heygrc
SOC 2 CC7.2 nel codice

Notare prima che lo faccia qualcuno altro.

CC7.2 è il criterio SOC 2 che riguarda il monitoraggio: rilevare anomalie ed eventi di sicurezza per potervi rispondere. Si basa sulla registrazione dei log: un log registra che qualcosa è successo, il monitoraggio è ciò che lo nota e segnalalo. Un controllo che non si vede operare è un controllo a cui non si può rispondere, ed è per questo che il rilevamento ha un proprio criterio.

How it shows up in a diff

The shapes the same control failure takes.

CC7.2 si indebolisce quando una modifica riduce silenziosamente ciò che il sistema può rilevare. Le forme ricorrenti:

  • Una regola di allarme viene eliminata

    Una regola che scattava per una condizione di sicurezza (un picco di accessi falliti, una concessione di privilegi inaspettata) viene rimossa perché troppo rumorosa, eliminando così anche il rilevamento.

  • Una soglia viene allentata

    La soglia di un allarme viene innalzata a tal punto che l'anomalia che avrebbe dovuto rilevare non la attiva più, lasciando la regola presente ma di fatto inefficace.

  • Una metrica smette di essere emessa

    Lo strumento che alimentava una dashboard o un allarme viene rimosso, quindi l'elemento monitorato diventa invisibile anche se l'allarme esiste ancora.

  • La copertura non segue la nuova superficie

    Un nuovo servizio, endpoint o percorso viene distribuito senza monitoraggio, quindi un'intera area del sistema rimane non monitorata per impostazione predefinita.

  • Un rilevamento viene disabilitato

    Il rilevamento delle anomalie o un monitor di sicurezza viene disattivato (un feature flag, un controllo commentato) per ridurre il rumore e non viene mai riattivato.

Worked example

Un allarme su picchi di accessi falliti, rimosso.

Un allarme che scattava in caso di picco di accessi falliti ha generato notifiche durante i test di carico, quindi una modifica lo ha eliminato dalla configurazione di monitoraggio. Il rumore è cessato, e con esso l'unico modo automatico con cui il team avrebbe notato un tentativo di forza bruta in produzione.

monitoring/alerts.yaml+0 -4
groups:-  - alert: FailedLoginSpike-    expr: rate(auth_failures_total[5m]) > 20-    for: 2m-    labels: { severity: security }
heygrcSOC 2 CC7.2

Questa modifica rimuove il rilevamento di picchi di accessi falliti, il segnale che vorresti avere in caso di tentativo di forza bruta su un account. CC7.2 richiede che il sistema monitori e rilevi anomalie di questo tipo. Se è troppo rumoroso, regola la soglia o indirizza l'allarme altrove, ma mantieni il rilevamento invece di eliminarlo.

What an auditor does with this

Il monitoraggio viene verificato come capacità, non come promessa.

Un auditor cerca prove che tu rilevi e risponda effettivamente alle anomalie: gli allarmi che esistono, che scattano e che qualcuno agisca quando lo fanno. Una modifica che elimina un allarme di sicurezza o rende muta una metrica è la lacuna dietro un'affermazione di monitoraggio. Si evidenzia nel diff della configurazione di monitoraggio, che è il posto più economico per coglierla.

What this is, and is not

Una revisione, non il tuo stack di monitoraggio.

heygrc segnalare le modifiche che interessano CC7.2 e cita il criterio in modo che la correzione avvenga nella pull request. Non esegue il tuo sistema di allarme né la tua risposta agli incidenti. Rileva il momento in cui un rilevamento viene rimosso o reso inefficace, direttamente nel diff.