Remarquer, avant que quelqu'un d'autre ne le fasse.
CC7.2 est le critère SOC 2 relatif à la surveillance : détecter les anomalies et les événements de sécurité pour pouvoir y répondre. Il repose sur la journalisation : un journal enregistre qu'un événement s'est produit, la surveillance est ce qui le remarque et déclenche une alerte. Un contrôle invisible en fonctionnement est un contrôle auquel on ne peut pas répondre, c'est pourquoi la détection a son propre critère.
The shapes the same control failure takes.
CC7.2 s'affaiblit lorsqu'un changement réduit discrètement ce que le système peut détecter. Les formes récurrentes :
Une règle d'alerte est supprimée
Une règle qui se déclenchait sur une condition de sécurité (un pic d'échecs de connexion, une attribution de privilèges inattendue) est supprimée car elle était bruyante, emportant avec elle la détection.
Un seuil est assoupli
Le seuil d'une alerte est relevé au point que l'anomalie qu'elle était censée détecter ne la déclenche plus, laissant la règle présente mais effectivement aveugle.
Une métrique cesse d'être émise
L'instrumentation qui alimentait un tableau de bord ou une alerte est supprimée, de sorte que l'élément surveillé devient invisible même si l'alerte existe toujours.
La couverture ne suit pas la nouvelle surface
Un nouveau service, point de terminaison ou chemin est déployé sans surveillance, de sorte qu'une partie entière du système reste non surveillée par défaut.
Une détection est désactivée
La détection d'anomalies ou un moniteur de sécurité est désactivé (un flag de fonctionnalité, une vérification commentée) pour réduire le bruit, et n'est jamais réactivé.
Une alerte sur les pics d'échecs de connexion, supprimée.
Une alerte qui se déclenche en cas de pic d'échecs de connexion a alerté les équipes pendant les tests de charge, donc une modification la supprime de la configuration de surveillance. Le bruit s'arrête, et avec lui le seul moyen automatisé pour l'équipe de détecter une tentative de force brute en production.
groups:- - alert: FailedLoginSpike- expr: rate(auth_failures_total[5m]) > 20- for: 2m- labels: { severity: security }Cela supprime la détection d'un pic d'échecs de connexion, le signal dont vous auriez besoin si quelqu'un tentait une attaque par force brute sur un compte. CC7.2 exige que le système surveille et détecte les anomalies comme celle-ci. Si elle est trop bruyante, ajustez le seuil ou redirigez-la loin des notifications, mais conservez la détection plutôt que de la supprimer.
La surveillance est vérifiée comme une capacité, pas une promesse.
Un auditeur recherche des preuves que vous détectez et répondez effectivement aux anomalies : les alertes qui existent, qui se déclenchent, et quelqu'un agit lorsqu'elles le font. Une modification qui supprime une alerte de sécurité ou rend discrètement une métrique aveugle est le vide derrière une affirmation selon laquelle vous surveillez. Cela apparaît dans le diff de la configuration de surveillance, qui est l'endroit le moins coûteux pour le détecter.
Une revue, pas votre pile de surveillance.
heygrc signale les modifications qui concernent CC7.2 et cite le critère afin que la correction ait lieu dans la pull request. Il n'exécute pas votre système d'alerte ni votre réponse aux incidents. Il détecte le moment où une détection est supprimée ou rendue aveugle, au niveau du diff.