Passo 1Recolher os caminhos de ataque
De pentests, relatórios de bounty e threat models.
ATALAIANove caminhos de ataque dos vossos pentests e bounty. São reais. Funcionaram.
OFENSIVAO IDOR em /redeem é o que voltaríamos a tentar.
Sai da sala9 caminhos de ataque de pentests e bounty
Passo 2Encontrar o sinal
Que log, evento ou métrica mostraria cada um.
SOCComo é que isso apareceria nos nossos logs?
ATALAIAUm utilizador a pedir ofertas de muitos outros. Mas o /redeem não regista o dono.
DEV LEADAdicionamos o ID do dono ao access log neste sprint.
Sai da salaSinal: utilizador ≠ dono em /redeem
Passo 3Escrever e testar
Regras, e depois simulações de ataque que provam que disparam.
ATALAIARegra: um utilizador, mais de cinco IDs de ofertas alheias em dez minutos.
OFENSIVAA correr o ataque em staging agora.
SOCAlerta disparou. Quarenta segundos.
Sai da salaRegra escrita, simulação disparada
Passo 4Afinar com o SOC
Limiares e runbooks com que os analistas concordam.
SOCOs agentes de suporte vão dispará-lo. Consultam ofertas o dia todo.
ATALAIAEntão exclui-se a função de suporte e mantém-se para os restantes. Eis o runbook.
Sai da salaRunbook, limiar acordado
- SOC
- ATALAIA
- OFENSIVA
- DEV LEAD