Когда ваше предприятие пострадало от инцидента с безопасностью, вы можете отреагировать, запретив программный доступ к вашему предприятию или его организациям.
Доступные действия
- Отозвать авторизации SSO для удаления доступа к ресурсам организации с защищёнными SSO для использования учетных данных пользователей в вашем предприятии.
- Удаляйте ключи и токены , чтобы удалить пользовательские и SSH-ключи в вашем предприятии, даже если у них нет авторизации SSO (Enterprise Managed Users только для SSO).
В разделе "Безопасность проверки подлинности" параметров предприятия можно выполнить действия с учетными данными:
- Для отдельных участников: отменить авторизации SSO или удалить учетные данные конкретного пользователя при реагировании на целевой инцидент или при рутинной очистке доступа.
- Для определенного типа учетных данных: отмена авторизации единого входа или удаление учетных данных выбранного типа, например только personal access tokens (classic)для всего предприятия.
- Для всех членов (массовое действие): выполните массовое действие, чтобы отменить авторизацию единого входа или удалить учетные данные для всех членов и каждого поддерживаемого типа учетных данных, например при реагировании на крупный инцидент безопасности.
Вы также можете выполнить любое из этих действий с помощью Конечные точки REST API для авторизации учетных данных предприятия.
Примечание.
Владельцы организации могут выполнять те же действия на уровне организации, используя GitHub пользовательский интерфейс или Конечные точки REST API для организаций.
Доступ к странице безопасности аутентификации
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
Проверка квалификаций
Перед выполнением действий используйте обзор "Учетные данные" и экспорт CSV для оценки того, какие учетные данные могут получить доступ к вашей организации. Обзор обеспечивает видимость на уровне предприятия, но доступный ответ зависит от типа учетных данных и того, где он управляется.
Сведения об обзоре, экспорте полей и корреляции журналов аудита см. в разделе Проверка учетных данных в вашей организации.
Выбор места действия
Используйте следующую таблицу, чтобы определить наиболее узкий подходящий ответ. Действия корпоративного уровня могут повлиять на учетные данные в каждой организации в организации. Действия уровня организации и пользователей снижают нарушения, когда можно определить затронутые учетные данные или приложение.
| Тип учетных данных | Где она управляется | Кто может принять меры | Область и доступное действие |
|---|---|---|---|
| Fine-grained personal access token | Параметры организации или личные параметры владельца токена | Владелец организации или владелец токена | На уровне организации отмените доступ маркера к ресурсам организации. На уровне пользователя удалите маркер. |
| Personal access token (classic) | Параметры авторизации учетных данных единого входа или личные параметры владельца токена | Владелец предприятия, владелец организации или владелец токена | На уровне предприятия или организации отмените авторизацию единого входа. На уровне пользователя удалите маркер. |
| OAuth app Токен доступа | Политика приложений OAuth организации или авторизованные приложения OAuth пользователя | Владелец организации или пользователь | На уровне организации запретите доступ к приложению. На уровне пользователя отмените авторизацию приложения и связанные с ним маркеры. |
| GitHub App маркер доступа пользователя или установка | Установленные параметры приложения или авторизованные пользователем GitHub Apps | Владелец предприятия, владелец организации или пользователь | На уровне предприятия или организации приостанавливайте или удалите приложение, чтобы предотвратить доступ. На уровне пользователя отмените авторизацию пользователя. |
| Ключ SSH пользователя | Параметры авторизации учетных данных единого входа или личные параметры владельца ключа | Владелец предприятия, владелец организации или владелец ключа | На уровне предприятия или организации отмените авторизацию единого входа. На уровне пользователя удалите ключ. |
Для целевого ответа используйте процедуру для учетных данных и действий:
- Fine-grained personal access tokens: Просмотр и отзыв персональных маркеров доступа в организации
- Пользователь personal access tokens: Управление личными маркерами доступа
- Ключи SSH, авторизованные personal access tokens (classic) единым входом и пользователем: Просмотр доступа SAML участника к вашей организации и управление им
- OAuth app маркеры доступа: Запрет доступа к ранее утвержденному приложению OAuth для вашей организации или Просмотр авторизованных приложений OAuth
- GitHub App маркеры доступа пользователей или установки: Обзор и изменение установленных приложений GitHub или Проверка и отзыв авторизации приложений GitHub
- Ключи SSH, принадлежащие пользователю: Проверка ключей SSH
Сведения о корпоративном ответе см. в статье "Выполнение массовых действий против всех членов". Эти действия влияют на учетные данные пользователя, а не GitHub App маркеры доступа к установке.
