paskyros žurnale matomi pastarųjų 90 dienų užfiksuoti veiksmai, o įrašus galima eksportuoti JSON arba CSV formatu. Jį rasite „Settings“ skiltyje „Archives“ → „Security log“. Eksportuokite aktualius įrašus, kol tiriate incidentą, ir išsaugokite jų laiko seką.

Pradėkite nuo įtariamo prisijungimo laiko. Filtruokite pagal operation:authentication, operation:create, operation:modify, operation:remove ir operation:transfer; konkrečią saugyklą siaurinkite įrašu repo:savininkas/pavadinimas, o veikėją – actor:naudotojas. Eksportuojamiems rezultatams taip pat tinka action ir created filtrai. Žurnalas nepalaiko laisvos teksto paieškos, todėl ieškokite pagal įvykio kategoriją ir veiksmą.

Įtartinam įrašui pasižymėkite laiką, veikėją, veiksmą ir susijusią saugyklą. Ypač svarbūs nauji raktai ar autorizacijos, matomumo pakeitimas iš privačios į viešą saugyklą ir saugyklos perdavimas. Jei kaip veikėjas nurodytas jūsų naudotojo vardas, palyginkite įvykio laiką su savo veiksmais: paskyros perėmimo atveju užpuolikas gali veikti jos vardu.

Atskirai tikrinkite organizaciją ir saugyklas

Asmeninis saugumo žurnalas neapima viso organizacijos audito. „GitHub“ incidentų tyrimo gairės organizacijos žurnale siūlo ieškoti narių bei teisių pakeitimų, naujų diegimo raktų ir programų, saugyklų matomumo pakeitimų bei naujų ar pakeistų „webhook“ jungčių. Naudingi įvykių pavadinimai: org.add_member, repo.add_member, public_key.create, integration_installation.create, repo.access ir hook.create.

  • Patikrinkite, ar privačios saugyklos netapo viešos, ar jos nebuvo pervadintos arba perduotos kitam savininkui. Atskirai peržiūrėkite netikėtai atsiradusias viešas saugyklas.
  • Peržiūrėkite naujus organizacijos narius, išorinius bendradarbius, jų vaidmenis ir programoms suteiktas teises. Jei pakeitimų panaikinti negalite, perduokite konkrečius įrašus organizacijos savininkui.
  • Paveiktose saugyklose patikrinkite diegimo raktus ir „webhook“ paskirties adresus. Neatpažįstamas išorinis adresas gali būti duomenų perdavimo kelias, todėl prieš pašalindami jungtį užfiksuokite jos paskirtį ir įvykius.
  • Palyginkite naujausius įrašus, šakas ir priverstinius istorijos pakeitimus su komandos darbu. Įtartiną kodo pakeitimą išsaugokite tyrimui ir suderinkite jo pašalinimą su saugyklos prižiūrėtojais.

Organizacijos audito duomenų prieinamumas priklauso nuo jūsų vaidmens, plano ir anksčiau įjungtų funkcijų. Jei įrašų nematote, paprašykite juos patikrinti savininko; tuščias jums matomas sąrašas neleidžia atmesti pakeitimų.

Patikrinkite „Actions“ vykdymus ir paslaptis

Paveiktų saugyklų „Actions“ skiltyje ieškokite netikėtų vykdymų, juos inicijavusių nepažįstamų naudotojų ir neįprasto laiko. Peržiūrėkite darbo eigų pakeitimus kataloge .github/workflows/, taip pat įtartinų vykdymų žurnalus. Susiekite jų laiką su saugyklos veiklos bei organizacijos audito įrašais: vykdymo žurnale matoma tik tai, ką išveda žingsniai, todėl vien jo neužtenka visiems veiksmams nustatyti.

Nustatykite, kokie kredencialai buvo pasiekiami įtartinai darbo eigai: įtaisytasis GITHUB_TOKEN, asmeniniai prieigos žetonai, „GitHub App“ žetonai ar kaip paslaptys saugomi išorinių paslaugų raktai. Galimai atskleistus ilgiau galiojančius kredencialus atšaukite arba pakeiskite jų išdavusiose paslaugose, tada atnaujinkite teisėtas darbo eigas. Vien paslapties pašalinimas iš „GitHub“ nepanaikina išorinio rakto galiojimo.

Taip pat skaitykite:

Dalintis:

Prenumeruokite mūsų naujienlaiškį

Gaukite naujausias Web3, DI ir kriptovaliutų naujienas tiesiai į savo el. pašto dėžutę.

0