Artículos etiquetados: #incident-response
Lo que no guarda el registro de auditoría de GitHub: retención de 180 y 7 días, límites de plan, IP ocultas, sin contenido de archivos ni lecturas de secretos.
Un ataque ficticio a la cadena de suministro de GitHub investigado paso a paso: PAT robado, 38 repos clonados, claves de AWS impresas y protección eliminada.
Claves de AWS, Google Cloud o Azure filtradas desde GitHub Actions o un repo: contén la clave, rastrea su uso en los logs de la nube y sustitúyela por OIDC.
Indicios de toma de control de una organización de GitHub en el audit log: nuevos propietarios, 2FA desactivado, SSO SAML modificado, lista de IP y streaming.
Runners autoalojados de GitHub maliciosos o comprometidos: eventos del audit log que revisar, evidencias en _diag y cómo acotar y reconstruir tras un incidente.
Cómo se filtran los secretos de GitHub Actions pese al enmascarado ***: workflows envenenados, ramas nuevas, salida codificada y actions de terceros.
Detecta el robo de código en el audit log de GitHub: ráfagas de git.clone, descargas ZIP, repos hechos públicos o transferidos, forks y el rastro de cada uno.
¿Se ha filtrado un PAT o un token OAuth de GitHub? Revócalo, busca su hashed_token en el audit log, revisa IP, países y clonados nuevos y acota lo que alcanzó.
Analiza offline las exportaciones del audit log de GitHub: JSON, eventos Git y logs de Actions; lee el veredicto, prioriza hallazgos y exporta un informe.
Exporta el registro de auditoría de GitHub para análisis forense: JSON/CSV, API REST con include=all, streaming, eventos Git y logs de Actions, y sus límites.
Qué hacer si tu organización de GitHub está comprometida: conserva el registro de auditoría, contén tokens y workflows, acota con eventos Git y salta al cloud.