heygrc
SOC 2 CC7.2 en el código

Detectarlo antes de que lo haga alguien más.

CC7.2 es el criterio de SOC 2 sobre la monitorización: detectar anomalías y eventos de seguridad para poder responder a ellos. Se basa en el registro de logs, ya que un log registra que algo ocurrió, mientras que la monitorización es lo que lo detecta y genera una alerta. Un control que no se puede ver operando es un control al que no se puede responder, por eso la detección tiene su propio criterio.

How it shows up in a diff

The shapes the same control failure takes.

CC7.2 se debilita cuando un cambio reduce silenciosamente lo que el sistema puede detectar. Las formas recurrentes:

  • Se elimina una regla de alerta

    Una regla que se activaba ante una condición de seguridad (un pico en intentos de inicio de sesión fallidos, una concesión de privilegios inesperada) se elimina porque generaba ruido, llevándose consigo la detección.

  • Se relaja un umbral

    El umbral de una alerta se eleva tanto que la anomalía que debía detectar ya no la activa, dejando la regla presente pero efectivamente ciega.

  • Una métrica deja de emitirse

    La instrumentación que alimentaba un panel o una alerta se elimina, por lo que el elemento monitoreado queda en la oscuridad, aunque la alerta siga existiendo.

  • La cobertura no sigue la nueva superficie

    Un nuevo servicio, endpoint o ruta se implementa sin monitorización, por lo que toda un área del sistema queda sin supervisión por defecto.

  • Se desactiva una detección

    La detección de anomalías o un monitor de seguridad se apaga (una bandera de función, una verificación comentada) para reducir el ruido y nunca se vuelve a activar.

Worked example

Una alerta sobre picos de intentos de inicio de sesión fallidos, eliminada.

Una alerta que se activaba cuando los intentos de inicio de sesión fallidos aumentaban ha estado generando páginas durante pruebas de carga, por lo que un cambio la elimina de la configuración de monitorización. El ruido cesa, y también la única forma automatizada en que el equipo detectaría un ataque de fuerza bruta en producción.

monitoring/alerts.yaml+0 -4
groups:-  - alert: FailedLoginSpike-    expr: rate(auth_failures_total[5m]) > 20-    for: 2m-    labels: { severity: security }
heygrcSOC 2 CC7.2

Esto elimina la detección de un pico en intentos de inicio de sesión fallidos, la señal que se desearía si alguien estuviera intentando un ataque de fuerza bruta en una cuenta. CC7.2 espera que el sistema monitoree y detecte anomalías como esta. Si genera demasiado ruido, ajusta el umbral o redirige la alerta para que no genere páginas, pero mantén la detección en lugar de eliminarla.

What an auditor does with this

La monitorización se verifica como una capacidad, no como una promesa.

Un auditor busca evidencia de que realmente detectas y respondes a anomalías: las alertas que existen, que se activan y que alguien actúa cuando lo hacen. Un cambio que elimine una alerta de seguridad o deje ciega una métrica silenciosamente es el vacío detrás de una afirmación de que se monitorea. Aparece en el diff de la configuración de monitorización, que es el lugar más económico para detectarlo.

What this is, and is not

Una revisión, no tu pila de monitorización.

heygrc marca los cambios que afectan a CC7.2 y cita el criterio para que la corrección se realice en la solicitud de extracción. No ejecuta tu sistema de alertas ni tu respuesta a incidentes. Detecta el momento en que se elimina o se ciega una detección, en el diff.