Когда ваше предприятие пострадало от инцидента с безопасностью, вы можете отреагировать, запретив программный доступ к вашему предприятию или его организациям.
Доступные действия
- Отозвать авторизации SSO для удаления доступа к ресурсам организации с защищёнными SSO для использования учетных данных пользователей в вашем предприятии.
- Удаляйте ключи и токены , чтобы удалить пользовательские и SSH-ключи в вашем предприятии, даже если у них нет авторизации SSO (Enterprise Managed Users только для SSO).
В разделе «Безопасность аутентификации» в корпоративных настройках вы можете просмотреть количество пользовательских токенов и ключей, авторизованных для единого входа (SSO). Затем, при необходимости, вы можете принять меры против удостоверений квалификации:
- Для отдельных участников: отменить авторизации SSO или удалить учетные данные конкретного пользователя при реагировании на целевой инцидент или при рутинной очистке доступа.
- Для определенного типа учетных данных: отмена авторизации единого входа или удаление учетных данных выбранного типа, например только personal access tokens (classic)для всего предприятия.
- Для всех членов (массовое действие): выполните массовое действие, чтобы отменить авторизацию единого входа или удалить учетные данные для всех членов и каждого поддерживаемого типа учетных данных, например при реагировании на крупный инцидент безопасности.
Вы также можете выполнить любое из этих действий с помощью Конечные точки REST API для авторизации учетных данных предприятия.
Примечание.
Владельцы организации могут выполнять те же действия на уровне организации, используя GitHub пользовательский интерфейс или Конечные точки REST API для организаций. Дополнительные сведения см. в разделе Просмотр доступа SAML участника к вашей организации и управление им.
Доступ к странице безопасности аутентификации
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
Проверка квалификаций
В разделе «Идентификационные данные» вы можете увидеть, сколько учётных данных каждого типа имеют хотя бы одну авторизацию SSO для организации в вашем предприятии. Дополнительные сведения см. в разделе Сведения о проверке подлинности с помощью единого входа.
К ним относятся:
- Fine-grained personal access tokens
- Personal access tokens (classic)
- Пользовательские SSH-ключи
- GitHub App и OAuth app токены доступа пользователей
Точный счёт отображается, если их есть 10 000 или менее одного типа жетона. Выше этой цифры отображается описание 10k+ tokens .
Понимание доступных действий
В следующих разделах описывается, что делает каждое действие, какие авторизации или удостоверения SSO затронуты, а также связанные события журнала аудита.
Примечание.
Если ваше предприятие не использует Enterprise Managed Users и не включило SAML SSO, ни одно из этих действий недоступно. В качестве альтернативы, если вам нужна замена personal access tokens пользователей в рамках реагирования на инциденты, вы можете настроить корпоративную политику так, чтобы она истекала все personal access tokens. См . раздел AUTOTITLE.
По умолчанию каждое действие предназначено для всех типов учетных данных, поддерживающих его. Вместо этого можно ограничить действие одним типом учетных данных, например personal access tokens (classic) ключами SSH пользователя, чтобы содержать инцидент без нарушения других учетных данных. См. сведения о включенных учетных данных для типов учетных данных , поддерживающих каждое действие.
Отменить авторизации SSO
Это действие доступно для Enterprise Managed Users предприятий, использующих SAML SSO.
Отмена авторизации удаляет авторизации единого входа для маркеров пользователей и ключей SSH для конкретного пользователя, всех пользователей или определенного типа учетных данных во всех организациях в вашей организации.
- Учётные данные, у которых были аннулированы авторизации SSO, не могут быть повторно авторизованы для затронутых организаций. Для восстановления доступа пользователям необходимо создать новые учетные данные и авторизировать их.
- Сами учетные данные не удаляются, их права на пользовательские и корпоративные сферы деятельности, а также для организаций, не защищённых SSO, остаются активными.
- Учётные данные, которые не были одобрены для SSO, не затрагиваются.
Авторизация fine-grained personal access tokens для работает иначе, поэтому это действие действует иначе на тип токена. Для мелких PAT, где организация является «владельцем ресурса», владелец ресурса убирается, что убирает доступ к ресурсам организации. Пользователи могут вернуть владельца ресурса обратно в учётную запись организации, что может требовать одобрения (см. Применение политик для персональных маркеров доступа в вашей организации).
Удаление ключей и токенов
Это действие доступно только для Enterprise Managed Users них.
При удалении ключей и маркеров учетные данные, имеющие доступ к вашей организации, для конкретного пользователя, всех пользователей или определенного типа учетных данных независимо от того, авторизованы ли они для единого входа. Учетные данные перестают работать и больше не отображаются в интерфейсе.
Например, можно удалить все personal access tokens для отдельного элемента, не затрагивая ключи SSH этого члена. Для восстановления программного доступа пользователям необходимо создавать новые учетные данные, авторизировать их в организациях при необходимости и обновлять затронутые процессы для использования новых учетных данных.