Понимание доступных действий
В следующих разделах описывается, что делает каждое действие, какие авторизации или удостоверения SSO затронуты, а также связанные события журнала аудита.
Примечание.
Если ваше предприятие не использует Enterprise Managed Users и не включило SAML SSO, ни одно из этих действий недоступно. В качестве альтернативы, если вам нужна замена personal access tokens пользователей в рамках реагирования на инциденты, вы можете настроить корпоративную политику так, чтобы она истекала все personal access tokens. См . раздел AUTOTITLE.
По умолчанию каждое действие предназначено для всех типов учетных данных, поддерживающих его. Вместо этого можно ограничить действие одним типом учетных данных, например personal access tokens (classic) ключами SSH пользователя, чтобы содержать инцидент без нарушения других учетных данных. См. сведения о включенных учетных данных для типов учетных данных , поддерживающих каждое действие.
Отменить авторизации SSO
Это действие доступно для Enterprise Managed Users предприятий, использующих SAML SSO.
Отмена авторизации удаляет авторизации единого входа для маркеров пользователей и ключей SSH для конкретного пользователя, всех пользователей или определенного типа учетных данных во всех организациях в вашей организации.
- Учётные данные, у которых были аннулированы авторизации SSO, не могут быть повторно авторизованы для затронутых организаций. Для восстановления доступа пользователям необходимо создать новые учетные данные и авторизировать их.
- Сами учетные данные не удаляются, их права на пользовательские и корпоративные сферы деятельности, а также для организаций, не защищённых SSO, остаются активными.
- Учётные данные, которые не были одобрены для SSO, не затрагиваются.
Авторизация fine-grained personal access tokens для работает иначе, поэтому это действие действует иначе на тип токена. Для мелких PAT, где организация является «владельцем ресурса», владелец ресурса убирается, что убирает доступ к ресурсам организации. Пользователи могут вернуть владельца ресурса обратно в учётную запись организации, что может требовать одобрения (см. Применение политик для персональных маркеров доступа в вашей организации).
Удаление ключей и токенов
Это действие доступно только для Enterprise Managed Users них.
При удалении ключей и маркеров учетные данные, имеющие доступ к вашей организации, для конкретного пользователя, всех пользователей или определенного типа учетных данных независимо от того, авторизованы ли они для единого входа. Учетные данные перестают работать и больше не отображаются в интерфейсе.
Например, можно удалить все personal access tokens для отдельного элемента, не затрагивая ключи SSH этого члена. Для восстановления программного доступа пользователям необходимо создавать новые учетные данные, авторизировать их в организациях при необходимости и обновлять затронутые процессы для использования новых учетных данных.
Включённые документы
Оба действия включают следующие типы учетных данных:
- Пользовательские SSH-ключи
- OAuth apps Пользовательские токены доступа (
ghu_) - GitHub App Пользовательские токены доступа
- Personal access tokens (classic)
- Fine-grained personal access tokens
Действие "отмена авторизации" работает по-разному fine-grained personal access tokens. Дополнительные сведения см. в разделе "Отмена авторизации единого входа".
Следующие типы учетных данных не влияют ни на одно действие:
- GitHub App Токены установки (
ghs_) - Ключи развертывания
- GitHub Actions
GITHUB_TOKENДоступ
Примечание.
Ключ развертывания, созданный с personal access token помощью маркера или маркера OAuth app , удаляется, когда действие "Удалить ключи и маркеры" удаляет этот маркер. Развертывание ключей, созданных с помощью веб-интерфейса или маркера GitHub App доступа пользователя, не затрагивается. См . раздел AUTOTITLE.
