Aller au contenu principal

Remédier aux incidents

Ce guide couvre les fonctionnalités de la plateforme GitGuardian qui soutiennent vos efforts de remédiation, y compris les outils de collaboration, les capacités d'automatisation et la gestion intégrée des secrets.

Nouveau dans la remédiation ? Commencez par notre Vue d'ensemble de la remédiation pour comprendre l'approche de GitGuardian, puis choisissez le Scénario de remédiation adapté à votre situation.

Collaborer avec les développeurs

Impliquer les développeurs est crucial pour la remédiation. Les développeurs ont également des connaissances sur le secret lui-même, puisqu'ils sont ceux qui l'ont utilisé. Ils comprennent aussi l'architecture du système et les services qui peuvent dépendre du secret. Ils peuvent fournir des informations sur les services affectés et la meilleure façon d'atténuer les problèmes. Ces connaissances sont essentielles pour créer un plan de remédiation efficace et performant.

L'objectif de GitGuardian est de faciliter la collaboration avec vos développeurs en proposant des moyens flexibles de partager vos incidents.

Partager l'incident

Vous pouvez collaborer en partageant l'incident de deux manières :

  • En interne, avec les utilisateurs enregistrés sur le dashboard, via l'action « Grant access ». Cette option n'est disponible que pour les workspaces Business.
  • En externe, avec des utilisateurs non enregistrés, via l'action « Public sharing ».
info

Lorsque vous partagez un incident, l'incident entier avec toutes ses occurrences est partagé, et non pas uniquement des occurrences individuelles. Cela fournit un contexte complet pour une collaboration de remédiation efficace.

share button

Plus de détails sont disponibles dans notre section dédiée Collaboration et partage.

Recueillir les retours

Le formulaire de retour vous permet de recueillir des retours standardisés sur un incident. Pour remplir le formulaire, les utilisateurs enregistrés ont besoin de la permission d'incident « Can edit ». Ils peuvent également modifier ou supprimer leur propre retour.

Feedback form

Chaque fois qu'un retour est soumis pour un incident, que ce soit par un utilisateur enregistré ou non enregistré, une notification par e-mail est envoyée :

  • à l'assigné de l'incident, le cas échéant.
  • à tous les utilisateurs ayant accès à l'incident, s'il n'y a pas d'assigné.

Chaque action réalisée par le développeur sera consignée dans la Timeline des détails de l'incident.

Le formulaire de retour n'est pas encore personnalisable.

Mentionner des members et des équipes

Dans les notes d'incident et les retours, vous pouvez mentionner un member ou une équipe pour notifier directement les bonnes personnes. Tapez @, puis sélectionnez un member ou une équipe dans la liste consultable. La liste ne suggère que les members et les équipes qui ont déjà accès à l'incident.

  • Mention d'un member (@name) : le member mentionné reçoit une notification par e-mail avec un lien direct vers l'incident.
  • Mention d'une équipe (@team-name) : chaque member de l'équipe reçoit la notification.

Les mentions respectent les permissions existantes : le sélecteur ne liste que les members et les équipes ayant accès, et une personne mentionnée n'est notifiée que pour les incidents auxquels elle peut accéder.

Les destinataires peuvent gérer ces e-mails depuis leurs paramètres de notification sous Workspace.

Personnalisation des workflows

GitGuardian affiche un workflow de remédiation par défaut sur la page de détails de chaque incident pour guider les efforts de remédiation. Les organisations peuvent personnaliser ce workflow pour l'adapter à leurs politiques et procédures spécifiques.

GitGuardian Remediation section

Personnaliser les workflows

Les Managers du workspace peuvent personnaliser les workflows de remédiation dans les paramètres de détection des secrets :

  • Créer des workflows personnalisés - Définissez jusqu'à 20 étapes personnalisées avec des titres, des descriptions et des liens
  • Basculer entre les workflows - Choisissez entre le workflow GitGuardian par défaut et les versions personnalisées
  • Modifier les workflows existants - Ajoutez, modifiez, supprimez ou réorganisez les étapes selon vos besoins
  • Appliquer à l'échelle de l'organisation - Les workflows personnalisés apparaissent sur toutes les pages d'incident et les incidents partagés

Cette personnalisation permet de garantir que la remédiation suit les procédures de sécurité établies de votre organisation et ses exigences de conformité.

Messages personnalisés lors de l'utilisation de GitGuardian CLI (ggshield)

Lorsque GitGuardian CLI détecte des secrets dans le code des développeurs, que ce soit en pre-commit ou à d'autres étapes, il est très bénéfique de leur fournir des instructions claires sur l'utilisation des secrets dans leur code conformément aux standards de l'entreprise (Vaults, variables d'environnement, ..).

Les équipes de sécurité ont la possibilité de personnaliser ces messages, qui seront diffusés via la CLI à différentes étapes du cycle de vie du développement logiciel telles que pre-commit, pre-push et pre-receive.

En savoir plus ici

Intégration avec un Secret Manager

GitGuardian s'intègre aux Secret Managers via ggscout pour rationaliser le processus de remédiation :

Fonctionnalités clés

  • Push-to-vault - Déplacez les secrets exposés directement vers votre Secret Manager depuis le dashboard GitGuardian
  • Identification des secrets - Taguez automatiquement les incidents lorsque les secrets sont déjà stockés dans un vault
  • Suivi de la remédiation - Surveillez la progression, de la détection jusqu'à la mise en œuvre du stockage sécurisé

Intégrations prises en charge

GitGuardian fonctionne avec les principales plateformes de Secret Manager pour fournir des workflows de remédiation fluides. L'intégration permet d'identifier quels secrets doivent être déplacés vers un stockage sécurisé et facilite le processus de transition.