Включённые документы
Оба действия включают следующие типы учетных данных:
- Пользовательские SSH-ключи
- OAuth apps Пользовательские токены доступа (
ghu_) - GitHub App Пользовательские токены доступа
- Personal access tokens (classic)
- Fine-grained personal access tokens
Обратите внимание, что действие «отменить авторизации» работает иначе для fine-grained personal access tokens, как объяснялось выше.
Следующие типы учетных данных не подпадают:
- GitHub App Токены установки (
ghs_) - Fine-grained personal access tokens
- Ключи развертывания
- GitHub Actions
GITHUB_TOKENДоступ
Примечание.
Ключ развертывания, созданный с personal access token помощью маркера или маркера OAuth app , удаляется, когда действие "Удалить ключи и маркеры" удаляет этот маркер. Развертывание ключей, созданных с помощью веб-интерфейса или маркера GitHub App доступа пользователя, не затрагивается. См . раздел AUTOTITLE.
События аудита и журнала безопасности
Действие "отмена авторизации" создает следующие события, будь то область действия для конкретного пользователя, определенного типа учетных данных или всех членов:
org_credential_authorization.deauthorizeorg_credential_authorization.revokepersonal_access_token.access_revoked
Действие «удалить токены» также генерирует эти события, а также следующие события:
oauth_access.destroypersonal_access_token.destroy
Затронутые пользователи получают уведомление по электронной почте при отмене авторизации единого входа или удалении учетных данных, будь то действие инициировано владельцем предприятия или самим пользователем.
Принятие мер против отдельных членов
Вы можете отозвать авторизации SSO или удалить учетные данные конкретного пользователя. Это полезно для реагирования на инциденты, затрагивающие отдельные аккаунты, такие как скомпрометированный аккаунт или потерянное оборудование, а также для рутинной очистки доступа.
Отзыв авторизаций для конкретного пользователя
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Опасная зона» нажмите « Отменить» для ▼, затем выберите «Конкретный пользователь».
- Выберите пользователя, чьи авторизации вы хотите отозвать.
- Для подтверждения введите
USERNAME credentials(заменивUSERNAMEна имя пользователя). - Нажмите «Отменить авторизации».
Удаление учетных данных для конкретного пользователя
Это действие доступно только для Enterprise Managed Users них.
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Зона опасности» нажмите «Удалить» для ▼, затем выберите «Конкретный пользователь».
- Выберите пользователя, чьи учетные данные вы хотите удалить.
- Для подтверждения введите
USERNAME credentials(заменивUSERNAMEна имя пользователя). - Нажмите «Удалить клавиши и токены».
Выполнение действий с определенным типом учетных данных
Вы можете отменить авторизацию единого входа или удалить учетные данные одного типа во всем предприятии, не затрагивая другие типы учетных данных. Например, вы можете отменить авторизацию единого входа для всех personal access tokens (classic) при сохранении ключей SSH пользователей и других типов учетных данных.
Отмена авторизации для типа учетных данных
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе "Зона опасности" нажмите кнопку "Отозвание" для ' и выберите тип учетных данных, авторизация которого требуется отменить.
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Отменить авторизации».
Удаление учетных данных определенного типа
Это действие доступно только для Enterprise Managed Users них.
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе "Зона опасности" щелкните "Удалить", а затем выберите тип учетных данных, учетные данные которых требуется удалить.
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Удалить клавиши и токены».
Вы также можете объединить эти действия с конкретным пользователем, сначала выбрав пользователя, а затем выбрав тип учетных данных, или выполнить любое действие с помощью Конечные точки REST API для авторизации учетных данных предприятия.
Массовые меры против всех членов
Используйте кнопки массового действия Danger Zone, чтобы реагировать на крупный инцидент с безопасностью, предпринимая меры против всех членов вашего предприятия.
Предупреждение
Массовые акции — это действия с высоким уровнем воздействия, которые следует резервировать для крупных инцидентов с безопасностью. Они, скорее всего, сломают автоматизацию, и восстановление исходного состояния может занять месяцы.
Отзыв полномочий для всех членов
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Опасная зона» нажмите « Отменить » для ▼, затем « Все пользователи».
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Отменить авторизации».
Удаление учетных данных для всех членов
Это действие доступно только для Enterprise Managed Users них.
- Перейдите к своему предприятию. Например, на странице Enterprises на GitHub.com.
- В верхней части страницы нажмите «Настройки».
- В левой боковой панели нажмите «Безопасность аутентификации».
- В разделе «Зона опасности» нажмите «Удалить » для ▼, затем нажмите « Все пользователи».
- Прочитайте предупреждение о последствиях этого действия.
- Чтобы подтвердить, введите название вашего предприятия.
- Нажмите «Удалить клавиши и токены».
Ресурсы для маломасштабных ответов
Следующие статьи описывают альтернативные действия для управления инцидентами меньшего масштаба, где можно выявить конкретные скомпрометированные токены или учетные записи пользователей.
- Определение событий журнала аудита, выполняемых маркером доступа
- Устранение утечки секрета в репозитории
- отзыва в документации по REST API
- Конечные точки REST API для организаций в документации по REST API