Series
Incident-Response-Playbooks für GitHub
8 posts in this series. Read them in order or jump to any one.
- GitHub-Organisation kompromittiert? So reagieren Sie
GitHub-Organisation kompromittiert? Audit-Log sichern, Tokens und Workflows eindämmen, Umfang mit Git-Events bestimmen und dann in die Cloud weiterermitteln.
- GitHub-Token geleakt: Sofortmaßnahmen und Untersuchung
GitHub-PAT oder OAuth-Token geleakt? Widerrufen, hashed_token im Audit-Log finden, neue IPs, Länder und Klone prüfen und klären, worauf das Token zugriff.
- GitHub: Repository-Exfiltration und Massen-Klonen erkennen
Quellcode-Diebstahl im GitHub-Audit-Log finden: git.clone-Häufungen, ZIP-Downloads, öffentlich gemachte oder übertragene Repos, Forks und ihre Spuren.
- GitHub-Actions-Secrets geleakt: Exfiltration untersuchen
Wie GitHub-Actions-Secrets trotz ***-Maskierung leaken: manipulierte Workflows, neue Branches, kodierte Ausgaben, fremde Actions – und welche Beweise zählen.
- Self-hosted Runner Sicherheit: Forensik für GitHub Actions
Fremde oder kompromittierte Self-hosted Runner in GitHub: relevante Audit-Log-Ereignisse, Spuren in _diag auf dem Host, Umfang bestimmen, Runner neu aufbauen.
- Übernahme einer GitHub-Organisation: Owner, 2FA, SSO
Anzeichen für die Übernahme einer GitHub-Organisation im Audit-Log: neue Owner, 2FA-Pflicht aus, SAML-SSO geändert, IP-Zulassungsliste aus, Streaming entfernt.
- Branch Protection deaktiviert? GitHub-Rulesets prüfen
Manipulierte Branch Protection oder Rulesets in GitHub untersuchen: protected_branch.destroy, Ruleset-Änderungen, Admin-Overrides, Umgebungen und neue Commits.
- Geleakte Cloud-Keys in GitHub Actions: weiter in die Cloud
AWS-, Google-Cloud- oder Azure-Keys aus GitHub Actions oder einem Repo geleakt: Key sperren, Nutzung in Cloud-Audit-Logs verfolgen, Keys durch OIDC ersetzen.