События аудита и журнала безопасности
Действие "отмена авторизации" создает следующие события, будь то область действия для конкретного пользователя, определенного типа учетных данных или всех членов:
org_credential_authorization.deauthorizeorg_credential_authorization.revokepersonal_access_token.access_revoked
Действие «удалить токены» также генерирует эти события, а также следующие события:
oauth_access.destroypersonal_access_token.destroy
Затронутые пользователи получают уведомление по электронной почте при отмене авторизации единого входа или удалении учетных данных, будь то действие инициировано владельцем предприятия или самим пользователем.
Принятие мер против отдельных членов
Вы можете отозвать авторизации SSO или удалить учетные данные конкретного пользователя. Это полезно для реагирования на инциденты, затрагивающие отдельные аккаунты, такие как скомпрометированный аккаунт или потерянное оборудование, а также для рутинной очистки доступа.
Отзыв авторизаций для конкретного пользователя
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Опасная зона» нажмите « Отменить» для ▼, затем выберите «Конкретный пользователь».
- Выберите пользователя, чьи авторизации вы хотите отозвать.
- Для подтверждения введите
USERNAME credentials(заменивUSERNAMEна имя пользователя). - Нажмите «Отменить авторизации».
Удаление учетных данных для конкретного пользователя
Это действие доступно только для Enterprise Managed Users них.
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Зона опасности» нажмите «Удалить» для ▼, затем выберите «Конкретный пользователь».
- Выберите пользователя, чьи учетные данные вы хотите удалить.
- Для подтверждения введите
USERNAME credentials(заменивUSERNAMEна имя пользователя). - Нажмите «Удалить клавиши и токены».
Выполнение действий с определенным типом учетных данных
Вы можете отменить авторизацию единого входа или удалить учетные данные одного типа во всем предприятии, не затрагивая другие типы учетных данных. Например, вы можете отменить авторизацию единого входа для всех personal access tokens (classic) при сохранении ключей SSH пользователей и других типов учетных данных.
Отмена авторизации для типа учетных данных
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе "Зона опасности" нажмите кнопку "Отозвание" для ' и выберите тип учетных данных, авторизация которого требуется отменить.
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Отменить авторизации».
Удаление учетных данных определенного типа
Это действие доступно только для Enterprise Managed Users них.
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе "Зона опасности" щелкните "Удалить", а затем выберите тип учетных данных, учетные данные которых требуется удалить.
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Удалить клавиши и токены».
Вы также можете объединить эти действия с конкретным пользователем, сначала выбрав пользователя, а затем выбрав тип учетных данных, или выполнить любое действие с помощью Конечные точки REST API для авторизации учетных данных предприятия.
Массовые меры против всех членов
Используйте кнопки массового действия Danger Zone, чтобы реагировать на крупный инцидент с безопасностью, предпринимая меры против всех членов вашего предприятия.
Предупреждение
Массовые акции — это действия с высоким уровнем воздействия, которые следует резервировать для крупных инцидентов с безопасностью. Они, скорее всего, сломают автоматизацию, и восстановление исходного состояния может занять месяцы.
Отзыв полномочий для всех членов
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Опасная зона» нажмите « Отменить » для ▼, затем « Все пользователи».
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Отменить авторизации».
Удаление учетных данных для всех членов
Это действие доступно только для Enterprise Managed Users них.
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Зона опасности» нажмите «Удалить » для ▼, затем нажмите « Все пользователи».
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Удалить клавиши и токены».
Ресурсы для маломасштабных ответов
Следующие статьи описывают альтернативные действия для управления инцидентами меньшего масштаба, где можно выявить конкретные скомпрометированные токены или учетные записи пользователей.
- Определение событий журнала аудита, выполняемых маркером доступа
- Устранение утечки секрета в репозитории
- отзыва в документации по REST API
- Конечные точки REST API для организаций в документации по REST API