Skip to content

Esta herramienta no está afiliada a GitHub, Inc. ni a Microsoft Corporation, ni cuenta con su respaldo o patrocinio. GitHub y GitHub Actions son marcas comerciales de GitHub, Inc. Los demás nombres son marcas comerciales de sus respectivos propietarios.

Series

Guías de respuesta a incidentes en GitHub

8 posts in this series. Read them in order or jump to any one.

  1. ¿Organización de GitHub comprometida? Guía de respuesta

    Qué hacer si tu organización de GitHub está comprometida: conserva el registro de auditoría, contén tokens y workflows, acota con eventos Git y salta al cloud.

  2. Token de GitHub filtrado: qué hacer y cómo investigarlo

    ¿Se ha filtrado un PAT o un token OAuth de GitHub? Revócalo, busca su hashed_token en el audit log, revisa IP, países y clonados nuevos y acota lo que alcanzó.

  3. Detectar la exfiltración de repositorios de GitHub

    Detecta el robo de código en el audit log de GitHub: ráfagas de git.clone, descargas ZIP, repos hechos públicos o transferidos, forks y el rastro de cada uno.

  4. Fuga de secretos de GitHub Actions: cómo investigarla

    Cómo se filtran los secretos de GitHub Actions pese al enmascarado ***: workflows envenenados, ramas nuevas, salida codificada y actions de terceros.

  5. Seguridad de runners autoalojados: forense en GitHub Actions

    Runners autoalojados de GitHub maliciosos o comprometidos: eventos del audit log que revisar, evidencias en _diag y cómo acotar y reconstruir tras un incidente.

  6. Toma de control de una organización de GitHub: indicios

    Indicios de toma de control de una organización de GitHub en el audit log: nuevos propietarios, 2FA desactivado, SSO SAML modificado, lista de IP y streaming.

  7. ¿Protección de ramas desactivada? Audita los rulesets

    Investiga la manipulación de la protección de ramas y rulesets de GitHub: protected_branch.destroy, cambios de ruleset, overrides, entornos y lo que entró.

  8. Claves cloud filtradas en GitHub Actions: el salto a la nube

    Claves de AWS, Google Cloud o Azure filtradas desde GitHub Actions o un repo: contén la clave, rastrea su uso en los logs de la nube y sustitúyela por OIDC.

All posts in this series

Qué hacer si tu organización de GitHub está comprometida: conserva el registro de auditoría, contén tokens y workflows, acota con eventos Git y salta al cloud.
¿Se ha filtrado un PAT o un token OAuth de GitHub? Revócalo, busca su hashed_token en el audit log, revisa IP, países y clonados nuevos y acota lo que alcanzó.
Detecta el robo de código en el audit log de GitHub: ráfagas de git.clone, descargas ZIP, repos hechos públicos o transferidos, forks y el rastro de cada uno.
Cómo se filtran los secretos de GitHub Actions pese al enmascarado ***: workflows envenenados, ramas nuevas, salida codificada y actions de terceros.
Runners autoalojados de GitHub maliciosos o comprometidos: eventos del audit log que revisar, evidencias en _diag y cómo acotar y reconstruir tras un incidente.
Indicios de toma de control de una organización de GitHub en el audit log: nuevos propietarios, 2FA desactivado, SSO SAML modificado, lista de IP y streaming.
Investiga la manipulación de la protección de ramas y rulesets de GitHub: protected_branch.destroy, cambios de ruleset, overrides, entornos y lo que entró.
Claves de AWS, Google Cloud o Azure filtradas desde GitHub Actions o un repo: contén la clave, rastrea su uso en los logs de la nube y sustitúyela por OIDC.

Esta herramienta no está afiliada a GitHub, Inc. ni a Microsoft Corporation, ni cuenta con su respaldo o patrocinio. GitHub y GitHub Actions son marcas comerciales de GitHub, Inc. Los demás nombres son marcas comerciales de sus respectivos propietarios.