Aanvallers richten zich steeds vaker op versiebeheersystemen (VCS) om gerichte aanvallen uit te voeren of brede supply chain compromitteringen te realiseren, zoals bij campagnes van TeamPCP. Het is daarom cruciaal om inzicht te hebben in beschikbare telemetrie, aanbevolen configuraties en audit events. Omdat het voorkomen van een initiële compromittering lastig is, zijn zichtbaarheid na een incident en snelle respons essentieel.
Om beveiligingsteams hierbij te ondersteunen heeft Wiz CIRT een Version Control Digital Forensics and Incident Response (DFIR) poster ontwikkeld. Deze poster vat de beschikbare logs samen, bevat een checklist voor pre-incident configuraties en benoemt specifieke audit event namen die tijdens een onderzoek gebruikt kunnen worden. De focus ligt op de vier meest gebruikte VCS-platformen onder Wiz-klanten: GitHub, GitLab, Bitbucket en Azure DevOps.
De poster helpt bij het identificeren van relevante audit logs en event types die inzicht geven in verdachte activiteiten binnen deze platforms. Voor GitHub zijn onder andere de audit log events van belang, terwijl GitLab gebruikers kunnen terugvallen op de audit event types. Bitbucket onderscheidt zich met aparte logs voor Cloud en Server, respectievelijk te vinden via Bitbucket Cloud audit logs en Bitbucket Server audit logs. Voor Azure DevOps zijn de audit logs event types relevant.
Door deze informatie te combineren met het MITRE ATT&CK framework kunnen incident response teams gerichter zoeken naar indicatoren van compromittering en sneller reageren op bedreigingen binnen versiebeheersystemen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *