heygrc
SOC 2 CC7.2 in code

Opmerken, voordat iemand anders het doet.

CC7.2 is het SOC 2-criterium over monitoring: het detecteren van anomalieën en beveiligingsincidenten, zodat je erop kunt reageren. Het bouwt voort op logging: een log registreert dat iets is gebeurd, monitoring merkt het op en geeft een signaal. Een controle die je niet ziet werken, is een controle waar je niet op kunt reageren, vandaar dat detectie een eigen criterium heeft.

How it shows up in a diff

The shapes the same control failure takes.

CC7.2 verzwakt wanneer een wijziging stilletjes vermindert wat het systeem kan opmerken. De terugkerende patronen:

  • Een waarschuwingsregel wordt verwijderd

    Een regel die afging bij een beveiligingsvoorwaarde (een piek in mislukte inlogpogingen, een onverwachte rechtenverlening) wordt verwijderd omdat deze te veel ruis veroorzaakte, waardoor ook de detectie verdwijnt.

  • Een drempel wordt verlaagd

    De drempel van een waarschuwing wordt zo verhoogd dat de anomalie die deze moest detecteren niet meer wordt opgemerkt, waardoor de regel wel aanwezig is, maar effectief blind.

  • Een metriek wordt niet meer uitgezonden

    De instrumentatie die een dashboard of waarschuwing voedde, wordt verwijderd, waardoor hetgeen wat werd bewaakt donker wordt, ook al bestaat de waarschuwing nog steeds.

  • Dekking volgt nieuwe oppervlakken niet

    Een nieuwe service, endpoint of pad wordt uitgerold zonder monitoring, waardoor een heel deel van het systeem standaard onbewaakt blijft.

  • Een detectie wordt uitgeschakeld

    Anomaliedetectie of een beveiligingsmonitor wordt uitgeschakeld (via een feature flag, een uitcommentariëerde check) om ruis te verminderen, en nooit meer ingeschakeld.

Worked example

Een waarschuwing voor pieken in mislukte inlogpogingen, verwijderd.

Een waarschuwing die afgaat bij pieken in mislukte inlogpogingen heeft mensen tijdens belastingstesten gealarmeerd, dus een wijziging verwijdert deze uit de monitoringconfiguratie. De ruis stopt, en ook de enige geautomatiseerde manier waarop het team een brute-force-aanval in productie zou opmerken.

monitoring/alerts.yaml+0 -4
groups:-  - alert: FailedLoginSpike-    expr: rate(auth_failures_total[5m]) > 20-    for: 2m-    labels: { severity: security }
heygrcSOC 2 CC7.2

Dit verwijdert de detectie voor een piek in mislukte inlogpogingen, het signaal dat je zou willen als iemand een account probeert te forceren. CC7.2 verwacht dat het systeem anomalieën zoals deze monitort en detecteert. Als de waarschuwing te veel ruis veroorzaakt, stem dan de drempel af of leid deze om van paging, maar behoud de detectie in plaats van deze te verwijderen.

What an auditor does with this

Monitoring wordt gecontroleerd als een mogelijkheid, niet als een belofte.

Een auditor zoekt naar bewijs dat je daadwerkelijk anomalieën detecteert en erop reageert: de waarschuwingen die bestaan, dat deze afgaan en dat iemand handelt wanneer dat gebeurt. Een wijziging die een beveiligingswaarschuwing verwijdert of stilletjes een metriek blind maakt, is de leemte achter een bewering dat je monitort. Dit komt naar voren in de diff van de monitoringconfiguratie, wat de goedkoopste plek is om het op te merken.

What this is, and is not

Een review, niet je monitoringstack.

heygrc markeert wijzigingen die CC7.2 raken en verwijst naar het criterium, zodat de correctie in de pull request plaatsvindt. Het voert je waarschuwingen of incidentrespons niet uit. Het vangt het moment waarop een detectie wordt verwijderd of blind gemaakt, in de diff.