En savoir plus sur les intégrations de Secret Manager

Révocation de secret depuis GitGuardian

La fonctionnalité de révocation de secret intégrée de GitGuardian vous permet de révoquer des secrets valides directement depuis la plateforme pour les fournisseurs pris en charge, réduisant considérablement le temps pendant lequel les secrets restent exposés et accélérant vos workflows de réponse aux incidents.

Cette fonctionnalité élimine le besoin de basculer entre plusieurs outils et plateformes pendant la remédiation, offrant un parcours rationalisé de la détection à la résolution.

Prérequis
  • Le secret doit avoir un statut Valid.
  • Vous devez disposer des permissions Full Access sur l'incident.
  • La révocation de secret est prise en charge par le fournisseur.

Fournisseurs pris en charge

La révocation de secret est actuellement disponible pour les fournisseurs suivants :

  • Les jetons d'accès personnels et les jetons à granularité fine GitHub.
  • Les jetons d'accès personnels GitLab.
  • Les clés d'API OpenAI.
  • Les clés d'API SendGrid.
  • Les jetons utilisateur et les jetons Slackbot Slack.
  • Les clés de plateforme Heroku.
info

GitGuardian plaide activement auprès des fournisseurs de services pour qu'ils adoptent des capacités de révocation programmatique et implémentent des endpoints de révocation standardisés, rendant la gestion des secrets plus sûre dans tout l'écosystème.
D'autres fournisseurs sont ajoutés régulièrement. Revenez consulter les mises à jour ou contactez le support pour demander la prise en charge d'un fournisseur spécifique.

Activer la révocation de secret

La fonctionnalité de révocation de secret peut être activée ou désactivée dans les paramètres de votre workspace :

  1. Naviguez vers Settings > Secrets > General.
  2. Repérez le bouton bascule Secret Revocation.
  3. Activez ou désactivez la fonctionnalité selon vos besoins.
info

Les Managers et Owners du workspace peuvent contrôler ce paramètre. Lorsqu'elle est désactivée, le bouton de révocation n'apparaîtra pas sur les pages de détails des incidents.

Filtrer les incidents révocables

Concentrez les efforts de votre équipe sur ces incidents à fort impact et exploitables qui peuvent être révoqués immédiatement :

  1. Naviguez vers votre liste d'incidents.
  2. Filtrez les secrets Valid à l'aide de Secret Validity.
  3. Filtrez les secrets révocables à l'aide du tag GitGuardian Revocable by GitGuardian.

Filter Revocable Secrets

Révoquer un secret

Évaluer l'impact de la révocation

La révocation d'un secret peut avoir des effets secondaires importants sur vos systèmes, applications ou workflows. Par conséquent, vous devriez toujours envisager de vérifier ce que la révocation va impacter avant de continuer.

GitGuardian vous fournit beaucoup de contexte et d'informations pour évaluer l'impact de l'exposition, mais surtout, pour mesurer l'impact de la révocation, grâce à l'identification des charges de travail utilisant ces identifiants.

Pour révoquer un secret directement depuis GitGuardian :

  1. Naviguez vers l'incident : ouvrez la page de détails de l'incident pour le secret que vous souhaitez révoquer.
  2. Repérez le bouton de révocation : trouvez le bouton Revoke dans la section du panneau de droite des détails du secret.

Revoke Secret

  1. Lancez la révocation : cliquez sur Revoke pour ouvrir la boîte de dialogue de confirmation.
  2. Confirmez l'action : confirmez la révocation en saisissant revoke dans la boîte de dialogue modale.

Confirm Revoke Secret

  1. Surveillez la Timeline : l'action de révocation sera automatiquement consignée dans la Timeline de l'incident.

Après la révocation

Une fois qu'un secret est révoqué, GitGuardian relance automatiquement le vérificateur de validité. En cas de succès :

Toutes les activités de révocation sont consignées dans la Timeline de l'incident à des fins d'audit et de conformité.

Limitations du fournisseur

La plupart des API de révocation ne confirment pas explicitement le succès de la révocation. GitGuardian s'appuie sur des vérifications de validité ultérieures pour déterminer si la révocation a réussi.

Automatiser la remédiation avec les playbooks

Les playbooks GitGuardian peuvent automatiser de nombreuses tâches de remédiation pour les incidents internes, réduisant le travail manuel et accélérant les temps de réponse.

En savoir plus sur la configuration des playbooks pour votre workspace.

Les playbooks pertinents pour Internal Monitoring sont :

  • Partage automatique de l'accès à l'incident à l'auteur de la fuite (lien par e-mail)
  • Octroi automatique de l'accès à l'incident à l'auteur de la fuite (dans l'application)
  • Résolution automatique de l'incident lorsqu'un secret valide est révoqué
  • Ignorance automatique des incidents lorsque les secrets sont tagués comme faux positifs
  • Ignorance automatique des incidents lorsque les secrets sont marqués comme invalides

Consultez le détail complet des playbooks disponibles.